Passa ai contenuti principali

Errore rilevamento finestre di dialogo dei servizi interattivi.

malwareSvchost.exe è il nome di un processo host generico per servizi eseguiti da librerie di collegamento dinamico (DLL). 

Il processo svchost.exe viene talvolta sfruttato da alcuni malware, ma dato che è un importante processo utilizzato dal sistema operativo, come facciamo a sapere quando è in esecuzione da parte di un virus o dal S.O.? Vediamo come.

Il file Svchost.exe, che si trova nella cartella %SystemRoot%\System32, all'avvio del computer verifica la porzione del Registro di sistema relativa ai servizi al fine di redigere un elenco di servizi da caricare. È possibile che più istanze di Svchost.exe vengano eseguite contemporaneamente. Ogni sessione Svchost.exe può infatti contenere un gruppo di servizi, il che significa che possono essere eseguiti servizi diversi a seconda di come e dove è stato avviato il file Svchost.exe. Questo consente un controllo e un debugging migliore.
I gruppi Svchost.exe sono identificati nella seguente chiave di registro: 
 
HKEY_LOCAL_MACHINE\Software\Microsoft\WindowsNT\CurrentVersion\Svchost 
 
Ogni valore contenuto in questa chiave rappresenta un gruppo Svchost distinto, che viene visualizzato come istanza a sé stante quando si visualizzano i processi attivi. Ogni valore è un valore REG_MULTI_SZ e contiene i servizi che vengono eseguiti in tale gruppo Svchost. Ogni gruppo Svchost può contenere uno o più nomi di servizio estratti dalla seguente chiave di registro, la cui chiave Parameters contiene un valore ServiceDLL:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Servizio
Per visualizzare l'elenco dei servizi in esecuzione in Svchost:
  1. Fare clic sul pulsante Start sulla barra delle applicazioni di Windows, quindi scegliere Esegui.
  2. Nella finestra di dialogo Apri digitare CMD, quindi premere INVIO.
  3. Digitare Tasklist /SVC, quindi premere INVIO.
Tasklist consente di visualizzare l'elenco dei processi attivi. L'opzione /SVC mostra l'elenco dei servizi attivi in ciascun processo. Per ulteriori informazioni su un determinato processo, digitare il comando seguente, quindi premere INVIO: 
 
Tasklist /FI "PID eq IDprocesso" (con le virgolette)
Il seguente esempio di output di Tasklist indica che sono in esecuzione due istanze di Svchost.exe.
problemavistatv5 
   Nome immagine       PID     Servizi
   ======================================================================== 
   Processo di sistema   0     N/D
   Sistema               8     N/D    
   Smss.exe            132     N/D
   Csrss.exe           160     N/D
   Winlogon.exe        180     N/D
   Services.exe        208     AppMgmt,Browser,Dhcp,Dmserver,Dnscache,
                               Eventlog,LanmanServer,LanmanWorkstation,
                               LmHosts,Messenger,PlugPlay,ProtectedStorage,
                               Seclogon,TrkWks,W32Time,Wmi
   Lsass.exe            220    Netlogon,PolicyAgent,SamSs 
   Svchost.exe          404    RpcSs 
   Spoolsv.exe          452    Spooler 
   Cisvc.exe            544    Cisvc 
   Svchost.exe          556    EventSystem,Netman,NtmsSvc,RasMan,
                               SENS,TapiSrv 
   Regsvc.exe           580    RemoteRegistry 
   Mstask.exe           596    Schedule 
   Snmp.exe             660    SNMP 
   Winmgmt.exe          728    WinMgmt 
   Explorer.exe         812    N/D
   Cmd.exe             1300    N/D
   Tasklist.exe        1144    N/D


L'impostazione di registro per i due gruppi di questo esempio è la seguente:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost:
Netsvcs: Reg_Multi_SZ: EventSystem Ias Iprip Irmon Netman Nwsapagent Rasauto Rasman Remoteaccess SENS Sharedaccess Tapisrv Ntmssvc
RApcss :Reg_Multi_SZ: RpcSs

Utilizzeremo il tool Svchost Process Analyzer.


svchost



che non richiede installazione e che una volta lanciato ci indicherà quanti e quali dei processi svchost.exe in esecuzione sono sfruttati da qualche malware.
Una volta individuato quello “infetto” procederemo innanzitutto a terminarlo e poi procederemo alla rimozione tramite i normali metodi di rimozione malware.


