Приложение svchost.exe

Введение

Кроме основных приложений, которые должны во время работы загружать память центрального процессора в небезызвестном «Диспетчере задач», можно увидеть множество лишних процессов, точнее, программ. Они являются вирусными и самостоятельно, без ведома владельца ПК, активируются и активно работают.

На самом деле Svchost.exe не является сторонним вирусным ресурсом, так как он представляет собой необходимый системный процесс, который есть в каждой ОС, в частности в Windows. Посредством этого приложения запускаются иные системные службы, которые также участвуют в работе компьютера.

Стоит отметить, что впервые эта служба появилась в операционной системе Windows 2000 года выпуска, после чего процесс стал неотъемлемым ресурсом последних ОС Windows (7 и 10). Изначально перед разработчиками системной программы стояла задача, которая могла бы максимально уменьшить общие затраты, использующие процессор.

Ввиду чего была создана эта система, объединяющая в себе несколько различных служб. Процесс Svchost.exe обладает универсальностью. В «Диспетчере задач» можно увидеть от четырёх контролируемых им приложений, каждое из которых отвечает за отдельную службу.

В нижеприведённой статье рассмотрим принцип работы Svchost.exe, а также случаи, когда этот ресурс необходимо исключать или удалять с ПК.

Как узнать, svchost.exe — это вирус или нет

Существует некоторое количество вирусов, которые либо маскируются, либо загружаются с помощью настоящего svchost.exe. Хотя, в настоящее время они встречаются не очень часто.

Симптомы заражения могут быть различными:

Приложение svchost.exe

Очень часто у пользователей возникает вопрос – что это за приложение “svchost.exe“, наблюдаемое ими в списке процессов, и почему оно загружено в нескольких экземплярах?

SVCHOST.EXE – это главный системный процесс для тех служб, которые запускаются из динамически загружаемых библиотек (DLL-файлов).

И действительно несколько экземпляров процесса svchost.exe могут быть запущены одновременно (но с разными PID*). Так как каждый из таких экземпляров представляет собой определенную преимущественно системную службу или же группу служб. Эти группы определены в следующем разделе реестра:

HKLMSOFTWAREMicrosoftWindowsNTCurrentVersionSvcHost

Каждый параметр этого раздела представляет собой отдельную Svchost-группу и отображается при просмотре активных процессов, как отдельный экземпляр svchost.exe.
Также, чтобы просмотреть список служб, выполняющихся в каком-либо процессе svchost.exe, можно сделать следующее:

Start > Run (Пуск > Выполнить)
Вписываем: CMD
Нажимаем ОК или клавишу ENTER.
В появившемся приложении вводим команду: tasklist /SVC
И нажимаем на клавишу ENTER.

tasklist

Список служб Windows XP, запускаемых с помощью svchost.exe:

(т.е. эти службы не являются вирусами!)

Список “левых” служб, ссылающихся на svchost.exe:

(т.е. эти службы были созданы вирусами!)

Обязательно нужно иметь в виду, что системный файл svchost.exe должен находиться в папке:

C:WINDOWSsystem32 (касается только Windows XP/NT/2000)

Если он находится в папке WINDOWS и/или файлов с таким названием в вашей системе несколько, то, скорее всего, у вас живет вирус. Я сказала именно “скорее всего”, так как несколько копий файла svchost.exe – это всё-таки еще не гарантия заражения.

:/>  Все о вирусе SVCHOST.EXE и вирус ли это вообще? -

Например, вас ни в коем случае не должны пугать копии файла svchost.exe в таких папках, как:

C:WINDOWSServicePackFilesi386
C:WINDOWSPrefetch

а также некоторых других. Или, к примеру, файл с названием svchost.exe создается при установке антивируса BullGuard:

C:Program FilesBullGuard Softwaresvchost.exe

который также к вирусам никакого отношения не имеет. Поэтому еще раз замечу, что в первую очередь, обращать внимание нужно именно на папку WINDOWS, т.к. она наиболее часто используется в целях маскировки под настоящий файл svchost.exe.

