Avatar billede stort Nybegynder
31. marts 2005 - 11:46 Der er 24 kommentarer og
3 løsninger

Rundll.exe trækker 99% af min cpu. Virus

Hejsa
Er løbet ind i problemer og ledt rundt på jeres site. Jeg kan forstå når man er uerfaren som jeg er, er det en ide at vedhæfte log fra HiJackThis:
Logfile of HijackThis v1.99.1
Scan saved at 11:10:06, on 31-03-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\ibmpmsvc.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\system32\TpShocks.exe
C:\PROGRA~1\ThinkPad\PkgMgr\HOTKEY\TPHKMGR.exe
C:\PROGRA~1\ThinkPad\UTILIT~1\EzEjMnAp.Exe
C:\WINDOWS\AGRSMMSG.exe
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\WINDOWS\system32\dla\tfswctrl.exe
C:\Program Files\ThinkPad\ConnectUtilities\QCTRAY.EXE
C:\Program Files\ThinkPad\ConnectUtilities\QCWLICON.EXE
C:\WINDOWS\system32\RunDll32.exe
C:\WINDOWS\System32\LVCOMSX.EXE
C:\Program Files\Logitech\Video\LogiTray.exe
C:\Program Files\IBM\Messages By IBM\ibmmessages.exe
C:\Program Files\D-Tools\daemon.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Microsoft Office\OFFICE11\ONENOTEM.EXE
C:\Program Files\WinZip\WZQKPICK.EXE
C:\Program Files\ThinkPad\PkgMgr\HOTKEY\TPONSCR.exe
C:\Program Files\ThinkPad\PkgMgr\HOTKEY_1\TpScrex.exe
C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTBCM\Binn\sqlservr.exe
C:\Program Files\Logitech\Video\FxSvr2.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\QCONSVC.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\TpKmpSVC.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Kenneth\Local Settings\Temporary Internet Files\Content.IE5\VE83V1OD\hijackthis[1].exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [S3TRAY2] S3Tray2.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [TpShocks] TpShocks.exe
O4 - HKLM\..\Run: [TPHOTKEY] C:\PROGRA~1\ThinkPad\PkgMgr\HOTKEY\TPHKMGR.exe
O4 - HKLM\..\Run: [BMMLREF] C:\Program Files\ThinkPad\Utilities\BMMLREF.EXE
O4 - HKLM\..\Run: [TPKMAPHELPER] C:\Program Files\ThinkPad\Utilities\TpKmapAp.exe -helper
O4 - HKLM\..\Run: [TP4EX] tp4ex.exe
O4 - HKLM\..\Run: [EZEJMNAP] C:\PROGRA~1\ThinkPad\UTILIT~1\EzEjMnAp.Exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [UC_Start] C:\IBMTools\Updater\ucstartup.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Program Files\Common Files\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [UpdateManager] "c:\Program Files\Common Files\Sonic\Update Manager\sgtray.exe" /r
O4 - HKLM\..\Run: [dla] C:\WINDOWS\system32\dla\tfswctrl.exe
O4 - HKLM\..\Run: [QCTRAY] C:\Program Files\ThinkPad\ConnectUtilities\QCTRAY.EXE
O4 - HKLM\..\Run: [QCWLICON] C:\Program Files\ThinkPad\ConnectUtilities\QCWLICON.EXE
O4 - HKLM\..\Run: [BMMGAG] RunDll32 C:\PROGRA~1\ThinkPad\UTILIT~1\pwrmonit.dll,StartPwrMonitor
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\System32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [ibmmessages] C:\Program Files\IBM\Messages By IBM\\ibmmessages.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
O4 - HKCU\..\Run: [ibmmessages] C:\Program Files\IBM\Messages By IBM\ibmmessages.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: Hurtig start af Microsoft Office OneNote 2003.lnk = C:\Program Files\Microsoft Office\OFFICE11\ONENOTEM.EXE
O4 - Global Startup: Adobe Acrobat Speed Launcher.lnk = ?
O4 - Global Startup: Adobe Reader Hurtigstart.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Hurtig start af Microsoft Office OneNote 2003.lnk = C:\Program Files\Microsoft Office\OFFICE11\ONENOTEM.EXE
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: Convert link target to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert link target to existing PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert selected links to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convert selected links to existing PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Convert selection to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert selection to existing PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert to existing PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: Opslag - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [JAVA_IBM] Java (IBM)
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - Service: IBM PM Service (IBMPMSVC) - Unknown owner - C:\WINDOWS\System32\ibmpmsvc.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: QCONSVC - IBM Corp. - C:\WINDOWS\System32\QCONSVC.EXE
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: IBM KCU Service (TpKmpSVC) - Unknown owner - C:\WINDOWS\system32\TpKmpSVC.exe
Avatar billede kalp Novice
31. marts 2005 - 11:49 #1
ser på den
Avatar billede kalp Novice
31. marts 2005 - 11:52 #2
Hent og kør trojanhunter
http://www.majorgeeks.com/download1232.html

