BandaAncha

  • 🔍 en 📰 artículos ⏎
  • 🔍 en 💬 foros ⏎
  • 🔍 en 👇 este 💬 foro ⏎
  • 🔍 en 👇 este 💬 tema ⏎
Regístrate Regístrate Identifícate Identifícate

SVCHOST.EXE

HUNT

Poz eso, tengo entre otros el XP, y desde ayer el proceso mencionado en el titulo (que se ejecuta 4 veces x cierto pero solo uno da problemas) consume el 100% de la cpu practicamente con frecuencia constante...sube de golpe, baja, se mantiene bajo y sube d nuevo...la cuestion es que solo pasa al tener una ventana del MSN abierta y lo mas raro es que tengo el XP ya uno mes casi y esto empezo ayer, y no le he hecho cambio alguno en estos ultimos dias, asi que no me lo explico.

Tambien he probado a matar el proceso, pero como hay 4 abiertos, uno d los 3 restantes le toma el relevo al proceso matado y si mato este "sucesor" XP tendra alguna proteccion que hace que al matar el proceso por segunda vez, se apaga el PC tras 59 segundos, tiempo que proporciona windows para guardar lo que haga falta.

salu2 a ver si sabe alguien pk es.... :) thnx

Este tema está cerrado a nuevas respuestas. Abre un nuevo tema para retomar la conversación.
janesco

puse el xp a principos de este mes, y llevaba ya unos dias algo mosca con este archivo. investigué, y lei que ra un troyano, pero hablando ayer con un amigo que lleva con el xp más tiempo, me dijo q es un archivo esencial del xp.
ahora, eso de que te abra 4 procesos, ya es otra cosa, y ahí, lo siento, no puedo decirte nada por desconociento del tema. a ver si alguien por aki te aclara esa multiplicidad.
saludos :)

🗨️ 3
besugo

Tienes por casualidad el zone alarm instalado?.

Un saludo.

🗨️ 1
HUNT

El ZA 3.5.169.002.

BocaDePez

escribe en una ventanad e msdos tasklist /svc podras ver los servicios que tiene el ficherito cargados.. son bastante porque es un servidor de servicios... o algo asi, lo malo es que se usa para llamar programas de software espia, que seguramente sera tu caso. mira haber si encuentras algo raro, mete un firewall tambien para ver si pasa algo por puertos raros.

Un saludo.

Dartanyan

SVCHOST es un proceso núcleo de otros procesos, como por ejemplo los servicios de red. Por eso mismo, por ejemplo, no puedes impedir la conexión a internet totalmente a este proceso mediante un firewall porque sinó te quedarás sin conexión (sólo hay que cerrar los puertos realmente peligrosos).

Buscando en la página de Microsoft tienes un artículo que habla de tu problema. Realmente no dice mucho, pero esto quiere decir que lo tuyo es un problema conocido:

http://support.microsoft.com/default.aspx?scid=kb;en-us;324139

Dependiendo de los servicios que cargas al inicio SVCHOST estará replicado varias veces. Yo, en concreto, lo tengo 3 veces.

Y no es un troyano. Es un archivo del sistema... sospechoso, pues sí.

Un saludo.

kpitan.com

🗨️ 1
BocaDePez

Mira en XP, efectivamente hay unos 5 nombre de imagen en el Administrador de Tareas (Control + Alt + Suprimir) llamador svchost.exe, pero en nombre de usuario el que sube el consumo de la CPU hasta el punto de ralentizarte todo es el que pone SERVICIO LOCAL (desconozco cual es el motivo) yo de momento termino el proceso de este archivo, lo elimino, vamos y el consumo de la CPU baja al 4 o 5%, pues se vuelve a generar solo.

Hasta que no sepa, el motivo, ese archivo, lo elimino y cuando nota que se ralentiza, lo vuelvo a borrar y no te preocupes, que se crea solo, pero quita mucho consumo de la CPU.

Ya te digo, no se porque se acumula todo ah´´i, pero si lo borras, NO PASA NADA.

Saludos :-o

mara

el svchost de las narices, que tanto come en muchos casos, es un archivo de sistema, no ningun tipo de "infiltrado" ;)

como te decian arriba con tasklist /svc (svc de servicios, ya que lista los servicios de cada proceso) podrás ver lo que hace cada uno de tus svchost... por ejemplo, ahí te van los mios...

svchost.exe
804 RpcSs

svchost.exe
872 AudioSrv, Browser, CryptSvc, Dhcp, dmserver,
ERSvc, EventSystem, helpsvc, lanmanserver, lanmanworkstation, Messenger, Netman, Nla, Schedule, seclogon, SENS, ShellHWDetection, TermService, Themes, TrkWks, uploadmgr, W32Time, winmgmt, WmdmPmSp, wuauserv, WZCSVC

svchost.exe
940 Dnscache

svchost.exe
956 Alerter, LmHosts, RemoteRegistry, SSDPSRV, WebClient

PD: para guardar en un archivo de texto (es un coñazo cortar y pegar) añadele un "> C:\directorio_ke_sea\xxx.txt " detras :)

mercucho1

recuerdo q cuando ejecutaba algun programa bajo msdos, se me ejecutaba el svchost y me comia casi toda la cpu....

besugo

Ese proceso es fundamental para salir a internet. Puede que tengas un virus, que hace que se ralentize. Lee esto:

Nombre del virus: W32/CodeBlue.worm
Fecha de descubrimiento: 07 de Septiembre de 2001
Alias: W32.CodeBlue, W32/CodeBlue.worm, IIS-Worm.BlueCode, CodeBlue, TROJ_BLUECODE.A, BLUECODE, VBS_BLUECODE.A, TROJ_BLUECODE.B, W32.BlueCode.Worm.
Origen: Desconocido
Tipo: Gusano
Subtipo: Gusano de internet
Peligrosidad: Baja
Tamaño: 89595 bytes (el conjunto de sus tres archivos.)
Características del virus: Gusano que utiliza y saca provecho del conocido IIS Web Directory Traversal. Infecta los sistemas Windows NT/2000 que son ejecutados por el servidor IIS .
Gusano que usa como blanco sitios Web con el MS Internet Information Servers (IIS), instalado. Se propaga desde los sitios infectados, a otros sitios que reúnan las características antes mencionadas, enviando y luego ejecutando esos archivos, a través de una conocida vulnerabilidad descubierta en octubre del 2000, denominada "Web server folder traversal vulnerability".
Los archivos que se envían, siempre tienen el mismo nombre: SVCHOST.EXE y HTTPEXT.DLL. Están presentes en las carpetas SYSTEM32. SVCHOST.EXE es una aplicación Win 32. A continuación crea sus copias en la unidad C:

C:\SVCHOST.EXE y C:\HTTPEXT.DLL

Modifica también el registro de Windows para que SVCHOST pueda autoejecutarse en el reinicio de Windows.

HKLM\Software\Microsoft\Windows\CurrentVersion\Run Domain Manager = C:\svchost.exe

El archivo EXE, creará 100 threads (hilos) que abrirán 100 puertos diferentes para establecer conexiones UDP.
Luego crea y llama al siguiente script en Visual Basic: C:\D.VBS

Si la aplicación INETINFO.EXE está activa, la finaliza. Luego, el script busca los servicios Indexing Service, Indexing Query y el mapeado de impresoras en red, y los quita. En concreto, este script deshabilita los servicios .ida, .idc y .printer services. De esta manera el gusano impide que posibles brechas en la seguridad continúen siendo usadas, o puedan ser usadas en el futuro. Una vez activos, los 100 threads escanearán direcciones IP tomadas al azar.
En un 50% de los casos, la computadora atacada estará en la misma red, y las direcciones IP tendrán estas características: "aa.bb.??.??", donde "aa.bb" es parte de la dirección IP de la máquina infectada, y "??" es un número al azar.
El otro 50% serán direcciones totalmente elegidas al azar.

El ataque se produce a través del exploit de una vieja vulnerabilidad: Web Directory Traversal Vulnerability
En cada uno de los 100 hilos creados, el gusano chequeará la hora del sistema, y entre las 10 y las 11 de la mañana de cualquier día, intentará realizar un ataque coordinado de negación de servicio a la dirección IP 211.99.196.135 (www.nsfocus.com) Esta dirección pertenece a una empresa de seguridad china. En el resto del horario, intentará propagarse a si mismo buscando servidores vulnerables.
El gusano no libera los recursos utilizados, haciendo que el sistema pueda llegar a colapsar, produciendo la caída del servidor.
Comentarios adicionales: Este virus, tiene fallos, uno de ellos es no liberar la memoria de los servidores, debido a esto, elimina las puertas abiertas, pero bloquea los servidores..
Indicaciones de infección: Existencia de los archivos SVCHOST.EXE y HTTPEXT.DLL.
Metodo de infeccion: Se propaga desde los sitios infectados, a otros sitios que reúnan las características necesarias.