Tenho vários dllhost.exe
processos em execução no meu computador com Windows 7:
Está faltando cada uma das linhas de comando dessa imagem (o que eu acho que é) a /ProcessID:{000000000-0000-0000-0000-0000000000000}
opção de linha de comando necessária :
Pergunta: Como posso determinar o que realmente está em execução neste processo?
É minha convicção que, se conseguir identificar o aplicativo real que está fazendo o trabalho dentro desses dllhost.exe
processos, poderei determinar se meu sistema está infectado ou não (veja abaixo).
Por que estou perguntando / o que tentei:
Essas DLLHOST.EXE
instâncias parecem suspeitas para mim. Por exemplo, vários deles têm muitas conexões TCP / IP abertas:
Process Monitor mostra e quantidade absurda de atividade. Apenas um desses processos gerou 124.390 eventos em menos de 3 minutos. Para piorar a situação, vários desses dllhost.exe
processos estão gravando aproximadamente 280 MB de dados por minuto no usuário TEMP
e Temporary Internet Files
nas pastas na forma de pastas e arquivos com nomes aleatórios de quatro caracteres. Alguns deles estão em uso e não podem ser excluídos. Aqui está uma amostra filtrada:
Eu sei que isso provavelmente é malicioso. Infelizmente, explodir o sistema da órbita só deve ser feito depois de esgotar todas as outras opções. Até esse ponto, eu fiz:
- Verificação completa do Malwarebytes
- Verificação completa do Microsoft Security Essentials
- Revisou completamente as Autoruns e enviou os arquivos que não reconheço ao VirusTotal.com
- HijackThis completamente revisado
- Varredura assassina
- Avaliado esta questão SuperUser
- Siga estas instruções: Como determinar qual aplicativo está sendo executado em um pacote COM + ou Transaction Server
- Para cada um dos
DLLHOST.EXE
processos, eu revi as DLLs e alças ver em Process Explorer para qualquer.exe
,.dll
ou outros arquivos do tipo pedido de qualquer coisa suspeita. Tudo saiu embora. - Executou o scanner ESET Online
- Ran Microsoft Security Scanner
- Inicializado no modo de segurança. A
dllhost.exe
instância sem opção de comando ainda está em execução.
Além de algumas pequenas detecções de adware, nada de malicioso está aparecendo!
Atualização 1
<<Removed as irrelevant>>
Atualização 2
Resultados de SFC /SCANNOW
:
dllhost.exe
processo utiliza? Comece pela linha de comandowmic path Win32_Service Where "ProcessId = 28420"