程序師世界是廣大編程愛好者互助、分享、學習的平台,程序師世界有你更精彩!
首頁
編程語言
C語言|JAVA編程
Python編程
網頁編程
ASP編程|PHP編程
JSP編程
數據庫知識
MYSQL數據庫|SqlServer數據庫
Oracle數據庫|DB2數據庫
 程式師世界 >> 編程語言 >> .NET網頁編程 >> .NET實例教程 >> 揭開SVCHOST.exe進程之謎

揭開SVCHOST.exe進程之謎

編輯:.NET實例教程

svchost.exe是nt核心系統的非常重要的進程,對於2000、xp來說,不可或缺。很多病毒、木馬也會調用它。所以,深入了解這個程序,是玩電腦的必修課之一。

  大家對Windows操作系統一定不陌生,但你是否注意到系統中“svchost.exe”這個文件呢?細心的朋友會發現Windows中存在多個 “svchost”進程(通過“ctrl+alt+del”鍵打開任務管理器,這裡的“進程”標簽中就可看到了),為什麼會這樣呢?下面就來揭開它神秘的面紗。

發現

  在基於nt內核的Windows操作系統家族中,不同版本的Windows系統,存在不同數量的“svchost”進程,用戶使用“任務管理器”可查看其進程數目。一般來說,win2000有兩個svchost進程,winxp中則有四個或四個以上的svchost進程(以後看到系統中有多個這種進程,千萬別立即判定系統有病毒了喲),而win2003 server中則更多。這些svchost進程提供很多系統服務,如:rpCSS服務(remote procedure call)、dmserver服務(logical disk manager)、dhcp服務(dhcp clIEnt)等。

  如果要了解每個svchost進程到底提供了多少系統服務,可以在win2000的命令提示符窗口中輸入“tlist -s”命令來查看,該命令是win2000 support tools提供的。在winxp則使用“tasklist /svc”命令。

svchost中可以包含多個服務

深入

  windows系統進程分為獨立進程和共享進程兩種,“svchost.exe”文件存在於“%systemroot% system32”目錄下,它屬於共享進程。隨著Windows系統服務不斷增多,為了節省系統資源,微軟把很多服務做成共享方式,交由 svchost.exe進程來啟動。但svchost進程只作為服務宿主,並不能實現任何服務功能,即它只能提供條件讓其他服務在這裡被啟動,而它自己卻不能給用戶提供任何服務。那這些服務是如何實現的呢?

  原來這些系統服務是以動態鏈接庫(dll)形式實現的,它們把可執行程序指向 svchost,由svchost調用相應服務的動態鏈接庫來啟動服務。那svchost又怎麼知道某個系統服務該調用哪個動態鏈接庫呢?這是通過系統服務在注冊表中設置的參數來實現。下面就以rpCSS(remote procedure call)服務為例,進行講解。

  從啟動參數中可見服務是靠svchost來啟動的。

實例

  以Windows XP為例,點擊“開始”/“運行”,輸入“services.msc”命令,彈出服務對話框,然後打開“remote procedure call”屬性對話框,可以看到rpcss服務的可執行文件的路徑為“c:\Windows\system32\svchost -k rpcss”,這說明rpcss服務是依靠svchost調用“rpCSS”參數來實現的,而參數的內容則是存放在系統注冊表中的。

  在運行對話框中輸入“regedit.exe”後回車,打開注冊表編輯器,找到[hkey_local_Machine systemcurrentcontrolsetservicesrpcss]項,找到類型為“reg_expand_sz”的鍵“magepath”,其鍵值為“%systemroot%system32svchost -k rpcss”(這就是在服務窗口中看到的服務啟動命令),另外在“parameters”子項中有個名為“servicedll”的鍵,其值為“% systemroot%system32rpcss.dll”,其中“rpcss.dll”就是rpcss服務要使用的動態鏈接庫文件。這樣 svchost進程通過讀取“rpCSS”服務注冊表信息,就能啟動該服務了。

解惑

  因為svchost進程啟動各種服務,所以病毒、木馬也想盡辦法來利用它,企圖利用它的特性來迷惑用戶,達到感染、入侵、破壞的目的(如沖擊波變種病毒“w32.welchia.worm”)。但Windows系統存在多個svchost進程是很正常的,在受感染的機器中到底哪個是病毒進程呢?這裡僅舉一例來說明。

  1. 上一頁:
  2. 下一頁:
Copyright © 程式師世界 All Rights Reserved