Rundll32.exe zoekt verbinding

Pagina: 1
Acties:
  • 163 views sinds 30-01-2008
  • Reageer

  • Abu
  • Registratie: Oktober 2000
  • Laatst online: 09-06 10:28
Erg vreemd ik weet het, maar ik krijg sinds kort de melding dat rundll32.exe contact zoekt met internet. Geen idee wattie daarmee moet, maar het is nogal hinderijk. Hij wil
het elke 5 minuten. Snapt iemand hier iets van??

Alvast bedankt!
Abu.

Insanus sum


  • Abu
  • Registratie: Oktober 2000
  • Laatst online: 09-06 10:28
Nou ok dan.

Insanus sum


  • Hellhound
  • Registratie: Juli 1999
  • Laatst online: 09-05 10:53
Ik zou ff een viruschecker runnen als ik jou was.
En indien nodig ff het datfile updaten.

Geloof maakt meer kapot dan je lief is | I rock [H]ard! |


  • Geurt-kun
  • Registratie: Juni 2001
  • Laatst online: 30-05 03:01

Geurt-kun

8 Simax SM660-250, SMA 1600TL

Ok, voor ik alle 523 berichtjes over RUNDLL32.EXE gelezen heb, ga ik liever verder op dit onderwerp. Wat het programma kan is me nu redelijk duidelijk.
Ik heb de virusscanner gedraaid, maar absoluut geen virus.
Waarom zoekt dit programma contact met internet? Volgens ZoneAlarm zoekt een "App as Run A DLL" contact met internet.

2k op west bij Pv Output


Verwijderd

Gefeliciteerd ;)

Je bent de troste eigenaar van Backdoor.optixpro.12 Ik heb net van me pc af, zoek eens bij taakbeheer,msconfig en het register waar die word opgestart :) en haal die natuurlijk weg :*


Zie, Backdoor.OptixPro.12 Virusprobleem

[ Voor 15% gewijzigd door Verwijderd op 15-01-2003 20:09 ]


  • Hertog
  • Registratie: Juni 2002
  • Laatst online: 14:25

Hertog

Aut bibat, aut abeat

Dat lijkt me sterk. Bij mij wou rundll ook een keer verbinding hebben met internet maar dat virus staat er echt niet op. (Althans: niet in het register, niet op mijn harde schijf en niet gevonden door een vers upgedate norton en zo juist uitgevoerde housecall)
In ieder geval heb ik de toegang geweigerd en nergens last van, dus ik maak me nergens zorgen over, maar als er iemand weet waarom dat is ben ik altijd benieuwd ;)

"Pray, v. To ask that the laws of the universe be annulled in behalf of a single petitioner, confessedly unworthy." --Ambrose Bierce, The Devil's Dictionary


Verwijderd

Eeeh ik bedoel tezeggen dat backdoor.optixpro.12 word gestart als rundll32.exe :)

  • Geurt-kun
  • Registratie: Juni 2001
  • Laatst online: 30-05 03:01

Geurt-kun

8 Simax SM660-250, SMA 1600TL

Verwijderd schreef op 15 januari 2003 @ 20:18:
[...]


Eeeh ik bedoel tezeggen dat backdoor.optixpro.12 word gestart als rundll32.exe :)
Nu geloof ik je wel. ;)
Ik heb de toegang ook geweigerd, maar ik vraag me af wat er gebeurd als ik het toegang geef.

2k op west bij Pv Output


  • Neobender
  • Registratie: November 2001
  • Laatst online: 25-04 21:40
Die dll is ook onderdeel van windows volgens mij (doh). Ik bedoel in de zin van: Als je iets instelt in windows (bijv. je internet verbinding) en windows heeft die nodig dan gaat ie online met run32.dll.

  • Geurt-kun
  • Registratie: Juni 2001
  • Laatst online: 30-05 03:01

Geurt-kun

8 Simax SM660-250, SMA 1600TL

Neobender schreef op 15 January 2003 @ 21:10:
Die dll is ook onderdeel van windows volgens mij (doh). Ik bedoel in de zin van: Als je iets instelt in windows (bijv. je internet verbinding) en windows heeft die nodig dan gaat ie online met run32.dll.
In mijn verhaal gaat het over WinME.(WIN98) Bedoel je dat Rundll32.exe in WinME dezelfde functie heeft als "Generic Host Process for Win32 Services" in WinXP?
Voor mijn gevoel mis ik niks als ik Rundll geen toegang geef.
Als ik GHPforW32S geen toegang geef is het afgelopen met surfen.
Het is me nog niet helemaal duidelijk.
Wie nog meer?

2k op west bij Pv Output


  • Geurt-kun
  • Registratie: Juni 2001
  • Laatst online: 30-05 03:01

Geurt-kun

8 Simax SM660-250, SMA 1600TL

Je raadt het nooit!
Ik startte net een Wizard in XP die verbinding zocht met internet... En, jawel. ZoneAlarm vroeg of een DLL als toepassing gestart mocht worden.
Betekent dit nu dat dit programma altijd te vertrouwen is?

2k op west bij Pv Output


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

let op een virus kan zich ver schuilen door zich rundil32 te noemen
maak ja van die" i " een hoofdletter zi je het verschil niet meer meer de kleine " L "

I != l maar dan in het font wat windows gebruikt !!!

Iperf


  • RansAckeR
  • Registratie: Augustus 2000
  • Laatst online: 23-08-2023
ik kwam niet op dit onderwerp uit en had daarom dit gepost:

ik merkte pas op dat mijn pc tijdens het idlen pakketten zat te versturen. bleek dat er tijdens het opstarten van winxp de file C:\WINDOWS\system32\msagent\rundll32.exe werd opgestart. netstat wist mij te vertellen dat hierdoor mijn poorten werden afgetast ofzo, toen ik netstat enkele keren na mekaar uitvoerde zag ik dat mijn poorten een na een werden geprobeerd (vanaf poort 1000 ofzo). er werd een verbinding gemaakt met ns.netformatt.co.uk op poort 6667. een irc server? geen idee ik kon er alvast niet naar telnetten.

