У меня dllhost.exe
на компьютере с Windows 7 запущено несколько процессов:
В каждой командной строке этих изображений отсутствует (как я думаю, это) требуемая /ProcessID:{000000000-0000-0000-0000-0000000000000}
опция командной строки:
Вопрос: Как я могу определить, что на самом деле работает в этом процессе?
Я уверен, что если я смогу определить, dllhost.exe
какое именно приложение выполняет работу внутри этих процессов, я смогу определить, заражена ли моя система (см. Ниже).
Почему я спрашиваю / что я пробовал:
Эти DLLHOST.EXE
случаи выглядят подозрительно для меня. Например, некоторые из них имеют много открытых соединений TCP / IP:
Process Monitor показывает и абсурдное количество активности. Только один из этих процессов сгенерировал 124 390 событий за 3 минуты. Что еще хуже, некоторые из этих dllhost.exe
процессов записывают приблизительно 280 МБ данных в минуту для пользователя TEMP
и Temporary Internet Files
папок в виде папок и файлов со случайными четырехзначными именами. Некоторые из них используются и не могут быть удалены. Вот отфильтрованный образец:
Я знаю, что это, вероятно, злонамеренно. К сожалению, взрывать систему с орбиты нужно только после исчерпания всех других возможностей. К этому моменту я сделал:
- Malwarebytes полное сканирование
- Полное сканирование Microsoft Security Essentials
- Тщательно проанализировал автозапуск и отправил файлы, которые я не узнаю на VirusTotal.com
- Тщательно рассмотренный HijackThis
- Сканирование TDSSKiller
- Пересмотрел этот вопрос SuperUser
- Выполните следующие инструкции: Как определить, какое приложение работает в пакете COM + или Transaction Server
- Для каждого из
DLLHOST.EXE
процессов, я рассмотрел библиотеку DLL и Рукоятка просмотр в Process Explorer для любого.exe
,.dll
или других файлов приложений типа для чего - нибудь подозрительного. Все проверил, хотя. - Запустил ESET Online сканер
- Запустил сканер безопасности Microsoft
- Загрузился в безопасном режиме.
dllhost.exe
Экземпляр команды без ключа все еще работает.
И кроме нескольких незначительных обнаружений рекламного ПО, ничего злонамеренного не появляется!
Обновление 1
<<Removed as irrelevant>>
Обновление 2
Результаты SFC /SCANNOW
:
dllhost.exe
процесс? Начните с командной строкиwmic path Win32_Service Where "ProcessId = 28420"