Avatar billede inctor Nybegynder
22. november 2005 - 15:20 Der er 24 kommentarer og
2 løsninger

rundll32.exe kan ikk findes ?

Haii Experter ... !

Jeg sidder men en vens bærbar , han kan intet gøre på ..
Jeg kan ikke Køre HiJackThis eller Nogen ting , kun Online Virus scannere , men de finder intet .. (Har oZz Prøvet i Fejlsikret) ...
Prøver lige Med lidt ASCII for at vise Vinduet :

KONTROLPANEL    _ ? X

C:\WINDOWS\System32\rundll32.exe

Programmet kan ikke findes..


Hvorfor kommer dette Vindue ? og somme tider kommer vinduet "Åben Med" frem .. Hvad eR der galt med Commen?
Avatar billede hcma Novice
22. november 2005 - 15:43 #1
har du forsøgt en sfc-scanning ?
http://www.hcma.dk/tips21to30.htm#no22
Avatar billede hcma Novice
22. november 2005 - 15:44 #2
Avatar billede inctor Nybegynder
22. november 2005 - 15:45 #3
Vinduet "Åben Med" Kommer bare frem ...
Avatar billede hcma Novice
22. november 2005 - 15:48 #4
lost :o(
Avatar billede hcma Novice
22. november 2005 - 15:49 #5
eller måske: 
1). the Sircam32 virus.

Removal tool and instructions:
http://securityresponse.symantec.com/avcenter/venc/data/w32.sircam.worm@mm.removal.tool.html
Avatar billede hcma Novice
22. november 2005 - 15:50 #6
Avatar billede inctor Nybegynder
22. november 2005 - 15:50 #7
prøver den lige ...
Avatar billede inctor Nybegynder
22. november 2005 - 16:24 #8
ved ikk hva jeg gjorde , men commen virker 100% nu , her er Loggen fra HiJackThis:

Logfile of HijackThis v1.99.1
Scan saved at 16:24:27, on 22-11-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Fælles filer\Symantec Shared\ccSetMgr.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Fælles filer\Symantec Shared\ccProxy.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\Programmer\Eset\nod32krn.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Programmer\SpyAxe\spyaxe.exe
C:\Programmer\SpyAxe\spyaxe.exe
C:\Documents and Settings\xp\Skrivebord\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://format.packardbell.com/cgi-bin/redirect/?country=DK&range=AD&phase=6&key=SEARCH
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.signon.stofanet.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file://C:\APPS\IE\offline\dan.htm
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.google.dk/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Packard Bell
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Web assistant - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programmer\Fælles filer\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programmer\Fælles filer\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [SynTPLpr] C:\Programmer\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programmer\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [LVCOMS] C:\Programmer\Fælles filer\Logitech\QCDriver3\LVCOMS.EXE
O4 - HKLM\..\Run: [LogitechGalleryRepair] C:\Programmer\Logitech\ImageStudio\ISStart.exe
O4 - HKLM\..\Run: [LogitechImageStudioTray] C:\Programmer\Logitech\ImageStudio\LogiTray.exe
O4 - HKLM\..\Run: [gcasServ] "C:\Programmer\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [IS CfgWiz] C:\Programmer\Fælles filer\Symantec Shared\cfgwiz.exe /GUID NIS /CMDLINE "REBOOT"
O4 - HKLM\..\Run: [URLLSTCK.exe] C:\Programmer\Norton Internet Security\UrlLstCk.exe
O4 - HKLM\..\Run: [BootWarn] C:\Programmer\Norton Internet Security\Norton AntiVirus\BootWarn.exe /a
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [nod32kui] "C:\Programmer\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [SpyAxe] C:\Programmer\SpyAxe\spyaxe.exe /h
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Google Desktop Search] "C:\Programmer\Google\Google Desktop Search\GoogleDesktop.exe" /startup
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [LDM] C:\Programmer\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programmer\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\microsoft office\Office\OSA9.EXE
O4 - Global Startup: RtlWake.lnk = ?
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\dan.htm
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://download.ewido.net/ewidoOnlineScan.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1127560683273
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccSetMgr.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmer\Fælles filer\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset  - C:\Programmer\Eset\nod32krn.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Programmer\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FÆLLES~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: SmartLinkService (SLService) -  - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\SNDSrvc.exe


eR der noget Snavs ?
Avatar billede hcma Novice
22. november 2005 - 16:33 #9
den tør jeg ikke kigge på, vi venter på en af eksperterne ;o)
Avatar billede hcma Novice
22. november 2005 - 16:34 #10
fik du forresten prøvet noget af det jeg foreslog/henviste til?
Avatar billede inctor Nybegynder
22. november 2005 - 17:08 #11
NeeJ gjorde ingen af tingene , fandt bare en scanner , og vupti så virkede det igen .. Han har heller ikk nogen Windows CD , da han købte commen uden en cd ... Windows var installeret i forvejen ..
Avatar billede hcma Novice
22. november 2005 - 17:43 #12
var der slet ingen cd'er med ?  der plejer at være nogle recovery-cd'er med
Avatar billede ejvindh Ekspert
22. november 2005 - 19:37 #13
Jeg kigger på loggen :-)
Avatar billede ejvindh Ekspert
22. november 2005 - 19:45 #14
Download og gem denne scanner på skrivebordet. Du skal ikke aktivere det endnu.
http://www.spywareinfo.dk/download/mwav.exe

Hent Ewido herfra (14 dages version af plus-versionen)
http://www.spywarefri.dk/downloads1/ewido-setup.exe
Installer og kør Ewido - opdater programmet.

