问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

电脑中了svchost.exe病毒怎么办?

发布网友 发布时间:2022-04-23 12:21

我来回答

5个回答

热心网友 时间:2023-07-08 02:24

svchost.exe不是病毒,它是nt核心系统的非常重要的进程,对于2000、xp来说,不可或缺。很多病毒、木马也会调用它。所以,深入了解这个程序,是玩电脑的必修课之一。

大家对windows操作系统一定不陌生,但你是否注意到系统中“svchost.exe”这个文件呢?细心的朋友会发现windows中存在多个 “svchost”进程(通过“ctrl+alt+del”键打开任务管理器,这里的“进程”标签中就可看到了),为什么会这样呢?下面就来揭开它神秘的面纱。

发现

在基于nt内核的windows操作系统家族中,不同版本的windows系统,存在不同数量的“svchost”进程,用户使用“任务管理器”可查看其进程数目。一般来说,win2000有两个svchost进程,winxp中则有四个或四个以上的svchost进程(以后看到系统中有多个这种进程,千万别立即判定系统有病毒了哟),而win2003 server中则更多。这些svchost进程提供很多系统服务,如:rpcss服务(remote procere call)、dmserver服务(logical disk manager)、dhcp服务(dhcp client)等。

如果要了解每个svchost进程到底提供了多少系统服务,可以在win2000的命令提示符窗口中输入“tlist -s”命令来查看,该命令是win2000 support tools提供的。在winxp则使用“tasklist /svc”命令。

svchost中可以包含多个服务

深入

windows系统进程分为独立进程和共享进程两种,“svchost.exe”文件存在于“%systemroot% system32”目录下,它属于共享进程。随着windows系统服务不断增多,为了节省系统资源,微软把很多服务做成共享方式,交由 svchost.exe进程来启动。但svchost进程只作为服务宿主,并不能实现任何服务功能,即它只能提供条件让其他服务在这里被启动,而它自己却不能给用户提供任何服务。那这些服务是如何实现的呢?

原来这些系统服务是以动态链接库(dll)形式实现的,它们把可执行程序指向 svchost,由svchost调用相应服务的动态链接库来启动服务。那svchost又怎么知道某个系统服务该调用哪个动态链接库呢?这是通过系统服务在注册表中设置的参数来实现。下面就以rpcss(remote procere call)服务为例,进行讲解。

从启动参数中可见服务是靠svchost来启动的。

实例

以windows xp为例,点击“开始”/“运行”,输入“services.msc”命令,弹出服务对话框,然后打开“remote procere call”属性对话框,可以看到rpcss服务的可执行文件的路径为“c:\windows\system32\svchost -k rpcss”,这说明rpcss服务是依靠svchost调用“rpcss”参数来实现的,而参数的内容则是存放在系统注册表中的。

在运行对话框中输入“regedit.exe”后回车,打开注册表编辑器,找到[hkey_local_machine systemcurrentcontrolsetservicesrpcss]项,找到类型为“reg_expand_sz”的键“magepath”,其键值为“%systemroot%system32svchost -k rpcss”(这就是在服务窗口中看到的服务启动命令),另外在“parameters”子项中有个名为“servicedll”的键,其值为“% systemroot%system32rpcss.dll”,其中“rpcss.dll”就是rpcss服务要使用的动态链接库文件。这样 svchost进程通过读取“rpcss”服务注册表信息,就能启动该服务了。

解惑

因为svchost进程启动各种服务,所以病毒、木马也想尽办法来利用它,企图利用它的特性来迷惑用户,达到感染、入侵、破坏的目的(如冲击波变种病毒“w32.welchia.worm”)。但windows系统存在多个svchost进程是很正常的,在受感染的机器中到底哪个是病毒进程呢?这里仅举一例来说明。

假设windows xp系统被“w32.welchia.worm”感染了。正常的svchost文件存在于“c:\windows\system32”目录下,如果发现该文件出现在其他目录下就要小心了。“w32.welchia.worm”病毒存在于“c:\windows\system32wins”目录中,因此使用进程管理器查看svchost进程的执行文件路径就很容易发现系统是否感染了病毒。windows系统自带的任务管理器不能够查看进程的路径,可以使用第三方进程管理软件,如“windows优化大师”进程管理器,通过这些工具就可很容易地查看到所有的svchost进程的执行文件路径,一旦发现其执行路径为不平常的位置就应该马上进行检测和处理。

