Προς το περιεχόμενο

svchost = worm 32 (thymaste?)


freelove

Προτεινόμενες αναρτήσεις

Δημοσ.
σορρυ που γινομαι ενοχλιτικος...

αλλα μπορεις να μου εξηγισεις γιατι σε αλλο η/υ οταν τερματισω το svchost.

δεν πεταγεται το system shutdown????

 

μονο στο pc μου το κανει????

 

Είναι θέμα configuration. Δηλαδή στον ένα υπολογιστή να τρέχουν προογράμματα και υπηρεσίες για τις οποίες είναι απαραίτητη η παρουσία της rpc, στον άλλον όχι. Για να σου φύγει ο νταλκάς λοπόν:

Στην registry στο HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RpcSs υπάρχει μια τιμή με όνομα FailureActions. Αυτή καθορίζει τι ενέργειες θα γίνουν σε περίπτωση σφάλματος. Κλείνοντας την παρουσία του svchost στην οποία τρέχει η remote procedure call (rpc) γίνεται προσπάθεια να κλείσουν και όλες οι υπηρεσίες με εξάρτηση από την rpc. Επειδή κάποια "δεν θέλει" να σταματήσει (επειδή είναι κρίσιμη για τη λειτουργία του συστήματος, για λόγους ασφάλειας κλπ κλπ) στο service control επιστρέφεται σφάλμα και απο εδώ και πέρα γίνεται ότι ορίζεται στην τιμή FailureActions. Εκεί συνήθως ορίζεται να γίνει reboot (οπερ και εγένετο).

Αν δεν σε έπεισα ακόμα, πάρε backup του κλειδιού από τη registry και μετά σβήσε την FailureActions. Θα δεις ότι δεν θα γίνεται reboot πλέον, αλλά πιθανότατα θα παίρνεις πολλά error messages.

Δημοσ.

...μ' άλλα λόγια,σε "φρέσκα" windows,δεν έχεις ακόμα εγκαταστήσει κάποιο πρόγραμμα (κάποιον messenger πχ) που να σχετίζεται με την rpc και ο τερματισμός της να επιφέρει την επανεκκίνηση του συτήματος.Μην ερμηνεύεις λοιπόν το "κρασάρισμα" αυτό,ως την ύπαρξη ιού (αν υπήρχε ιός,δε θα χρειαζόταν να πας να σταματήσεις εσύ το "τρέξιμο" του svchost.exe,για να επανεκκινηθεί το σύστημα...Θα τα...αναλάμβανε όλα αυτός...)

Δημοσ.

σβησε τα παρακατω και κανε restart :

 

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = local

 

F2 - REG:system.ini: Shell=explorer.exe C:\WINDOWS\system32\drivers\svchost.exe

 

O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)

 

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

 

O4 - HKUS\S-1-5-19\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'LOCAL SERVICE')

 

O4 - HKUS\S-1-5-20\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'NETWORK SERVICE')

 

O9 - Extra button: Web Anti-Virus statistics - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll

 

Κατεβασε το superantispyware, ad-aware & spybot και καθαρισου, με το system restore κλειστο

Δημοσ.

λιγο ασχετο,

οταν πατω control+alt+delete, εμφανιζεται το παραθυρακι μονο των διεργασιων και οχι τα αλλα, τι μπορω να κανω για να εμφανισθουν παλι ολα?εχω xp

Δημοσ.
σβησε τα παρακατω και κανε restart :

 

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = local

 

F2 - REG:system.ini: Shell=explorer.exe C:\WINDOWS\system32\drivers\svchost.exe

 

O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)

 

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

 

O4 - HKUS\S-1-5-19\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'LOCAL SERVICE')

 

O4 - HKUS\S-1-5-20\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'NETWORK SERVICE')

 

O9 - Extra button: Web Anti-Virus statistics - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll

 

Κατεβασε το superantispyware, ad-aware & spybot και καθαρισου, με το system restore κλειστο

 

...μ' άλλα λόγια,σε "φρέσκα" windows,δεν έχεις ακόμα εγκαταστήσει κάποιο πρόγραμμα (κάποιον messenger πχ) που να σχετίζεται με την rpc και ο τερματισμός της να επιφέρει την επανεκκίνηση του συτήματος.Μην ερμηνεύεις λοιπόν το "κρασάρισμα" αυτό,ως την ύπαρξη ιού (αν υπήρχε ιός,δε θα χρειαζόταν να πας να σταματήσεις εσύ το "τρέξιμο" του svchost.exe,για να επανεκκινηθεί το σύστημα...Θα τα...αναλάμβανε όλα αυτός...)

 

Είναι θέμα configuration. Δηλαδή στον ένα υπολογιστή να τρέχουν προογράμματα και υπηρεσίες για τις οποίες είναι απαραίτητη η παρουσία της rpc, στον άλλον όχι. Για να σου φύγει ο νταλκάς λοπόν:

Στην registry στο HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RpcSs υπάρχει μια τιμή με όνομα FailureActions. Αυτή καθορίζει τι ενέργειες θα γίνουν σε περίπτωση σφάλματος. Κλείνοντας την παρουσία του svchost στην οποία τρέχει η remote procedure call (rpc) γίνεται προσπάθεια να κλείσουν και όλες οι υπηρεσίες με εξάρτηση από την rpc. Επειδή κάποια "δεν θέλει" να σταματήσει (επειδή είναι κρίσιμη για τη λειτουργία του συστήματος, για λόγους ασφάλειας κλπ κλπ) στο service control επιστρέφεται σφάλμα και απο εδώ και πέρα γίνεται ότι ορίζεται στην τιμή FailureActions. Εκεί συνήθως ορίζεται να γίνει reboot (οπερ και εγένετο).

Αν δεν σε έπεισα ακόμα, πάρε backup του κλειδιού από τη registry και μετά σβήσε την FailureActions. Θα δεις ότι δεν θα γίνεται reboot πλέον, αλλά πιθανότατα θα παίρνεις πολλά error messages.

 

σας ευχαριστω πολυ για τις απαντησεις σας.

ειναι πολυ βοηθητικες.

σιγουρα θα πειραματιστω σε αυτες τις λυσεις κ θα ποσταρω στην συνεχεια τα αποτελεσματα.

 

προς το παρον αφαιρω το κασπερσκυ απο το συστημα μου γιατι το εχει γονατισει.

 

ευχαριστω.

Δημοσ.
...μ' άλλα λόγια,σε "φρέσκα" windows,δεν έχεις ακόμα εγκαταστήσει κάποιο πρόγραμμα (κάποιον messenger πχ) που να σχετίζεται με την rpc και ο τερματισμός της να επιφέρει την επανεκκίνηση του συτήματος.Μην ερμηνεύεις λοιπόν το "κρασάρισμα" αυτό,ως την ύπαρξη ιού (αν υπήρχε ιός,δε θα χρειαζόταν να πας να σταματήσεις εσύ το "τρέξιμο" του svchost.exe,για να επανεκκινηθεί το σύστημα...Θα τα...αναλάμβανε όλα αυτός...)

ναι εχεις δικιο...

αλλα εχω πολυ κακες αναμνησεις απο το σκουλικη κ αυτο που γινεται μου το θυμισει.

 

κ σκαω να μαθω γιατι συμβαινει????

Δημοσ.
Είναι θέμα configuration. Δηλαδή στον ένα υπολογιστή να τρέχουν προογράμματα και υπηρεσίες για τις οποίες είναι απαραίτητη η παρουσία της rpc, στον άλλον όχι. Για να σου φύγει ο νταλκάς λοπόν:

Στην registry στο HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RpcSs υπάρχει μια τιμή με όνομα FailureActions. Αυτή καθορίζει τι ενέργειες θα γίνουν σε περίπτωση σφάλματος. Κλείνοντας την παρουσία του svchost στην οποία τρέχει η remote procedure call (rpc) γίνεται προσπάθεια να κλείσουν και όλες οι υπηρεσίες με εξάρτηση από την rpc. Επειδή κάποια "δεν θέλει" να σταματήσει (επειδή είναι κρίσιμη για τη λειτουργία του συστήματος, για λόγους ασφάλειας κλπ κλπ) στο service control επιστρέφεται σφάλμα και απο εδώ και πέρα γίνεται ότι ορίζεται στην τιμή FailureActions. Εκεί συνήθως ορίζεται να γίνει reboot (οπερ και εγένετο).

Αν δεν σε έπεισα ακόμα, πάρε backup του κλειδιού από τη registry και μετά σβήσε την FailureActions. Θα δεις ότι δεν θα γίνεται reboot πλέον, αλλά πιθανότατα θα παίρνεις πολλά error messages.

ακολουθησα ολ αυτα που ειπες

αλλα το "προβλημα" 'η το φαινομενο παραμενει το μονο που αλλαξε ειναι οτι.

το shutdown βγαινει αφουτερματισω το svchost του "username" system k οχι οπως πριν με το network service.

 

a k παρεμπιπτωντος δεν παιρνω error messages.

 

kapoia αλλη συμβουλη παρακαλω...

thx

owrm3fr9.jpg

 

owrm31vr8.jpg

Αρχειοθετημένο

Αυτό το θέμα έχει αρχειοθετηθεί και είναι κλειστό για περαιτέρω απαντήσεις.

  • Δημιουργία νέου...