Netformatt blijkt een hosting provider en webdesign en dergelijke te zijn. een mail met enkele vragen over hun ns. is tot op heden nog niet beantwoord.

ik heb het bestand ondertussen hernoemd en het word nu niet meer gestart, ik kon trouwens niet vinden waar het werd opgestart althans niet met msconfig. housecall kon alvast niets vinden alsook ad-aware niet (beiden recentste versie)

is er nog iemand die dit heeft meegemaakt? is het een trojan? zoniet wat dan?

Verwijderd

Naar mijn weten is het een backdoor en kan je het beste ffe zoeken op rundll32.exe en die verwijderen, Waarschijnlijk heeft ie ook een paar poortjes opengezet en ontvang je ook gigantisch veel spam ineens ;)

  • Geurt-kun
  • Registratie: Juni 2001
  • Laatst online: 30-05 03:01

Geurt-kun

8 Simax SM660-250, SMA 1600TL

Verwijderd schreef op 16 January 2003 @ 13:52:
[...]


Naar mijn weten is het een backdoor en kan je het beste ffe zoeken op rundll32.exe en die verwijderen, Waarschijnlijk heeft ie ook een paar poortjes opengezet en ontvang je ook gigantisch veel spam ineens ;)
Denk je dat het hierom is dat ik zoveel spam krijg?

2k op west bij Pv Output


Verwijderd

Gewoon zone-alarm geen toegang laten verlenen tot die connectie. Problem solved ;)

  • Rambo
  • Registratie: Maart 2001
  • Laatst online: 19-12-2024
Wat MasterDisaster zegt kan goed kloppen hoor. Ik was ook geinfecteerd met dat virus, en er was ook geklooid met rundll32.exe.

Niet een .exe kon nog worden opgestart --> reinstall XP :/

Dus als ik jou was zou ik dat voor zijn.

  • rollebol
  • Registratie: Mei 2000
  • Laatst online: 09-06 12:38
rundll32.exe is een programma van windows dat je in staat stelt om functies die in een DLL zijn opgenomen uit te voeren vanaf de command line. In het geval van die wizard waarnaar hierboven wordt gerefereerd zit de wizard waarschijnlijk in een DLL, vandaar. Dit hoeft dus helemaal niet te wijzen op een virus.

Als je vanuit het niets een melding krijgt dat rundll32 verbinding wil maken met Internet dan kan je dat gewoon weigeren. Het zou een virus kunnen zijn, maar dat hoeft helemaal niet. Hoe dan ook heb je er niet om gevraagd, want het kwam uit het niets.

(De hoofdletter-I-hypothese kan ook nog, maar de ZoneAlarm-verhaaltjes over 'Run a DLL as a program' sluiten dat waarschijnlijk uit)

Verwijderd

er is ook een irc exploit die dit doet

  • Slaiter
  • Registratie: Juni 2001
  • Niet online

Slaiter

Firesnake


  • DenniZ
  • Registratie: Juni 2002
  • Laatst online: 13-02-2023

DenniZ

Warrior - Warlock

Draai jij toevallig IIS? >:)

Intel i5 2500k @ 4.5 Ghz | 32Gb DDR3-1600 | N1060GTX 6GD5 OC | ASUS P8Z68 | X-fi X-treme Music 5.1 | CM Storm Sirus 5.1 Headset| IIYama ProLite 2783 | XFX Pro 750w Core Edition | Corsair Graphite 600T Black


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

RansAckeR schreef op 16 January 2003 @ 00:12:
ik kwam niet op dit onderwerp uit en had daarom dit gepost:

ik merkte pas op dat mijn pc tijdens het idlen pakketten zat te versturen. bleek dat er tijdens het opstarten van winxp de file C:\WINDOWS\system32\msagent\rundll32.exe werd opgestart. netstat wist mij te vertellen dat hierdoor mijn poorten werden afgetast ofzo, toen ik netstat enkele keren na mekaar uitvoerde zag ik dat mijn poorten een na een werden geprobeerd (vanaf poort 1000 ofzo). er werd een verbinding gemaakt met ns.netformatt.co.uk op poort 6667. een irc server? geen idee ik kon er alvast niet naar telnetten.

Netformatt blijkt een hosting provider en webdesign en dergelijke te zijn. een mail met enkele vragen over hun ns. is tot op heden nog niet beantwoord.

ik heb het bestand ondertussen hernoemd en het word nu niet meer gestart, ik kon trouwens niet vinden waar het werd opgestart althans niet met msconfig. housecall kon alvast niets vinden alsook ad-aware niet (beiden recentste versie)

is er nog iemand die dit heeft meegemaakt? is het een trojan? zoniet wat dan?
Je was een bot geworden waarchijnlijk
fish in "Chrono ?? Wat is dat? (Screenshot)"

[ Voor 5% gewijzigd door Fish op 20-01-2003 20:52 ]

Iperf


  • Geurt-kun
  • Registratie: Juni 2001
  • Laatst online: 30-05 03:01

Geurt-kun

8 Simax SM660-250, SMA 1600TL

Verwijderd schreef op 20 January 2003 @ 00:49:
Gewoon zone-alarm geen toegang laten verlenen tot die connectie. Problem solved ;)
Niks solved, want dan geef je ook geen toegang als het wel nodig is. :?

2k op west bij Pv Output

Pagina: 1