Vidar Special APC Injection via NtQueueApcThreadEx2 for v20_master_key Decryption

Detects Vidar Stealer using NtQueueApcThreadEx2 with QUEUE_USER_APC_FLAGS_SPECIAL_USER_APC to immediately execute CryptUnprotectMemory in a live browser thread for ABE v20_master_key extraction, preceded by thread enumeration via CreateToolhelp32Snapshot, Thread32First/Next, and NtOpenThread.