Я только что узнал с помощью TCPView, что один из моих svchost.exe имел http-соединение в "CLOSE_WAIT" со странным IP-адресом, хотя никакая другая видимая программа не работала.
С помощью Process Explorer я обнаружил, что этот svchost использует службу Windows WebClient.
Мне интересно, как я могу выяснить, какая программа использовала WebClient для подключения к этому IP, чтобы определить, является ли это вредоносной программой.