5个也是正常的范围,现在我的进程里有六个.
Svchost.exe是病毒的两种情况

1.利用假冒Svchost.exe名称的病毒程序

这种方式运行的病毒并没有直接利用真正的Svchost.exe进程,而是启动了另外一个名称同样是Svchost.exe的病毒进程,由于这个假冒的病毒进程并没有加载系统服务,它和真正的Svchost.exe进程是不同的,只需在命令行窗口中运行一下“Tasklist /svc”,如果看到哪个Svchost.exe进程后面提示的服务信息是“暂缺”,而不是一个具体的服务名,那么它就是病毒进程了,记下这个病毒进程对应的PID数值(进程标识符),即可在任务管理器的进程列表中找到它,结束进程后,在C盘搜索Svchost.exe文件,也可以用第三方进程工具直接查看该进程的路径,正常的Svchost.exe文件是位于%systemroot%\System32目录中的,而假冒的Svchost.exe病毒或木马文件则会在其他目录,例如“w32.welchina.worm”病毒假冒的Svchost.exe就隐藏在Windows\System32\Wins目录中,将其删除,并彻底清除病毒的其他数据即可。

2:一些高级病毒则采用类似系统服务启动的方式,通过真正的Svchost.exe进程加载病毒程序,而Svchost.exe是通过注册表数据来决定要装载的服务列表的,所以病毒通常会在注册表中采用以下方法进行加载:
添加一个新的服务组,在组里添加病毒服务名
在现有的服务组里直接添加病毒服务名
修改现有服务组里的现有服务属性,修改其“ServiceDll”键值指向病毒程序
判断方法:病毒程序要通过真正的Svchost.exe进程加载,就必须要修改相关的注册表数据,可以打开[HKEY_LOCAL_MACHINE\Software\Microsoft\WindowsNT\CurrentVersion\Svchost],观察有没有增加新的服务组,同时要留意服务组中的服务列表,观察有没有可疑的服务名称,通常来说,病毒不会在只有一个服务名称的组中添加,往往会选择LocalService和netsvcs这两个加载服务较多的组,以干扰分析,还有通过修改服务属性指向病毒程序的,通过注册表判断起来都比较困难,这时可以利用前面介绍的服务管理专家,分别打开LocalService和netsvcs分支,逐个检查右边服务列表中的服务属性,尤其要注意服务描述信息全部为英文的,很可能是第三方安装的服务,同时要结合它的文件描述、版本、公司等相关信息,进行综合判断。例如这个名为PortLess BackDoor的木马程序,在服务列表中可以看到它的服务描述为“Intranet Services”,而它的文件版本、公司、描述信息更全部为空,如果是微软的系统服务程序是绝对不可能出现这种现象的。从启动信息“C:\WINDOWS\System32\svchost.exe -k netsvcs”中可以看出这是一款典型的利用Svchost.exe进程加载运行的木马,知道了其原理,清除方法也很简单了:先用服务管理专家停止该服务的运行,然后运行regedit.exe打开“注册表编辑器”,删除[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\IPRIP]主键,重新启动计算机,再删除%systemroot%\System32目录中的木马源程序“svchostdll.dll”,通过按时间排序,又发现了时间完全相同的木马安装程序“PortlessInst.exe”,一并删除即可。

热心网友 时间:2023-07-08 02:25

Svchost.exe 是从动态链接库 (DLL) 中运行的服务的通用主机进程名称,有时可能会有两个或者多个。并不需要太过于担心。

Svchost.exe病毒的清除方法:

用unlocker删除类似于C:\SysDayN6这样的文件夹:例如C:\Syswm1i、C:\SysAd5D等等,这些文件夹有个共同特点,就是名称为 Sys*** (***是三到五位的随机字母),这样的文件夹有几个就删几个。 

开始——运行——输入“regedit”——打开注册表,展开注册表到以下位置: 

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run

删除右边所有用纯数字为名的键,如

<66><C:\SysDayN6\svchost.exe>

<333><C:\Syswm1i\svchost.exe>

<50><C:\SysAd5D\svchost.exe>  

<4><C:\SysWsj7\svchost.exe>

重新启动计算机,病毒清除完毕。

下载腾讯电脑管家,趋势等杀毒软件对c盘进行全盘扫面,检查一下是否有病毒情况

查杀病毒之前应将安全软件更新到最新版本,并且更新杀毒软件的病毒库

热心网友 时间:2023-07-08 02:25

你用process explorer这个进程软件查看,如果看到在下面出来有svchost的话,就是它是病毒,你看它的目录是哪里,然后你在进程里删除它,再去它的目录删除它后,就可以了。