der er ikke noget i loggen
Avatar billede stort Nybegynder
31. marts 2005 - 13:18 #3
Tak. Oki den kører i baggrunden nu
Avatar billede kalp Novice
31. marts 2005 - 13:55 #4
fortæl om den finder noget.
Avatar billede stort Nybegynder
31. marts 2005 - 14:31 #5
er lige blevet færdig. Den har ingenting fundet i scanningen. Den skriver ihvertfald ingenting. Men når jeg trykker i venstre siden af programmet under Trojans, kommer der en lang række frem. Er det kendte trojans eller er det trojan i min pc? Og hvad kan jeg med fordel gøre nu?
Avatar billede kalp Novice
31. marts 2005 - 14:35 #6
kendte trojans

tryk start->kør og skriv "sfc /scannow"
med din xp cd i drevet

hvis dette ikke hjælper må vi scanne efter virus.
Avatar billede stort Nybegynder
31. marts 2005 - 14:38 #7
Øh, det er en fabriksinstalleret XP Pro i maskinen, dvs. jeg har ikke cdén. Det lyder som et problem *smil* Eller?
Avatar billede kalp Novice
31. marts 2005 - 14:41 #8
så søg på filen "Rundll.exe" og fortæl mig hvor den er placeret
Avatar billede stort Nybegynder
31. marts 2005 - 14:50 #9
Fundet følgende steder:
C:\WINDOWS
C:\WINDOWS\system32
C:\WINDOWS\servicepackFiles\i386
C:\WINDOWS\softwareDistribution\download\6ca7b3a8efd5a9b6f87fff395a2eb989

Og så når jeg søger på rundell32.exe finder jeg den følgende steder:
C:\WINDOWS\prefetch
C:\WINDOWS\prefetch
C:\WINDOWS\prefetch
C:\WINDOWS\prefetch
C:\WINDOWS\prefetch
C:\WINDOWS\system32
C:\WINDOWS\servicepackFiles\i386
C:\WINDOWS\softwareDistribution\download\6ca7b3a8efd5a9b6f87fff395a2eb989
Hver rundell32.exe hedder noget forskellig, undtagen de 3 sidste, dvs. fra system32 og ned.
Avatar billede kalp Novice
31. marts 2005 - 14:52 #10
rundell32.exe ? eller rundll32.exe ? der er stor forskel!
Avatar billede stort Nybegynder
31. marts 2005 - 15:00 #11
Her har jeg søgt på rundll.exe:
C:\WINDOWS
C:\WINDOWS\system32
C:\WINDOWS\servicepackFiles\i386
C:\WINDOWS\softwareDistribution\download\6ca7b3a8efd5a9b6f87fff395a2eb989

Og så når jeg søger på rundell32.exe finder jeg den følgende steder:
RUNDELL32.EXE-1efd7ce9.pf          C:\WINDOWS\prefetch
RUNDELL32.EXE-21AA51A3.pf          C:\WINDOWS\prefetch
RUNDELL32.EXE-268BFF96.pf          C:\WINDOWS\prefetch
RUNDELL32.EXE-3B15A229.pf          C:\WINDOWS\prefetch
RUNDELL32.EXE-451FC2CO.pf          C:\WINDOWS\prefetch
rundell32.exe                      C:\WINDOWS\system32
rundell32.exe                      C:\WINDOWS\servicepackFiles\i386
rundell32.exeC:\WINDOWS\softwareDistribution\download\6ca7b3a8efd5a9b6f87fff395a2eb989
Avatar billede stort Nybegynder
31. marts 2005 - 15:09 #12
Er naturligvis et svar :-)
Her har jeg søgt på rundll.exe:
C:\WINDOWS
C:\WINDOWS\system32
C:\WINDOWS\servicepackFiles\i386
C:\WINDOWS\softwareDistribution\download\6ca7b3a8efd5a9b6f87fff395a2eb989

