修炼爱情许一鸣:svchost 病毒(非常严重的情况!!!!!!!!)

来源:百度文库 编辑:杭州交通信息网 时间:2024/04/24 08:52:52
我们学院的机房里的,所以很急,请大家帮忙
进程里面多了一共有六个SVCHOST.EXE进程,其中一个是独立的,另外五个是在一起的,只有独立的那个有进程数,为2.当这个进程存在的时候,瑞星杀毒软件和木马克星以及防火墙都打不开了,而且插在电脑上的移动硬盘在取下时提示不能断开.可是当把这个进程强行结束后,以上这些的症状就都没有了,不过下一次开机后又存在了.更要命的是我搜索C盘,就只有一个SVCHOST文件,在WINDOUS/SYSTEM32里,没有任何SVCHOST病毒的迹象.
请问这是不是病毒?用什么办法可以除掉?
我的信箱是sewen202@yahoo.com.cn
QQ是306659009
谢谢!!!!!!!!!!!!!!!!!!!!!!!!

Svchost.exe是NT核心系统的非常重要的进程,在进程中是不定数的,要看工作状态。
system,local service和network service的Svchost.exe是正常的进程。
Svchost.exe文件存在于“%systemroot% system32”目录下,它属于系统的共享进程。随着windows系统服务不断增多,为了节省系统资源,微软把很多服务做成共享方式,交由 svchost.exe进程来启动。但svchost进程只作为服务宿主,并不能实现任何服务功能,即它只能提供条件让其他服务在这里被启动,而它自己却不能给用户提供任何服务。这些系统服务是以动态链接库(dll)形式实现的,它们把可执行程序指向 svchost,由svchost调用相应服务的动态链接库来启动服务。

现在也在有部分木马病毒利用Svchost.exe启动到进程执行,以达到不可告人的目的。

动态连接库主机处理服务通过Svchost.exe来完成,文件对那些从动态连接库(DLL)中运行的服务来说是一个普通的主机进程名。Svhost.exe文件定位在系统的Windows\system32\文件夹下。在启动的时候,Svchost.exe检查注册表中的位置来构建需要加载的服务列表。这就会使多个Svchost.exe在同一时间运行。

由于svchost.exe处于Windows\system32\才是标准的,如果svchost.exe在其他目录下,这是不明的文件。全盘搜索svchost.exe,以如果不是在这个目录的,全部直接删除。(注:除系统恢复文件包driver.cab内的除外)。

检查某些网络上的木马是否通过Downloader下载到临时文件夹后产生变身文件,然后通过借助svchost.exe连接网络。打开我的电脑,从工具->文件夹选项,在查看中,勾选[显示系统文件夹的内容],去掉勾选 [隐藏受保护的操作系统文件]的勾。选择[显示所有文件],去掉隐藏已知的后缀名。
然后到以上描棕的文件夹里,把相应的病毒文件删除。
请正确判断文件是否系统文件还是伪系统文件,把它们一一删除。
在资源管理器的地址栏上直接输入:
C:\Documents and Settings\当前用户名\Local Settings\Temporary Internet Files\Content.IE5\
C:\Documents and Settings\当前用户名\Local Settings\Temporary Internet Files\
C:\Documents and Settings\当前用户名\Local Settings\Temp\
这三个临时文件夹中的文件全部直接删除。

还需注意的是,有些病毒把SVCHOST.exe的字母通过大写方式混淆,字母O其实是数字0,亦要把字母O改为数字0搜索。同时注意一下进程还有没有混淆的文件执行,例如:svohost.exe、syohost.exe、,或是后缀名不同,例如:svchost.com、svchost.scr。

不是病毒
SVCHOST.EXE是用来加载系统服务的
而系统中六个SVCHOST.EXE进程其实只是一个文件
在windows/system32里的SVCHOST.EXE是正常文件
但要是在其他目录就很可能是病毒
而SVCHOST.EXE也可能加载病毒文件
一般在Windows 2000中Svchost.exe进程 的数目为2个,而在Windows XP中Svchost.exe进程的数目就上升到了4个及4个以上

Service Host Process是一个标准的动态连接库主机处理服务。Svchost.exe文件对那些从动态连接库(DLL)中运行的服务来说是一个普通的主机进程名。Svhost.exe文件定位在系统的Windows\system32文件夹下。在启动的时候,Svchost.exe检查注册表中的位置来构建需要加载的服务列表。这就会使多个Svchost.exe在同一时间运行。Windows 2000一般有2个Svchost进程,一个是RPCSS(Remote Procedure Call)服务进程,另外一个则是由很多服务共享的一个Svchost.exe;而在windows XP中,则一般有4个以上的Svchost.exe服务进程;Windows 2003 server中则更多。Svchost.exe是一个系统的核心进程,并不是病毒进程。但由于Svchost.exe进程的特殊性,所以病毒也会千方百计的入侵Svchost.exe。通过察看Svchost.exe进程的执行路径可以确认是否中毒。如果你怀疑计算机有可能被病毒感染,Svchost.exe的服务出现异常的话通过搜索Svchost.exe文件就可以发现异常情况。一般只会在C:\Windows\System32目录下找到一个Svchost.exe程序。如果你在其他目录下发现Svchost.exe程序的话,那很可能就是中毒了。