Suspicious Svchost

4

Eu encontrei muitas instâncias conectadas através de até 7 portas no meu sistema quando abri o TCPView (Sysinternals). Poderia ser por causa de um malware? Como descobrir isso sem ferramentas antivírus.

    
por darthvader 05.08.2009 / 21:15

2 respostas

4

Não entre em pânico! (ainda) O Svchost pode ter várias instâncias .

At startup, Svchost.exe checks the services part of the registry to construct a list of services that it must load. Multiple instances of Svchost.exe can run at the same time. Each Svchost.exe session can contain a grouping of services. Therefore, separate services can run, depending on how and where Svchost.exe is started. This grouping of services allows for better control and easier debugging.

Você pode ler um pouco mais na página HowToGeek , Visualizador Svchost mostra exatamente o que cada instância svchost.exe está fazendo

    
por 05.08.2009 / 21:18
2

Isso, na verdade, pode ser o resultado de malware. Svchost.exe é comumente usado para gerar processos de malware. Em alguns casos, o svchost pode realmente dificultar a localização do programa ofensivo sem mergulhar em um bom detalhe.

O TCPView é útil para ver quais processos estão conversando, o Process Explorer possui uma guia de histórico de E / S que também é bastante útil para este processo. Também recomendo usar o filemon para determinar quais arquivos estão abertos. Em muitos casos, o malware tentará impedir que você exclua / modifique seu tempo de execução bloqueando o arquivo.

Os PIDs podem ser úteis para determinar quais processos geraram outros processos.

Geralmente, quando chego a este ponto, já suspeito que existe malware e eu mato os processos, um de cada vez, até encontrar o programa ofensivo. Se o programa está falando através do fio, então uma boa indicação de que você encerrou o programa certo seria a interrupção do tráfego de rede suspeito. Alguns malwares são projetados para se comportarem muito mal, portanto, nesses casos, não é difícil identificar. Processos que não consomem todos os recursos do sistema e não estão "ligando para casa" em toda a Internet são os mais difíceis de detectar na natureza.

    
por 05.08.2009 / 21:23