当然这个病毒不只是它一个病毒文件的,所以这样删除可能是不行的,不过你再配合autoruns这个启动项软件,找到病毒的启动项,删除就行了

热心网友 时间:2023-07-08 02:26

  1、Svchost.exe在windows进程中占据很大一部分的资源,而且这个进程非常容易被病毒所利用。
  2、Svchost.exe被病毒利用之后,系统常会弹出Svchost.exe错误,Svchost病毒有专杀工具。
  3、Svchost.exe文件存在于“%system root%system32”(例如C:Windowssystem32)目录下,它是Windows NT核心的重要进程(Windows 9X没有该进程),专门为系统启动各种服务的。例如Svchost.exe调用rpcss.dll文件,就会启动rpcss服务(remote procere call)。
  4、Svchost.exe实际上是一个服务宿主,它本身并不能给用户提供任何服务,但是可以用来运行动态链接库DLL文件,从而启动对应的服务。Svchost.exe进程可以同时启动多个服务。
  5、Svchost.exe是一个系统的核心进程,并不是病毒进程。

热心网友 时间:2023-07-08 02:27

你的杀毒软件被病毒劫持了,用维希u保软件,在它的系统相关里的ifeo里把所有的项都删除,杀毒软件就可以用了.

常见的杀毒软件不行的话,用微点主动防御软件吧,很好用的.
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
!这叫什么号 百万医疗赔付后是否可以续保 前一年理赔过医疗险还能续保吗? 医疗住院险理赔后还能购买吗? 女生多大后可以不在长身高? 如何不用软件把手机投屏到电脑上手机屏幕怎样投放到电脑上 战时拒绝、故意延误军事订货罪既遂的处罚? 战时故意延误军事订货罪处罚标准 名师1+1导读方案:汤姆·索亚历险记目录 三星sm-g7200打开微信慢,无法正常收看,网速不慢。 SVCHOST.EXE病毒最佳解决办法和最佳的专杀工具。 求svchost的专杀工具 怎么查杀svchost.exe病毒?有专杀工具吗 华为手机关闭了音乐软件为何音乐仍旧播放? 如何关闭锁屏时的音乐界面 华为荣耀3c的手机音乐锁屏和QQ音乐锁屏冲突,一起显示,要怎么关闭 华为荣耀30s在锁屏比状态下播放音乐怎么关闭? 华为P9 plus 怎么关闭音乐锁屏? 华为手机锁屏音乐怎么关闭? 华为音乐锁屏怎么关掉,华为畅享20? 手机如何登录169.168.1.1 用手机登192.168.1.1一直登不上,该怎么解决? 192.168.1.1手机登陆? 手机怎么登入192168.1.1用户登录系统? 196.168.1.1手机怎么登陆? 192.168.1.1手机登录 怎么用手机登录192.168.1.1? 手机怎么进入192.168.1.1登陆官网? 红米10notepro小米换机一动不动 这样的梨子是坏了吗,能不能吃? 跪求svchost.exe病毒专杀工具下载地址 小米手机在移机传送中途卡机怎么办? svchost是什么?怎样清除svchost.exe病毒 svchost.exe专杀工具 怎么查杀svchost.exe病毒?有没有专门查杀工具 svchost病毒专杀工具 电脑好象中了伪装成svchost.exe的蠕虫病毒svchost.exe这个东东在进程里有好多个,杂拌? 腾讯电脑管家在一直说自己能清除svchost病毒,为什么我用了却始终不能? SVCHOST.EXE是什么软件 Win8系统里边有几个svchost.exe,怀疑电脑中毒了。遇到这种病毒怎么解决? svchost.exe估计中毒了,怎么杀? XP开机出现svchost.exe -应用程序错误 svchost.exe专杀? svchost.exe 应用程序错误该怎么办??急啊!!! Svchost.exe很多个 春游该做些什么吃的 春游带什么吃的最好 春游有什么好吃的 春游带什么吃的比较好? 春游必备零食大清单有哪些?