Tôi có nhiều dllhost.exe
quy trình đang chạy trên máy tính Windows 7 của mình:
Mỗi một dòng lệnh của hình ảnh này đều bị thiếu (điều tôi nghĩ là) /ProcessID:{000000000-0000-0000-0000-0000000000000}
tùy chọn dòng lệnh cần thiết :
Câu hỏi: Làm thế nào tôi có thể xác định những gì thực sự chạy trong quá trình này?
Tôi tin rằng nếu tôi có thể xác định ứng dụng thực tế thực hiện công việc bên trong các dllhost.exe
quy trình này, tôi sẽ có thể xác định xem hệ thống của mình có bị nhiễm hay không (xem bên dưới).
Tại sao tôi hỏi / Những gì tôi đã thử:
Những DLLHOST.EXE
trường hợp này có vẻ đáng ngờ đối với tôi. Ví dụ: một vài trong số chúng có rất nhiều kết nối TCP / IP mở:
Giám sát quá trình cho thấy và số lượng hoạt động vô lý . Chỉ một trong những quy trình này đã tạo ra 124.390 sự kiện trong vòng dưới 3 phút. Để làm cho vấn đề tồi tệ hơn, một vài trong số các dllhost.exe
quy trình này đang ghi khoảng 280 MB dữ liệu mỗi phút cho người dùng TEMP
và Temporary Internet Files
các thư mục dưới dạng các thư mục và tệp có bốn tên ký tự ngẫu nhiên. Một số trong số này đang được sử dụng và không thể xóa. Đây là một mẫu được lọc:
Tôi biết điều này có lẽ là độc hại. Thật không may, nổ mìn hệ thống từ quỹ đạo chỉ phải được thực hiện sau khi cạn kiệt tất cả các tùy chọn khác. Đến thời điểm đó, tôi đã thực hiện:
- Malwarebytes quét toàn bộ
- Microsoft Security Essentials quét toàn bộ
- Đã xem xét kỹ các Autorun và các tệp đã gửi mà tôi không nhận ra VirusTotal.com
- Xem xét kỹ lưỡng Hijack This
- Quét TDSSKiller
- Đã đánh giá câu hỏi SuperUser này
- Thực hiện theo các hướng dẫn sau: Cách xác định ứng dụng nào đang chạy trong gói COM + hoặc máy chủ giao dịch
- Đối với mỗi
DLLHOST.EXE
quy trình, tôi đã xem xét các DLL và Handles xem trong Process Explorer cho bất kỳ.exe
,.dll
hoặc các tập tin ứng dụng kiểu khác cho bất cứ điều gì đáng ngờ. Tất cả mọi thứ kiểm tra mặc dù. - Máy quét Ran ESET trực tuyến
- Máy quét an toàn của Microsoft
- Đã khởi động ở Chế độ an toàn.
dllhost.exe
Ví dụ chuyển đổi lệnh vẫn đang chạy.
Và ngoài một vài phát hiện phần mềm quảng cáo nhỏ, không có gì độc hại xuất hiện!
Cập nhật 1
<<Removed as irrelevant>>
Cập nhật 2
kết quả của SFC /SCANNOW
:
dllhost.exe
quá trình sử dụng? Bắt đầu từ dòng lệnhwmic path Win32_Service Where "ProcessId = 28420"