dllhost.exe
Auf meinem Windows 7-Computer werden mehrere Prozesse ausgeführt:
In jeder Befehlszeile dieses Bildes fehlt (was ich denke) die erforderliche /ProcessID:{000000000-0000-0000-0000-0000000000000}
Befehlszeilenoption:
Frage: Wie kann ich feststellen, was in diesem Prozess tatsächlich ausgeführt wird?
dllhost.exe
Ich bin davon überzeugt, dass ich feststellen kann, ob mein System infiziert ist oder nicht (siehe unten) , wenn ich die tatsächliche Anwendung identifizieren kann, die die Arbeit innerhalb dieser Prozesse ausführt.
Warum ich frage / Was ich versucht habe:
Diese DLLHOST.EXE
Fälle sehen für mich verdächtig aus. Einige von ihnen haben beispielsweise viele offene TCP / IP-Verbindungen:
Prozessmonitor zeigt und absurde Menge an Aktivität. Nur einer dieser Prozesse erzeugte 124.390 Ereignisse in weniger als 3 Minuten. Um die Sache noch schlimmer zu machen, dllhost.exe
schreiben einige dieser Prozesse ungefähr 280 MB Daten pro Minute in Form von Ordnern und Dateien mit zufälligen vierstelligen Namen in die Benutzer TEMP
und Temporary Internet Files
Ordner. Einige davon werden verwendet und können nicht gelöscht werden. Hier ist ein gefiltertes Beispiel:
Ich weiß, dass dies wahrscheinlich bösartig ist. Leider muss das System erst aus dem Orbit gesprengt werden, nachdem alle anderen Optionen ausgeschöpft wurden. Bis zu diesem Punkt habe ich getan:
- Malwarebytes vollständiger Scan
- Microsoft Security Essentials- Vollscan
- Gründlich überprüfte Autoruns und eingereichte Dateien, die ich bei VirusTotal.com nicht erkenne
- Gründlich überprüft HijackThis
- TDSSKiller- Scan
- Überprüfte diese SuperUser-Frage
- Befolgen Sie diese Anweisungen: So ermitteln Sie, welche Anwendung in einem COM + - oder Transaction Server-Paket ausgeführt wird
- Für jeden der
DLLHOST.EXE
Prozesse habe ich die Bewertung DLLs und Griffe sehen in Process Explorer für jede.exe
,.dll
oder eine andere Anwendung Dateien vom Typ für etwas Verdächtiges. Alles aber ausgecheckt. - Ran ESET Online-Scanner
- Microsoft Sicherheitsscanner ausgeführt
- Im abgesicherten Modus gestartet. Die
dllhost.exe
Instanz ohne Befehlsschalter wird noch ausgeführt.
Und abgesehen von ein paar kleineren Adware-Erkennungen taucht nichts Bösartiges auf!
Update 1
<<Removed as irrelevant>>
Update 2
Ergebnisse von SFC /SCANNOW
:
dllhost.exe
Prozess nutzt? Starten Sie von der Kommandozeilewmic path Win32_Service Where "ProcessId = 28420"