Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Клиентские ОС Microsoft » Microsoft Windows 7 » Разное - [решено] Неизвестный Rundll32.exe!!!

Ответить
Настройки темы
Разное - [решено] Неизвестный Rundll32.exe!!!

Новый участник


Сообщения: 19
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изменения
Автор: Arns
Дата: 19-01-2016
Здравствуйте!

Введение. Постоянно после запуска системы(Windows7) приблизительно через 13 минут и 30 секунд запускается процесс Rundll32.exe от имени "пользователя", висит он около минуты затем отключается.

Суть проблемы:
Иногда, непонятно по какой причине сразу после запуска(редко), либо в течение нескольких часов работы компьютера в Диспетчере задач обнаруживается rundll32.exe(43.5Кб) запущенный от пользователя "система". Поцессор не загружает, памяти ест согласно Диспетчеру задач всего 236Кб, а Process Explorer показывает что ест 2040Кб(Private Bytes) и 532Кб(Working Bytes). При этом он висит до перезагрузки и при следующем запуске включается снова через несколько часов работы компьютера.
Процесс не может быть завершен(Kill process) через Process Explorer, при этом без проблем завершается через Диспетчер задач.

Согласно Диспетчеру задач это файл Хост-процесс Windows, находится в C:\Windows\System32\rundll32.exe.
Согласно Process Explorer'у путь(Path) к файлу [Error opening process], а также строки Command line и Current directory пустые.

Помогите разобраться что запускает данный процесс и зачем?

Отправлено: 03:00, 19-01-2016

 


Moderator


Сообщения: 53469
Благодарности: 15503

Профиль | Отправить PM | Цитировать


Цитата Arns:
Согласно Process Explorer'у путь(Path) к файлу [Error opening process], а также строки Command line и Current directory пустые.
Убедитесь, что Process Explorer запущен от имени Администратора (через меню правой кнопкой мыши).
Это сообщение посчитали полезным следующие участники:

Отправлено: 08:07, 19-01-2016 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 19
Благодарности: 1

Профиль | Отправить PM | Цитировать


Про запуск Process Explorer от имени Администратора я как раз забыл, за напоминание спасибо, если поймаю снова неопознаный rundll32.exe попробую узнать откуда ноги растут. А может есть еще варианты к примеру проверить rundll32.exe на достоверность, а то у него 2 часа разницы между созданием и изменением, создан он в 3:41, а изменен в 5:14, даты совпадают?

UPD: при поиске по компьютеру файла Rundll32.exe помимо C:\Windows\System32\rundll32.exe, он также обнаружился в C:\Windows\winsxs, если верно понимаю папка winsxs вроде как хранит в себе то ли копии, то ли какие-то другие компоненты обновлений Windows?

Последний раз редактировалось Arns, 20-01-2016 в 01:32.


Отправлено: 01:26, 20-01-2016 | #3


Ветеран


Сообщения: 27449
Благодарности: 8087

Профиль | Отправить PM | Цитировать


Цитата Arns:
если верно понимаю папка winsxs вроде как хранит в себе то ли копии, »
Она хранит оригиналы, которые посредством жёстких ссылок отображаются на «%SystemRoot%\System32» и пр.
Это сообщение посчитали полезным следующие участники:

Отправлено: 03:23, 20-01-2016 | #4


SHVtYW4=


Сообщения: 3451
Благодарности: 1273

Профиль | Отправить PM | Цитировать


Цитата Arns:
C:\Windows\System32\rundll32.exe »
Начиная с Windows 7, в "Диспетчер задач" есть дополнительные столбцы для просмотра информации.
Один из них называется "Командная строка":
"Вид » Выбрать столбцы..."
Установить флажок напротив "Командная строка".
В "Диспетчер задач" появится дополнительный столбец "Командная строка" - где будет видно что именно выполняется процессом.
Например установка устройства:
Код: Выделить весь код
rundll32.exe C:\Windows\System32\newdev.dll,pDiDeviceInstallNotification \\,\pipe\PNP_Device_Insall_pipe_1.{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX} *(null)*
где "X" - набор состоящий из букв/цифр.

