Rundll32=Trojan?

Status
Niet open voor verdere reacties.

URLeraar

Gebruiker
Lid geworden
19 jul 2001
Berichten
168
Onlangs problemen gehad met tapisrv.exe en Norton antivirus. Hulp gevraagd via helpmij.nl, maar uiteindelijk Norton verwijderd en enkele dagen later crashte tapisrv.exe niet meer(waarom weet ik niet).
Helaas dook er iets later een ander probleem op.
Ik kon inbellen, maar kreeg geen mails binnen en kon ook geen enkele webpagina vinden.
De eerste fout bleek al te zijn dat er in Outlook Express door iemand/iets (automatisch?) bij alle accounts als server 127.0.0.1 stond ingevuld, terwijl het bijvoorbeeld pop.planetinternet.be (inkomende) en mailhost.planetinternet.be (uitgaande)moet zijn.
Dat bracht echter geen oplossing.
Vervolgens op goed geluk 1 en ander geprobeerd en het lukte wel toen ik naar volgende ging:
Configuratiescherm>Netwerk>TCP/IP-Externe-Toegansadapter>IP-adres
en daar Automatisch een IP-adres verkrijgen van een zwart bolletje voorzag (het bolletje bij een IP-adres opgeven was eerst gekleurd).
1ste vraag: hopelijk is dat in orde (of misschien zijn er nu wel hackers die in de handen wrijven).

2de probleem: wanneer ik nu op internet ga, wordt door ZoneAlarm iedere keer de toestemming gevraag voor Rundll32.exe en SSDPSRV.EXE.
Door via Google naar "rundll32.exe zonealarm" te zoeken, kwam ik op een Duitse webpagina die over een trojaan sprak.
Nochtans vindt de laatste update van The Cleaner geen trojaan en ook mijn antivurus Avast (ter vervanging van de onwillige Norton) heeft ook niets gevonden.
Volgens Google is SSDPSRV.EXE iets van Win ME en ik heb Win98!
Moet ik bang zijn van en RUNDLL32.exe SSDPSRV.EXE?

Lang verhaal, met hopelijk geruststellende antwoorden?
 
Geplaatst door URLeraar
Moet ik bang zijn van en RUNDLL32.exe SSDPSRV.EXE?
Heb je dit letterlijk overgenomen?
Ik bedoel hoofdletters en kleine letters?
Ik vraag dit omdat je via start>uitvoeren>msconfig>opstarten kan zien wat er mee opstart.
Dit kan je nalopen via deze site;
http://www.pacs-portal.co.uk/startup_pages/startup_full.php
Als ik daar bij rundll32 ga kijken komen er een paar varianten van rundll32 voor die van een virus zijn.
Dit hangt er net vanaf hoe het geschreven is.
Hier vind je uitleg over de verschillende rundll32;
http://www.pacs-portal.co.uk/startup_pages/startup_r.php

ssdpsrv = Simple Service Discovery Protocol (SSDP) and General Event Notification Architecture (GENA) services for network plug and play functionality. Starts up a web server on port 5000. Used by Universal Plug and Play (for network device discovery). To remove this program, open Add/Remove Programs, select either Communications (Me) or Networking Services (XP), and remove the checkmark next to Universal Plug and Play
Bron;
http://www.pacs-portal.co.uk/startup_pages/startup_s.php
 
Laatst bewerkt:
Volgens HijackThis.exe is o.a. het volgende actief:

O4 - HKLM\..\Run: [ICSDCLT] C:\WINDOWS\rundll32.exe C:\WINDOWS\SYSTEM\icsdclt.dll,ICSClient
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme

ZoneAlarm zei i.v.m. RUNDLL32.exe :
Destination IP: 239.255.255.250 Port 1900

O4 - HKLM\..\RunServices: [SSDPSRV] C:\WINDOWS\SYSTEM\ssdpsrv.exe

ZoneAlarm zei i.v.m. SSDPSRV.exe :
Destination IP: 169.254.13.127 Port 1029
 
O4 - HKLM\..\Run: [ICSDCLT] C:\WINDOWS\rundll32.exe C:\WINDOWS\SYSTEM\icsdclt.dll,ICSClient
----->>Internet Connection Sharing allows more than one computer to simultaneously access the internet with a single connection. Also required when networking two machines.

O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
----->>Power management specifics such as monitor shut-off, system standby, etc. Associated with power management and is listed twice - http://support.microsoft.com/default.aspx?scid=kb;en-us;187611 . Loads your selected power scheme. May not be required - depends upon whether you modify the default Control Panel -> Power Options settings

O4 - HKLM\..\RunServices: [SSDPSRV] C:\WINDOWS\SYSTEM\ssdpsrv.exe
---->> zie ook vorige bericht en dit vond ik er nog over;
http://www.computing.net/security/wwwboard/forum/3074.html
Hier stond deze link nog in;
http://grc.com/unpnp/unpnp.htm

Bron Engelse tekst;
http://www.pacs-portal.co.uk/startup_pages/startup_full.php
 
Status
Niet open voor verdere reacties.
Terug
Bovenaan Onderaan