Mam wiele dllhost.exe
procesów uruchomionych na moim komputerze z systemem Windows 7:
Brakuje każdego wiersza poleceń tego obrazu (o czym myślę) wymaganej /ProcessID:{000000000-0000-0000-0000-0000000000000}
opcji wiersza poleceń:
Pytanie: Jak mogę ustalić, co faktycznie działa w tym procesie?
Wierzę, że jeśli uda mi się zidentyfikować faktyczną aplikację wykonującą pracę w ramach tych dllhost.exe
procesów, będę w stanie ustalić, czy mój system jest zainfekowany, czy nie (patrz poniżej).
Dlaczego pytam / Co próbowałem:
Te DLLHOST.EXE
przypadki wydają mi się podejrzane. Na przykład kilka z nich ma wiele otwartych połączeń TCP / IP:
Monitor procesu pokazuje absurdalną ilość aktywności. Tylko jeden z tych procesów wygenerował 123 349 zdarzeń w mniej niż 3 minuty. Co gorsza, kilka z tych dllhost.exe
procesów zapisuje około 280 MB danych na minutę do użytkownika TEMP
i Temporary Internet Files
folderów w postaci folderów i plików o losowych czterech znakach. Niektóre z nich są w użyciu i nie można ich usunąć. Oto filtrowana próbka:
Wiem, że to prawdopodobnie złośliwe. Niestety, wysadzenie systemu z orbity musi nastąpić dopiero po wyczerpaniu wszystkich innych opcji. Do tego momentu zrobiłem:
- Malwarebytes pełne skanowanie
- Pełne skanowanie programu Microsoft Security Essentials
- Dokładnie przejrzał Autoruns i przesłał pliki, których nie rozpoznaję na VirusTotal.com
- Dokładnie przejrzał HijackThis
- Skanowanie TDSSKiller
- Przeglądowi to pytanie SUPERUŻYTKOWNIK
- Postępowano zgodnie z tymi instrukcjami: Jak ustalić, która aplikacja działa w pakiecie COM + lub pakiecie serwera transakcji
- Dla każdego z
DLLHOST.EXE
procesów, mam przeglądu DLL i uchwyty zobaczyć w Process Explorer dla każdego.exe
,.dll
lub inne pliki aplikacji typu do niczego podejrzanego. Wszystko się jednak sprawdzało. - Skaner Ran ESET Online
- Ran Microsoft Safety Scanner
- Uruchomiono w trybie awaryjnym.
dllhost.exe
Instancja bez przełączania poleceń nadal działa.
Poza kilkoma drobnymi wykryciami adware nic szkodliwego się nie pojawia!
Aktualizacja 1
<<Removed as irrelevant>>
Zaktualizuj 2
wyniki SFC /SCANNOW
:
dllhost.exe
proces? Zacznij od wiersza poleceńwmic path Win32_Service Where "ProcessId = 28420"