Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   svchost.exe verbraucht viel RAM (https://www.trojaner-board.de/163972-svchost-exe-verbraucht-viel-ram.html)

schrauber 17.02.2015 07:03

ProcessExplorer als Ersatz für den Windows Taskmanager installieren

Lade Dir den Process Explorer als Ersatz für den Taskmanager herunter und installiere ihn, hier findest Du eine Anleitung. Das ist ein wesentlich leistungsfähigerer Ersatz für den Windows-Taskmanager. Im Menü unter "Options" kannst Du den ProcessExplorer dauerhaft als Ersatz für den Taskmanager einrichten (Replace Taskmanager). Das ist sehr empfehlenswert, weil der ProcessExplorer erheblich mehr Funktionen als der Taskmanager hat. Wenn Du diese Einstellung gemacht hast, öffnet sich mit der Tastenkombination STRG + ALT + Entf. nicht mehr der Taskmanager, sondern der ProcessExplorer. Das kann jederzeit durch Abhaken dieser Einstellung wieder rückgängig gemacht werden.

Was wir jetzt konkret brauchen: In jeder Zeile steht ein Prozess, ein paar der Zeilen sind keine richtigen Prozesse, sondern nur Pseudoprozesse für die Tätigkeit des Windos-Kernels. Im Menü View => Select Columns wird ein Dialog geöffnet, in dem Du auswählen kannst, welche Spalten mit Informationen zu den Prozessen angezeigt werden sollen. In dem gehe in das Register "Process Performance" und stelle sicher, dass dort "CPU Usage" angehakt ist, "CPU History" wäre ebenfalls sinnvoll. Unter "CPU Usage" wird der aktuelle Wert der Prozessorauslastung für jeden Prozess angezeigt (im Tabellentitel steht nur kurz "CPU"), "CPU History" blendet für jeden Prozess ein Diagramm ein, das eine Kurve mit der Prozessorauslastung für die letzte Zeit anzeigt.

Damit sollte es Dir möglich sein, zu identifizieren, welcher Prozess Deine CPU in Trab hält. Mache einen Doppelklick auf den Prozess. Du kannst von dem ganzen auch einen Screenshot machen und ihn als Anhang mit Deiner Antwort hochladen (auf "Erweitert" unter dem Textfeld klicken und über "Anhänge verwalten" auf Deinem Rechner suchen lassen und über "Hochladen" anhängen).

Lord Flame 17.02.2015 12:14

Liste der Anhänge anzeigen (Anzahl: 6)
Ok, hatte Process explorer schon installiert.
Zum Bild "avast": Habe gerade bei Steam ein SPiel heruntergeladen und mit dem CPU-Verbrauch von STeam stieg auch der von avast.
Zu "svchost": Zwischendurch stieg der Ram- und CPU-Verbrauch auf die sichtbaren Werte. Besondere Programme hatte ich nicht neu geöffnet. Ich habe gleich von mehreren Reitern Bilder gemacht: "image", "performance" und "performance graph".
Nach einem kurzen Umstellen auf "Private Bytes" hatte ich auf einmal 2x svchost an oberster Stelle(siehe svchost 2x)
Ich hoffe, dass ich alles richtig gemacht habe.

schrauber 17.02.2015 20:06

Kopiere folgenden Text in Deinen Editor und speicher ihn auf dem Desktop als "list.bat". Wähle dazu unter Speichern als "Alle Dateitypen".

Code:

@echo off
tasklist /SVC /FI "IMAGENAME eq svchost.exe" > c:\list.txt
notepad c:\list.txt
exit

Starte die list.bat durch einen Doppelklick, es öffnet sich ein Notepadfenster. Poste mir den Inhalt.

Lord Flame 18.02.2015 15:33

Hier das "log"
Code:



Abbildname                    PID Dienste                                   
========================= ======== ============================================
svchost.exe                    876 DcomLaunch, PlugPlay, Power               
svchost.exe                    976 RpcEptMapper, RpcSs                       
svchost.exe                    828 AudioSrv, Dhcp, eventlog,                 
                                  HomeGroupProvider, lmhosts, wscsvc         
svchost.exe                    396 AudioEndpointBuilder, CscService, hidserv, 
                                  HomeGroupListener, Netman, PcaSvc, SysMain,
                                  TrkWks, UxSms, WdiSystemHost, WPDBusEnum, 
                                  wudfsvc                                   
svchost.exe                  1072 EventSystem, fdPHost, FontCache, netprofm, 
                                  nsi, SstpSvc, WdiServiceHost,             
                                  WinHttpAutoProxySvc                       
svchost.exe                  1104 AeLookupSvc, Appinfo, BITS, Browser,       
                                  IKEEXT, iphlpsvc, LanmanServer, MMCSS,     
                                  ProfSvc, RasMan, Schedule, seclogon, SENS, 
                                  ShellHWDetection, Themes, Winmgmt, wuauserv
svchost.exe                  1204 gpsvc                                     
svchost.exe                  1356 CryptSvc, Dnscache, LanmanWorkstation,     
                                  NlaSvc, TapiSrv                           
svchost.exe                  1640 BFE, DPS, MpsSvc                           
svchost.exe                  4316 FDResPub, SSDPSRV, upnphost, wcncsvc       
svchost.exe                  2064 swprv                                     
svchost.exe                  4984 p2pimsvc, p2psvc, PNRPsvc


schrauber 19.02.2015 06:41

Ehm, warum fehlt jetzt die PID 1112? Die in deinen Screenshots da war? Bitte nochmal kontrollieren.

Wenn die Probleme nochmal da sind, schauen welche PID bei svchost angezeigt wird, dann nochmal die Batch laufen lassen.

Lord Flame 27.02.2015 21:10

Liste der Anhänge anzeigen (Anzahl: 1)
Hallo mal wieder.
Die 1112 ist bisher nicht wieder aufgetaucht und
ich habe auch maximal eine Auslastung von ~ 150 MB durch
jegliche svchost.exe. Was mir auffiel war ein anderes svchost.exe, dass
zwar "nur" ~ 300 MB braucht, aber dafür auch ~15% der CPU-Leistung
in ANspruch nimmt.
Meine Frage ist, ob das direkt etwas damit zu tun hat, dass ich gerade per
Steam ein SPiel herunterlade. Ich weiß zwar nicht, ob du/Sie das so ad-hoc
sagen können, aber fragen schadet nicht (soweit ich weiß)... :confused:
Nervt halt ein wenig, wenn der Rechner ca. 10-15 Sekunden braucht, um
ein kleines Bild zu öffnen...
list.bat:
Code:

Abbildname                    PID Dienste                                   
========================= ======== ============================================
svchost.exe                    852 DcomLaunch, PlugPlay, Power               
svchost.exe                    952 RpcEptMapper, RpcSs                       
svchost.exe                    632 AudioSrv, Dhcp, eventlog,                 
                                  HomeGroupProvider, lmhosts, wscsvc         
svchost.exe                    692 AudioEndpointBuilder, CscService, hidserv, 
                                  HomeGroupListener, Netman, PcaSvc, SysMain,
                                  TrkWks, UxSms, WdiSystemHost, WPDBusEnum, 
                                  wudfsvc                                   
svchost.exe                  1040 EventSystem, fdPHost, FontCache, netprofm, 
                                  nsi, SstpSvc, WdiServiceHost,             
                                  WinHttpAutoProxySvc                       
svchost.exe                  1072 AeLookupSvc, Appinfo, BITS, Browser,       
                                  IKEEXT, iphlpsvc, LanmanServer, MMCSS,     
                                  ProfSvc, RasMan, Schedule, seclogon, SENS, 
                                  ShellHWDetection, Themes, Winmgmt, wuauserv
svchost.exe                  1188 gpsvc                                     
svchost.exe                  1396 CryptSvc, Dnscache, LanmanWorkstation,     
                                  NlaSvc, TapiSrv                           
svchost.exe                  1700 BFE, DPS, MpsSvc                           
svchost.exe                  1560 stisvc                                     
svchost.exe                  3172 FDResPub, SSDPSRV, upnphost, wcncsvc       
svchost.exe                  4436 p2pimsvc, p2psvc, PNRPsvc                 
svchost.exe                  6040 swprv                                     
svchost.exe                  5840 WerSvc


schrauber 28.02.2015 10:53

Gewusst wie: Durchführen eines sauberen Neustarts in Windows

Bitte einen Clean Boot machen. Wenn das Problem dann weg ist, einzeln wieder Dienste aktivieren, dazwischen immer einen Reboot machen. Solange bis Du weißt welcher Dienst die Probleme macht.

Diesen dann hier benennen.

Lord Flame 03.03.2015 16:28

Liste der Anhänge anzeigen (Anzahl: 2)
Habe ich gemacht. Trotzdem verläuft der Startup verhältnismäßig langsam
(~1-2 min bis alle Desktopsymbole geladen sind)
Ich kann übrigens Avast Antivirus nicht aus dem Systemstart rausnehmen...
Mein AUtostart-Ordner ist übrigens leer.
Ich habe gerade bei Avast den "Rootkit-Scan" beim systemstart ausgemacht.
Vielleicht bringt das was, ich melde mich noch mal.
Gruß Lord Flame

schrauber 04.03.2015 08:14

Und deinstalliere mal Avast komplett zum test.

Lord Flame 06.03.2015 15:07

Liste der Anhänge anzeigen (Anzahl: 2)
Ok, habe ich gemacht.
"Resultat":
Code:

Abbildname                    PID Dienste                                   
========================= ======== ============================================
svchost.exe                    788 DcomLaunch, PlugPlay, Power               
svchost.exe                    868 RpcEptMapper, RpcSs                       
svchost.exe                    108 AudioSrv, Dhcp, eventlog,                 
                                  HomeGroupProvider, lmhosts                 
svchost.exe                    392 AudioEndpointBuilder, CscService, hidserv, 
                                  HomeGroupListener, Netman, PcaSvc, SysMain,
                                  TrkWks, UxSms, WdiSystemHost, WPDBusEnum, 
                                  wudfsvc                                   
svchost.exe                    460 EventSystem, fdPHost, FontCache, netprofm, 
                                  nsi, SstpSvc, WdiServiceHost,             
                                  WinHttpAutoProxySvc                       
svchost.exe                    468 AeLookupSvc, Appinfo, Browser, IKEEXT,     
                                  iphlpsvc, LanmanServer, MMCSS, ProfSvc,   
                                  RasMan, Schedule, seclogon, SENS,         
                                  ShellHWDetection, Themes, Winmgmt, wuauserv
svchost.exe                  1064 gpsvc                                     
svchost.exe                  1200 CryptSvc, Dnscache, LanmanWorkstation,     
                                  NlaSvc, TapiSrv                           
svchost.exe                  1532 BFE, DPS, MpsSvc                           
svchost.exe                  1724 stisvc                                     
svchost.exe                  3320 FDResPub, SSDPSRV, upnphost               
svchost.exe                  3492 p2pimsvc, p2psvc, PNRPsvc

wie man den anhängenden bildern ansehen kann, verbraucht die 468 ~1GB Ram
Trotzdem konnte ich den Process Explorer schon 1 Minute nach Startup öffnen,
was mir sonst erst später möglich war.

schrauber 07.03.2015 12:18

Gewusst wie: Durchführen eines sauberen Neustarts in Windows

Bitte einen Clean Boot machen. Wenn das Problem dann weg ist, einzeln wieder Dienste aktivieren, dazwischen immer einen Reboot machen. Solange bis Du weißt welcher Dienst die Probleme macht.

Diesen dann hier benennen. Ich würde beim Deaktivieren der Dienste unter 468 beginnen.

Lord Flame 07.03.2015 16:28

Liste der Anhänge anzeigen (Anzahl: 1)
Frage:
Ich soll ja "Alle Microsoft-Dienste ausblenden" drücken. Dann habe ich noch ~ 10 Dienste übrig, die ich deaktivieren kann. Aber es scheint mir, als ob keiner der Dienste aus der 468 dabei wäre. Soll ich also alle Dienste incl. Microsoft-Dienste von der 468 deaktivieren oder wie genau?
Hänge (noch) mal nen Bild der verfügbaren (nicht Microsoft-) Dienste an.

schrauber 08.03.2015 08:34

Deaktiviere bitte zuerst mal nur den DIenst Anwendungserfahrung.

Lord Flame 08.03.2015 16:12

Sieht schon sehr viel besser aus.
Habe Anwendungserfahrung, alle nicht WIn-Dienste und alle systemstartelemente rausgenommen. Am meisten Ram braucht dann svchost mit pid 500, nämlich ~100MB, was wie mir scheint im guten Bereich liegt. Nochmal angehängt die svchost liste, wobei es jetzt wie gesagt sehr viel besser aussieht.
Code:

Abbildname                    PID Dienste                                   
========================= ======== ============================================
svchost.exe                    800 DcomLaunch, PlugPlay, Power               
svchost.exe                    880 RpcEptMapper, RpcSs                       
svchost.exe                    300 AudioSrv, Dhcp, eventlog,                 
                                  HomeGroupProvider, lmhosts                 
svchost.exe                    500 AudioEndpointBuilder, CscService, hidserv, 
                                  HomeGroupListener, Netman, PcaSvc, SysMain,
                                  TrkWks, UxSms, WdiSystemHost, WPDBusEnum, 
                                  wudfsvc                                   
svchost.exe                    656 EventSystem, fdPHost, FontCache, netprofm, 
                                  nsi, SstpSvc, WdiServiceHost,             
                                  WinHttpAutoProxySvc                       
svchost.exe                    324 Appinfo, Browser, IKEEXT, iphlpsvc,       
                                  LanmanServer, MMCSS, ProfSvc, RasMan,     
                                  Schedule, seclogon, SENS, ShellHWDetection,
                                  Themes, Winmgmt                           
svchost.exe                  1124 gpsvc                                     
svchost.exe                  1308 CryptSvc, Dnscache, LanmanWorkstation,     
                                  NlaSvc, TapiSrv                           
svchost.exe                  1504 BFE, DPS, MpsSvc                           
svchost.exe                  1704 stisvc                                     
svchost.exe                  2508 FDResPub, SSDPSRV, upnphost               
svchost.exe                  3332 p2pimsvc, p2psvc, PNRPsvc


schrauber 08.03.2015 19:14

jop, find ich auch besser :). Einzeln wieder aktivieren, dann sollten wir den Übeltäter finden.


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:59 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131