-------
09a468a9b4293cd82adf6d6c60a9da82 | Tm9yZGVr
В связи со сменой железа и переходом на LInux с полным отказом от Windows - посещение на форуме будет редким.

Это сообщение посчитали полезным следующие участники:

Отправлено: 04:39, 20-01-2016 | #5


Новый участник


Сообщения: 19
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата Nordek:
Начиная с Windows 7, в "Диспетчер задач" есть дополнительные столбцы для просмотра информации.
Один из них называется "Командная строка":
"Вид » Выбрать столбцы..."
Установить флажок напротив "Командная строка".
В "Диспетчер задач" появится дополнительный столбец "Командная строка" - где будет видно что именно выполняется процессом. »
Спасибо, сколько пользуюсь Win7, даже не догадывался что там, есть что-то подобное.

А теперь самое интересное, поймал этот неизвестный Rundll32.exe запущенный от пользователя "система", через чуть больше чем один час после запуска системы.

В Диспетчере задач в столбце Командная строка и в Process Explorer в строке Command line значится:
C:\Windows\system32\rundll32.exe aepdu.dll,AePduRunUpdate -nolegacy правда не знаю что это и появилось откуда?

P.S.: Win7 Лицензия, после последнего сноса оси прошло больше двух лет, подобное появление Rundll32.exe замечено только в течение последних одной-двух недель.

Последний раз редактировалось Arns, 20-01-2016 в 05:16.


Отправлено: 05:02, 20-01-2016 | #6


SHVtYW4=


Сообщения: 3451
Благодарности: 1273

Профиль | Отправить PM | Цитировать


Цитата Arns:
aepdu.dll »
Смотрите в "Планировщике заданий"
"Пуск » Панель управления » Администрирование » Планировщик заданий"
Или на клавиатуре нажмите комбинацию клавиш Win+R
В появившемся окне "Выполнить", напротив "Открыть:" введите:
Код: Выделить весь код
taskschd.msc /s
и на клавиатуре нажмите клавишу Enter.

В планировщике заданий переходите: Библиотека планировщика заданий » Microsoft » Windows » Application Experience
Далее смотрите задание "ProgramDataUpdater"
Описание задания: Сбор телеметрических данных программы при участии в программе улучшения качества ПО

Также смотрите: Проблема с приложением aepdu.dll

-------
09a468a9b4293cd82adf6d6c60a9da82 | Tm9yZGVr
В связи со сменой железа и переходом на LInux с полным отказом от Windows - посещение на форуме будет редким.


Последний раз редактировалось Nordek, 20-01-2016 в 07:02.

Это сообщение посчитали полезным следующие участники:

Отправлено: 06:50, 20-01-2016 | #7


Новый участник


Сообщения: 19
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата Nordek:
Смотрите в "Планировщике заданий »
Посмотрел Планировщик заданий, данное задание действительно есть, вопрос откуда оно там появилось? 2-3 недели назад запущенный Rundll32.exe отсутствовал в процессах. Может он избирательный, года два сидел не показывался и вдруг вылез пособирать телеметрические данные?

Последний раз редактировалось Arns, 21-01-2016 в 13:35.


Отправлено: 13:27, 21-01-2016 | #8


SHVtYW4=


Сообщения: 3451
Благодарности: 1273

Профиль | Отправить PM | Цитировать


Цитата Arns:
вопрос откуда оно там появилось? »
"ProgramDataUpdater" - Это инструмент Microsoft. Т.е в только что установленной системе с оригинального дистрибутива, задание "ProgramDataUpdater" уже имеется.

Цитата Arns:
года два сидел не показывался »
Возможно вы его не замечали.
Например установлена операционная система 21/01/2016 в 16:14. Быть точнее 21/01/2016 в 16:18 т.е использование начинается после создания первого профиля пользователя, то задание будет выполнено днём позже:
Код: Выделить весь код
AitAgent             22/01/2016 2:30:00   - Время запуска запланировано: В 2:30 каждый день
ProgramDataUpdater   22/01/2016 0:30:00   - Время запуска запланировано: В 0:30 каждый день

-------
09a468a9b4293cd82adf6d6c60a9da82 | Tm9yZGVr
В связи со сменой железа и переходом на LInux с полным отказом от Windows - посещение на форуме будет редким.


Последний раз редактировалось Nordek, 21-01-2016 в 18:01.


Отправлено: 17:38, 21-01-2016 | #9


Новый участник


Сообщения: 19
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата Nordek:
Возможно вы его не замечали. »
Не согласен, если компьютер работает обычно около восьми часов почти каждые сутки, то не заметить непривычный для глаз exe-шник (rundll32.exe) на протяжении нескольких лет просто не возможно, т.к. с момента установки системы при включении первое, что открываю это Диспетчер задач. Одно дело, если он(rundll32.exe) бы запустился, поработал какой-то период времени(5-10 минут, а не 8 часов) и отключился, а он как запустится, так и висит в процессах пока компьютер не выключишь\перезагрузишь. При этом, если в момент его запуска по расписанию(2:30-3:00 ночи) компьютер был выключен, то он вылезит прям при запуске Windows, так что если открыть Диспетчер задач его трудно будет не заметить.

Цитата Nordek:
Например установлена операционная система 21/01/2016 в 16:14. Быть точнее 21/01/2016 в 16:18 т.е использование начинается после создания первого профиля пользователя, то задание будет выполнено днём позже »
У меня там три строки, помимо:
Цитата Nordek:
AitAgent 22/01/2016 2:30:00 - Время запуска запланировано: В 2:30 каждый день
ProgramDataUpdater 22/01/2016 0:30:00 - Время запуска запланировано: В 0:30 каждый день »
есть еще
Microsoft Compatibility Appraiser - Время запуска запланировано: В 3:00 каждый день.

К слову у AitAgent автор Microsoft Corp., а вот у Microsoft Compatibility Appraiser и ProgramDataUpdater автор aepdu.dll. При этом вот эта строка:
Запуск программы %windir%\system32\rundll32.exe aepdu.dll,AePduRunUpdate -nolegacy именно у Microsoft Compatibility Appraiser, получается что это он запускает "неотключающийся самостоятельно" rundll32.exe, который висит пока компьютер работает, а не ProgramDataUpdater. Может есть еще какие-то варианты?

UPD: Чтобы еще одну тему не создавать вот еще один RunDll32.exe(причем именно так, а не rundll32.exe как у первого), это тот самый что на 13 минуте при каждом запуске системы появляется висит 30-60 секунд и отключается сам.
Путь к нему такой: %windir%\system32\WerConCpl.dll, LaunchErcApp -queuereporting не подскажите что это за приложение или компонент или еще что-то?

Последний раз редактировалось Arns, 22-01-2016 в 06:56.


Отправлено: 06:25, 22-01-2016 | #10



Компьютерный форум OSzone.net » Клиентские ОС Microsoft » Microsoft Windows 7 » Разное - [решено] Неизвестный Rundll32.exe!!!

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
rundll32.exe Andrewkras Microsoft Windows 95/98/Me (архив) 5 11-12-2014 01:10
rundll32.exe ...ХЕЛП yMHu4kO@twitter Лечение систем от вредоносных программ 3 06-03-2012 02:01
Rundll32.exe Kazax Лечение систем от вредоносных программ 1 15-09-2011 12:29
Заражен rundll32.exe Stokkador Лечение систем от вредоносных программ 1 04-07-2011 10:43
Службы - Неизвестный процесс nstatcon.exe Watra Microsoft Windows 2000/XP 2 04-06-2010 21:18




 
Переход