[svchost.exe]系统进程及相关病毒分析


来源:IT.com.cn(IT世界网)   作者:   日期: 2007-10-04



  [svchost.exe]进程经典问题解析

  问:
  Svchost.exe进程是干什么的?

  答:
  Svchost.exe文件存在于“%system root%system32”(例如C:Windowssystem32)目录下,它是Windows NT核心的重要进程(Windows 9X没有该进程),专门为系统启动各种服务的。例如Svchost.exe调用rpcss.dll文件,就会启动rpcss服务(remote procedure call)。

  Svchost.exe实际上是一个服务宿主,它本身并不能给用户提供任何服务,但是可以用来运行动态链接库DLL文件,从而启动对应的服务。Svchost.exe进程可以同时启动多个服务,所以任务管理器中存在多个svchost.exe进程并不代表就一定中病毒的意思。

  问:
  svchost.exe到底启动了那些服务?

  答:
  如果你想了解每个SVCHOST进程当前到底提供了哪些系统服务,可以在命令提示符下输入命令来查看。例如在Windows XP中,打开“命令提示符”,键入tasklist /svc命令查看;在Windows 2000中,则输入“Tlist -S”命令来查看。如果

  如果你在Windows XP中,想得到所有进程的详细信息,可以打开“命令提示符”,键入  tasklist /svc>abc.txt 命令,于是在当前目录中,将会生成一个abc.txt文件,其内容就是当前正在运行的所有进程情况,例如进程名、PID号、该进程启动了哪些服务。

文章导航: [svchost.exe]系统进程分析 [svchost.exe]进程经典问题解析 [svchost.exe]究竟谁“伪装”成我了?