Наиболее распространенные местоположения вирусов, маскирующихся под svchost.exe:

(т.е. эти файлы на 99% были созданы вирусами)

C:WINDOWSsvchost.exe
C:WINDOWSsystemsvchost.exe (касается только Windows XP/NT/2000)
C:WINDOWSconfigsvchost.exe
C:WINDOWSinet20000svchost.exe
C:WINDOWSinetsponsorsvchost.exe

Помимо этого очень многие вирусы пытаются себя замаскировать, используя имена и названия, которые очень похожи на название “svchost” (в этом случае местоположение файлов уже может быть абсолютно любое, в том числе достаточно часто используется и папка WINDOWSsystem32)

Наиболее распространенные названия файлов, маскирующихся под svchost.exe:

(т.е. эти файлы на 99% были созданы вирусами)

svсhost.exe (вместо английской “c” используется русская “с”)
svcchost.exe (2 “c”)
svhost.exe (пропущено “c”)
svchst.exe (вместо “o” используется ноль)
svchos1.exe (вместо “t” используется единица)
svchosl.exe (вместо “t” используется “l”)
svchosts.exe (в конец добавлено “s”)
svchoste.exe (в конец добавлено “e”)
svchostt.exe (2 “t” на конце)
svchost32.exe (в конец добавлено “32”)
svchosts32.exe (в конец добавлено “s32”)
svchosthlp.exe (в конец добавлено “hlp”)
svdhost32.exe (вместо “c” используется “d” в конец добавлено “32”)
svshost.exe (вместо “c” используется “s”)
svehost.exe (вместо “c” используется “e”)
svrhost.exe (вместо “c” используется “r”)
svchest.exe (вместо “o” используется “e”)
svschost.exe (после “v” добавлено лишнее “s”)
svcshost.exe (после “c” добавлено лишнее “s”)
svxhost.exe (вместо “c” используется “x”)
syshost.exe (вместо “vc” используется “ys”)
svchoes.exe (вместо “st” используется “es”)
svhostes.exe (пропущено “c” в конец добавлено “es”)
svhost98.exe
ssvvcchhoosst.exe

Также обязательно должно насторожить, если svchost.exe (или что-либо похожее) каким-либо образом пытается записать себя в обычную автозагрузку (т.е. помимо запуска в качестве системной службы, использует Windows StartUp или ini-файлы). Реальные примеры подобных вирусов из логов HijackThis:

F2 – REG:system.ini: UserInit=C:WINDOWSSystem32userinit.exe,C:WINDOWSconfigsvchost.exe
F2 – REG:system.ini: Shell=Explorer.exe C:WINDOWSconfigsvchost.exe
F2 – REG:system.ini: Shell=Explorer.exe scvhost.exe
F3 – REG:win.ini: run=C:WINDOWSscvhost.exe
O4 – HKLM..Run: [Win32 Update] svchosts.exe
O4 – HKLM..RunOnce: [Win32 Update] svchosts.exe
O4 – HKLM..RunServices: [Win32 Update] svchosts.exe
O4 – HKCU..Run: [Win32 Update] svchosts.exe
O4 – HKCU..RunOnce: [Win32 Update] svchosts.exe
O4 – HKLM..Run: [GNP Generic Host Process] C:WINDOWSsystemsvchost.exe
O4 – HKLM..Run: [WinService32] C:Program FilesSystem32svchost.exe
O4 – HKLM..Run: [svc] C:WINDOWSsvchost.exe
O4 – HKLM..Run: [Microsoft ® Windows Configuration Backup Service] C:WINDOWSconfigsvchost.exe O4 – HKLM..Run: [Microsoft ® Windows Configuration Manager] C:WINDOWSsystemsvchost.exe
O4 – Startup: svchost.exe
O4 – Global Startup: svchost.exe

:/>  Пилим свою службу Windows – руководство для «не настоящих программистов» / Блог компании Сервер Молл / Хабр

Принцип исправления возникшей неполадки в системе

Прежде чем думать над тем, как удалить svchost.exe, который на полную мощь грузит память и процессор компьютера, необходимо задаться вопросом относительно имеющегося в ОС инструментария, способного за несколько минут исправить неожиданно появившуюся проблему.

Если это не помогло, можно попытаться удалить в «Диспетчере задач» самый ресурсоёмкий процесс, предварительно изучив всё, что загружается посредством svchost.exe. Осуществить процедуру поможет одновременное нажатие на клавиши Ctrl Alt Del. После загрузки системного приложения нужно перейти в раздел «Процессы».

Затем нажать на кнопку «Отобразить задачи всех пользователей», расположенную в самом низу диалогового окна. Таким образом, владелец ПК сможет отследить непосредственно то, что грузит память «благодаря» svchost.exe. Следует постараться закрыть самый крупный ресурс, кликнув по кнопке «Завершить дерево процесса».

Не будет лишним обратить внимание на работоспособность памяти, которую можно проверить посредством специализированных приложений. ПК необходимо хотя бы раз в несколько месяцев чистить от накопившейся пыли. Загрязнённый кулер может сильно гудеть, что является прямым сигналом переполнения центральной системы охлаждения.

Системное приложение грузит память и процессор компьютера во время сбоев, которые возникают по вине автоматического обновления, регулярно подгружаемого из интернета на компьютер пользователя. Предпочтительно установить все Windows Update или отключить службу.

Чтобы не получать больше обновлённые приложения, следует зайти в меню «Пуск», в «Панели управления» выбрать раздел «Система и Безопасность», а в нём — «Центр обновления Windows 7». На экране откроется окно с множеством параметров. Среди них необходимо найти категорию, отвечающую за настройку параметров, пользователь должен установить «галочку» напротив команды «Не проверять наличие обновлений».

Значительно упростить работу ПК может откат системы. Для этого необходимо вспомнить дату, когда владелец девайса не наблюдал значительных проблем, вызванных работой svchost.exe.

Принцип функционирования службы

Итак, прежде чем задумываться о том, как удалить ресурс, грузящий систему на все 100%, необходимо проверить пользователя, от имени которого он был запущен. В «здоровой» ОС Windows Svchost.exe может запустить лишь один из указанных «пользователей», в частности, — это system (непосредственно сама система), local service или network service.

:/>  Winamp для Windows 10: обзор бесплатного универсального медиапроигрывателя, его загрузка, установка и настройка на Виндовс

Принимать срочные меры по очистке собственного ПК следует только тогда, когда службу запустил сам юзер, администратор или кто-то ещё. Только в этом случае следует проверить компьютер на вирусы и удалить приложение, которое, по всей вероятности, является вирусным.

Причины, по которым полностью загружается память и процессор

Как показывает практика, причин, по которым полностью загружается память и процессор, может быть несколько, поэтому следует рассмотреть каждую и узнать, что именно грузит систему пользователя.

В первую очередь неприятность подобного рода может возникнуть ввиду непредвиденного сбоя непосредственно в самой операционной системе. Не стоит наивно полагать, что многофункциональная и удобная в эксплуатации Windows 7 лишена различных ошибок и не склонна к неполадкам.

Достаточно часто (вторая по частоте возникновения проблемы причина) на компьютере появляется скрытое от глаз владельца вирусное приложение, которое в фоновом режиме осуществляет свою деятельность, пряча её под svchost.exe. В последнее время разработчики вредоносных программ называют свои продукты именами полезных систем процессов, что значительно усложняет идентификацию вирусных разработок даже тогда, когда поддельный svchost.exe грузит процессор на 100%.

Третьей проблемой, по которой приходится просматривать запущенные в «Диспетчере» задачи, являются ошибки, возникающие в ходе функционирования модуля, осуществляющего регулярные автоматические обновления Windows. Стоит отметить, что сбои в работе svchost.exe в последних системных приложениях не являются большой редкостью, зачастую в обновлениях присутствуют ошибки и баги, который после установки способствуют тому, что память компьютера значительно перегружается.

Одной из причин, по которой процесс грузит память и процессор, является слишком габаритный log-файл событий, который располагается в журнале ОС. Нередко перезагруженность компьютера связана с log-файлом, обладающим слишком большими размерами, поэтому пользователь должен периодически следить за его состоянием в системном журнале событий.

Иногда проблема может возникнуть из-за физического повреждения чипов памяти, а также значительного перегрева системного блока. Несмотря на то, что это единичные ситуации, исключать их из общего списка возможных проблем не стоит.

Заключение

Как показывает практика, проблемы, из-за которых процесс svchost.exe грузит память и процессор, могут быть связаны не только с появлением в устройстве вирусных приложений. Гораздо чаще неприятности возникают после «кривой» установки автоматических обновлений Windows.

Чтобы удалить вирусные программы, если они присутствуют в ПК, маскируясь под ресурс svchost.exe, необходимо проверить систему мощными антивирусами, такими как Dr. Web CureIt. Кроме всего прочего, следует отключать автоматические обновления и принудительно завершать самые объёмные процессы, вызванные системной программой.

Оставьте комментарий

Adblock
detector