bytetix
Goto Top

Benutzerdefinierte DLLs werden geladen

HI,

habe seit kurzem in meinem Eventlog diese Meldung:

bc627d2fe9c32332fc1f7bbda0f6d9ee

Wie kriege ich denn raus von welchen DLLs die Rede ist? Sollte hier nicht auch die DLL erwähnt werden um die es geht? Wenn sich im System fiese DLLs eingeschlichen haben, sollte ich das schon wissen und mit einem AV genau prüfen..

Danke!

Content-ID: 243284

Url: https://administrator.de/contentid/243284

Ausgedruckt am: 22.11.2024 um 15:11 Uhr

Snowman25
Snowman25 11.07.2014 um 08:51:46 Uhr
Goto Top
Hallo @bytetix,

Im KB-Artikel steht doch alles.

Gruß,
@Snowman25
bytetix
bytetix 11.07.2014 um 14:30:41 Uhr
Goto Top
Ja, ich habe mir die KB auch durchgelesen, aber anscheinend stehe ich total am Schlauch...

Ich erwarte eig. eine Liste mit aufgeführten dll´s die ich prüfen muss ;-(
Oder liege ich falsch?
Snowman25
Snowman25 11.07.2014 um 15:15:08 Uhr
Goto Top
Also bei mir steht im Schlüssel HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs eine Liste an DLL-Dateien, die eingebunden werden.
Wenn bei dir das Event generiert wird OHNE dass dort eine Liste drinsteht, stimmt etwas mit dem System nicht.
In dem Fall solltest du mal sfc /scannow laufen lassen.

Gruß,
@Snowman25
bytetix
bytetix 11.07.2014 um 16:03:40 Uhr
Goto Top
Da ist bei mir nichts. Könntest du evtl. mal einen Screenshot zeigen?
bytetix
bytetix 12.07.2014 um 10:11:51 Uhr
Goto Top
Also bei mir hat die AppInit_DLLs diesen Wert, was dafür spricht das garkeine benutzerdef. DLLs mitgeladen werden:

e46076eda6ae332912c9308e4dddaa21

Dann würde die Meldung im Event Log aber wiederum keinen Sinn ergeben ;-(
DerWoWusste
DerWoWusste 12.07.2014, aktualisiert am 14.07.2014 um 10:13:54 Uhr
Goto Top
Wenn es wirklich ein Angriff sein sollte, ist natürlich nicht 100%ig auszuschließen, dass der Angriff diesen Regkey verschleiert, das ist technisch möglich. Ausschließen kannst (und solltest) Du das, indem Du die registry offline mountest und den Zweig dort kontrollierst. Geht zum Beispiel von jeder Setup-DVD (win Vista oder höher) aus: booten, shift F10 drück statt Setup, dann kommt eine Kommandozeile, Regedit dort öffnen, Registrydatei "Software" aus \Windows\system32\config mounten (beliebiger Mountpointname), nachsehen, dismounten.
bytetix
bytetix 13.07.2014 aktualisiert um 13:17:41 Uhr
Goto Top
Hallo zusammen,

ich habe mir jetzt mal die Desinfect CD genommen um mir offine meine Registry anzuschauen. Hier der Screen:

1fe6844c07c52452f573bfb291336f5d

Daraus werde ich echt nicht schlau, windows sagt es werden benutzerdef. DLLs geladen, und es steht absolut keine DLL in der Liste ;-( Kann sowas nur von Malware verursacht werden oder gibt es auch "saubere" Software die sowas verursacht?
DerWoWusste
DerWoWusste 13.07.2014 um 17:39:49 Uhr
Goto Top
Windows erzählt viel, wenn der Tag lang ist. Aber auf Malware deutet derzeit nichts hin.
Ich würde nach dieser Meldung googeln, möglichst in englisch.
colinardo
colinardo 13.07.2014 aktualisiert um 17:50:40 Uhr
Goto Top
Snowman25
Snowman25 14.07.2014 um 10:07:11 Uhr
Goto Top
Gibt es vielleicht im Schlüssel HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows einen Wert names AppInit_DLLs?
bytetix
bytetix 16.07.2014 um 21:58:33 Uhr
Goto Top
HI Snowman25,

nein - dort ist kein Schlüssel.

zu allen anderen:
laut eines Google threads kann eine Antiviren software wie Kaspersky dafür sorgen, das benutzedef. DLLs mit geladen werden. In meinem Fall ist Comodo auf einem Win 7 und win 8 PC installiert, auf beiden rechnern kommt diese Meldung.

Auf beiden Rechnern führte ich folgende Tests durch:
- Virenscan mit Desinfect 2013/14 CD
- Scan mit Spybot 2
. scan mit comodo unter laufendem Windows

Nichts fand Malware. Es wird also vermutlich nix sein, danke an alle!
Snowman25
Snowman25 17.07.2014 um 08:53:49 Uhr
Goto Top
Zitat von @bytetix:
zu allen anderen:
laut eines Google threads kann eine Antiviren software wie Kaspersky dafür sorgen, das benutzedef. DLLs mit geladen werden.
In meinem Fall ist Comodo auf einem Win 7 und win 8 PC installiert, auf beiden rechnern kommt diese Meldung.
Dann testweise mal Comodo deinstallieren und gucken, ob der Eintrag wieder auftaucht.
Danach bitte Wie kann ich einen Beitrag als gelöst markieren? beachten face-smile
bytetix
bytetix 18.07.2014 um 09:48:06 Uhr
Goto Top
Hallo zusamnen,

bin mir nun relativ sicher das es keine Malware ist die mitgeladen wird. Habe den Load App DLL Eintrag wieder auf 0 gesetzt und jetzt kommt die Meldung auch nicht mehr wenn ich Windows starte. Der Auslöser war vermultich Comodo. Topic closed, Thanks to all!!!!
Snowman25
Snowman25 18.07.2014 um 11:12:07 Uhr
Goto Top
Zitat von @bytetix:

Hallo zusamnen,

bin mir nun relativ sicher das es keine Malware ist die mitgeladen wird. Habe den Load App DLL Eintrag wieder auf 0 gesetzt und
jetzt kommt die Meldung auch nicht mehr wenn ich Windows starte. Der Auslöser war vermultich Comodo. Topic closed, Thanks to
all!!!!

Markiere bitte noch relevante Beiträge als "Zur Lösung beigetragen".

Danke!
colinardo
colinardo 18.07.2014 aktualisiert um 11:17:20 Uhr
Goto Top
Zitat von @bytetix:
Habe den Load App DLL Eintrag wieder auf 0 gesetzt und
Stand aber auch schon unter dem oben bereits verlinkten Beitrag als Lösung:
This solution worked for me:

The warning is removed by restoring the following registry key to the default value of "0"