ما هي عملية مضيف الخدمات svchost.exe في إدارة مهام ويندوز ؟ ولم يوجد العديد منها قيد العمل

أحيانا عندما تقوم بفتح إدارة المهام في ويندوز Windows فقد تتفاجأ من وجود الكثير من العمليات النشطة التي تبدأ باسم Service Host ، وإذا حاولت إيقافها فلن تستطيع … و من هنا فإن الكثير يعتقد أن هذه يمكن أن تكون فيروسات أو برمجيات خبيثة ..

في هذه المقالة سنشرح عن هذه العمليات Service Host Process ( مضيف عام للخدمات ) أو svchost.exe.. ما هي و ما وظيفتها و العديد من الأشياء الأخرى :

ما هي عمليات مضيف الخدمات Service Host Process

 

بحسب مايكروسوفت Microsoft فإن هذه العمليات هي عبارة عن اسم مضيف عام للخدمات التي تعمل من مكتبة الروابط الديناميكية

حسناً ولكن يبدو هذا التعريف ليس واضحاً كفاية و للتوضيح : قامت مايكروسوفت Microsoft بعمل العديد من التغيرات في وظائف ويندوز Windows من الاعتماد على خدمات ويندوز Windows الذاتية ( و التي تعمل مباشرة من ملفات EXE ) إلى استخدام ملفات DLL بدلا عنها و ذلك بسبب أن ذلك ، و من الناحية البرمجية – يجعل الكود أكثر قابلية لإعادة الاستخدام و أسهل للحفاظ عليه محدثا .

و لكن المشكلة هي في أن نظام التشغيل لا يستتطيع تشغيل ملفات DLL مباشرة بنفس الطريقة التي يتعامل فيها مع الملفات التنفيذية EXE . و لذلك فإن عملية معينة يقوم  باستضافة خدمات DLL هذه و من هنا أتت عمليات مضيف الخدمات أو svchost.exe

لماذا يقوم الويندوز Windows بتشغيل الكثير من عمليات مضيف الخدمات في نفس الوقت ؟

 

إذا ما قمت بإلقاء نظرة على قسم الخدمات Services في لوحة التحكم فإنك سوف تلاحظ أن ويندوز Windows يحتاج الكثير من الخدمات ، و إذا ما تم استضافة كل هذه الخدمات من قبل مضيف خدمات واحد فإن هذا يعني أن الخلل في خدمة واحدة يمكن أن يؤثر على باقي الخدمات و بالتالي تأذي كامل نظام التشغيل و لذلك يتم فصل هذه الخدمات و توزيعها على عدة عمليات مضيف خدمات

و تنظم هذه الخدمات على شكل مجموعات محلية تكون جميعها معلقة مع بعضها بعض الشيء ، حيث يقوم مضيف خدمات واحد باستضافة عدة خدمات متعلقة مع بعضها فمثلاً هناك مضيف خدمات واحد يقوم بتشغيل ثلاثة خدمات متعلقة بالجدار الناري ، مضيف آخر قد يشغل عدة خدمات أخرى لها علاقة بواجهة المستخدم ، و هكذا ..

في الصورة بالأسفل يمكن رؤية كيف أن عملية مضيف خدمات واحدة تشغل عدة خدمات متعلقة بالشبكة Network :

هل يمكن إيقاف هذه العمليات ؟

 

غالباً ما يحتاج نظام الويندوز هذه العمليات من أجل العمل بشكل سليم ، و لكن في الحقيقة ، في إصدار ويندوز إكس بي Windows XP و الإصدارات الأقدم ، و عندما كانت الحواسيب بمواصفات محدودة ، فإنه كان ينصح بإيقاف بعض الخدمات الثانوية غير الضرورية من أجل تسريع الحاسوب ، أما حالياً فلا ينصح أبدا بتعطيل أي خدمة . حيث أن الحواسيب الحديثة تميل إلى تحميل عمليات ذاكرة و عالية القوة ، أضف إلى ذلك إلى أن طريقة التعامل مع هذه الخدمات في النسخ الحديثة من ويندوز أكثر انسيابية و رشاقة و سرعة لذلك لا ينصح بإيقافها أبدا.

و لكن في المقابل فإذا كنت تلاحظ أن أحد عمليات استضافة الخدمات أو إحدى الخدمات المتضمنة تسبب مشكلة مستمر مثل استخدام كبير لذاكرة الوصول العشوائية الرام RAM أو للمعالج المركزي CPU فإنه يتوجب عليك إجراء فحص لهذه المضيف و لخدماته المتضمنة ، و هذا سيعطي فكرة عن نقطة البداية من أجل حل المشكلة .

