Подозрительный Svchost

Я нахожу много экземпляров соединенными через целых 7 портов в моей системе, когда я открыл TCPView (Sysinternals). Это могло быть из-за вредоносного программного обеспечения? Как узнать это без Антивирусных средств.

4
задан 05.08.2009, 22:20

2 ответа

Не Паникуйте! (все же) Svchost может иметь несколько экземпляров.

При запуске Svchost.exe проверяет сервисную часть реестра для построения списка сервисов, которые это должно загрузить. Несколько экземпляров Svchost.exe могут работать одновременно. Каждая сессия Svchost.exe может содержать группировку сервисов. Поэтому отдельные услуги могут работать, в зависимости от того, как и где Svchost.exe запускается. Эта группировка сервисов допускает лучшее управление и более легкую отладку.

Вы могли считать еще немного на уровне страницы HowToGeek,
Шоу Средства просмотра Svchost Точно, Что Делает Каждый Экземпляр svchost.exe

4
ответ дан 07.12.2019, 20:12

Это действительно могло быть результатом вредоносного программного обеспечения. Svchost.exe является наиболее часто используемым для порождения вредоносных процессов. В некоторых случаях svchost может на самом деле мешать находить незаконную программу, не погружаясь в хороший бит детали.

TCPView удобен для наблюдения, какие процессы говорят через провод, Проводник Процесса имеет вкладку истории ввода-вывода, которая также довольно полезна для этого процесса. Я также рекомендовал бы использовать filemon для определения, какие файлы открыты. Вредоносное программное обеспечение во многих случаях попытается предотвратить Вас от deleting/modyfying его время выполнения путем блокировки файла.

PIDs может быть полезным в определении, которое обрабатывает, породил другие процессы.

Обычно, когда я добираюсь до этой точки, я уже подозреваю, что существует вредоносное программное обеспечение, и я уничтожаю процессы по одному, пока я не нахожу незаконную программу. Если программа говорит через провод, то хороший признак, Вы завершили правильную программу, был бы прекращением подозрительного сетевого трафика. Некоторое вредоносное программное обеспечение разработано для поведения очень плохо, таким образом, в этих случаях, не трудно определить. Процессы, которые не используют все системные ресурсы и "не звонят домой" через Интернет, являются самыми сложными для определения в дикой природе.

2
ответ дан 07.12.2019, 20:12

Теги

Похожие вопросы