У меня на компьютере под управлением Windows 7 запущено несколько процессов dllhost.exe
:
В каждой из командных строк этих образов отсутствует (как я думаю) реквизит /ProcessID:{000000000-0000-0000-0000-0000000000000}
командной строки:
Вопрос: Как я могу определить, что на самом деле работает в этом процессе?
Я уверен, что если я смогу определить, какое именно приложение выполняет работу внутри этих процессов dllhost.exe
я смогу определить, заражена ли моя система (см. Ниже).
Почему я спрашиваю / что я пробовал:
Эти экземпляры DLLHOST.EXE
кажутся мне подозрительными. Например, некоторые из них имеют много открытых соединений TCP/IP:
Process Monitor показывает и абсурдное количество активности. Только один из этих процессов сгенерировал 124 390 событий за 3 минуты. Что еще хуже, некоторые из этих процессов dllhost.exe
записывают приблизительно 280 МБ данных в минуту в папки пользователя TEMP
и Temporary Internet Files
в виде папок и файлов со случайными четырехзначными именами. Некоторые из них используются и не могут быть удалены. Вот отфильтрованный образец:
Я знаю, что это, вероятно, злонамеренно. К сожалению, взрывать систему с орбиты нужно только после исчерпания всех других возможностей. К этому моменту я сделал:
- Malwarebytes полное сканирование
- Полное сканирование Microsoft Security Essentials
- Тщательно проанализировал автозапуск и отправил файлы, которые я не узнаю на VirusTotal.com
- Тщательно рассмотренный HijackThis
- Сканирование TDSSKiller
- Отзыв на этот вопрос SuperUser
- Выполните следующие инструкции: Как определить, какое приложение работает в пакете COM+ или Transaction Server
- Для каждого из процессов
DLLHOST.EXE
я проверил представление DLLs и дескрипторов в Process Explorer на наличие любых файлов.exe
,.dll
или других типов приложений для любых подозрительных действий. Все проверено, хотя. - Запустил ESET Online сканер
- Запустил сканер безопасности Microsoft
- Загрузился в безопасном режиме. Экземпляр команды
dllhost.exe
ключа все еще работает.
И, кроме нескольких незначительных обнаружений рекламного ПО, ничего вредоносного не появляется!
Обновление 1
<<Removed as irrelevant>>
Обновление 2
Результаты SFC /SCANNOW
: