bytetix
Goto Top

Benutzerdefinierte DLLs werden geladen

HI,

habe seit kurzem in meinem Eventlog diese Meldung:

bc627d2fe9c32332fc1f7bbda0f6d9ee

Wie kriege ich denn raus von welchen DLLs die Rede ist? Sollte hier nicht auch die DLL erwähnt werden um die es geht? Wenn sich im System fiese DLLs eingeschlichen haben, sollte ich das schon wissen und mit einem AV genau prüfen..

Danke!

Content-Key: 243284

Url: https://administrator.de/contentid/243284

Printed on: April 26, 2024 at 21:04 o'clock

Member: Snowman25
Snowman25 Jul 11, 2014 at 06:51:46 (UTC)
Goto Top
Hallo @bytetix,

Im KB-Artikel steht doch alles.

Gruß,
@Snowman25
Member: bytetix
bytetix Jul 11, 2014 at 12:30:41 (UTC)
Goto Top
Ja, ich habe mir die KB auch durchgelesen, aber anscheinend stehe ich total am Schlauch...

Ich erwarte eig. eine Liste mit aufgeführten dll´s die ich prüfen muss ;-(
Oder liege ich falsch?
Member: Snowman25
Snowman25 Jul 11, 2014 at 13:15:08 (UTC)
Goto Top
Also bei mir steht im Schlüssel HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs eine Liste an DLL-Dateien, die eingebunden werden.
Wenn bei dir das Event generiert wird OHNE dass dort eine Liste drinsteht, stimmt etwas mit dem System nicht.
In dem Fall solltest du mal sfc /scannow laufen lassen.

Gruß,
@Snowman25
Member: bytetix
bytetix Jul 11, 2014 at 14:03:40 (UTC)
Goto Top
Da ist bei mir nichts. Könntest du evtl. mal einen Screenshot zeigen?
Member: bytetix
bytetix Jul 12, 2014 at 08:11:51 (UTC)
Goto Top
Also bei mir hat die AppInit_DLLs diesen Wert, was dafür spricht das garkeine benutzerdef. DLLs mitgeladen werden:

e46076eda6ae332912c9308e4dddaa21

Dann würde die Meldung im Event Log aber wiederum keinen Sinn ergeben ;-(
Member: DerWoWusste
DerWoWusste Jul 12, 2014, updated at Jul 14, 2014 at 08:13:54 (UTC)
Goto Top
Wenn es wirklich ein Angriff sein sollte, ist natürlich nicht 100%ig auszuschließen, dass der Angriff diesen Regkey verschleiert, das ist technisch möglich. Ausschließen kannst (und solltest) Du das, indem Du die registry offline mountest und den Zweig dort kontrollierst. Geht zum Beispiel von jeder Setup-DVD (win Vista oder höher) aus: booten, shift F10 drück statt Setup, dann kommt eine Kommandozeile, Regedit dort öffnen, Registrydatei "Software" aus \Windows\system32\config mounten (beliebiger Mountpointname), nachsehen, dismounten.
Member: bytetix
bytetix Jul 13, 2014 updated at 11:17:41 (UTC)
Goto Top
Hallo zusammen,

ich habe mir jetzt mal die Desinfect CD genommen um mir offine meine Registry anzuschauen. Hier der Screen:

1fe6844c07c52452f573bfb291336f5d

Daraus werde ich echt nicht schlau, windows sagt es werden benutzerdef. DLLs geladen, und es steht absolut keine DLL in der Liste ;-( Kann sowas nur von Malware verursacht werden oder gibt es auch "saubere" Software die sowas verursacht?
Member: DerWoWusste
DerWoWusste Jul 13, 2014 at 15:39:49 (UTC)
Goto Top
Windows erzählt viel, wenn der Tag lang ist. Aber auf Malware deutet derzeit nichts hin.
Ich würde nach dieser Meldung googeln, möglichst in englisch.
Member: colinardo
colinardo Jul 13, 2014 updated at 15:50:40 (UTC)
Goto Top
Member: Snowman25
Snowman25 Jul 14, 2014 at 08:07:11 (UTC)
Goto Top
Gibt es vielleicht im Schlüssel HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows einen Wert names AppInit_DLLs?
Member: bytetix
bytetix Jul 16, 2014 at 19:58:33 (UTC)
Goto Top
HI Snowman25,

nein - dort ist kein Schlüssel.

zu allen anderen:
laut eines Google threads kann eine Antiviren software wie Kaspersky dafür sorgen, das benutzedef. DLLs mit geladen werden. In meinem Fall ist Comodo auf einem Win 7 und win 8 PC installiert, auf beiden rechnern kommt diese Meldung.

Auf beiden Rechnern führte ich folgende Tests durch:
- Virenscan mit Desinfect 2013/14 CD
- Scan mit Spybot 2
. scan mit comodo unter laufendem Windows

Nichts fand Malware. Es wird also vermutlich nix sein, danke an alle!
Member: Snowman25
Snowman25 Jul 17, 2014 at 06:53:49 (UTC)
Goto Top
Zitat von @bytetix:
zu allen anderen:
laut eines Google threads kann eine Antiviren software wie Kaspersky dafür sorgen, das benutzedef. DLLs mit geladen werden.
In meinem Fall ist Comodo auf einem Win 7 und win 8 PC installiert, auf beiden rechnern kommt diese Meldung.
Dann testweise mal Comodo deinstallieren und gucken, ob der Eintrag wieder auftaucht.
Danach bitte How can I mark a post as solved? beachten face-smile
Member: bytetix
bytetix Jul 18, 2014 at 07:48:06 (UTC)
Goto Top
Hallo zusamnen,

bin mir nun relativ sicher das es keine Malware ist die mitgeladen wird. Habe den Load App DLL Eintrag wieder auf 0 gesetzt und jetzt kommt die Meldung auch nicht mehr wenn ich Windows starte. Der Auslöser war vermultich Comodo. Topic closed, Thanks to all!!!!
Member: Snowman25
Snowman25 Jul 18, 2014 at 09:12:07 (UTC)
Goto Top
Zitat von @bytetix:

Hallo zusamnen,

bin mir nun relativ sicher das es keine Malware ist die mitgeladen wird. Habe den Load App DLL Eintrag wieder auf 0 gesetzt und
jetzt kommt die Meldung auch nicht mehr wenn ich Windows starte. Der Auslöser war vermultich Comodo. Topic closed, Thanks to
all!!!!

Markiere bitte noch relevante Beiträge als "Zur Lösung beigetragen".

Danke!
Member: colinardo
colinardo Jul 18, 2014 updated at 09:17:20 (UTC)
Goto Top
Zitat von @bytetix:
Habe den Load App DLL Eintrag wieder auf 0 gesetzt und
Stand aber auch schon unter dem oben bereits verlinkten Beitrag als Lösung:
This solution worked for me:

The warning is removed by restoring the following registry key to the default value of "0"