يوجد عدة طرق من أجل معرفة الخدمات المستضافة من قبل مضيف معين و ذلك من خلال إدارة المهام Task Manager أو باستخدام أداة خارجية اسمها مستكشف العمليات Process Explorer

استعراض الخدمات من خلال إدارة المهام

 

في حال كنت تستخدم نظام ويندوز 8 Windows أو 10 Windows فإن العمليات تظهر و باسمها الكامل في تبويب خاص باسم : العمليات Processes  . حيث يمكن رؤية الخدمات المستضافة من قبل مضيف معين من خلال توسيع هذا المضيف ( الضغط على السهم بجانبه ) :

و لمزيد من المعلومات عن خدمة معينة يمكن الضغط عليها بزر الفأرة الأيمن و اختيار : البحث عبر الإنترنت Search online

أما إذا كنت تستخدم ويندوز 7 Windows فالأمر مختلف قليلا حيث أن إدارة المهام لن تعرض الخدمات بنفس الطريقة و لن تظهر حتى الاسم النظامي للخدمة ، حيث تظهر كل العمليات بنفس الاسم svchost.exe .

و من أجل تحديد نوعي لكل عملية يجب الضغط على الاسم الظاهر (svchost.exe) بزر الفأرة الأيمن ثم اختيار انتفال إلى خدمة ( خدمات ) Go to Service

بعد ذلك سيتم تحويلك إلى تبويب خدمات Services و تظهر الخدمات المتعلقة بالمضيف السابق و تكون محددة كما في الشكل :

و من هنا تستطيع رؤية الاسم الكامل لكل خدمة في عمود : الوصف Description حيث يمكنك تعطيل الخدمة في حال لم ترغب بالاستمرار في تشغيلها أو أنها كانت تسبب مشاكل .

استعراض الخدمات المتلعقة باستخدام أداة Process Explorer

 

هذه الأداة الخاصة بمايكروسوفت Microsoft جيدة في هذا المجال ، فقط قم بتحميلها من هنا  ثم افتحها حيث أنها أداة محمولة لا تحتاج إلى التنصيب .

ستقدم الأداة خيارات متقدمة و من ضمنها مجموعة الخدمات المتعلقة بكل مضيف أو بكل عملية svchost.exe. حيث يتم وضعها بالاسم الكامل ، كما يمكن وضع المؤشر على عملية svchost.exe.معينة و ستظهر نافذة منبثقة تحوي جميع الخدمات المتعلقة بها و حتى تلك العمليات التي لا تعمل في الوقت الراهن .

هل يمكن أن تكون هذه العمليات فيروساً

 

طبعاً العمليات بحد ذاتها هي جزء من مكونات ويندوز Windows الأساسية ، و يمكن أحياناً أن يقوم فيروس ما باستبدال مضيف خدمات حقيقي بالملف التنفيذي الخاص به ، رغم أن هذا السلوك غير شائع .

ولكن إذا أحببت أن تتأكد يمكن فحص موقع العمليات من خلال إدارة المهام ثم الضغط بزر الفأرة الأيمن على أي مضيف خدمة مشكوك فيه ثم اختيار : فتح موقع الملف “Open File Location”

 

في حال كان موقع الملف في مجلد Windows\System32 فإن هذا يدل بقوة على أنه ليس فيروساً ,

بعد “ WannaCry” . فايروس فدية جديد يستهدف نظام التشغيل Windows

لم يمض وقت كبير على الانتشار غير المسبوق لفيروس الفدية WannaCry حتى حل فيروس جديد ومشابه له وبعدوانية أكبر هذه المرة . . في هذا المقال سنتعرف على فيروس Petya الجديد الذي أصاب آلاف الأجهزة في الساعات الأخيرة من خلال مجموعة من الأسئلة…

ما هو فيروس Petya :

هو عبارة عن برنامج فدية صريح حيث أنه حالماً يصيب أي جهاز فإنه سوف يشفر كل شيء موجود في حاسوبك ( حتى ملفات النظام ) بواسطة رمز خاص جاعلاً منه غير قابل للاستخدام بشكل كلي حتى يتم فك التشفير .

البرنامج يطلب من المستخدم أن يدفع 300 دولار على شكل حقيبة بيتكوين ترسل مع رمز التنصيب عبر الإيميل إلى الهاكرز (الذي يستخدمون إيميلا تابعاً لشركة Posteo ) . شركة blockchain سجلت حوالي 20 تحويلاً ولكنه من غير الواضح فيما إذا تم فك التشفير بشكل ناجح بعد الدفع أم لا .

