У мене dllhost.exe
на комп’ютері Windows 7 працює кілька процесів:
У кожному командному рядку цього зображення відсутній (що я думаю, це) необхідний /ProcessID:{000000000-0000-0000-0000-0000000000000}
варіант командного рядка:
Питання: Як я можу визначити, що насправді працює в цьому процесі?
Вважаю, що якщо я можу визначити фактичну програму, яка виконує роботу в цих dllhost.exe
процесах, я зможу визначити, заражена чи ні моя система (див. Нижче).
Чому я прошу / що я пробував:
Ці DLLHOST.EXE
випадки мені виглядають підозріло. Наприклад, декілька з них мають багато відкритих TCP / IP-з'єднань:
Монітор процесів показує і абсурдні обсяги активності. Тільки один із цих процесів генерував 124 390 подій за 3 хвилини. Що ще гірше, деякі з цих dllhost.exe
процесів записують приблизно 280 Мб даних на хвилину в користувач TEMP
та Temporary Internet Files
папки у вигляді папок та файлів із випадковими чотирма іменами символів. Деякі з них використовуються, і їх неможливо видалити. Ось відфільтрований зразок:
Я знаю, що це, мабуть, шкідливо. На жаль, підривання системи з орбіти потрібно проводити лише після вичерпання всіх інших параметрів. До цього моменту я зробив:
- Повне сканування зловмисних програм
- Повне сканування Microsoft Security Essentials
- Ретельно переглянув Autoruns та надіслані файли, які я не впізнаю на VirusTotal.com
- Ретельно переглянув HijackThis
- Сканування TDSSKiller
- Переглянули це питання щодо SuperUser
- Дотримуйтесь цих інструкцій: Як визначити, яка програма запускається в пакеті COM + або сервера транзакцій
- Для кожного з
DLLHOST.EXE
процесів, я розглянув бібліотеку DLL і Рукоятка перегляд в Process Explorer для будь-якого.exe
,.dll
або інших файлів додатків типу для чого - небудь підозрілого. Все перевірено, хоча. - Ran ESET Інтернет-сканер
- Побіг сканер безпеки Microsoft
- Завантажений у безпечний режим.
dllhost.exe
Екземпляр без комутаційних команд все ще працює.
І окрім кількох незначних виявлень рекламного ПЗ, нічого шкідливого не з’являється!
Оновлення 1
<<Removed as irrelevant>>
Оновити 2
результати SFC /SCANNOW
:
dllhost.exe
процес використовує? Почніть з командного рядкаwmic path Win32_Service Where "ProcessId = 28420"