火绒安全软件

在局域网中svchost.exe被人使用DoSvc模块上传东西,想知道上...

查看数: 5836 | 评论数: 6 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2021-12-9 13:13

正文摘要:

本帖最后由 Darrentzy 于 2021-12-9 13:22 编辑 电脑开了流量提示窗口,所以再偶然间发现上传流量达到3-4M/s,然后用火绒流量监控看到了如下情况:在局域网中svchost.exe被人(ip是内网)使用DoSvc模块上传东西, ...

回复

许方涛 发表于 2021-12-17 21:19:10
可能是一个人把这台靶机当跳板
www. 发表于 2021-12-12 20:29:51
12sdj 发表于 2021-12-12 19:21
通过你所提供的信息,这是:Windows传送优化服务,这是系统自动用来下载更新补丁及应用商店等的后台服务程 ...

那个,其实就是Windows Update的下载服务和下载业务……而且还是带有P2P功能的那一种……
12sdj 发表于 2021-12-12 19:21:00
通过你所提供的信息,这是:Windows传送优化服务,这是系统自动用来下载更新补丁及应用商店等的后台服务程序。通常会占用网络和消耗大量流量。它其实使用来更新Windows的
12sdj 发表于 2021-12-12 19:15:45
svchost.exe 可能是恶意软件所伪装,尤其是当它们存在于除C:\Windows\System32和C:\Windows\SysWOW64(仅64位)以外目录。
svchost在正常情况下是Windows的系统进程,大概是用于网络(自行baidu)
10.100.91.166' is a bogon (Private network) IP address.(这个IP是一个内网IP,无法查明)
在微点主动防御的日志上,svchost的指向是美国

快速回复 返回顶部 返回列表