Tengo múltiples dllhost.exe
procesos ejecutándose en mi computadora con Windows 7:
Falta la línea de comando de cada una de estas imágenes (lo que estoy pensando es) la /ProcessID:{000000000-0000-0000-0000-0000000000000}
opción de línea de comando requerida :
Pregunta: ¿Cómo puedo determinar qué se está ejecutando realmente en este proceso?
Creo que si puedo identificar la aplicación real que hace el trabajo dentro de estos dllhost.exe
procesos, podré determinar si mi sistema está infectado o no (ver más abajo).
Por qué estoy preguntando / lo que he intentado:
Estas DLLHOST.EXE
instancias me parecen sospechosas. Por ejemplo, varios de ellos tienen muchas conexiones TCP / IP abiertas:
Process Monitor muestra una cantidad absurda de actividad. Solo uno de estos procesos generó 124,390 eventos en menos de 3 minutos. Para empeorar las cosas, varios de estos dllhost.exe
procesos están escribiendo aproximadamente 280 MB de datos por minuto a las carpetas TEMP
y al usuario Temporary Internet Files
en forma de carpetas y archivos con nombres aleatorios de cuatro caracteres. Algunos de estos están en uso y no se pueden eliminar. Aquí hay una muestra filtrada:
Sé que esto es probablemente malicioso. Desafortunadamente, la explosión del sistema desde la órbita solo debe hacerse después de agotar todas las demás opciones. Hasta ese punto, he hecho:
- Escaneo completo de Malwarebytes
- Análisis completo de Microsoft Security Essentials
- Revisé minuciosamente Autoruns y archivos enviados que no reconozco a VirusTotal.com
- Revisado a fondo HijackThis
- Exploración TDSSKiller
- Revisado esta cuestión superusuario
- Siguió estas instrucciones: Cómo determinar qué aplicación se está ejecutando dentro de un paquete COM + o Transaction Server
- Para cada uno de los
DLLHOST.EXE
procesos, he revisado los archivos DLL y manijas de vista en Process Explorer para cualquier.exe
,.dll
u otros tipos de archivo de solicitud de cualquier cosa sospechosa. Sin embargo, todo se verificó. - Ran análisis de ESET Online
- Ran Microsoft Safety Scanner
- Arrancado en modo seguro. La
dllhost.exe
instancia de comando sin conmutador todavía se está ejecutando.
Y aparte de algunas detecciones menores de adware, ¡no aparece nada malicioso!
Actualización 1
<<Removed as irrelevant>>
Actualización 2
Resultados de SFC /SCANNOW
:
dllhost.exe
utiliza el proceso? Comience desde la línea de comandowmic path Win32_Service Where "ProcessId = 28420"