问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

关于rundll32.exe 高手指教

发布网友 发布时间:2022-05-05 16:46

我来回答

5个回答

热心网友 时间:2022-06-27 19:08

rundll32.exe
进程文件: rundll32 or rundll32.exe
进程名称: Windows RUNDLL32 Helper
描述: Windows Rundll32为了需要调用DLLs的程序。
是否为系统进程: 否

以下内容引自:ivwsdwjss

Rundll32.exe是什么?顾名思义,“执行32位的DLL文件”。它的作用是执行DLL文件中的内部函数,这样在进程当中,只会有Rundll32.exe,而不会有DLL后门的进程,这样,就实现了进程上的隐藏。如果看到系统中有多个Rundll32.exe,不必惊慌,这证明用Rundll32.exe启动了多少个的DLL文件。当然,这些Rundll32.exe执行的DLL文件是什么,我们都可以从系统自动加载的地方找到。

现在,我来介绍一下Rundll32.exe这个文件,意思上边已经说过,功能就是以命令行的方式调用动态链接程序库。系统中还有一个Rundll.exe文件,他的意思是“执行16位的DLL文件”,这里要注意一下。在来看看Rundll32.exe使用的函数原型:
Void CALLBACK FunctionName (
HWND hwnd,
HINSTANCE hinst,
LPTSTR lpCmdLine,
Int nCmdShow
);

其命令行下的使用方法为:Rundll32.exe DLLname,Functionname [Arguments]
DLLname为需要执行的DLL文件名;Functionname为前边需要执行的DLL文件的具体引出函数;[Arguments]为引出函数的具体参数。
略谈Rundll32.exe的作用 (我是菜鸟)

常用Windows9x的朋友一定对Rundll32.exe和Rundll.exe这两个档案不会陌生吧,不过,由於这两个程式的功能原先只限於在微软内部使用,因而真正知道如何使用它们的朋友想必不多。那么好,如果你还不清楚的话,那么就让我来告诉你吧。
首先,请你做个小实验(请事先保存好你正在执行的程式的结果,否则…):点击“开始-程式-Ms-Dos方式”,进入Dos视窗,然后键入rundll32.exe user.exe,restartwindows,再按下回车键,这时你将看到,机器被重启了!怎么样,是不是很有趣?
当然,Rundll的功能绝不仅仅是重启你的机器。其实,Rundll者,顾名思义,执行Dll也,它的功能就是以命令列的方式呼叫Windows的动态链结库,Rundll32.exe与Rundll.exe的区别就在於前者是呼叫32位的链结库,而后者是运用於16位的链结库,它们的命令格式是:

RUNDLL.EXE ,,
这里要注意三点:1.Dll档案名中不能含有空格,比如该档案位於c:\ProgramFiles\目录,你要把这个路径改成c:\Progra~1\;2.Dll档案名与Dll入口点间的逗号不能少,否则程式将出错并且不会给出任何资讯!3.这是最重要的一点:Rundll不能用来呼叫含返回值参数的Dll,例如Win32API中的GetUserName(),GetTextFace()等。在Visual Basic中,提供了一条执行外部程式的指令Shell,格式为:
Shell “命令列”
如果能配合Rundll32.exe用好Shell指令,会使您的VB程式拥有用其他方法难以甚至无法实现的效果:仍以重启为例,传统的方法需要你在VB工程中先建立一个模组,然后写入WinAPI的声明,最后才能在程式中呼叫。而现在只需一句:

Shell “rundll32.exe user.exe,restartwindows”就搞定了!是不是方便多了?
实际上,Rundll32.exe在呼叫各种Windows控制面板和系统选项方面有著独特的优势。下面,我就将本人在因特网上收集的有关Rundll的指令列举如下(很有用的,能省去你很多呼叫Windows API的时间!!),供大家在程式设计中引用:
命令列: rundll32.exe shell32.dll,Control_RunDLL
功能: 显示控制面板
命令列: rundll32.exe shell32.dll,Control_RunDLL access.cpl,,1
功能: 显示“控制面板-辅助选项-键盘”选项视窗
命令列: rundll32.exe shell32.dll,Control_RunDLL access.cpl,,2
功能: 显示“控制面板-辅助选项-声音”选项视窗
命令列: rundll32.exe shell32.dll,Control_RunDLL access.cpl,,3
功能: 显示“控制面板-辅助选项-显示”选项视窗
命令列: rundll32.exe shell32.dll,Control_RunDLL access.cpl,,4
功能: 显示“控制面板-辅助选项-滑鼠”选项视窗
命令列: rundll32.exe shell32.dll,Control_RunDLL access.cpl,,5
功能: 显示“控制面板-辅助选项-传统”选项视窗
命令列: rundll32.exe shell32.dll,Control_RunDLL sysdm.cpl @1
功能: 执行“控制面板-添加新硬体”向导。
命令列: rundll32.exe shell32.dll,SHHelpShortcuts_RunDLL AddPrinter
功能: 执行“控制面板-添加新印表机”向导。
命令列: rundll32.exe shell32.dll,Control_RunDLL appwiz.cpl,,1
功能: 显示 “控制面板-添加/删除程式-安装/卸载” 面板。
命令列: rundll32.exe shell32.dll,Control_RunDLL appwiz.cpl,,2
功能: 显示 “控制面板-添加/删除程式-安装Windows” 面板。
命令列: rundll32.exe shell32.dll,Control_RunDLL appwiz.cpl,,3
功能: 显示 “控制面板-添加/删除程式-启动盘” 面板。
命令列: rundll32.exe syncui.dll,Briefcase_Create
功能: 在桌面上建立一个新的“我的公文包”。
命令列: rundll32.exe diskcopy.dll,DiskCopyRunDll
功能: 显示复制软碟视窗
命令列: rundll32.exe apwiz.cpl,NewLinkHere %1
功能: 显示“建立快捷方式”的对话框,所建立的快捷方式的位置由%1参数决定。
命令列: rundll32.exe shell32.dll,Control_RunDLL timedate.cpl,,0
功能: 显示“日期与时间”选项视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL timedate.cpl,,1
功能: 显示“时区”选项视窗。
命令列: rundll32.exe rnaui.dll,RnaDial [某个拨号连接的名称]
功能: 显示某个拨号连接的拨号视窗。如果已经拨号连接,则显示目前的连接状态的视窗。
命令列: rundll32.exe rnaui.dll,RnaWizard
功能: 显示“新建拨号连接”向导的视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL desk.cpl,,0
功能: 显示“显示属性-背景”选项视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL desk.cpl,,1
功能: 显示“显示属性-萤屏保护”选项视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL desk.cpl,,2
功能: 显示“显示属性-外观”选项视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL desk.cpl,,3
功能: 显示显示“显示属性-属性”选项视窗。
命令列: rundll32.exe shell32.dll,SHHelpShortcuts_RunDLL FontsFolder
功能: 显示Windows的“字体”档案夹。
命令列: rundll32.exe shell32.dll,Control_RunDLL main.cpl @3
功能: 同样是显示Windows的“字体”档案夹。
命令列: rundll32.exe shell32.dll,SHformatDrive
功能: 显示格式化软碟对话框。
命令列: rundll32.exe shell32.dll,Control_RunDLL joy.cpl,,0
功能: 显示“控制面板-游戏控制器-一般”选项视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL joy.cpl,,1
功能: 显示“控制面板-游戏控制器-进阶”选项视窗。
命令列: rundll32.exe mshtml.dll,PrintHTML (HTML文档)
功能: 列印HTML文档。
命令列: rundll32.exe shell32.dll,Control_RunDLL mlcfg32.cpl
功能: 显示Microsoft Exchange一般选项视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL main.cpl @0
功能: 显示“控制面板-滑鼠” 选项 。
命令列: rundll32.exe shell32.dll,Control_RunDLL main.cpl @1
功能: 显示 “控制面板-键盘属性-速度”选项视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL main.cpl @1,,1
功能: 显示 “控制面板-键盘属性-语言”选项视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL main.cpl @2
功能: 显示Windows“印表机”档案夹。
命令列: rundll32.exe shell32.dll,Control_RunDLL main.cpl @3
功能: 显示Windows“字体”档案夹。
命令列: rundll32.exe shell32.dll,Control_RunDLL main.cpl @4
功能: 显示“控制面板-输入法属性-输入法”选项视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL modem.cpl,,add
功能: 执行“添加新调制解调器”向导。
命令列: rundll32.exe shell32.dll,Control_RunDLL mmsys.cpl,,0
功能: 显示“控制面板-多媒体属性-音频”属性页。
命令列: rundll32.exe shell32.dll,Control_RunDLL mmsys.cpl,,1
功能: 显示“控制面板-多媒体属性-视频”属性页。
命令列: rundll32.exe shell32.dll,Control_RunDLL mmsys.cpl,,2
功能: 显示“控制面板-多媒体属性-MIDI”属性页。
命令列: rundll32.exe shell32.dll,Control_RunDLL mmsys.cpl,,3
功能: 显示“控制面板-多媒体属性-CD音乐”属性页。
命令列: rundll32.exe shell32.dll,Control_RunDLL mmsys.cpl,,4
功能: 显示“控制面板-多媒体属性-设备”属性页。
命令列: rundll32.exe shell32.dll,Control_RunDLL mmsys.cpl @1
功能: 显示“控制面板-声音”选项视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL netcpl.cpl
功能: 显示“控制面板-网路”选项视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL odb*32.cpl
功能: 显示ODBC32资料管理选项视窗。
命令列: rundll32.exe shell32.dll,OpenAs_RunDLL {drive:\path\filename}

功能: 显示指定档案(drive:\path\filename)的“打开方式”对话框。
命令列: rundll32.exe shell32.dll,Control_RunDLL password.cpl
功能: 显示“控制面板-密码”选项视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL powercfg.cpl
功能: 显示“控制面板-电源管理属性”选项视窗。
命令列: rundll32.exe shell32.dll,SHHelpShortcuts_RunDLL PrintersFolder
功能: 显示Windows“印表机”档案夹。(同rundll32.exe shell32.dll,Control_RunDLL main.cpl @2)
命令列: rundll32.exe shell32.dll,Control_RunDLL intl.cpl,,0
功能: 显示“控制面板-区域设置属性-区域设置”选项视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL intl.cpl,,1
功能: 显示“控制面板-区域设置属性-数字”选项视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL intl.cpl,,2
功能: 显示“控制面板-区域设置属性-货币”选项视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL intl.cpl,,3
功能: 显示“控制面板-区域设置属性-时间”选项视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL intl.cpl,,4
功能: 显示“控制面板-区域设置属性-日期”选项视窗。
命令列: rundll32.exe desk.cpl,InstallScreenSaver [萤屏保护档案名]
功能: 将指定的萤屏保护档案设置为Windows的屏保,并显示萤屏保护属性视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL sysdm.cpl,,0
功能: 显示“控制面板-系统属性-传统”属性视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL sysdm.cpl,,1
功能: 显示“控制面板-系统属性-设备管理器”属性视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL sysdm.cpl,,2
功能: 显示“控制面板-系统属性-硬体配置档案”属性视窗。
命令列: rundll32.exe shell32.dll,Control_RunDLL sysdm.cpl,,3
功能: 显示“控制面板-系统属性-性能”属性视窗。
命令列: rundll32.exe user.exe,restartwindows
功能: 强行关闭所有程式并重启机器。
命令列: rundll32.exe user.exe,exitwindows
功能: 强行关闭所有程式并关机。
命令列: rundll32.exe shell32.dll,Control_RunDLL telephon.cpl
功能: 显示“拨号属性”选项视窗
命令列: rundll32.exe shell32.dll,Control_RunDLL themes.cpl
功能: 显示“桌面主旨”选项面板
当然,不止是VisualBasic,象Delphi.VisualC++等其他程式设计语言也可以通过呼叫外部命令的方法来使用Rundll的这些功能,具体方法这里就不再详细叙述了。灵活的使用Rundll,一定会使你的程式设计轻轻松松,达到事半功倍的效果!

