瑞星卡卡安全论坛技术交流区系统软件 rundll32.exe 是什么玩意啊?

123   1  /  3  页   跳转

rundll32.exe 是什么玩意啊?

rundll32.exe 是什么玩意啊?

进程了一堆!把内存快占满了!
最后编辑2006-08-22 23:06:07
分享到:
gototop
 

进程文件:rundll32或者rundll32.exe
进程名称:microsoftrundll32
描述:rundll32.exe用于在内存中运行dll文件,它们会在应用程序中被使用。这个程序对你系统的正常运行是非常重要的。注意:rundll32.exe也可能是w32.miroot.worm病毒。该病毒允许攻击者访问你的计算机,窃取密码和个人数据。请注意此进程所在的文件夹,正常的进程应该是在windows的system32和system32\dllcache下面
gototop
 

不是正常的!怎么杀啊!
gototop
 

肯定不是正常的!怎么杀啊!
gototop
 

我快烦死了!大哥帮帮忙啊!
gototop
 

http://bjcert.beijingit.gov.cn/support/trendmicro/juanjiajy/yj_copy1.htm参照这个网站的解决办法
gototop
 

哦!谢谢!
gototop
 

病毒特征:
只要打开网页电脑就变得齐慢,任务管理器里面的进程,RUNDLL32.EXE占用CPU99%,关了该进程,过一会有有了,杀毒又杀不了

Rundll32.exe是什么?

顾名思意,“执行32位的DLL文件”。它的作用是执行DLL文件中的内部函数,这样在进程当中,只会有Rundll32.exe,而不会有DLL后门的进程,这样,就实现了进程上的隐藏。如果看到系统中有多个Rundll32.exe,不必惊慌,这证明用Rundll32.exe启动了多少个的DLL文件。当然,这些Rundll32.exe执行的DLL文件是什么,我们都可以从系统自动加载的地方找到。

现在,我来介绍一下Rundll32.exe这个文件,意思上边已经说过,功能就是以命令行的方式调用动态链接程序库。系统中还有一个Rundll.exe文件,他的意思是“执行16位的DLL文件”,这里要注意一下。在来看看Rundll32.exe使用的函数原型:
Void CALLBACK FunctionName (
HWND hwnd,
HINSTANCE hinst,
LPTSTR lpCmdLine,
Int nCmdShow
);

其命令行下的使用方法为:Rundll32.exe DLLname,Functionname [Arguments]
DLLname为需要执行的DLL文件名;Functionname为前边需要执行的DLL文件的具体引出函数;[Arguments]为引出函数的具体参数。


解决方案:

卡巴斯基是不能查到该病毒,所谓术业有专攻,如是而已,这是一个木马病毒,当然要用木马杀毒软件了,下面推荐一款木马软件

木马杀客(测试过,可以查杀该木马病毒,并修复rundll32.exe文件)

安装版:

http://www.sf120.net/soft/setup.exe

http://dx.mmsk.cn/setup.exe

绿色版:

http://www.sf120.net/soft/setup.rar

http://dx.mmsk.cn/setup.rar
gototop
 

自己清除的方法:
“rundll32.exe”的原文件在C:\\WINNT\\system32\\dllcache中有备份,你可以从这里复制出来。

1,手工清除Trojan.Killonce病毒
    (1) 在WINDOWS目录中查找run32.exe文件,如果发现则证明病毒存在,则将同目录下的rundll32.exe文件删除,将run32.exe文件改名为:rundll32.exe。

  (2) 在WINDOWS目录中查找regedit.exe.sys 文件,如果找到则证明病毒存在,将同目录下的regedit.exe文件删除,将regedit.exe.sys文件改名为regedit.exe。

  如果无法删除这些文件,可以用启动盘进入DOS模式下,将这些病毒文件删除。然后,进入注册表编辑器,查看注册表的HKEY_LOCAL_MACHINE\SoftWare\Microsoft\Windows\CurrentVersion\Run项,看其中是否有上面提到的文件,如果有,则将这些键值删除即可清除病毒注册的键值;查看注册表的HKEY_CLASSES_ROOT\Exefile\shell\open\command的键值,正确的“默认”项的内容为:“"%1"%*”,如果不是,则修改;查看注册表的HKEY_CLASSES_ROOT\Txtfile\shell\open\command的键值,正确的“默认”项的内容为:“%SystemRoot%\system32\NOTEPAD.EXE %1”,如果不是,则修改。此时,病毒被清除。

  另外rundll32.exe是系统文件,必须改名或者在dos下才能删除,也就是说不能隔离。
另外请卸掉3721

2,

如何除去RUNDLL32病毒

计算机故障现象:1。所有的应用程序都打不开,提示说找不到关联程序。其实这是木马程序在作怪,当使用木马克星除去木马之后,文件关联已经被木马程序修改,此时可以通过更改注册表来重新更改文件的关联,修改如下:

HKEY_CLASSES_ROOT->EXEFILE->SHELL->OPEN COMMAND 键值改为 "%1 %*"



HKEY_CLASSES_ROOT->EXEFILE->SHELL->runas command 键值改为"%1 %*"



2。系统总是提示找不到RUNDLL32.EXE文件,如果系统不存在改文件了,从别的机器上复制一个就OK了,如果机器上有改文件则说明改文件已被感染木马,使用木马克星杀一下毒就OK了。



3,

RUNDLL32.EXE是WINDOWS的一个可执行文件,很多病毒可使这个文件起动不了,但也有一种叫做“快乐时光”的病毒和这个文件的名称和大小一模一样,并且在你打开的每个文件夹的根目录下不断地复制,如果你的电脑上大量出现这个文件,基本上就可以确定是病毒了,多数杀毒软件一般解决不了问题,办法通常是,先手工批量删除你电脑上所有叫做RUNDLL32.EXE的文件,然后从WINDOWS源程序中找回那个有用的RUNDLL32.EXE文件,找回的办法是,以WINDOWS XP为例,先在“运行”菜单执行“CMD”,然后回车,输入:
expand CD-ROM \i386\rundll32.ex_%Systemroot%\rundll32.exe
其中CD-ROM是操作系统源程序所在的位置,不一定就是光驱.
凡事都有个例外,你先试试看.
gototop
 

一会给你门看看日志!现在我都快疯了!
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT