问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

进程中有多个svchost.exe进程,这是怎么回事??

发布网友 发布时间:2022-04-29 10:15

我来回答

3个回答

热心网友 时间:2022-06-26 01:19

svchost.exe 是从动态链接库 (DLL) 中运行的服务的通用主机进程名称,属于系统进程,是某些服务正常运行的必要条件。

svchost.exe 运行状况:多个svchost.exe进程可以同时存在,在Windows 2000一般有2个svchost进程,一个是RPCSS服务进程,另外一个则是由很多服务共享的一个svchost.exe。而在Windows XP中,则一般有4个以上的svchost.exe服务进程,Windows 7中一般是6个。

svchost.exe功能信息:svchost.exe是一类通用的进程名称。和运行动态链接库(DLLs)的Windows系统服务相关的。在Windows启动时,svchost.exe检查注册表中的服务,运行并载入。经常会有多个svchost.exe同时运行的情况,每一个都表示该计算机上运行的一类基本服务。

扩展资料:

svchost.exe相关原理:

windows系统进程分为独立进程和共享进程两种,“svchost.exe”文件存在于“%systemroot%system32”目录下,它属于共享进程。随着windows系统服务不断增多,为了节省系统资源,微软把很多服务做成共享方式,交由svchost.exe进程来启动。

但svchost进程只作为服务宿主,并不能实现任何服务功能,即它只能提供条件让其他服务在这里被启动,而它自己却不能给用户提供任何服务。

参考资料来源:百度百科-svchost.exe

热心网友 时间:2022-06-26 01:19

Svchost.exe、lsass.exe、wdfmgr.exe,打开进程列表后你会发现一大堆不知用途的进程,究竟是系统进程还是木马病毒?如果打开系统文件夹,一大堆奇奇怪怪名称的文件,更是会把你弄得晕头转向。很多朋友因此而始终抱有一种未知的恐惧,认为木马、黑客无处不在,即使是高手,也不能把这些陌生的系统文件说个明明白白。为消除大家的疑惑,从这期开始为大家带来一档新的连载栏目——系统蓝色档案为大家曝光这些隐秘文件的秘密。两位主人公,现在就来认识一下。

主人公介绍

小菜:刚接触电脑不久的菜鸟,但对电脑知识有着非常浓厚的学习兴趣,常说的一句话是“菜鸟先飞”。

大嘴:乐于助人的老鸟,经常被别人冠以“大嘴高手”称号,不过这并不是指他嘴特别大,而是一谈到电脑知识就滔滔不绝。

一、紧急状况:系统发现严重病毒

小菜刚刚学习了进程的概念和知识,于是就打开“任务管理器”观察系统中的进程,这一看不要紧,还真发现了一个“病毒”Svchost.exe,这家伙在系统进程列表中竟然有5个之多(见图1),于是小菜就逐个结束这些进程,没想到第二个进程结束后还会再生,而结束第四个进程时更离谱,系统提示“系统即将关机,离关机还有60秒”,进程再生、错误提示,这些典型的病毒“症状”更让小菜相信“Svchost.exe”是病毒无疑,但无法结束进程,又该怎么清除病毒呢?小菜只好请来了大嘴。

图1 数量众多的SVCHOST进程

大嘴过来后还没看电脑,就先告诉小菜,系统中的Svchost.exe进程是正常系统进程,不是病毒,不仅仅是你,其他朋友一看到系统中这么多的Svchost.exe进程,第一反应也感觉它是病毒,虽然系统中有多个Svchost.exe进程是正常的,但也不保证都是正常的。听起来似乎有些矛盾?这让小菜更有些迷糊,大嘴坐下后给小菜详细讲了起来。

二、松了口气:Svchost.exe是台“CD机”

1.服务装在“CD机”里

Svchost.exe是NT内核*作系统(Windows 2000/XP/2003都属于NT内核*作系统)独有的进程,“Svchost”其实就是“Service Host”(服务宿主)的缩写。微软官方对它的定义是:Svchost.exe是从动态链接库(DLL)中运行的服务的通用主机进程名称,通俗讲,它就是一个服务装载器。大家可以把每个服务想象成一张音乐CD,而Svchost.exe就是用来播放这种CD的CD机。

2.为什么用“CD机”装服务

由于Windows 2000/XP系统服务越来越多,以EXE单独进程的形式启动所有服务会大大增加系统负担,为节省系统资源,微软将一些系统服务以动态链接库(DLL)形式实现,而Svchost.exe就是用来装载这些DLL文件以启动系统服务的程序。没有人会为了发行一张CD而制作一台专用播放此CD的CD机,微软也一样。

3.系统里有几台这样的“CD机”

那为什么系统进程列表中的Svchost.exe会有多个呢?微软为了让系统能更好地进行服务控制,就允许多个Svchost.exe进程同时运行,每个Svchost.exe进程可以包含一组服务,想像一下可以同时容纳3张甚至更多CD的多碟CD机。打开注册表[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost]主键,在窗口右侧可以看到许多键值,这里的每个键值都代表一组服务,键值数据则包含了该组服务下面运行的服务名称列表,每组服务启动时都会通过单独的Svchost.exe进程来装载。Windows XP中默认共有六组服务(见图2),其中imgsvc、NetworkService、rpcss、termsvcs四个组,它们都只有一个服务运行,这些服务启动后的Svchost.exe进程用户名为“SYSTEM”。而LocalService和netsvcs组都启动了多个服务,它们的Svchost.exe进程用户名分别为“LOCAL SERVICE”和“NETWORD SERVICE”,从图1中可以看到这种区别。

图2 众多svchost进程的区别

当然了,这六组服务通常并不都是启动状态的,根据系统启动的服务不同,反映在系统进程列表中的Svchost.exe进程数量也是不同的,Windows XP会有四个到六个Svchost.exe进程,而Windows 2000通常则会有两个Svchost.exe进程。

小提示:点击“开始→运行”,在运行框中输入“CMD”回车,然后在打开的命令行窗口中输入“Tasklist /svc”(不含引号)命令,可以更直观地看到每个Svchost.exe进程装载的服务名称列表(见图3)。

图3 查看svchost进程装载的服务名称

4.获取每张“CD”的详细信息

如果想更进一步了解Svchost.exe装载的这些服务都是什么功能,可以记下键值数据中的服务名称,例如“RpcSs”,接着打开注册表的[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services],再打开下面的“RpcSs”子键,在右边的“Description”键值中就可以看到该服务的描述,而在“ImagePath”键值数据中则可以看到这个服务的运行命令正是“%SystemRoot%\system32\svchost -k rpcss”(见图4)。而在“RpcSs”子键下还有一个“Parameters”(参数)子键,其右边的“ServiceDll”键值数据“%SystemRoot%\system32\rpcss.dll”则表明了RpcSs服务启动时调用的是系统目录下的“Rpcss.dll”文件,这就好像你原来只知道CD中歌曲的歌名,现在又让你能够查到这首歌的演唱者。

图4 查看svchost的具体功能

如果觉得通过注册表查询服务名称了解其属性不太方便,也可以使用“全能助手用Windows服务管理专家”(以下简称“服务管理专家”)来查询,运行软件后单击“All Win32 Services”分支,在右侧服务列表中根据服务名称索引即可快速找到要查询的服务,单击服务名称,即可看到该服务的启动命令以及调用的DLL文件等相关信息(见图5)。同时软件还专门设计了Svchost Group分支,可以快速查询LocalService和netsvcs组中的服务详细信息。

图5 用工具查看svchost的情况

全能助手Windows服务管理专家 小档案

软件名称: 全能助手Windows服务管理专家
软件版本: 1.02
软件大小: 67KB
软件授权: 免费
适用平台: Windows 2000/XP
下载地址: 点击这里下载

三、危机仍在:小心病毒的*

由于Svchost.exe进程的特殊性,它隐藏了真正运行的程序的名称,在表面看到的只是Svchost.exe进程,这个特性同时也让许多病毒、木马有空可钻,企图以此迷惑用户。那么如何判断系统中的多个Svchost.exe进程是否正常呢?下面针对这类病毒常用的几种欺骗手法来进行分析。

*1:利用假冒Svchost.exe名称的病毒程序

火眼金睛:这种方式运行的病毒并没有直接利用真正的Svchost.exe进程,而是启动了另外一个名称同样是Svchost.exe的病毒进程,由于这个假冒的病毒进程并没有加载系统服务,它和真正的Svchost.exe进程是不同的,只需在命令行窗口中运行一下“Tasklist /svc”,如果看到哪个Svchost.exe进程后面提示的服务信息是“暂缺”(见图6),而不是一个具体的服务名,那么它就是病毒进程了,记下这个病毒进程对应的PID数值(进程标识符),即可在任务管理器的进程列表中找到它,结束进程后,在C盘搜索Svchost.exe文件,也可以用第三方进程工具直接查看该进程的路径,正常的Svchost.exe文件是位于%systemroot%\System32目录中的,而假冒的Svchost.exe病毒或木马文件则会在其他目录,例如“w32.welchina.worm”病毒假冒的Svchost.exe就隐藏在Windows\System32\Wins目录中,将其删除,并彻底清除病毒的其他数据即可。

图6 查看可疑svchost进程

*2:一些高级病毒则采用类似系统服务启动的方式,通过真正的Svchost.exe进程加载病毒程序,而Svchost.exe是通过注册表数据来决定要装载的服务列表的,所以病毒通常会在注册表中采用以下方法进行加载:

添加一个新的服务组,在组里添加病毒服务名
在现有的服务组里直接添加病毒服务名
修改现有服务组里的现有服务属性,修改其“ServiceDll”键值指向病毒程序
判断方法:病毒程序要通过真正的Svchost.exe进程加载,就必须要修改相关的注册表数据,可以打开[HKEY_LOCAL_MACHINE\Software\Microsoft\WindowsNT\CurrentVersion\Svchost],观察有没有增加新的服务组,同时要留意服务组中的服务列表,观察有没有可疑的服务名称,通常来说,病毒不会在只有一个服务名称的组中添加,往往会选择LocalService和netsvcs这两个加载服务较多的组,以干扰分析,还有通过修改服务属性指向病毒程序的,通过注册表判断起来都比较困难,这时可以利用前面介绍的服务管理专家,分别打开LocalService和netsvcs分支,逐个检查右边服务列表中的服务属性,尤其要注意服务描述信息全部为英文的,很可能是第三方安装的服务,同时要结合它的文件描述、版本、公司等相关信息,进行综合判断。例如这个名为PortLess BackDoor的木马程序,在服务列表中可以看到它的服务描述为“Intranet Services”,而它的文件版本、公司、描述信息更全部为空(见图7),如果是微软的系统服务程序是绝对不可能出现这种现象的。从启动信息“C:\WINDOWS\System32\svchost.exe -k netsvcs”中可以看出这是一款典型的利用Svchost.exe进程加载运行的木马,知道了其原理,清除方法也很简单了:先用服务管理专家停止该服务的运行,然后运行regedit.exe打开“注册表编辑器”,删除[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\IPRIP]主键,重新启动计算机,再删除%systemroot%\System32目录中的木马源程序“svchostdll.dll”,通过按时间排序,又发现了时间完全相同的木马安装程序“PortlessInst.exe”,一并删除即可。

热心网友 时间:2022-06-26 01:20

正常啊。
进程中有多个svchost.exe进程,这是怎么回事??

svchost.exe是从动态链接库(DLL)中运行的服务的通用主机进程名称,属于系统进程,是某些服务正常运行的必要条件。svchost.exe 运行状况:多个svchost.exe进程可以同时存在,在Windows2000一般有2个svchost进程,一个是RPCSS服务进程,另外一个则是由很多服务共享的一个svchost.exe。而在WindowsXP中,则一般有4...

电脑上有很多Svchost.exe的进程是不是中毒了,怎么解决?

svchost.exe是一个属于微软Windows操作系统的系统程序,微软官方对它的解释是:Svchost.exe 是从动态链接库 (DLL) 中运行的服务的通用主机进程名称。这个程序对系统的正常运行是非常重要,而且是不能被结束的.常被病毒冒充的进程名有:svch0st.exe、schvost.exe、scvhost.exe。随着Windows系统服务不断增多...

SVCHOST.EXE是什么进程啊,怎么那么多啊

svchost.exe是nt核心系统的非常重要的进程。对于2000、xp来说,不可或缺。很多病毒、木马也会调用它。所以,深入了解这个程序,对了解电脑非常重要。在基于nt内核的windows操作系统家族中,不同版本的windows系统,存在不同数量的“svchost”进程,用户使用“任务管理器”可查看其进程数目。一般来说,win2000...

svchost.exe是什么进程 我的机器里有4个 有问题吗

svchost.exe是系统程序,很多服务要用到这个程序,所以在系统进程里有多个svchost.exe是正常的。最简系统最少要用到4个svchost.exe,你不用担心。但有一点,如果svchost.exe进程不是在windows/system32/目录下的,那就是病毒了,一定要关闭并查杀。

svchost.exe是什么进程啊,怎么那么多啊

为什么有多个svchost.exe进程 由于svchost.exe负责托管多个系统服务,因此,当一个服务需要启动时,它会在svchost.exe进程中运行。为了提高系统运行的效率,多个服务可以在同一个svchost.exe进程中运行。所以,在任务管理器中可能会看到多个svchost.exe实例在运行,这是正常现象,并不是恶意软件或病毒感染的...

为什么进程里面会出现多个svchost.exe

Svchost.exe 文件对那些从动态连接库(DLL)中运行的服务来说是一个普通的主机进程名。Svhost.exe 程序位于系统目录中。在启动的时候,Svchost.exe 检查注册表中的位置来构建需要加载的服务列表。这就会使多个 Svchost.exe 在同一时间运行,Windows 2000 一般有 2 个 Svchost.exe 进程,一个是 RPCSS (...

svchost.exe是什么进程可以关掉吗?

这是系统进程,用来加载系统服务项或dll模块用的一个系统进程,不需要的是可以关闭的。1、右键桌面任务栏,选择“启动任务管理器”,如下图所示:2、进去任务管理器之后,可以看到很多进程,往下拉,可以看到很多“svchost.exe”进程,如下图所示:3、随便点击一个"svchost.exe”进程,右键选择“转到服务...

为什么进程里有svchost.exe 这个进程。 谁能告诉我是怎么回事。

Windows 9X没有该进程),专门为系统启动各种服务的。例如Svchost.exe调用rpcss.dll文件,就会启动rpcss服务(remote procedure call)。Svchost.exe实际上是一个服务宿主,它本身并不能给用户提供任何服务,但是可以用来运行动态链接库DLL文件,从而启动对应的服务。Svchost.exe进程可以同时启动多个服务。

进程里为什么有很多svchost.exe

svchost.exe 存在 %windir%\system32\wins 下。Svchost.exe文件对那些从动态连接库中运行的服务来说是一个普通的主机进程名。Svhost.exe文件定位在系统的%systemroot%\system32文件夹下。在启动的时候,Svchost.exe检查注册表中的位置来构建需要加载的服务列表。这就会使多个Svchost.exe在同一时间运行。每个...

急!急!急! 为什么在我的计算机的进程里有5个SVCHOST.EXE???

svchost中可以包含多个服务 深入 windows系统进程分为独立进程和共享进程两种,“svchost.exe”文件存在于“%systemroot% system32”目录下,它属于共享进程。随着windows系统服务不断增多,为了节省系统资源,微软把很多服务做成共享方式,交由 svchost.exe进程来启动。但svchost进程只作为服务宿主,并不能实现...

声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
聊城火车站候车厅,送人能进去么?急等,谢谢。 聊城火车站有存放电车的地方吗 聊城火车站附近有没有网吧? 甲状腺结节5X4大吗? 甲状腺结节,4mm大,偏低回声,边界欠清晰,血流信号不丰富严重吗 甲状腺结节(5mm*4mm)和桥本,自己能好吗,除了定期检查,就没有治愈的办法... 甲状腺检查发现有个结节4mm*5mm还说有钙化 今天同学生日,我想找一个用标点符号组成的生日蛋糕,谁有啊,能告诉我... 请问宋氏三姐妹和宋子文之间有血缘关系吗? Macromedia Flash MX 2004中的文本工具问题,急!!! 任意一个数的绝对值都是正数对吗 为什么正数的绝对值是正的 几十个svchost.exe 在运行 电脑卡死啊 是不是病毒啊 一个正数的绝对值一定是正数;任何数的绝对数一定是正数.这两句话对吗 一个正数的绝对值是什么 我家win7 svchost.exe这个进程有20个,怎么会这么多 有些正数的绝对值是正数是真命题吗?谢谢啦 如何制作 .eml 电子邮电格式文件? 笔记本有20多个svchost.exe进程 正数的绝对值是什么 我觉得现在的4g网络跟以前的2g网络没有什么区别,只不过是把2g改成4g罢了,变换下数字罢了? 正数的绝对值是正数吗? 下载什么软件 可以打开EML格式的文件 正数的绝对值是正的吗? 一个正数的绝对值一定是正数对吗 如何制作.eml电子邮电格式文件 eml文件怎么打开 eml文件怎么导出 CAD2007安装好后,打开就闪退,进不了,怎么回事?(是XP系统的) 无线猫路由器一体机的密码能修改吗 cad一点击功能菜单栏就闪退是怎么回事啊 谁知道2G3G4G网络的区别 绝对值是什么 为什么负数的绝对值是正,正数的绝对值是负 svchost有好几个,怎么回事 一个正数的绝对值是整数,一个负数的绝对值也是正数,这句话对吗? 我的机器里为什么有好几个svchost.exe在运行 正数的绝对值就是它本身绝对值大的正数的绝对值小的正数小吗 为什么我的电脑的进程有许多个svchost.exe在运行 为什么说正数的绝对值是它本身?负数的绝对值是他的相反数? 进程中 有 差不多20几个 svchost 的进程 是嘛玩意 我国钢轨接头构造轨缝为多少mm,绝缘接头轨缝不得小于多少mm? 为什么正数的绝对值是它本身? 22kg轨道的尺寸是多少? SVCHOST.EXE是什么东西,为什么打开任务管理器会有很多个同时运行 一个正数的绝对值是一个负数对吗 任务管理器中有很多svchost.exe的进程,大概有十三四个吧,会是中毒了吗? 一个数的绝对值一定是正数么 一个数的绝对值一定是正数对吗 任务管理器里svchost.exe进程有很多个怎么办? 什么是构造轨缝? 我的电脑windows任务管理器里的怎么会有好几个“SVCHOST.EXE”进程,它们都是什么?这正常吗?