Questa è la procedura che ho trovato per eliminare manualmente il worm


Soluzione: N.B. Prima della rimozione fare il backup del registro. Riavviamo in Modalità provvisoria (premendo il tasto F8 al caricamento del sistema), entriamo nella Task (Ctrl+Alt+Canc nei sistemi operativi 9x e ME o Ctrl+Shift+Esc nei sistemi operativi NT, 2000 e XP), e terminiamo, se presente, l'applicazione aggiunta dal worm. Chiudiamo la Task.


Con la funzione trova, cerchiamo ed eliminiamo anche dal cestino i files: svchost.exe mssvc.dll


Da Start>Esegui scriviamo regedit ed aiutandoci cliccando sui + di HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVe rsionRun facciamo click sulla cartellina Run e dal pannello di dx facciamo click di dx sul valore Service Host Driver = svchost.exe e lo eliminiamo.


Ora portiamoci in HKEY_CURRENT_USERSoftwareMicrosoftCommand Processor clicchiamo sulla cartellina gialla Command Processor, nel pannello di dx facciamo click di dx sul valore AutoRun = svchost.exe e lo eliminiamo.


Ora portiamoci in HKEY_CLASSES_ROOTCLSID {E6FB5E20-DE35-11CF-9C87-00AA005127ED}InProcServer32 clicchiamo sulla cartellina gialla InProcServer32 e sostituiamo il valore (Predefinito) = c:windowssystemmssvc.dll in (Predefinito) = C:WINDOWSSYSTEMWEBCHECK.DLL nei sistemi 9x e ME od il valore (Predefinito) = %SystemRoot%System32webcheck.dll nei sistemi NT 2000 XP


Chiudiamo il registro.


Riavviare il computer.


Fare una scansione, sempre dalla modalità provvisoria, con l'antivirus aggiornato. Riavviare in modalità normale. N.B. Prima della procedura di rimozione ricordarsi che su sistemi operativi WinME e WinXP si consiglia di disabilitare il Ripristino di configurazione del sistema (System Restore). Procedure per il Ripristino di configurazione del sistema: Su Sistemi Operativi WinME: Click su Start, da Impostazioni click su Pannello di Controllo, doppio click su Sistema e cliccate sulla scheda Prestazioni. Click su File System quindi sulla scheda Risoluzione dei problemi e selezionate Disattiva ripristino configurazione di sistema, date OK quindi cliccate su Chiudi, vi verrà chiesto di riavviare il computer. Su Sistemi Operativi WinXP: Click su Start, click con il tasto dx del mouse su Risorse del Computer poi su Proprietà. Click sulla scheda Ripristino configurazione di sistema mettere la spunta su Disattiva Ripristino configurazione di sistema o su Disattiva Ripristino configurazione di sistema su tutte le unità, click su Applica click su Sì e poi su OK, riavviare. N.B. Terminata la rimozione del virus, riattivare il Ripristino di configurazione del sistema.

 
Se ti è piaciuto l'articolo , iscriviti al feed cliccando sull'immagine sottostante per tenerti sempre aggiornato sui nuovi contenuti del blog:

Commenti

Posts piú popolari

Sicurezza in Windows: Come riconoscere una truffa con "ordine falso"

Una tattica popolare dei criminali è la truffa "falso ordine". Il modo in cui funziona è che ricevi un messaggio, in genere tramite e-mail o SMS, che sembra essere una conferma di routine per un ordine. Naturalmente, non hai mai ordinato qualsiasi prodotto o servizio che stai confermando. Il messaggio sembra abbastanza comune e indica che il denaro verrà addebitato sulla carta di credito o ritirato dal conto corrente bancario per il prodotto o il servizio. Quindi, offre casualmente istruzioni su come annullare l'ordine, se lo desideri. Gli operatori sono in attesa... per rubare le tue informazioni Dove si arriva è quando si tenta di annullare l'ordine falso. Ecco come funziona la truffa. Per annullare l'ordine falso, è necessario fare clic su un collegamento o chiamarli al telefono. In entrambi i casi, l'obiettivo finale dei truffatori è quello di farti dare alcune informazioni personali. Essi sostengono che è allo scopo di annullare l'ordine falso...

