Rundll32.exe im temporären Benutzer Ordner
Hallo,
wir blockieren das Ausführen von Dateien in diversen Orten und loggen dies auch.
Von Zeit zur Zeit gehe ich die Logs durch um die Funktionalität unserer Systeme zu gewährleisten. Dabei fiel auf, dass im temp Ordner sehr oft rundll32.exe in diversen Unterordnern vorkommt, die Ordner nennen sich immer b15.tmp oder so ähnlich.
Anhand der Logs sehe ich auch, dass diese rundll32.exen vom iexplorer.exe angelegt und anschließend ausgeführt werden.
Kann mir jemand erklären was was diese Dateien dort zu suchen haben?
Gruß Malte
wir blockieren das Ausführen von Dateien in diversen Orten und loggen dies auch.
Von Zeit zur Zeit gehe ich die Logs durch um die Funktionalität unserer Systeme zu gewährleisten. Dabei fiel auf, dass im temp Ordner sehr oft rundll32.exe in diversen Unterordnern vorkommt, die Ordner nennen sich immer b15.tmp oder so ähnlich.
Anhand der Logs sehe ich auch, dass diese rundll32.exen vom iexplorer.exe angelegt und anschließend ausgeführt werden.
Kann mir jemand erklären was was diese Dateien dort zu suchen haben?
Gruß Malte
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 144075
Url: https://administrator.de/contentid/144075
Ausgedruckt am: 25.11.2024 um 17:11 Uhr
4 Kommentare
Neuester Kommentar
Hi,
hier die Funktion:
Microsoft Windows 95, Windows 98 und Windows Millennium Edition (Me) enthalten zwei Befehlszeilen-Dienstprogramme, "Rundll.exe" und "Rundll32.exe", mit denen Sie eine von einer DLL exportierte 16-Bit- bzw. 32-Bit-Funktion aufrufen können. Die Programme RUNDLL und RUNDLL32 ermöglichen jedoch nicht den Aufruf beliebiger exportierter Funktionen von beliebigen DLLs. Sie können diese Programme beispielsweise nicht verwenden, um die von den System-DLLs exportierten Win32 API-Funktionen aufzurufen. Sie können mit diesen Programmen nur Funktionen von einer DLL aufrufen, die ausdrücklich für den Aufruf durch diese Programme geschrieben wurden. Dieser Artikel enthält ausführlichere Informationen zur Verwendung der Programme RUNDLL und RUNDLL32 unter den oben aufgeführten Windows-Betriebssystemen.
In Microsoft Windows NT 4.0, Windows 2000 und Windows XP ist nur das Programm RUNDLL32 enthalten. Das Programm RUNDLL (das Win16-Dienstprogramm) wird auf keiner dieser Plattformen unterstützt.
Die Dienstprogramme RUNDLL und RUNDLL32 wurden ursprünglich nur für die interne Verwendung bei Microsoft entwickelt. Die von diesen Programmen bereitgestellte Funktionalität ist jedoch universell genug, um sie nun für die allgemeine Verwendung verfügbar zu machen. Beachten Sie, dass Windows NT 4.0 nur mit dem Dienstprogramm RUNDLL32 geliefert wird und nur dieses Programm unterstützt.
Funktionsweise von RUNDLL
RUNDLL führt die folgenden Schritte durch:
Es analysiert die Befehlszeile
Es lädt die angegebene DLL über LoadLibrary().
Es ruft die Adresse der <EntryPoint>-Funktion über GetProcAddress() ab.
Es ruft die <EntryPoint>-Funktion auf und übergibt das Befehlszeilenende, die <optionalen Argumente>.
Wenn die <EntryPoint>-Funktion zurückgegeben wird, entlädt "Rundll.exe" die DLL und wird beendet.
Gruß
omma
hier die Funktion:
Microsoft Windows 95, Windows 98 und Windows Millennium Edition (Me) enthalten zwei Befehlszeilen-Dienstprogramme, "Rundll.exe" und "Rundll32.exe", mit denen Sie eine von einer DLL exportierte 16-Bit- bzw. 32-Bit-Funktion aufrufen können. Die Programme RUNDLL und RUNDLL32 ermöglichen jedoch nicht den Aufruf beliebiger exportierter Funktionen von beliebigen DLLs. Sie können diese Programme beispielsweise nicht verwenden, um die von den System-DLLs exportierten Win32 API-Funktionen aufzurufen. Sie können mit diesen Programmen nur Funktionen von einer DLL aufrufen, die ausdrücklich für den Aufruf durch diese Programme geschrieben wurden. Dieser Artikel enthält ausführlichere Informationen zur Verwendung der Programme RUNDLL und RUNDLL32 unter den oben aufgeführten Windows-Betriebssystemen.
In Microsoft Windows NT 4.0, Windows 2000 und Windows XP ist nur das Programm RUNDLL32 enthalten. Das Programm RUNDLL (das Win16-Dienstprogramm) wird auf keiner dieser Plattformen unterstützt.
Die Dienstprogramme RUNDLL und RUNDLL32 wurden ursprünglich nur für die interne Verwendung bei Microsoft entwickelt. Die von diesen Programmen bereitgestellte Funktionalität ist jedoch universell genug, um sie nun für die allgemeine Verwendung verfügbar zu machen. Beachten Sie, dass Windows NT 4.0 nur mit dem Dienstprogramm RUNDLL32 geliefert wird und nur dieses Programm unterstützt.
Funktionsweise von RUNDLL
RUNDLL führt die folgenden Schritte durch:
Es analysiert die Befehlszeile
Es lädt die angegebene DLL über LoadLibrary().
Es ruft die Adresse der <EntryPoint>-Funktion über GetProcAddress() ab.
Es ruft die <EntryPoint>-Funktion auf und übergibt das Befehlszeilenende, die <optionalen Argumente>.
Wenn die <EntryPoint>-Funktion zurückgegeben wird, entlädt "Rundll.exe" die DLL und wird beendet.
Gruß
omma