Kabelgebundene TCP / IP-Kommunikation im Systemleerlauf

1049
Mahdi Rafatjah

Ich habe den Process Explorer verwendet, um Details zum Systemleerlauf anzuzeigen. Auf der Registerkarte TCP / IP fand ich eine drahtgebundene Kommunikation

es ist so:

System Idle-Prozess verdrahtetes TCP / IP

Ich habe die kostenpflichtige Lizenz für ESET Smart Security 9 aktualisiert und zeigt nichts Wichtiges an. aber wenn ich zur Remote-Adresse (3dns-2.adobe.com) gehe, wird mich ESET blockieren.

Hier ist die Ausgabe:

html / refresh.bc Trojaner

Gibt es etwas Wichtiges zu beachten?

Was schlagen Sie vor?

0
Aufgrund Ihrer kürzlich gestellten Fragen scheinen Sie den Systemleerlaufprozess nicht zu verstehen. Ich schlage vor, mehr über den Zweck zu lesen, bevor Sie sich mit diesen tieferen Fragen beschäftigen. root vor 8 Jahren 0
Ihr Recht. Ich habe alles vergessen, ob neue Prozesse laufen sollen. aber es ist eine andere Frage und ja, es ist tiefer. Danke für die Wiedergabe @root Mahdi Rafatjah vor 8 Jahren 0

1 Antwort auf die Frage

1
林果皞

Dies ist höchstwahrscheinlich ein falsches Positiv. Gemäß http://support.eset.com/alert5879/?viewlocale=en_US sollten Sie ein Update auf die Signaturdatenbank-Version 13103 oder höher durchführen. ODER senden Sie einen falsch positiven Bericht an das ESET-Labor .

Wenn die Erkennungen nach einem Update auf 13103 oder höher ausgelöst werden, sollten sie korrekt sein. Wenn Sie nicht sicher sind, ob eine bestimmte Erkennung in Ordnung ist oder nicht, melden Sie sie dem ESET Malware Research Lab:

Wie reiche ich einen Virus, eine Website oder eine potenziell falsch positive Probe in das ESET-Labor ein?

[TCP-Verbindung im Process Explorer]

Es gibt keine offizielle Dokumentation zu diesem Thema, siehe diesen Thread .

Wenn Sie jedoch in der Eingabeaufforderung mit netstat -a -n -o(siehe diesen Thread ) testen, werden Sie die Verbindung im TIME_WAIT- Status feststellen, deren Besitz die PID 0 ist . Diese IP sollte auch auf der Registerkarte TCP / IP für System Idle Process im Process Explorer aufgeführt werden.

Definition von TIME_WAIT in rfc793 :

TIME-WAIT - represents waiting for enough time to pass to be sure the remote TCP received the acknowledgment of its connection termination request. 

PID 0 ist nicht wirklich ein Prozess, laut einer offiziellen Antwort des Moderators:

Ja, der Leerlauf hat die PID 0 und das System hat die PID 4, aber es handelt sich nicht wirklich um Prozesse. Die anderen Prozesse haben zufällige PIDs.

Zur Beantwortung Ihrer Frage:

  1. Es ist normal, wenn Sie im Zustand TIME_WAIT unter System Idle Process eine TCP-Verbindung gefunden haben .
  2. Ich verwende kein ESET und ich habe keine Ahnung, wie die verdächtige Verbindung erkannt wurde. IMHO sollten Sie jedoch Ihre DNS-Einstellungen überprüfen und mit dem Befehl überprüfen, ob nslookup 3dns-2.adobe.comkeine gültige IP-Adresse zurückgegeben wird. Wenn eine IP zurückgegeben wird, sollten Sie weitere Nachforschungen anstellen, um sicherzustellen, dass es sich nicht um eine bösartige IP handelt. [UPDATE] Siehe auch diesen Thread .
Ich bin am 13604. Danke für den Berichtsteil. aber wenn ich recht bin, sollte das system im Leerlauf keine TCP-Kommunikation haben Mahdi Rafatjah vor 8 Jahren 0
@MahdiRafatjah Nein, es ist ein normaler "TIME_WAIT" -Prozess, der durch den Systemleerlaufprozess mit der PID 0 gekennzeichnet ist 林果皞 vor 8 Jahren 0
Bitte fügen Sie Ihrer Antwort die folgenden Details zur Wartezeit hinzu, damit ich Sie markieren kann. Vielen Dank Mahdi Rafatjah vor 8 Jahren 0
@ MahdiRafatjah bearbeitet. 林果皞 vor 8 Jahren 0