Svchost.exe - это наименование общих процессорных хостов для сервисов, которые запускаются из динамически подключаемых библиотек (DLLs). Подлинный файл "svchost.exe" расположен в "C:\Windows\System32", но многие вирусы и трояны используют такое же наименование файла и процесса, чтобы спрятать или замаскировать их активность. Анализатор процесса Svchost пересчитывает все копии и проверяет включенные в них сервисы. Таким образом легко найти червей, использующих svchost, например, такого печально известного червя, как Conficker («насильник конфигураций»).
Привожу несколько самых путей маскировки вирусами под этот процесс:
C:\WINDOWS\svchost.exe
C:\WINDOWS\system\svchost.exe
C:\WINDOWS\config\svchost.exe
C:\WINDOWS\inet20000\svchost.exe
C:\WINDOWS\inetsponsor\svchost.exe
C:\WINDOWS\sistem\svchost.exe
C:\WINDOWS\windows\svchost.exe
C:\WINDOWS\drivers\svchost.exe
И несколько самых часто используемых названий файлов, вирусами маскирующимися под svchost.exe:
svсhost.exe (вместо английской “c” используется русская “с”)
svch0st.exe (вместо “o” используется ноль)
svchos1.exe (вместо “t” используется единица)
svcchost.exe (2 “c”)
svhost.exe (пропущено “c”)
svchosl.exe (вместо “t” используется “l”)
svchost32.exe (в конец добавлено “32″)
svchosts32.exe (в конец добавлено “s32″)
svchosts.exe (в конец добавлено “s”)
svchoste.exe (в конец добавлено “e”)
svchostt.exe (2 “t” на конце)
svchosthlp.exe (в конец добавлено “hlp”)
svehost.exe (вместо “c” используется “e”)
svrhost.exe (вместо “c” используется “r”)
svdhost32.exe (вместо “c” используется “d” + в конец добавлено “32″)
svshost.exe (вместо “c” используется “s”)
svhostes.exe (пропущено “c” + в конец добавлено “es”)
svschost.exe (после “v” добавлено лишнее “s”)
svcshost.exe (после “c” добавлено лишнее “s”)
svxhost.exe (вместо “c” используется “x”)
syshost.exe (вместо “vc” используется “ys”)
svchest.exe (вместо “o” используется “e”)
svchoes.exe (вместо “st” используется “es”)
svho0st98.exe
ssvvcchhoosst.exe
https://yadi.sk/d/OTYDIIFFy6faD