参考资料:http://zhidao.baidu.com/question/3803209.html

热心网友 时间:2022-06-27 19:09

RUN A DLL AS AN APP 为3721 潜伏者木马!
该木马特点:
1、在WIN9X系统的WINDOWS目录下生成不规则名称的.EXE文件,2000和XP下则在X:\WINDOWS\SYSTEM32下生成
2、在设备驱动层加了保护,而且是boot时立即启动,即使在安全模式时也会启动。这个设备的名字叫做cnsminkp,驱动程序位于windows\system32\drivers\cnsminkp.sys。
3、cnsminkp.sys 一旦加载,无法用命令方式卸载这个驱动程序
4、这个驱动不停地检测cnsminkp.sys 是否存在,cnsmin.dll是否存在,如果不存在,立即会重建这两个文件,并且不停检测service 和software 下面的注册表,确保cnsminkp这个服务的参数保持和它设置的一致,如果被改动,立即会恢复成原来的样子。另外,还确保在注册表run子键下始终存在cnsmin.dll,以达到开机立即运行的目的。 这种在内存和硬盘上驻留cnsminkp.sys 和cnsmin.dll,使系统性能迅速下降。

解决办法:
1.彻底卸载3721网络实名,推荐“恶意软件清理助手”(注册表驻留项无法删除可看到),对于删不掉的注册表驻留项用“icesword”强行删除。

2.(如果有启动项,执行此步)运行msconfig命,打开启动菜单,找到木马的启动项(注:文件名是随机的,不一样,但都是.exe文件,并且命令行里有明显和Cnsmin.dll关联的显示)

3.重启电脑,双系统用户请还是启动刚才运行的系统,否则系统之间会交叉感染。WIN9X用户到WINDOWS目录下(2000和XP用户则应到windows\system32)查找大小为24KB和31/32KB的.exe可执行文件,如果该文件符合文件版本为5.1.2600.0,描述为:Run a DLL as an App这两个待征,即为木马服务器端执行文件,把它掉吧;(注意不要把WIN9X自带的RUNDLL32.exe和rundll.exe误删掉,分清楚)。

4.到我的文档下查找有关文件,你会发现有一个或以上的文件是你在感染木马时运行过的文档,图片,或者别的,请不要点击它们,而是关掉按WEB页查看的功能,然后把这些文件删除掉,如果你分不清楚究竟是哪些文件,请按shift+Del删掉所有老文件以外的所有可能的新文件,图片,或者文档,因为它们都是伪装的(非常高明,一点都看不出来的)请删掉它们,也许有几个正好是你的网友或朋友传过来的MM图片或者别的图片,千万不要再多看它们一眼,否则大侠请重新来过吧,重复1、2、3步。

5)更改你所有用过的密码,系统、QQ、EMAIL及网上所有用到的登陆密码,无论是以前用的还是现在用的,因为木马的一个显著特点就是查看所有历史内存驻留密码(其实是在硬盘上存着的),以及你当前的键盘操作。

后记:杀不如防,所以请大家不要随意打开网上陌生网友的图片,文档等,也不要听陌生网友的指示去某某网页看什么图片等等,都有可能中木马,这个木马和图片文件的植入功能真是很完美了。

推荐木马查杀程序试试:AVG Anti-Spyware V7.5.0.50_汉化绿色特别版(附右键功能+升级工具)(原ewido4.0)
http://www.xdowns.com/soft/8/21/2006/Soft_33508.html

热心网友 时间:2022-06-27 19:09

不只你看清楚没是RUNDLL32 还是RUNDL132 注意那个是L 还是1 1 恭喜你中毒了。在C/WINDOWS里。看有没有隐藏的 RUNDL132 和 “1” 这两个文件。。记得是隐藏的。 或者RUNDL132 和 dll.dll.文件。有就简单 进安全模式。 删除他们,恢复注册表。
不过要记得看下D 盘。不要双击打开。用鼠标右键打开。
也是看隐藏文件。要是有多出来的没见过的也要删除了。

热心网友 时间:2022-06-27 19:10

这是利用系统漏洞,进行端口攻击的,您只需要下载一个关闭木马端口的软件即可解决这个问题,下载地址:http://www.xmny.gov.cn/web/luck/soft.htm
页面最下方有的

参考资料:丁香鱼网络(力争打造国内名牌免费杀毒网站) www.luckfish.net.cn

热心网友 时间:2022-06-27 19:11

好象这个毒会感染所有的可执行文件!
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
为什么电脑上的word界面变小为什么WORD里面的页面变的很小怎么设置回来... AHA拯救心脏救命术(Basic Life Support,BLS) 基础生命的基本顺序 机械制图第一视角与第三视角的区别 明日之后野外感染者据点都在什么地方 感染就聚集点位置分享 明日之后 明日之后哪些地图有强力感染者? 《明日之后》野外感染者据点一览 明日之后野外感染者据点去哪找 妙洁提醒你注意:保鲜膜有些不能加热 有些不能包肉 C盘里文件的修改日期是不是就代表那天我用过电脑,我是上午用的,可文件... rundll32.exe是什么 rundll32.exe是什么? delphi连接手机发短信的代码,详细一些,高分送上 delphi 直接对LPT1端口进行打印(LPT1已被后台程序占用) delphi Socket Error 10061 connection refused,该怎么处理 用delphi编程,生成完exe文件后,电脑就联网图标正常,但是不能联网,打不开网页,不能用FTP软件 核心资本净额的计算 delphi7 如何实现在memo中显示 设备管理器中 新插入的 驱动,并实现禁用和启用。 delphi runtime error怎么解决办法 怎么使用delphi实现电脑硬件驱动安装?? DELPHI中怎么显示设备管理器这个硬盘型号 怎样用delphi获得计算机设备管理器中的COM号,可以用什么语句来检测。请高手指教谢谢 怎样用delphi获得计算机设备管理器中的COM号 商业银行对最大客户的贷款余额不得超过银行资本金的15%,同一借款人的贷款余额不得超过银行资本净额10%? 银行对单一集团客户授信余额不得超过该商业银行资本净额的多少? 孙子兵法有云:夫未战而庙算胜者,得算多也;未战而庙算不胜者,得算少也。多算胜,少算不胜,而况于无算 我的联通手机卡,但不知道自己的手机号码,而且又欠费了,想缴费又不知道号码,该怎么办? 联通手机号忘记了怎么办?欠费了? 平安银行的利息真高啊 我的联通手机欠费 缺不知道号码 该咋办 有没有电脑高手啊..为什么我有时候关机显示Rundll32.exe没有响应啊? 点立即结束才可以有时候就死机了 任务管理器中有个进程叫rundll32.exe这个是什么? Rundll32是个什么进程? 微信被人举报,一般要过多久才能恢复? uL认证协会的电话是多少 请问有谁知道香港UL认证机构的联系方式 淘宝上售出的件数和交易成功的件数有什么区别啊 ul认证橡胶产品哪里有 QQ下载或接收的WORD文档时显示该文档没有关联的程序来执行,接收后打不开怎么处理。 苏州有哪些代理UL认证的机构?有没有联系方式! 用QQ打开word时打不开,出现 该文件没有与之关联的程序来执行此操作 请问该怎么解决 看3d电影没有眼镜怎么办 老电脑qq里的Word材料打不开 去影院看3D电影 自己没有3D眼镜怎么办? 我是近视眼 会不会戴上那个眼镜看不清啊 去电影院看3D电影,没有3D眼镜能看吗? 小华到了电影院后,发现自己没有3D眼镜,此时最好的办法是? 在电脑上看3D电影没有3D眼镜怎么办 淘宝网支付笔数的问题 QQ上打不开word 昨天点了一个qq好友发的文件,今天word文档双击无法打开怎么办呢?内详