J'ai plusieurs dllhost.exe
processus en cours d'exécution sur mon ordinateur Windows 7:
Il manque à chacune des lignes de commande de ces images (ce que je pense) l' /ProcessID:{000000000-0000-0000-0000-0000000000000}
option de ligne de commande requise :
Question: Comment puis-je déterminer ce qui fonctionne réellement dans ce processus?
Je pense que si je peux identifier l'application réelle qui fait le travail à l'intérieur de ces dllhost.exe
processus, je serai en mesure de déterminer si mon système est infecté ou non (voir ci-dessous).
Pourquoi je demande / ce que j'ai essayé:
Ces DLLHOST.EXE
cas me semblent suspects. Par exemple, plusieurs d'entre eux ont beaucoup de connexions TCP / IP ouvertes:
Process Monitor montre une quantité d'activité absurde . Un seul de ces processus a généré 124 390 événements en moins de 3 minutes. Pour aggraver les choses, plusieurs de ces dllhost.exe
processus écrivent environ 280 Mo de données par minute à l'utilisateur TEMP
et aux Temporary Internet Files
dossiers sous forme de dossiers et de fichiers avec des noms de quatre caractères aléatoires. Certains d'entre eux sont en cours d'utilisation et ne peuvent pas être supprimés. Voici un échantillon filtré:
Je sais que c'est probablement malveillant. Malheureusement, le dynamitage du système depuis l'orbite ne doit être effectué qu'après avoir épuisé toutes les autres options. À ce point, j'ai fait:
- Analyse complète de Malwarebytes
- Analyse complète de Microsoft Security Essentials
- Autoruns soigneusement examiné et fichiers soumis que je ne reconnais pas à VirusTotal.com
- HijackThis soigneusement examiné
- Analyse TDSSKiller
- A évalué cette question SuperUser
- Suivez ces instructions: Comment déterminer quelle application s'exécute dans un package COM + ou Transaction Server
- Pour chacun des
DLLHOST.EXE
processus, je l' ai passé en revue les DLLs et poignées La vue dans Process Explorer pour tout.exe
,.dll
ou d' autres fichiers de type d'application pour quelque chose de suspect. Mais tout a été vérifié. - Scanner Ran ESET Online
- Scanner de sécurité Microsoft Ran
- Démarré en mode sans échec. L'
dllhost.exe
instance sans commutateur de commande est toujours en cours d'exécution.
Et à part quelques détections mineures d'adware, rien de malveillant n'apparaît!
Mise à jour 1
<<Removed as irrelevant>>
Mise à jour 2
Résultats de SFC /SCANNOW
:
dllhost.exe
processus fait appel? Commencer à partir de la ligne de commandewmic path Win32_Service Where "ProcessId = 28420"