Che cos'è la sicurezza informatica?

La sicurezza informatica, nota anche come sicurezza digitale, è la pratica volta a proteggere le informazioni digitali, i dispositivi e le risorse personali. Compresi le informazioni personali, gli account, i file, le fotografie, e persino il denaro. CIA L'acronimo "CIA" è spesso usato per rappresentare i tre pilastri della sicurezza informatica. Confidenzialità - Proteggere i propri segreti, e garantire che solo le persone autorizzate possano accedere ai file e agli account dell'utente. Integrità - Assicurare che le informazioni corrispondano a quanto previsto, e che nessuno abbia inserito, modificato o eliminato elementi senza autorizzazione. Ad esempio, modificare malintenzionatamente un numero in un foglio di calcolo. Accesso - Assicurarsi di poter accedere all'informazione ai sistemi quando necessario. Un esempio di un problema di accesso potrebbe essere un attacco di tipo denial of service, in cui gli attaccanti sovraccaricano il traffico di rete...

Guida a Windows 11: Gestire lo spazio sull'unità con Sensore memoria.

ensore memoria può liberare automaticamente lo spazio sul disco eliminando i file non necessari, come i file temporanei e il contenuto del Cestino. Ecco altre info su come funziona e su come configurarlo in base alle tue esigenze. In pausa Se Sensore memoria è attivato con le impostazioni predefinite, verrà eseguito quando lo spazio su disco del dispositivo è insufficiente e verranno eliminati i file temporanei non necessari. Il contenuto del Cestino verrà eliminato per impostazione predefinita dopo un certo periodo di tempo, ma gli elementi nella cartella Download e in OneDrive (o qualsiasi altro provider di cloud) non verranno toccati a meno che non hai configurato Sensore memoria per farlo.  Importante: Sensore memoria funziona solo sull'unità di sistema, che contiene il sistema operativo Windows ed è in genere denominata C: . Per liberare spazio in altre unità, vai a Start > Impostazioni > Sistema > Archiviazione > Impostazioni di archiviazione avanzate ...

Guida a Windows 11: Introduzione e Nozioni di base

Questo articolo illustra i concetti di base di Windows 11, indipendentemente dal fatto che tu abbia familiarità con Windows o che tu abbia eseguito l'aggiornamento da una versione precedente. Tratteremo i componenti essenziali di desktop, Esplora file e Microsoft Edge, fornendoti solide basi per esplorare e usare Windows 11 in modo efficace. Esperienza utente Windows 11 è la versione più recente del sistema operativo Microsoft, progettata per offrire un'esperienza moderna e intuitiva. Con un'interfaccia elegante, prestazioni migliorate e nuove funzionalità, Windows 11 mira a migliorare la produttività e il divertimento per gli utenti. Esaminiamo le nozioni di base ed esploriamo cosa Windows 11 ha da offrire. Accedi e accedi al desktop L'esperienza utente inizia dalla schermata di blocco. Se il dispositivo dispone di un sensore biometrico, puoi accedere comodamente usando il volto o l'impronta digitale. In alternativa, puoi usare un PIN o una password. Le...

Come avviare Windows 10 in modalità provvisoria

Per avviare Windows 10 in modalità provvisoria, puoi usare il menu "Riavvia" tenendo premuto il tasto Maiusc, oppure usare l'utilità msconfig . Un'altra opzione è premere il tasto F8 (o F2, F11, F12 a seconda del PC) più volte all'avvio del computer, anche se su sistemi veloci potrebbe essere difficile. Dopo aver riavviato in uno dei modi indicati, seleziona "Risoluzione dei problemi" > "Opzioni avanzate" > "Impostazioni di avvio" > "Riavvia" e premi F4, F5 o F6 per scegliere la modalità desiderata. <?XML:NAMESPACE PREFIX = "[default] http://www.w3.org/2000/svg" NS = "http://www.w3.org/2000/svg" /> Da Windows 10 Fai clic sul pulsante di Windows e poi su Accensione. Tieni premuto il tasto Maiusc e clicca su Riavvia. Quando appare il menu, seleziona Risoluzione dei problemi. Seleziona Opzioni avanzate. Scegli Impostazioni di avvio. Clicca su Riavvia. Dopo il r...