Og så når jeg søger på rundell32.exe finder jeg den følgende steder:
RUNDELL32.EXE-1efd7ce9.pf          C:\WINDOWS\prefetch
RUNDELL32.EXE-21AA51A3.pf          C:\WINDOWS\prefetch
RUNDELL32.EXE-268BFF96.pf          C:\WINDOWS\prefetch
RUNDELL32.EXE-3B15A229.pf          C:\WINDOWS\prefetch
RUNDELL32.EXE-451FC2CO.pf          C:\WINDOWS\prefetch
rundell32.exe                      C:\WINDOWS\system32
rundell32.exe                      C:\WINDOWS\servicepackFiles\i386
rundell32.exeC:\WINDOWS\softwareDistribution\download\6ca7b3a8efd5a9b6f87fff395a2eb989
Avatar billede kalp Novice
31. marts 2005 - 15:15 #13
slet alle rundell32.exe
Avatar billede stort Nybegynder
31. marts 2005 - 15:20 #14
Også dem med Rundell32.exe-XXXX?

Jeg har forsøgt at slette rundll32.exe fra C:\windows\system32, men kan ikke få lov pga. disk er fuld eller i brug!!!
Avatar billede kalp Novice
31. marts 2005 - 15:24 #15
Du skal ikke slette filer jeg ikke har bedt om:o)! SLET IKKE rundll32.exe!

Du skal slette ALLE rundell32.exe !! og gør det i fejlsikret tilstand.
Avatar billede stort Nybegynder
31. marts 2005 - 15:31 #16
Åhh, det lille "e" i rundell32.exe, det havde jeg sku ik lagt mærke til, nej hvor flovt. Ok i fejlsikret tilstand, det skal jeg lige have åbnet i.

Kalp, jeg SKAL gå til et møde nu. Jeg siger tak for hjælpen, og håber du kan guide mig færdig evt. senere eller i morgen?
Avatar billede kalp Novice
31. marts 2005 - 15:34 #17
det jeg mente her

Kommentar: kalp
31/03-2005 14:52:08

hehe

og det kan jeg godt selvfølgelig:)
Avatar billede stort Nybegynder
31. marts 2005 - 17:16 #18
BACK :-)
Avatar billede kalp Novice
31. marts 2005 - 19:02 #19
har du prøvet at slette i fejlsikret tilstand?
Avatar billede stort Nybegynder
01. april 2005 - 10:28 #20
Hej igen

Ja jeg har slettet i fejlsikret tilstand, og den trækker ikke cpu-kraft mere.

Tilgengælde har jeg en System Idle Process, der viser i CPU-kolonne 97. Og det lyder som om harddisken trækker nogle watt.

CPU-forbruget står mellem 3 og 11%

Skal jeg have ny pc?? :-)))))
Avatar billede kalp Novice
01. april 2005 - 10:32 #21
altså Active System Process?
Den tror jeg er høj hos de fleste.:)
Avatar billede stort Nybegynder
01. april 2005 - 10:39 #22
Muligvis - den hedder nu "System Idle Process"

Kan harddisken stå og larme, uden at jeg kan se at der forbruges cpu i Task Manageren?
Avatar billede kalp Novice
01. april 2005 - 10:44 #23
okay men jeg tror ikke det er noget... tryk på fanen ydeevne og se hvor meget din CPU arbejder
Avatar billede stort Nybegynder
01. april 2005 - 10:57 #24
Arbejder mellem 3 & 11%. Kalp, hvis du ikke har flere gode og yderst velkvalificede råd. Vil jeg sige tusind tak for hjælpen. :-)
Avatar billede kalp Novice
01. april 2005 - 11:05 #25
okay så kan du selv se:)) Din PC er ganske normal igen:) min
Active System Process er også høj, men som jeg siger mener jeg den er det på alle maskiner:) Under ydeevne kan man se hvordan det rigtigt ser ud. Hvor mange ram der bliver anvendt og hvor meget af cpu'en der arbejder:)
Og selv tak:))

For at lukke spørgsmålet skal du lige helt nede i venstre hjørne markere mit navn og trykke på accepter så andre måske også kan få glæde af løsningen herinde:))
Avatar billede kalp Novice
01. april 2005 - 11:22 #26
Det var så forkert lukket hehe. Du skulle have markeret mit navn og ikke dit eget:)
Avatar billede scum_lord Nybegynder
03. april 2005 - 14:02 #27
Bare lige en hurtig kommentar til ovenstående... Nu ved jeg det drejer sig om en IBM T41, og IBM har et problem med deres Battery optimizer, som får RunDLL til at bruge 100% CPU tid, indtil man genstarter.. Dette plejer at kunne løses med at installere en opdatering til deres battery optimizer fra http://www-307.ibm.com/pc/support/site.wss/document.do?lndocid=MIGR-44226  (Det har specielt været et problem med XP +SP2)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester