Bitte helfen Sie mir zu finden, was versucht, Notepad.exe zu starten

645
Gaia

Notepad wird einige Male hintereinander gestartet (wird jedoch nicht ausgeführt). Dann hört das auf. Dies ist eine Neuinstallation von Windows 7 x64. Es könnte sich (nur ein Gedanke) auf einen ausstehenden Neustart nach einem Windows-Update beziehen.

Ich habe Process Explorer ausgeführt, was die natürliche Wahl ist, um herauszufinden, was einen Prozess startet. Es ist rundll32.exe. Ich habe sowohl rundll32.exe als auch notepad.exe mit MalwareBytes AM und MS Security Essentials gescannt.

Hier ist der vollständige Speicherauszug für rundll32.exe.

Ist es wirklich rundll32.exe, das den Notizblock startet, und warum würde dies passieren?

0
notepad.exe ist eine ausführbare Datei. Sie sollten NIEMALS rundll32 verwenden, um eine ausführbare Datei auszuführen. Etwas ist ernsthaft falsch. Wie versuchst du es zu starten? ist Ihre Verknüpfung bösartig? Was passiert, wenn Sie das Exe in c: \ windows doppelt anklicken? Frank Thomas vor 10 Jahren 0
Haben Sie SysInterals (Microsoft) `Autoruns` ausprobiert? charleswj81 vor 10 Jahren 0
Mit welcher Befehlszeile wurde Notepad gestartet? (Doppelklicken Sie im Prozess-Explorer auf den Prozess auf der Registerkarte "Image".) heavyd vor 10 Jahren 0

1 Antwort auf die Frage

1
nitro2k01

Es scheint (wenn ich mich nicht irre), dass der Befehl zum Aufruf aufgerufen rundll32wird

rundll32.exe shell32.dll,Control_RunDLL 

Dieser Befehl sollte normalerweise das Bedienfeld starten. Sie können zu Beginn versuchen, diesen Befehl manuell auszuführen, um zu sehen, ob dies funktioniert oder fehlschlägt, und das derzeitige Verhalten zu replizieren.

Der Editor scheint mit dem folgenden Befehl gestartet zu werden:

notepad.exe C:\Users\master\AppData\Local\Temp\6868.tmp 

Ich kann die Punkte nicht sofort verbinden und sagen, warum es gestartet wird und was 6868.tmp enthalten soll. Es könnte sein, dass dies irgendwie auf eine Installation zurückzuführen ist, die eine Readme-Datei anzeigen möchte.

Ich würde in diesem temporären Verzeichnis nachsehen und sehen, ob ich eine 6868.tmpDatei gefunden habe, die über Berechtigungen verfügt, so dass Notepad sie nicht anzeigen kann. Wenn ja, schauen Sie sich die Datei an und finden Sie heraus, woher sie kommt.

Ich würde nach Control_RunDLLund 6868.tmpin der Registry suchen, um zu sehen, ob Sie irgendwelche Hinweise finden.

Wenn dies erneut geschieht, würde ich einen neuen Speicherauszug erstellen und sehen, ob 6868.tmp noch mit Notepad oder einer neuen, anderen Datei geöffnet wurde. Wenn es eine neue Datei gibt, muss sie etwas generieren. Wenn ja, haben Sie möglicherweise etwas Glück beim Ausführen von Process Monitor (beachten Sie diesmal Process Explorer) und filtern Sie nach Ereignissen, bei denen Pathmit begonnen wird C:\Users\master\AppData\Local\Temp\. (Falls erforderlich, aktivieren Sie die Bootprotokollierung im Optionsmenü.) Dies gibt Ihnen hoffentlich einen Hinweis darauf, was, wenn überhaupt, die Datei erstellt.

Und entsprechend Ihrer Umgebungsvariablen (verfügbar im Protokoll) ist dies keine vollständig saubere Installation mehr. Sie haben einige Anwendungen installiert .

Keine klare Antwort, aber einige Dinge können Sie hoffentlich aufspüren, was passiert.

Das ist großartig Danke. Es sollte genug sein, um genau herauszufinden, was beim nächsten Mal passiert. Der empfohlene Befehl startet den CP und im Temp-Ordner befindet sich keine 6868.tmp. Gaia vor 10 Jahren 0
Ich habe das vergessen: Vielleicht haben Sie die Befehlszeile für den Prozess 'rundll32' in Process Explorer überprüft (insbesondere das Argument, das angibt, welche DLL ausgeführt wird). Möglicherweise war die Zeichenfolge `rundll32.exe shell32.dll, Control_RunDLL` gerade in der geladenen DLL vorhanden und war nicht wirklich der Befehl, mit dem der Prozess 'rundll32` aufgerufen wurde. nitro2k01 vor 10 Jahren 0