ما هو مبدأ عمل الفايروس ؟

يستخدم الفايروس تقنية معقدة تستغل ثغرة EternalBlue المتواجدة على أنظمة التشغيل ويندوز وهي نفس الثغرة المستخدمة من قل فيروس WannaCry، ورغم أن العديد من الشركات المستهدفة قد أغلقت هذه الثغرة بعد الباتش الذي أصدرته مايكروسوفت في وقت سابق  بحيث أصبحت أقل حساسية للإصابة بالفيروس .

إلا أن  Petya يعتمد على اختراق أحد الأجهزة غير المحمية في شبكة محلية معينة من أجل أن ينتشر عبر جميع الحواسيب المتصلة بهذه الشبكة وبسرعة فائقة حيث سجلت إصابة أكثر من 5 آلاف نظام بأقل من 10 دقائق .

حيث يستهدف نظام تبادل الملفات SMB الخاص بويندوز  وهو ما يميزه عن Wannacry والذي يستهدف فقط الأجهزة غير المحمية المتصلة بشبكة الانترنت وبشكل مفرد .

من استهدفت الهجمات ؟ 

معظم الهجمات استهدفت المصالح الاقتصادية الأوكرانية مثل البنك المركزي الأوكراني ، الاتصالات المحلية ، مطار Boryspil في كييف ، شبكة المترو ، ماكينات البيع الآلية ، الصرافات … . الهجوم استهدف أيضاً أنظمة التشغيل الخاصة بمزودات الطاقة لمفاعل تشورنوبل النووي والذي تم تحويل المراقبة الشعاعية فيه إلى النظام اليدوي  .

الهجمات لم تقتصر على أوكرانيا إنما انتشرت بشكل عالمي ، حيث استهدفت مؤسسات اقتصادية عدة في أوربا والولايات المتحدة الأمريكية فمثلا في روسيا ( مثلا شركة النفط الروسية Rosneft ) والولايات المتحدة الأمريكية ( مثلا ًشركة Merck الدوائية و مشفى Pittsburgh ) وفي الدانمارك استهدفت شركة الشحن الشهيرة Maersk ..

ماذا عن تقرير عملاق الحماية Kaspersky ؟

تقرير مبكر من مركز أبحاث Kaspersky عرّف الفيروس على أنه شكل معدل عن فيروس Petya وليس فيروس Petya الأصلى حيث أطلق عليه في تقرير لاحق اسم NotPetya وأشار إلى أن أكثر من 2000 مستخدم قد أصيبوا بهجمات من هذا الفيروس مساء الثلاثاء الماضي فقط .

كيف ينتشر الفايروس ؟ 

يعتمد عدة تقنيات من أجل الانتشار ، وواحدة من هذه الطرق اعتمدت على ثغرة تم إغلاقها من خلال تحديث وصل لكافة أنظمة ويندوز من xp حتى ويندوز 10 . الفيروس ينتشر بشكل نموذجي عن طريق الإميل لذلك عليك أن تكن حذرا في فتح أي ملف غير معروف المصدر .

بينما Wannacry يستهدف الأنظمة غير المحمية . فإن Petya يبدو أنه يضرب بقوة عبر الشبكات المحلية الكبيرة . شيء قد يشرح مدى الانتشار الواسع لهذا الفيروس هو أنه حالما يصاب جهاز ما على شبكة محلية معية فإن هذا الفيروس Petya ،  يهيمن على بعض الأدوات الشبكية مثل WMI و PsExec ليصيب باقي الحواسيب على نفس الشبكة وحتى لو كانت محمية ضد ثغرة EternalBlue فإنها تبقى عرضة للإصابة أحيانا .. برنامج WMI فعال جداً من أجل هجمات الهاكر البعيدة ، إنه برنامج مدمج ونادراً ما يُحظر عن طريق أدوات الحماية “

أين ظهر أول مرة ؟

النقطة الخلافية هنا : أين ضرب الفيروس لأول مرة . حسب بحث قدمه معهد Talos Intelligence فإن أول ظهور للفيروس كان من خلال تحديث مزور وصل إلى النظام المصرفي الأوكراني MeDoc إلا أن MeDoc نفت هذا الإدعاء .

هل هناك طريقة للقضاء على الفيروس دون دفع ؟

حتى الآن لا يوجد أي طريقة رسمية من أجل القضاء على الفيروس واستعادة نظام التشغيل والملفات .

كيفية إزالة الفيروسات بشكل كامل من جهاز الكمبيوتر الخاص بك

كل يوم نسمع بالعديد من حالات الإصابة بالفيروسات التي تتسبب بفقدان البيانات الهامة ..
في عصرنا حيث تتقدم التكنولوجيا بوتيرة سريعة تحتاج لجهاز الكمبيوتر بشكل يومي ، وبالتالي فـ من الضروري بالنسبة لك فهم عملية إزالة الفيروسات من الكمبيوتر الخاص بك وذلك لتتجنب دخول غير متوقع للدخلاء وغير ذلك ..

دعونا نفهم بعض المعارف الأساسية لطرق إزالة الفايروس ويمكننا إزالته دون تدخل بشري أو بطرق يدوية ..

قبل ذهابنا لإزالة الفايروس عليك التأكد إن كان جهازك مصاباً به أم لا ..

– احتمالات تواجد فايروس بجهازك هي :

1- جهاز الكمبيوتر الخاص بك بطيء جداً ..
2- أخطاء غير معروفة ..
3- إعلانات غريبة ومنبثقة تظهر فجأةً ..
4- عمليات تشغيل عشوائية لجهازك ..
5- خطأ الشاشة الزرقاء ..

إذا وجدت أحد هذه الإحتمالات فمن المؤكد إصابة جهازك بالفيروسات وعليك اتباع أحد الطرق لإزالته دون تأخر كبير ، الخبراء متوافرون على مدار الساعة لمساعدتك بشأن إزالته ولكنها قد تكون صعبة لذلك يمكنك إعتماد بعض الخطوات بنفسك لإزالة الفايروس 😀

إزالة الفايروس بشكل تلقائي

تعد من الطرق الأكثر انتشاراً لإزالة الفايروس وهي إستخدام برنامج لمكافحة الفيروسات “AntiVirus” فأنت تحتاج لأداة جيدة لإزالته ..

في البداية قم بإغلاق كافة البرامج التي في قيد التشغيل فمعظم برامج مكافحة الفيروسات تتطلب إعادة تشغيل للكمبيوتر فـ بالتالي لا بد من إغلاق كافة البرامج المشغلة ..

يجب أن يكون برنامج مكافحة الفيروسات لديك بآخر تحديث ويتوفر عنده آخر حزمة للتحديثات الخاصة به للكشف عن الفيروسات الجديدة ..

ثم قم بعمل فحص كامل لجهاز الكمبيوتر عن طريق البرنامج ، فيقوم بكشف كافة الفيروسات ثم يقوم بإزالة ما يجده من فيروسات .

• يمكنك تحميل أحد نسخ مكافح الفيروسات من موقع معتز للبرامج : http://mutaz.net

إزالة الفايروس بشكل يدوي

في بعض الأحيان تستطيع إزالة الفايروس يدوياً دون الحاجة لمكافح فيروسات .. قم باتباع الخطوات التالية :

معظم الفيروسات تدخل إلى جهازك من خلال برامج التجسس ، وبالتالي أنت تحتاج إلى إزالة تلك البرامج المشبوهة للقيام بذلك يجب عليك إدخال جهازك بالوضع الآمن “Safe Mode” وذلك باستمرار الضغط على زر F8 عندما تقوم بتشغيل أو بإعادة تشغيل جهاز ، ثم قم بالدخول إلى لوحة التحكم واختر “إضافة أو إزالة البرامج” الآن يمكنك رؤية كافة البرامج المنصبة على جهازك ، اعثر على الذين يشبهون الفايروس أو برامج التجسس وقم بحذفهم ، أيضاً يمكنك البحث عنهم على الإنترنت لتحصل على قائمة من بعض هذه البرامج ..

من خلال مشاهدتك لقائمة الملفات التي تكون ذات صلة مع أيّ فايروس عن طريق الإنترنت ، يمكنك التحقق إن كان أحدها متوافر على جهاز الكمبيوتر الخاص بك فإذا وجدتها قم بحذفها مباشرةً ..

عندما تهاجم الفيروسات جهازك فأنهم يضيفون بعض التسجيلات إلى سجل النظام الخاص بك “System Registry” يمكنك البحث عنهم شبكياً وإخراجهم من سجل النظام الخاص بك ..

فمن المهم ملاحظة (في حين إزالة الفايروس يدوياً) أن تكون حذراً بشأن ملفاتك وبيانات جهازك تأكد من أن لا تقوم بحذفها أو تعتقد أن تكون فايروس لذا لا تقم بإستخدام هذه الطريقة إن لم تكن بارعاً في مجال التكنولوجيا .. فيمكنك الإستعانة بأحد الخبراء لإزالته ..

تلك كانت الطريقتان لإزالة الفيروسات .. إن لم تنجح أحدهما وما زلت تلاحظ وجود الفيروسات قم بعمل إعادة تهيئة لجهازك وتنصيب نظامك من جديد ..

المصدر : HowToTech.Org