У меня на компьютере под управлением Windows 7 запущено несколько процессов dllhost.exe :
В каждой из командных строк этих образов отсутствует (как я думаю) реквизит /ProcessID:{000000000-0000-0000-0000-0000000000000} командной строки:
Вопрос: Как я могу определить, что на самом деле работает в этом процессе?
Я уверен, что если я смогу определить, какое именно приложение выполняет работу внутри этих процессов dllhost.exe я смогу определить, заражена ли моя система (см. Ниже).
Почему я спрашиваю / что я пробовал:
Эти экземпляры DLLHOST.EXE кажутся мне подозрительными. Например, некоторые из них имеют много открытых соединений TCP/IP:

Process Monitor показывает и абсурдное количество активности. Только один из этих процессов сгенерировал 124 390 событий за 3 минуты. Что еще хуже, некоторые из этих процессов dllhost.exe записывают приблизительно 280 МБ данных в минуту в папки пользователя TEMP и Temporary Internet Files в виде папок и файлов со случайными четырехзначными именами. Некоторые из них используются и не могут быть удалены. Вот отфильтрованный образец:

Я знаю, что это, вероятно, злонамеренно. К сожалению, взрывать систему с орбиты нужно только после исчерпания всех других возможностей. К этому моменту я сделал:
- Malwarebytes полное сканирование
- Полное сканирование Microsoft Security Essentials
- Тщательно проанализировал автозапуск и отправил файлы, которые я не узнаю на VirusTotal.com
- Тщательно рассмотренный HijackThis
- Сканирование TDSSKiller
- Отзыв на этот вопрос SuperUser
- Выполните следующие инструкции: Как определить, какое приложение работает в пакете COM+ или Transaction Server
- Для каждого из процессов
DLLHOST.EXEя проверил представление DLLs и дескрипторов в Process Explorer на наличие любых файлов.exe,.dllили других типов приложений для любых подозрительных действий. Все проверено, хотя. - Запустил ESET Online сканер
- Запустил сканер безопасности Microsoft
- Загрузился в безопасном режиме. Экземпляр команды
dllhost.exeключа все еще работает.
И, кроме нескольких незначительных обнаружений рекламного ПО, ничего вредоносного не появляется!
Обновление 1
<<Removed as irrelevant>>
Обновление 2
Результаты SFC /SCANNOW:
