Passa ai contenuti principali

Errore rilevamento finestre di dialogo dei servizi interattivi.

malwareSvchost.exe è il nome di un processo host generico per servizi eseguiti da librerie di collegamento dinamico (DLL). 

Il processo svchost.exe viene talvolta sfruttato da alcuni malware, ma dato che è un importante processo utilizzato dal sistema operativo, come facciamo a sapere quando è in esecuzione da parte di un virus o dal S.O.? Vediamo come.

Il file Svchost.exe, che si trova nella cartella %SystemRoot%\System32, all'avvio del computer verifica la porzione del Registro di sistema relativa ai servizi al fine di redigere un elenco di servizi da caricare. È possibile che più istanze di Svchost.exe vengano eseguite contemporaneamente. Ogni sessione Svchost.exe può infatti contenere un gruppo di servizi, il che significa che possono essere eseguiti servizi diversi a seconda di come e dove è stato avviato il file Svchost.exe. Questo consente un controllo e un debugging migliore.
I gruppi Svchost.exe sono identificati nella seguente chiave di registro: 
 
HKEY_LOCAL_MACHINE\Software\Microsoft\WindowsNT\CurrentVersion\Svchost 
 
Ogni valore contenuto in questa chiave rappresenta un gruppo Svchost distinto, che viene visualizzato come istanza a sé stante quando si visualizzano i processi attivi. Ogni valore è un valore REG_MULTI_SZ e contiene i servizi che vengono eseguiti in tale gruppo Svchost. Ogni gruppo Svchost può contenere uno o più nomi di servizio estratti dalla seguente chiave di registro, la cui chiave Parameters contiene un valore ServiceDLL:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Servizio
Per visualizzare l'elenco dei servizi in esecuzione in Svchost:
  1. Fare clic sul pulsante Start sulla barra delle applicazioni di Windows, quindi scegliere Esegui.
  2. Nella finestra di dialogo Apri digitare CMD, quindi premere INVIO.
  3. Digitare Tasklist /SVC, quindi premere INVIO.
Tasklist consente di visualizzare l'elenco dei processi attivi. L'opzione /SVC mostra l'elenco dei servizi attivi in ciascun processo. Per ulteriori informazioni su un determinato processo, digitare il comando seguente, quindi premere INVIO: 
 
Tasklist /FI "PID eq IDprocesso" (con le virgolette)
Il seguente esempio di output di Tasklist indica che sono in esecuzione due istanze di Svchost.exe.
problemavistatv5 
   Nome immagine       PID     Servizi
   ======================================================================== 
   Processo di sistema   0     N/D
   Sistema               8     N/D    
   Smss.exe            132     N/D
   Csrss.exe           160     N/D
   Winlogon.exe        180     N/D
   Services.exe        208     AppMgmt,Browser,Dhcp,Dmserver,Dnscache,
                               Eventlog,LanmanServer,LanmanWorkstation,
                               LmHosts,Messenger,PlugPlay,ProtectedStorage,
                               Seclogon,TrkWks,W32Time,Wmi
   Lsass.exe            220    Netlogon,PolicyAgent,SamSs 
   Svchost.exe          404    RpcSs 
   Spoolsv.exe          452    Spooler 
   Cisvc.exe            544    Cisvc 
   Svchost.exe          556    EventSystem,Netman,NtmsSvc,RasMan,
                               SENS,TapiSrv 
   Regsvc.exe           580    RemoteRegistry 
   Mstask.exe           596    Schedule 
   Snmp.exe             660    SNMP 
   Winmgmt.exe          728    WinMgmt 
   Explorer.exe         812    N/D
   Cmd.exe             1300    N/D
   Tasklist.exe        1144    N/D


L'impostazione di registro per i due gruppi di questo esempio è la seguente:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost:
Netsvcs: Reg_Multi_SZ: EventSystem Ias Iprip Irmon Netman Nwsapagent Rasauto Rasman Remoteaccess SENS Sharedaccess Tapisrv Ntmssvc
RApcss :Reg_Multi_SZ: RpcSs

Utilizzeremo il tool Svchost Process Analyzer.


svchost



che non richiede installazione e che una volta lanciato ci indicherà quanti e quali dei processi svchost.exe in esecuzione sono sfruttati da qualche malware.
Una volta individuato quello “infetto” procederemo innanzitutto a terminarlo e poi procederemo alla rimozione tramite i normali metodi di rimozione malware.