Kopier indholdet mellem de stiplede linier ind i et notepad, og gem det på skrivebordet som sxremove.bat (når du gemmer, skal der under Filtyper stå "Alle filer")
-----------------------------------
echo Prerun-files ***************************************** >spyaxe.txt
echo. >>spyaxe.txt

Dir /b /a C:\windows\system32\ld****.tmp >>spyaxe.txt
Dir /b /a C:\windows\system32\hp****.tmp >>spyaxe.txt
Dir /b /a C:\WINDOWS\system32\1024\ld****.tmp >>spyaxe.txt
Dir /b /a C:\WINDOWS\system32\svchosts.dll >>spyaxe.txt

attrib -h -s -r C:\windows\system32\ld****.tmp
attrib -h -s -r C:\windows\system32\hp****.tmp
attrib -h -s -r C:\WINDOWS\system32\1024\ld****.tmp
attrib -h -s -r C:\WINDOWS\system32\svchosts.dll

del /f C:\windows\system32\ld****.tmp
del /f C:\windows\system32\hp****.tmp
del /f C:\WINDOWS\system32\1024\ld****.tmp
del /f C:\WINDOWS\system32\svchosts.dll

echo >>spyaxe.txt
echo Postrun-files ***************************************** >>spyaxe.txt
echo >>spyaxe.txt

Dir /b /a C:\windows\system32\ld****.tmp >>spyaxe.txt
Dir /b /a C:\windows\system32\hp****.tmp >>spyaxe.txt
Dir /b /a C:\WINDOWS\system32\1024\ld****.tmp >>spyaxe.txt
Dir /b /a C:\WINDOWS\system32\svchosts.dll >>spyaxe.txt
----------------------------------

Tast ctrl-alt-delete, Klik på Jobliste/Taskmanager, Processer/Processes. Find nedenstående processer, højreklik på dem og vælg afslut proces (den ligger der muligvis flere gange, og i givet fald skal alle instanser afsluttes).
spyaxe.exe

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked.

O4 - HKLM\..\Run: [SpyAxe] C:\Programmer\SpyAxe\spyaxe.exe /h
O4 - HKCU\..\Run: [LDM] C:\Programmer\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programmer\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe

Sletning af filer og mapper:
Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Genstart i fejlsikret (tryk på <F8> under opstarten), slet mapper og filer listet herunder (nogle af dem er muligvis allerede blevet slettet af Hijackthis).
-------------------
Mapper:
C:\Programmer\SpyAxe\
---------------------------------------
Kør en fuld scanning med Ewido. Programmet laver en lille log, som du skal kopiere herind i dit næste svar.

Klik på mwav.exe som du hentede, programmet pakker sig selv ud og starter.
Sæt flueben i følgende:
Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende:
All local drives og Scan all files

Klik på scan clean. Det kan godt tage lang tid (nogle timer), men den er også meget effektiv.

Dobbeltklik på sxremove.bat som du lavede tidligere. Så dukker et sort vindue kort op. Når det er færdigt, må du gerne genstarte til normal tilstand igen. Der ligger nu en ny fil på dit skrivebord, som hedder spyaxe.txt. Den vil jeg gerne se indholdet af.

Genstart til normal tilstand, lav en ny HJT-log, som du sender herind til check sammen med Ewido-loggen og spyaxe.txt.
Avatar billede hcma Novice
22. november 2005 - 22:30 #15
hej ejvindh >>  minder det ikke om denne tråd?
http://www.spywarefri.dk/forum/topic.asp?whichpage=1&TOPIC_ID=19538&#141375
Avatar billede ejvindh Ekspert
22. november 2005 - 22:35 #16
Jo, men det er da også nogle af de samme ting jeg gør. *S*

Jeg har bare udvidet proceduren lidt, fordi vi nu ved lidt mere om, hvor Spyaxe lægger sig.
Avatar billede hcma Novice
22. november 2005 - 22:41 #17
ja det kan jeg se :o)
er bare nysgerrig (og vil gerne lære lidt)
Avatar billede inctor Nybegynder
12. december 2005 - 19:11 #18
Nogen der skal have point ? i så fald hvem ?
Avatar billede hcma Novice
12. december 2005 - 19:44 #19
inctor >>  fik du løst dit problem ?  vi mangler stadig at se en hy Hijack-log som du sender herind til check sammen med Ewido-loggen og spyaxe.txt.
Avatar billede ejvindh Ekspert
12. december 2005 - 20:00 #20
Da jeg gætter på at problemet er løst (i lyset af trådens alder), vil jeg da gerne have nogle af pointene. Men jeg synes hcma_catbody skal have mindst halvdelen. :-)
Avatar billede hcma Novice
12. december 2005 - 20:09 #21
ok, så smider jeg også et svar  ;o)
Avatar billede ejvindh Ekspert
12. december 2005 - 20:17 #22
Prøv igen ;-)
Avatar billede inctor Nybegynder
12. december 2005 - 20:21 #23
Ved det , men problemet er blevet løst ..
Avatar billede hcma Novice
12. december 2005 - 20:23 #24
svar  ;o)
Avatar billede hcma Novice
12. december 2005 - 20:23 #25
svar!!!!!!!!!  en gang må det da lykkes
Avatar billede hcma Novice
12. december 2005 - 20:24 #26
så lykkedes det og vi er klar til at modtage point :o)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester