Ho più dllhost.exe
processi in esecuzione sul mio computer Windows 7:
Ognuna di queste righe di comando dell'immagine manca (quello che sto pensando è) l' /ProcessID:{000000000-0000-0000-0000-0000000000000}
opzione della riga di comando richiesta :
Domanda: Come posso determinare cosa è effettivamente in esecuzione in questo processo?
Sono convinto che se riesco a identificare l'applicazione effettiva che fa il lavoro all'interno di questi dllhost.exe
processi, sarò in grado di determinare se il mio sistema è infetto o meno (vedi sotto).
Perché sto chiedendo / cosa ho provato:
Questi DLLHOST.EXE
casi mi sembrano sospetti. Ad esempio, molti di loro hanno molte connessioni TCP / IP aperte:
Process Monitor mostra e assurda quantità di attività. Solo uno di questi processi ha generato 124.390 eventi in meno di 3 minuti. A peggiorare le cose, molti di questi dllhost.exe
processi stanno scrivendo circa 280 MB di dati al minuto per l'utente TEMP
e le Temporary Internet Files
cartelle sotto forma di cartelle e file con nomi casuali di quattro caratteri. Alcuni di questi sono in uso e non possono essere eliminati. Ecco un esempio filtrato:
So che questo è probabilmente dannoso. Sfortunatamente, far saltare il sistema dall'orbita deve essere fatto solo dopo aver esaurito tutte le altre opzioni. A quel punto, ho fatto:
- Scansione completa di Malwarebytes
- Scansione completa di Microsoft Security Essentials
- Autorun attentamente esaminati e file inviati che non riconosco su VirusTotal.com
- Hijack accuratamente rivisto
- Scansione TDSSKiller
- Inviato questa domanda SuperUser
- Seguite queste istruzioni: Come determinare quale applicazione è in esecuzione all'interno di un pacchetto COM + o Transaction Server
- Per ciascuno dei
DLLHOST.EXE
processi, ho esaminato la vista DLL e handle in Process Explorer per qualsiasi.exe
,.dll
o altri file di tipo applicazione per qualcosa di sospetto. Tutto è andato a buon fine però. - Ho eseguito lo scanner online ESET
- Ho funzionato con Microsoft Safety Scanner
- Avviato in modalità provvisoria. L'
dllhost.exe
istanza senza switch del comando è ancora in esecuzione.
E a parte alcuni rilevamenti di adware minori, non sta spuntando nulla di dannoso!
Aggiornamento 1
<<Removed as irrelevant>>
Aggiornamento 2
Risultati di SFC /SCANNOW
:
dllhost.exe
processo? Inizia dalla riga di comandowmic path Win32_Service Where "ProcessId = 28420"