Questa è la procedura che ho trovato per eliminare manualmente il worm


Soluzione: N.B. Prima della rimozione fare il backup del registro. Riavviamo in Modalità provvisoria (premendo il tasto F8 al caricamento del sistema), entriamo nella Task (Ctrl+Alt+Canc nei sistemi operativi 9x e ME o Ctrl+Shift+Esc nei sistemi operativi NT, 2000 e XP), e terminiamo, se presente, l'applicazione aggiunta dal worm. Chiudiamo la Task.


Con la funzione trova, cerchiamo ed eliminiamo anche dal cestino i files: svchost.exe mssvc.dll


Da Start>Esegui scriviamo regedit ed aiutandoci cliccando sui + di HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVe rsionRun facciamo click sulla cartellina Run e dal pannello di dx facciamo click di dx sul valore Service Host Driver = svchost.exe e lo eliminiamo.


Ora portiamoci in HKEY_CURRENT_USERSoftwareMicrosoftCommand Processor clicchiamo sulla cartellina gialla Command Processor, nel pannello di dx facciamo click di dx sul valore AutoRun = svchost.exe e lo eliminiamo.


Ora portiamoci in HKEY_CLASSES_ROOTCLSID {E6FB5E20-DE35-11CF-9C87-00AA005127ED}InProcServer32 clicchiamo sulla cartellina gialla InProcServer32 e sostituiamo il valore (Predefinito) = c:windowssystemmssvc.dll in (Predefinito) = C:WINDOWSSYSTEMWEBCHECK.DLL nei sistemi 9x e ME od il valore (Predefinito) = %SystemRoot%System32webcheck.dll nei sistemi NT 2000 XP


Chiudiamo il registro.


Riavviare il computer.


Fare una scansione, sempre dalla modalità provvisoria, con l'antivirus aggiornato. Riavviare in modalità normale. N.B. Prima della procedura di rimozione ricordarsi che su sistemi operativi WinME e WinXP si consiglia di disabilitare il Ripristino di configurazione del sistema (System Restore). Procedure per il Ripristino di configurazione del sistema: Su Sistemi Operativi WinME: Click su Start, da Impostazioni click su Pannello di Controllo, doppio click su Sistema e cliccate sulla scheda Prestazioni. Click su File System quindi sulla scheda Risoluzione dei problemi e selezionate Disattiva ripristino configurazione di sistema, date OK quindi cliccate su Chiudi, vi verrà chiesto di riavviare il computer. Su Sistemi Operativi WinXP: Click su Start, click con il tasto dx del mouse su Risorse del Computer poi su Proprietà. Click sulla scheda Ripristino configurazione di sistema mettere la spunta su Disattiva Ripristino configurazione di sistema o su Disattiva Ripristino configurazione di sistema su tutte le unità, click su Applica click su Sì e poi su OK, riavviare. N.B. Terminata la rimozione del virus, riattivare il Ripristino di configurazione del sistema.

 
Se ti è piaciuto l'articolo , iscriviti al feed cliccando sull'immagine sottostante per tenerti sempre aggiornato sui nuovi contenuti del blog:

Commenti

nome-foto

Posts piú popolari

Perché è necessario tanto tempo per installare Office in Windows 10?

I problemi riscontrati quando si prova a installare Office 2016 o Office 2013 e le relative correzioni variano a seconda che il prodotto sia incluso in un piano Office per utenti privati o Office per le aziende. Inoltre, con i piani Office per le aziende, solo gli amministratori responsabili della gestione di Office 365 nell'organizzazione possono eseguire alcune attività. Quindi, gli amministratori devono visualizzare i problemi e le soluzioni elencati nelle schede Office per le aziende e Amministrazione di Office 365. Se viene visualizzato il messaggio di errore La connessione è lenta, potrebbe volerci qualche minuto oppure se l'installazione di Office richiede tempi molto lungi o sembra bloccarsi, è consigliabile annullare l'installazione e quindi provare con alcune procedure seguenti. L'installazione di Office impiega molto tempo. Contenuto del post: [ hide ] Si ha una stampante HP 4500 o HP 8500 OfficeJet e si installa Office o Office 365? In questo caso,

Domande frequenti su Microsoft Defender SmartScreen: Come posso disabilitare Microsoft Defender SmartScreen?

 Come posso disabilitare Microsoft Defender SmartScreen? In Windows Internet Explorer 7 scegliere Filtro anti-phishing dal menu Strumenti, quindi fare clic su Disattiva Controllo automatico sito Web. Nella finestra di dialogo visualizzata selezionare Disattiva filtro anti-phishing automatico, quindi fare clic su OK. In Windows Internet Explorer 8 scegliere Filtro SmartScreen dal menu Sicurezza, quindi fare clic su Disattiva filtro SmartScreen. Nella finestra di dialogo visualizzata selezionare Disattiva filtro SmartScreen, quindi fare clic su OK. In Windows Internet Explorer 9 e 10 fare clic sul pulsante Strumenti, scegliere Sicurezza, quindi fare clic su Disattiva filtro SmartScreen. Nella finestra di dialogo visualizzata selezionare Disattiva filtro SmartScreen, quindi fare clic su OK. In Microsoft Edge, fai clic su ..., quindi impostazioni, Visualizza impostazioni avanzate e attiva/disattiva Proteggi la protezione da siti dannosi e download con Microsoft Defender SmartScreen per off

Opzioni di avvio avanzate in Windows 7.

Il menu Opzioni di avvio avanzate consente di avviare Windows in modalità avanzate della risoluzione dei problemi. Per accedere al menu, è possibile accendere il computer e premere F8 prima dell'avvio di Windows . Alcune opzioni, ad esempio la modalità provvisoria, consentono di avviare Windows in uno stato limitato, che prevede solo le funzionalità minime. Se un problema non si ripresenta dopo l'avvio in modalità provvisoria, significa che le impostazioni predefinite e i driver di dispositivo minimi funzionano correttamente. Altre opzioni consentono di avviare Windows con funzionalità avanzate destinate agli amministratori di sistema e ai professionisti IT. Per ulteriori informazioni, visitare il sito Web Microsoft per i professionisti IT . Ripristina il computer. Visualizza un elenco di strumenti di ripristino del sistema che è possibile utilizzare per riparare i problemi relativi all'avvio, eseguire la diagnostica o ripristinare il

Come scaricare legalmente Windows e Office dai server ufficiali senza product key.

Una volta scaricare Windows era semplice grazie al partner di Microsoft DigitalRiver che forniva dei link diretti per il download delle iso di Windows. Purtroppo questi collegamenti furono rimossi e l’unico modo per scaricare Windows originale era passare attraverso i media creation tools forniti da Microsoft. Questi permettevano di prelevare l’immagine del sistema operativo solo dopo aver inserito un codice di licenza originale. Oggi la situazione è cambiata, infatti ora vedremo come riuscire a scaricare LEGALMENTE la ISO di Windows nella versione che vogliamo (10, 8.1, 7) senza dover fornire nessuna licenza. Allo stesso modo potremo scaricare tutte le versioni di Office (2007, 2010, 2011, 2013, 2016). Tutto questo è possibile grazie ad un programma non ufficiale sviluppato da HeiDoc.net che permette di selezionare e scaricare dai server ufficiali di Microsoft la versione di Windows e Office che desideriamo. Il programma che verrà mostrato in questo articolo permette di scaric

10 consigli per velocizzare Windows 7.

Windows 7 è certamente un sistema operativo molto veloce e sicuro però, come per tutti i sistemi operativi, è possibile ottimizzarlo al meglio per farlo diventare ancora più veloce . Ecco qualche consiglio: 1. Ottimizzare il Registro di Sistema: L’ottimizzazione del registro è essenziale per avere un pc potente e veloce. Per far ciò provate questo programmino. Basta estrarre il file ZIP, lanciarlo e poi riavviare il pc. Consiglio di effettuare il backup del registro prima di effettuare questa operazione. 2. Disattivare tutti gli effetti visivi inutili: Gli effetti visivi di Windows 7 rallentano molto il sistema operativo. Per questo è consigliato, per aumentare la velocità, disattivare quelli inutili. Naturalmente ciò toglie alla grafica un po’ della sua bellezza. Per disattivarli cliccate sull’icona Computer poi andate in Properties – Advanced – Settings (quello compreso in Performance). Ora disattivate gli effetti visivi inutili, lasciando selezionati solo quelli che v