发新话题
打印

[讨论]rundll32.exe对应了好多端口 不知道是什么病毒

[讨论]rundll32.exe对应了好多端口 不知道是什么病毒

议题提交:haicao [E.S.T]
信息来源:邪恶八进制信息安全团队

用mcafee没查到病毒。
rundll32.exe对应了好多端口,不知道是什么病毒?
1360 Rundll32    -> XXXX TCP  C:\Program Files\Rundll32.exe
一大把

大家帮忙看看。

rundll32.exe它是一个病毒文件。但就是不清楚是什么毒病。

图标和系统的rundll32.exe不一样。肯定不是系统文件。
用fport.exe看到对应一大把连续的端口
在我纯真年少時,有一個女生,她願意爲我失去生命,她意志堅定地說:你再纏著我,我就去死! 在我負笈外地時,有一個女生,她願意等我到下輩子,她溫柔婉約地說:你想成爲我男友?等下輩子!! 在我窮困潦倒時,有一個女生,她願意與我共赴黃泉,她眨著紅眼說:你再不還錢,我和你同歸于盡!

TOP

1360  Rundll32     ->  XXXX  TCP  C:\Program Files\Rundll32.exe
一大把
在我纯真年少時,有一個女生,她願意爲我失去生命,她意志堅定地說:你再纏著我,我就去死! 在我負笈外地時,有一個女生,她願意等我到下輩子,她溫柔婉約地說:你想成爲我男友?等下輩子!! 在我窮困潦倒時,有一個女生,她願意與我共赴黃泉,她眨著紅眼說:你再不還錢,我和你同歸于盡!

TOP

默认Rundll32.exe
不应该出现在你所说的文件夹
我没头像了。。。

TOP

最好看一下是什么调用了这个“rundll32”
BLOG: http://blog.csdn.net/hkbyest

TOP

它是一个病毒文件。但就是不清楚是什么毒病。

图标和系统的rundll32.exe不一样。肯定不是系统文件。
用fport.exe看到对应一大把连续的端口
在我纯真年少時,有一個女生,她願意爲我失去生命,她意志堅定地說:你再纏著我,我就去死! 在我負笈外地時,有一個女生,她願意等我到下輩子,她溫柔婉約地說:你想成爲我男友?等下輩子!! 在我窮困潦倒時,有一個女生,她願意與我共赴黃泉,她眨著紅眼說:你再不還錢,我和你同歸于盡!

TOP

查看注册表!

脱壳 !

反汇编!
我没头像了。。。

TOP

最好是脱壳反汇编,这样可以大概知道软件做了什么。
还有 最好对端口进行嗅探。
http://hi.baidu.com/fengze

TOP

我一般的思路是 首先用端口到进程看看...
C:\Program Files\Rundll32.exe这个地址肯定不对 而且又起这种名字 实在是有点嫌疑
现在你先检查文件关联和启动项目 如果有这两个地方好点的后门是必然要做的 一般在这里都可以找到很多信息的...
然后找端口资料 可以参考 但是现在一般都可以修改不能完全信任...

当然不排除是spyware或者是adware...
qq310926是我唯一用号,除此之外有其他号码号自称邪八冰血封情,则非本人。

TOP

也有可能是中了我在挂马时的木马,我的马儿的名字也是rundll.exe
哈哈,你是不是上过什么热线的,像上海热线,重庆,温州的等等,有的话就有可能了,哈
此ID为马甲.多人使用.

TOP

1360 Rundll32    -> XXXX TCP  C:\Program Files\Rundll32.exe


no rundll.exe
BLOG: http://blog.csdn.net/hkbyest

TOP

引用:
下面是引用linzi于05-12-2005 12:38发表的:
也有可能是中了我在挂马时的木马,我的马儿的名字也是rundll.exe
哈哈,你是不是上过什么热线的,像上海热线,重庆,温州的等等,有的话就有可能了,哈
太有可能了,晕死。
你这是什么木马?
在我纯真年少時,有一個女生,她願意爲我失去生命,她意志堅定地說:你再纏著我,我就去死! 在我負笈外地時,有一個女生,她願意等我到下輩子,她溫柔婉約地說:你想成爲我男友?等下輩子!! 在我窮困潦倒時,有一個女生,她願意與我共赴黃泉,她眨著紅眼說:你再不還錢,我和你同歸于盡!

TOP

我给自己的同学杀过rundll.exe,
是个玩游戏的哥们,怎么会中你的那个毒,

TOP

用木马辅助查找器看看关联着什么不叫得了,
实在不行用icesword,

TOP

引用:
下面是引用linzi于05-12-2005 12:38发表的:
也有可能是中了我在挂马时的木马,我的马儿的名字也是rundll.exe
哈哈,你是不是上过什么热线的,像上海热线,重庆,温州的等等,有的话就有可能了,哈
晕 有主了...提供个样本分析的说?
曾几何时,有人对我说:装B遭雷劈。我说:去你妈的。于是,这个人又对我说:如果再说脏话,上帝会惩罚你的。我说:我操上帝。结论:彪悍的人生不需要上帝。

TOP

我也说一说我的思路:
1、先用木马克星之类的软件杀一杀。(如果能杀的话毕竟比手动好)
2、如果杀不了的话就把它删了,删不了就先结束进程再删,再不行就到安全模式里去搞。
3、然后看启动里加载哪些程序([开始]里的启动、msconfig、注册表、或是干脆用优化大师看),把可疑的程序统统从启动项里删掉,再把硬盘上对应的程序也都删了,但要记住这些文件的名字,因为等会儿清除注册表的时候要用到。当然也可以问问百度大叔看他认不认识这些东西。
4、清除注册表:搜索刚才找到的所有可疑文件的名字(搜索时不要加扩展名,也不忙搜索那个“rundll32”,它比较麻烦,因为总不能把所有的rundll32都删了吧。),把对应的键值全删了。至于那个rundll32.exe可以试试搜索“Program Files\Rundll32”,如果这样查出来了的就准是病毒了。
5、重新启动,再去看看进程头里,启动里头和那些被删了的文件的地方。看这些讨厌的东西有没有“死灰复燃”。
You're my FF~, forever~ ^_^

TOP

只是要杀的话,哪有这么麻烦?
直接设置那个rundll32.exe的权限为任何人都禁止访问~
重启后,搜索注册表,删除健值~

TOP

把rundll32.exe 传上来

TOP

我也中过这样的毒,重装后就解决了

TOP

我对付rundll32的一般思路是用apm这个软件来看 rundll32所调用的dll程序
然后把可疑的dll 给upload
好好上网,天天向上

TOP

至于叫什么名字.可能是以前还没被人取过名字.
干脆发到MCAFEE.NORTON.瑞星.金山.江民等等换个正版杀毒用用.
连入侵者都敢说自己在做网络安全。关键大家是真正为安全作过什么?

TOP

Windows RUNDLL32 Helper,Windows Rundll32为了需要调用DLLs的程序。

文件可有被QQ白骨精病毒所感染,应该先结束此进程,然后删除%SysDri%\Rundll32.exe文件,再去找一个正常的Rundll32.exe恢复即可。
我的ID是:3721

TOP

提示: 作者被禁止或删除 内容自动屏蔽

TOP

有时候不要给如rundll32.exe svchost.exe同样的系统进程名给迷糊了~路径不一样不在系统目录里,八成是马和病毒了.
.....  -.= 凸

TOP

start  msconfig 查看下把它停止掉~再显示所有的隐藏文件找到该文件彻底清除,介意你以后做个注册表备份装个好的反木马软件发现威胁将自动删除~

TOP

发新话题