Заметки Сис.Админа

статьи

Вирус SVCHOST.EXE и не вирус SVCHOST.EXE. Как определить и что делать?

Приветствую дороги друзья, читатели, посетители и прочие личности.

Частенько, пользователи, завидев в списке процессов много svchost.exe (а их бывает чуть ли не с десяток и более), начинают сильно паниковать и экстренно писать письма о злобном вирусе, заполонившем их систему и буквально рвущимся наружу из корпуса, предварительно (видимо для устрашения), подвывая куллерами :)

virus

Сегодня я хочу раз и навсегда закрыть вопрос с тем, что же такое представляет из себя этот самый злобный вирус svchost, как с ним бороться и надо ли это делать вообще (и вирус ли это вообще :) ).

Поехали.

Что такое svchost.exe. Вирус? Куда бежать?!

Начнем с того, что Generic Host Process for Win32 Services (а именно и есть тот самый svchost) представляет из себя системный процесс, вселенски важный в существовании Windows, а именно тех служб, программ и сервисов системы, которые используют, так называемые, DLL-библиотеки.

svchost

Этих самых svchost.exe и впрямь может быть в системе решительно много, ведь службам и программам довольно затруднительно дружно использовать и возюкаться с одним процессом (их то, служб, много, а бедный беззащитный svchost совсем один), а посему обычно системой запускаются несколько экземпляров сего счастья, но с разными номерами (идентификаторами процесса, если быть точным). Соответственно, каждый svchost.exe обслуживает свой набор служб и программ, а посему, в зависимости от количества их в Windows, число этих самых процессов svchost может варьироваться от штуки до нескольких десятков. Еще раз для тех кто не понял: это процессы системы и трогать их не надо.

Но действительно, бывают ситуации, когда под этот процесс маскируются вирусы (еще раз хочу заострить внимание: именно маскируются, именно вирусы, а не сам процесс является вредоносным). Давайте разбираться как их вычислить и что с ними делать.

Как распознать вирус svchost, а точнее гадости под него маскирующиеся

Начнем с того, что системный svchost.exe обитает исключительно в папке:

  • C:\WINDOWS\system32
  • C:\WINDOWS\ServicePackFiles\i386
  • C:\WINDOWS\Prefetch
  • С:\WINDOWS\winsxs\*

Где C:\ - диск куда установлена система, а * - длинное название папки вроде amd64_microsoft-windows-s..s-svchost.resources_31bf3856ad364e35_6.1.7600.16385_ru-ru_f65efa35122fa5be

Если он находится в любом другом месте, а особенно каким-то чудом поселился в самой папке WINDOWS, то наиболее вероятно (почти 95,5%), что это вирус (за редким исключением).

Привожу несколько самых путей маскировки вирусами под этот процесс:

  • C:\WINDOWS\svchost.exe
  • C:\WINDOWS\system\svchost.exe
  • C:\WINDOWS\config\svchost.exe
  • C:\WINDOWS\inet20000\svchost.exe
  • C:\WINDOWS\inetsponsor\svchost.exe
  • C:\WINDOWS\sistem\svchost.exe
  • C:\WINDOWS\windows\svchost.exe
  • C:\WINDOWS\drivers\svchost.exe

И несколько самых часто используемых названий файлов, вирусами маскирующимися под svchost.exe:

  • svсhost.exe (вместо английской "c" используется русская "с")
  • svch0st.exe (вместо "o" используется ноль)
  • svchos1.exe (вместо "t" используется единица)
  • svcchost.exe (2 "c")
  • svhost.exe (пропущено "c")
  • svchosl.exe (вместо "t" используется "l")
  • svchost32.exe (в конец добавлено "32")
  • svchosts32.exe (в конец добавлено "s32")
  • svchosts.exe (в конец добавлено "s")
  • svchoste.exe (в конец добавлено "e")
  • svchostt.exe (2 "t" на конце)
  • svchosthlp.exe (в конец добавлено "hlp")
  • svehost.exe (вместо "c" используется "e")
  • svrhost.exe (вместо "c" используется "r")
  • svdhost32.exe (вместо "c" используется "d" + в конец добавлено "32")
  • svshost.exe (вместо "c" используется "s")
  • svhostes.exe (пропущено "c" + в конец добавлено "es")
  • svschost.exe (после "v" добавлено лишнее "s")
  • svcshost.exe (после "c" добавлено лишнее "s")
  • svxhost.exe (вместо "c" используется "x")
  • syshost.exe (вместо "vc" используется "ys")
  • svchest.exe (вместо "o" используется "e")
  • svchoes.exe (вместо "st" используется "es")
  • svho0st98.exe
  • ssvvcchhoosst.exe

Остальные, в общем-то, тоже бывают, но эти одни из самых популярных, так что имейте ввиду и будьте бдительны.

process explorer

Посмотреть название файла можно в диспетчере задач, хотя я рекомендую сразу использовать Process Explorer, благо, используя его, можно сразу посмотреть пути и прочую информацию просто сделав двойной клик по процессу в списке.

Как удалить вирус svchost.exe

В удалении этой гадости (если она все таки ею является) нам поможет старый-добрый AVZ.
Что делаем:

  1. Скачиваем avz, распаковываем архив, запускаем avz.exe
  2. В окне программы выбираем “Файл” – “Выполнить скрипт“.
  3. Вставляем в появившееся окно скрипт:

    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('сюда вставлять путь к файлу (главное не перепутать кавычки)','');
    DeleteFile('сюда вставлять путь к файлу (главное не перепутать кавычки)');
    BC_ImportAll;
    ExecuteSysClean;
    ExecuteWizard('TSW',2,3,true);
    BC_Activate;
    RebootWindows(true);
    end.

    Где, как Вы понимаете, под словами "сюда вставлять путь к файлу (главное не перепутать кавычки)" нужно, собственно, вставить этот путь, т.е, например: C:\WINDOWS\system\syshost.exe прямо между '', т.е получиться строки должны так:

    QuarantineFile('C:\WINDOWS\system\syshost.exe','');
    DeleteFile('C:\WINDOWS\system\syshost.exe');

  4. Жмем "Запустить", предварительно закрыв все программы.
    выполнение скрипта svchost.exe
  5. Ждем перезагрузки системы
  6. Проверяем наличие файла
  7. Проводим полноценную проверку на вирусы и spyware.

Ну и.. Улыбаемся и машем.. В смысле радуемся жизни и очищенному компьютеру.

Впрочем, если и это не помогает, то есть еще небольшой способ (при учете конечно, что Вы сделали всё вышенаписанное), который может помочь.

Проверка и поврежденных системных файлов в целях лечения svchost.exe

В редких (сильно) случаях может помочь вариант проверки системных файлов, который есть в самой системе. Перейдите по пути "C:\ -> Windows  -> System32" (где диск C:\ - это тот, куда установлена система).

cmd запуск от имени администратора

Там найдите cmd.exe, нажмите на него правой кнопкой мышки и выберите пункт "Запуск от имени администратора".

проверка системных файлов для восстановления svchost.ext

В самой командной строке введите строку:

sfc /scannow

И дождитесь окончания процесса. Система проведет сканирование всех защищенных системных файлов и заменит все поврежденные файлы. Возможно это не вылечит сам svchost, но может починить сопутствующие файлы, которые приводит к нагрузкам и другим проблемам.

Послесловие

Как всегда, если будут какие-то вопросы, дополнения и прочие разности, то пишите в комментариях.

Буду рад почитать, послушать, поддержать и помочь ;)

  • PS: Многие сталкиваются с тем, что svchost загружает процессор и систему вообще. Часто это связано с тем, что в системе находится вирус, рассылающий спам или создающий прочий вредный трафик, из-за чего процесс активно используется оным. Как правило это лечится сканированием на вирусы, spyware и установкой фаерволла.
  • PS2: Проблема может быть связана с работой в фоне обновления Windows. Возможно, что есть смысл его отключить или вообще произвести полную оптимизацию системы из этого материала (особенно для 10-ой версии системы)
  • PS3: Если ничего не помогает, то попробуйте пройтись Kaspersky Virus Remove Tool из этой статьи для очистки возможных svchost-разновидностей вируса

Оценить —

  1. 5
  2. 4
  3. 3
  4. 2
  5. 1
(13 голосов, в среднем: 5 из 5)

Подписаться —

RSS Email Facebook Twitter G+ YouTube
Темы:  , , ,
  1. Антон

    svchost.exe доставлял кучу проблем - стабильно грузил проц. на 50%, В колонке "память" для этого процесса Диспетчер задач в разное время показывал от 600 000 до 900 000 КБ. Бывало, что после включения ноутбука через длительное время этот процесс переставал грузить систему, бывало (довольно редко), что он не грузил систему даже сразу после включения, при этом работали все те же использующие его службы, которые работали и тогда, когда проц грузился на 50%. После вашей статьи скачал Process Explorer и с его помощью тупо перезапустил svchost.exe. Он заново запустился, но уже не загружает проц. Короче, пока всё работает отлично. Посмотрим, что будет дальше. Спасибо.

    • Sonikelf

      Пожалуйста, но проблема, скорее всего, всплывет вновь.

  2. Алена

    Здравствуйте.
    У меня тоже проблема с тем что процесс при не активных программах показывает цп 25-45%. Причём при запуске полной проверки на вирусы- виснет комп на папке
    С:/windows/sysWOW64/Es.dll
    Я уже незнаю что делать.
    Когда проверяю как вы написали процесс который жрет больше всего памяти находится в папке system32.
    Я мало понимаю в терминах и прочем. Надеюсь объяснила доходчиво. Помогите пожалуйста

    • sl

      Алена, такой уровень загрузки ЦП допустим, в основном по причине того что многие совсем не следят за тем что у них находится в том же автозапуске, и очень часто так же и не знают что это вообще такое и где находится :), как пример, на днях мне опять приносили один ПК и просто плакали что он очень медленно работает, на нем автоматом (и такое попадается довольно очень часто), уже на старте ПК, запускались более трех десятков им же самим не нужных программ (маил агенты, скайпы, гуглеталки и прочие "свистелки" и т.д. и т.п.), попали они туда естественно по их же собственному недосмотру (во время установки всей этой "каши" разнообразного ПО многие даже не смотрят на то что все это ПО можно настроить, отключить их запуск на старте ПК и т.д. и т.п.), все это просто жрало огромное количество ресурсов и бедный комп только около часа запускал все это :D, после чистки автозагрузки и общей оптимизации системы, все заработало нормально.

      P.S.Установите Process Explorer или Anvir Task Manager (после установки, обе программы, желательно тоже настроить!), и проверьте что именно ест ресурсы (svchost в любом случае корневой процесс, но, не он сам обычно ест ресурсы а что то стороннее его и заставляет их поглощать, - именно эти тонкости вам и придется выяснить в результате анализа собранной статистики системного и антивирусного ПО)...

      • sl

        ...кстати Алена, а какое именно антивирусное ПО у вас на ПК установлено, и настроено ли оно должным образом (многие почему то считают что просто установить антивирусную защиту достаточно, и забывают о том что, это ПО тоже должно быть надлежащим образом настроено!) ??...

        • Sonikelf

          И сколько его, этого антивирусного ПО, стоит. Может два и более антивируса?

          • Алена

            Спасибо вам большое за ответ. Esset nod32 настраивать я не умею. Не знаю что важно а что нет. Боюсь напортачить

            • Sonikelf

              В пятницу по Eset Nod32 будет статья, но особо там настраивать все равно нечего.

              Вообще es.dll может быть заражен вирусом, который распространяется Worm:VBS/Cinera.B, попробуйте временно переместить файл-куда либо и посмотреть, что будет.
              А вообще говоря неплохо бы проверится чем-то вроде Dr.Web LiveCD/LiveUSB. Статьи тут есть на сайте.

              • sl

                Алена, сообщите точно версию, и можно будет (даже со скринами) показать что и как настраивать.

              • sl

                Sonikelf, не могу полностью согласиться с тем что там особо нечего настраивать (речь о многих версиях Eset, например таких как EAV, EAVBE и т.д.), - во вкладке "Дополнительные настройки", желательно подправить довольно приличное количество настроек, если же оставить все как есть, т.е. по умолчанию (многие так кстати и поступают) он будет очень много нехорошего пропускать-не видеть, а, после этих настроек его поведение будет значительно агрессивнее, но, и так же значительно эффективнее...

                в остальном, поддерживаю.

                • Sonikelf

                  Ровно сегодня настраивал Smart Security - настраивать и включать там почти нечего, все по-максимуму выкручено изначально, даже сканирование при выключении включено. Единственное, что нужно там включать - одну галочку про потенциально опасные приложения, остальное по дефолту есть и я даже кое-что отключал :) Хз, может в дефолтной или не последней версии как-то иначе, но в SS на сегодня почти всё исключительно параноидально из коробки.

                  • sl

                    а, на этой в принципе может быть, этой не пользуюсь, в основном что ставлю это EAV и EAVBE 4х и 5х, а их фаервол мне например не нравится :).

              • Ульяна

                Здравствуйте, после проверки антивирусом было выявлено, что у меня вирус. Находится он тут:
                C:\Documents and Settings\Имя пользователя\Application Data\svchost.exe.
                По советам из интернета открыла "диспетчер задач"--"процессы" и посмотрела "имя образа" - svchost.exe - "имя пользователя", и там только LOCAL SERVICE, SYSTEM, NETWORK SERVICE, других пользователей нет. Я бы хотела узнать, вирус это или нет? Антивирус говорит, что вирус, а по указанным симптомам вируса, у меня ничего нет.

                • Василий

                  По Русски же написано что.
                  Начнем с того, что системный svchost.exe обитает исключительно в папке:

                  C:\WINDOWS\system32
                  C:\WINDOWS\ServicePackFiles\i386
                  C:\WINDOWS\Prefetch
                  С:\WINDOWS\winsxs\*

                  • Ульяна

                    Почему тогда антивирусы показывают, что это вирус?

                    • sl

                      Ульяна потому что вы не внимательные :), только то что этот файл находится по пути (так называемое дерево директорий-папок) который не соответствует приведенным выше примерам его нормального место положения делает этот файл подозрительным, тем более если антивирусная защита сообщает что это вирус :), если не понимаете этого то не мучайтесь а лучше скачайте свежую версию Cureit от DrWeb и запустите этот самый Cureit на проверку (весь ПК) :)...

                      • Ульяна

                        Спасибо :)

                        • Vlad

                          Как только подключаю любую флешку, SD карту, сразу выскакивает svchost.exe. ещё и назойливый, ничего сделать толком не даёт, но если закрыть его, сразу нормально работает, но через время опять выскакивает. Вирус это? Или это его принцип работы такой?)))

                          • sl

                            Vlad, что именно подразумевается под выскакивает svchost.exe ?, появляется сообщение о ошибках в данном файле или что ?

                        • Ricardio

                          После запуска компьютера (а он довольно старенький очень слабый процессор и ОЗУ 1 гб) в диспетчере задач появляется процесс svchost.exe который просто перенагружает процессор на 90-100%, что делать - не знаю. Может поможете чем-то?

                          • Василий

                            Если старенький то не удивительно! Вы не указали какая ОС. При простое или при нагрузке? По смотрите местонахождение этого svchost.exe с программой KillProcess. И что у вас в автозагрузке ещё по смотрите.

                        • sesab

                          Доброго времени суток! Уважаемый Sonikelf, Я столкнулся с такой же проблемой что и все (загрузка процессора 5-30% и 3,5 ГБ из 4). Полез я в просторы googl (перед этим выключил обновление Windows ) и нашёл ваше решение проблемы, Скачал, запустил AVZ и сделал как в описании было указано по удалению вируса (пусто). После перешёл на полную очистку от вас с помощью того же AVZ и вот что у меня вышло:
                          С:\MSO Cache\All Users\{90120000-0030-0000-0000-0000000FF1CE}-C\Enter WW.cab/{(CAB} меняются файлы и формат . оставшееся время 7:50 и ростёт.
                          Что это может быть и как долго мне ждать результата?

                          • Sonikelf

                            Приветствую.
                            MSO Cache это папка кеша установщика Miscroft Office.
                            Сколько ждать зависит от скорости диска и количества файлов на нём.

                        • Змий Октофопулус

                          У меня svchost сожрал 25% цп и 2 гб памяти, а во вкладке "быстродействие" показано что заняты целых 5 гб, хотя ничего не запущено. В то же время этот процесс лежит в system32, и является подлинным системным файлом, не вирусом. Почему он тогда такие ресурсы потребляет?

                          • Василий

                            А на svchost.exe клеймо подлинности подлинное? Смотрите автозагрузку и пробуйте в безопасном режиме. Так же вспомните после чего началась нагрузка процесса. Да по смотрите какая служба связана с вашим svchost.exe. Сканируйте на вирусы элементарно в безопасном режиме Dr.Web CureIt!.

                        • Влад

                          Спасибо, помогло, счастья тебе)

                          • Sonikelf

                            Пожалуйста :) Взаимно :)

                        • Julia

                          Приветствую!
                          У меня вот такой вопрос, я все перечитала даже комменты.
                          Но у меня вот такая проблемка.
                          Почему я пришла именно по вопросу svchost.exe , потому что HitmanPro отметил его как подозрительный, и я решила проверить в чем дело, и нашла этот сайт, находится в папке Windows/system32...загрузила Process Explorer и он показал нормальный путь...
                          Теперь вернусь к вопросу который меня волнует...
                          Ранее по невнимательности моей, искала PDF книги и случайно загрузила файл который бомбанул мой комп, причем у меня стоит Kaspersky лицензионка и еще кучу всяких антишпионских прог и всеравно где-то сидит этот гад... Уже перепробовала все, и скачала CureIt. и скачивала Spyware Terminator и другие проги по поиску шпионских программ и вирусов, и нифига не находит, ничего его не видит.
                          Пользуюсь Google Chrome, стоит DR. Web и Касперский на браузе и все равно перенаправляет на другие сайты...
                          Конкретнее вот такие : https://[*.]go.oclasrv.com:443 , [*.]pt.api.adsrun.net ... afu.php (1+1).

                          Подскажите, Что мне делать? Винда 10 недавно перегрузила, снова перезагружать не знаю уберет ли?

                          Заранее огромное спасибо за любой совет!
                          С уважением.

                          • Sonikelf

                            Приветствую.
                            Перенаправление и прочее может быть реализовано и через надстройки над браузерами, о чем антивирусы не скажут.
                            Попробуйте поискать и поудалять например так - http://sonikelf.ru/eshhe-paru-slov-ob-udalenii-nadstroek-nad-brauzerami-adwcleaner/
                            Вообще далеко не факт, что тут дело в svchost, если он ведет себя адекватно, подписан нормально и тп.

                            • Julia

                              Добрый вечер, Sonikelf! Прошу прощение за беспокойство в очередной раз.

                              Я проверила с AdwCleaner но безрезультатно.
                              По этим указаниям http://sonikelf.ru/udalenie-nadstrojki-nad-brauzerami-istartsurf/ тоже не работает, я ничего не нашла.
                              Только вот одно, Dr.Web все время блочит Web analytics ... Google Analytics и Yandex Metrika, перехожу в настроики, показывает analytics.js и watcher.js. Забила в поисковике по системе компа и нашла несколько подозрительностей, сделала Prt Sc изображения, хотела бы Вам как-то показать если возможно, может Вы своим опытным глазом что-то заметите!!

                              Спасибо, и извините за беспокойство и оффтоп (возможно).
                              Не у кого узнать, и от этого тяжко. :)

                        • sl

                          Julia, если от браузера постоянно получаете пере направления то у вас скорее всего скриптовая инфекция (косвенно, естественно не 100%, на это намекают и ява скрипты на которые указывает ваш антивирус), установите в браузер расширение Ghostery. Кроме того можете попробовать установить например Spybot Search & Destroy затем обновите его базы и произведите иммунизацию системы (во время иммунизации и последующего сканирования, им же, интернет должен быть отключен!), после рестарта ПК произведите его сканирование на наличие инфекции (опять же выше обозначенным Spybot-S&D, как минимум системный раздел), просмотрите настройки вашего браузера, и если там включен, отключите сбор всевозможной статистики, и усильте конфиденциальность (как именно это сделать информации полно в сети, в первую очередь на сайте производителя браузера, в разделе поддержки). Проверить подлинность системных файлов как уже было написано ранее, возможно и с помощью установочного диска с ОС установленной на вашем ПК (команда sfc/ scannow из командной строки, - делается с правами администратора).

                          P.S. кроме всего прочего вы упустили одну мелкую но важную деталь, антивирусную защиту (вспомогательную) нужно выбирать от обратного, т.е. у вас установлен на ПК как основной антивирус Dr.Web, в таком случае нет необходимости скачивать еще и Cureit (это тоже продукт компании Dr.Web), нужно пробовать что то типа ESET Live CD и т.д...

                          • Julia

                            Добрый день!
                            Нет нет, основной антивирус на ПК у меня Касперский, Dr.Web на браузере.

                            Спасибо за рекомендации, попробую что-то сделать!

                            С уважением,
                            Julia

                            • sl

                              Julia, ок, в любом случае если не помогает штатная защита пробуйте что то другое (кстати для чего еще и в браузере антивирус ??), для браузера во всех смыслах более полезны плагины, как пример (набор плагинов для браузера): Ghostery, WOT, Adblock, NoScript, на самом же ПК достаточно одного антивируса (с регулярно обновляемыми базами и правильно настроенного), если же штатная защита не справляется, или же есть сомнения в ее работе, то лучше применить загрузочный антивирусный пакет, в вашем случае это DrWeb Live CD, ESET Live CD, G Data BootCD и т.д. ...

                              • Julia

                                Доброе утро всем!

                                Вчера проверила рекомендации, поставила плагины на браузер и проверилась Spybot-S&D. После вроде бы как не перенаправляет, пока больше не замечала.
                                После просто установленных плагинов еще были перенаправленные сайты, после Spybot все заработало хорошо.

                                Искренне благодарна за помощь!

                                С Уважением,

                                Julia

                                • Julia

                                  Снова я...
                                  Может мне где-то в другой ветке по моему вопросу говорить? Заранее извиняюсь за оффтоп.

                                  Но снова есть спам... Все плагины блочат, но где-то всеравно сидит.

                                  Я уже замучалась(((

                                  Если я опять переустановлю ОС, есть вероятность что я избавлюсь от гадов? Или мне нужно сбивать вообще все к нулю?

                                  Спасибо.

                                  • sl

                                    Julia, что именно обозначает спам в вашем случае (подробности) ?!

                                    как вариант, скачайте или ESET Live CD или G Data BootCD, запишите на болванку (желательно все это делать на не инфицированном ПК!) и запустив ПК с этой болванки проверьте данным диском весь инфицированный ПК (может потребоваться много времени на проверку!).

                                    • Julia

                                      Sl, по моему спам - это перехват страниц и перенаправление на другие сайты, в основном игровые, реклама каких-то игр, и плюс всплывающие окна, но я не вижу что там пишут потому как они блокируются, возникает только рамка. Может быть правильно не спам)

                                      Спасибо, Sl, я наверное Вас уже замучала тоже))) Попробую последнюю рекомендацию.

                                      Еще раз благодарю за внимание,

                                      С Уважением,
                                      Julia

                                  • sl

                                    Julia, потому и спрашиваю, - спам это рекламные-массовые рассылки (в основном приходящие на e-mail адрес), в основном безобидные, т.е. не заразные, просто отвлекающие-навязчивые, заполняющие собой что либо (например заполоняющие собой пространство того же почтового ящика). Перехват-перенаправление страниц делают в основном, скриптовая инфекция, трояны и т.д., выяснять же что именно в вашем случае, нужно будет после углубленного анализа, с помощью полного сканирования ПК с тем же антивирусным LiveCD.

                                    Что касается Spybot Search & Destroy (установка и запуск данной утилиты должны обязательно производиться от имени администратора!), в утилите, в вкладке Настройки (если не включено), включить Расширенный пользовательский режим, вкладка Область включить Сканировать работающую систему и профили всех пользователей в т.ч. не активных в данный момент, поставить галочку на Сканировать любые бездействующие / внешние системы, поставить галочку на Показать результаты эвристики при сканировании файлов, обязательно после обновления его баз необходимо, отключить сеть интернет, произвести сканирование и иммунизацию ПК, далее произвести (из этой же утилиты) Сканирование системы и произвести-внести рекомендованные утилитой изменения в систему. Далее зайти в настройки браузера и очистить его сохраненные ресурсы (ключи-сохраненные сессии-куки-кэш и т.д.), произвести анализ всех установленных в браузер дополнений и плагинов и удалить ненужное-лишнее-подозрительное, проверить настройки прокси (инфекция иногда производит перенаправления и через так называемые липовые прокси автоматически встраивающиеся в параметры браузера при его инфицировании). Сделать анализ автозагрузки ПК и удалить все лишнее-подозрительное, проверить настройки реестра, произвести углубленное сканирование (полное, т.е. весь ПК) штатным антивирусом (базы антивирусной защиты должны быть свежими, настройки должны быть установлены на усиленную-углубленную эвристику, - сеть интернет должна быть все еще отключена!) далее после сканирования штатной защитой устранить найденные проблемы-инфекцию (если что либо будет найдено) перезагрузить ПК и загрузившись с антивирусного LiveCD произвести с его помощью новое полное-углубленное сканирование ПК (все выше описанное необходимо делать вдумчиво не упуская важных деталей-настроек!).

                                    Имейте ввиду, все это минимум, и если не сможете сделать правильно данный минимум, сами, или же боитесь, опять же по незнанию, что то испортить, то тогда лучше попросите это все сделать своего знакомого, хорошо разбирающегося в антивирусной защите и лечении от инфекций (возможно у этого знакомого в процессе более подробного-досконального анализа вашего ПК появятся более действенные-эффективные методы лечения) :)...

                                    • sl

                                      Кстати какой фаервол используется (без нормального и настроенного фаервола система пробивается инфекцией влет) ?...

                                      Что касается плагинов для браузера, например WOT, сайты помеченные серым ("бубликом") - не проверенные, желтым - сомнительные, красным - опасные, в соответствии с обозначением посещать помеченное желтым не желательно, красным опасно...

                                      Взятые где либо файлы в том числе скачанные из сети интернет прежде чем запускать необходимо "скармливать" антивирусной защите на анализ...

                                      • sl

                                        ...кстати что касается всплывающих окон, рекламы и т.д., непосредственно помогают бороться с этой напастью AdBlock (плагин для браузера), но он так же имеет и недостатки, иногда пропускает ту же рекламу и т.д., кроме того сам так называемый "паразитный" трафик все же загружается вместе с загружаемой страницей, только не показывается. Более действенно помогает "задавить" все это (в том числе и отсечь этот паразитный трафик) такие утилиты как Ad Muncher и Ad Guard (обе требуют обновления баз!, а так же настраиваются), вторая утилита платная (временно бесплатную версию можно скачать например на сайте comss.ru) кроме того на мой взгляд (опять же вторая) более капризна и ресурсоемка, но это как говорится на любителя, какую из них использовать выбирать вам (плагин Ghostery кстати тоже настраиваемый)...

                                  • sl

                                    Sonikelf, потребление у него действительно ниже чем у AdBlock, но тем не менее остается открытым вопрос, режет ли ublock паразитный трафик или же как и AdBlock все же загружает но не показывает, в общем нужно еще проанализировать его работу...

                                    • Sonikelf

                                      Не знаю, что там с паразитным, но Adblock монетизировался и стал пропускать рекламу соответствующую стандартам по их же списку модерирования

                                  • sl

                                    Sonikelf, ну так и я о том же что он хуже режет рекламу, поэтому и шла речь выше о том что лучше его заменить на другие утилиты =)...

                                    • Sonikelf

                                      А, ага =)

                                      • Julia

                                        Добрый день!

                                        Пишу второй раз сообщение, потому как прошлое с моим подробным описанием удалилось само предварительно, я еще не успела отправить. ))) И появилось предидущее прошлое сообщение.

                                        У меня не было времени и возможности посидеть и повозиться с компом, так что я еще последние рекомендации не пробовала.

                                        Но я нашла этого»красавца» вируса у себя в системе, который питался благополучно от svchost.exe и прописывал себя таким образом C:\Windows\System32\svchost.exe -k Unistack SvcGroup….и сидит в разных папках и местах System32.

                                        Так что не зря ранее ругался мой HitmanPro, и Process Explorer мне помог найти.

                                        Попробую его удалить в ручную в безопасном режиме, затем проверю все так как советовали выше.

                                        Еще один подозрительный файл я нашла Ielowutil.exe под Internet Explorer кушал много памяти, причем я его не использую и нигде в загрузках его не было. Пыталась безопасно удалить после чего зависла вся система))

                                        Вот такая история…

                                        Еще раз спасибо за Ваше внимание, и советы!

                                        С Уважением,

                                        Julia

                                        • Sonikelf

                                          Приветствую.
                                          Любопытно, спасибо за информацию.
                                          Держите нас в курсе и удачи в борьбе :)

                                  • Сергей

                                    Здравствуйте, Sonikelf. Вот столкнулся с такой же проблемой svchost.exe...Кушает оперативку(70%) и процессор (60%) в простое, включив интернет но не даже не заходя в него поднимается до 90-100% нагрузка и кушает 1,5 гига и 50 процессов...с помощью Process Explorer проверил, лежит где надо C:\Windows\System32\svchost.exe...Попробовал просто завершить процесс в диспетчере задач, нагрузка сразу упала до нормальной, но пропал интернет,второй раз тож самое...Комп старенький и слабенький: AMD Athlon 64 X2, 2700 MHz 5200+...ОЗУ 4 гб...ATI Radeon HD 5770 (Juniper) 1 гб..Hitachi HDS721010(1 Тб)....ОС винд 7 макс, 64 разр...проверял на вирусы все диски, двумя разными антивирусами и ниче не нашел...так как лежит в нужной папке думаю вирус или нет, подскажите...установил Kaspersky Virus Removal Tool, разобрался как там всё делать,уже на как бы на старте, посоветуюсь с вами исходя от ответа буду че-то делать....А если там нет вируса каспер все равно удалит этот файл? Что мне лучше сделать?чет не допендрю я)) Заранее Спасибо!

                                    • Sonikelf

                                      Приветствую.
                                      Сам процесс может не быть вирусом, но вирусом использоваться, отсюда нагрузка.
                                      Сканируйтесь Virus Remove Tool или/и Dr.web Cure IT вне системы (с LiveCD или LiveUSB), там будет видно. Что-то более конкретное сказать пока сложно.

                                  • Darial

                                    Автору СПАСИБО!!!! Ваш сайт золотая крупинка в серой куче "авторитетных знатоков-советчиков"... Не зря потратил время на ознакомление. Всем рекомендую раздать сюда ссылку

                                  • Таня

                                    Подскажите пожалуйста,у меня svchost.exe находится в C:\Пользователи\Имя пользователя\AppData\Local\Temp\svchost.exe.В диспетчере задач -50% ЦП . Из выше написанного я поняла,что это вирус т.к. находится не в системной папке.Но если не в системной папке-то можно ли его просто удалить?

                                    • Sonikelf

                                      Да, вирус. Удалить просто можно, но вероятно, что он не один, есть смысл потом провериться на вирусы.

                                  • Таня

                                    Спасибо