Функции исполняемого файла rundll32.exe в операционной системе Windows
Если вы сталкивались с операционной системой Windows, вероятно, вы видели файлы с расширением *.dll (Dynamic Link Library) в различных каталогах с установленным программным обеспечением. Эти файлы содержат общие части логики программных функций, к которым можно обращаться из разных приложений.
Поскольку DLL-файлы не являются самостоятельно исполняемыми, стандартное системное приложение rundll32.exe используется для подключения и запуска функций, хранящихся в этих файлах. Этот исполняемый файл является неотъемлемой частью ОС Windows и не является угрозой для вашего компьютера.
Разбор функций исполняемого файла rundll32.exe
Проведем исследование с помощью программы Process Explorer для Windows
При использовании программы Process Explorer, вы можете найти подсказки о процессах, наведя курсор мыши на любой из них. Также можно получить подробную информацию о процессе, выбрав Properties после щелчка правой кнопкой мыши. На вкладке Image вы можете узнать путь к исполняемому файлу и родительский процесс.
Отключение процесса rundll32.exe в различных версиях Windows
Windows 7
В большинстве случаев не требуется отключать процесс rundll32.exe. Однако, если вам все же нужно завершить его, найдите процесс cmd.exe в Диспетчере задач, щелкните правой кнопкой мыши и выберите Снять задачу.
Windows 8 и 10
Для завершения родительского процесса на Windows 8 или 10, откройте Диспетчер задач, выберите процесс и нажмите Снять задачу.
Итак, функции исполняемого файла rundll32.exe в Windows важны для подключения и запуска функций из DLL-файлов, но его отключение может потребоваться только в определенных ситуациях.
Как отключить автозапуск приложения в Windows
Для отключения приложения, которое запускается автоматически при перезагрузке Windows и является родительским процессом для rundll32.exe, необходимо выполнить следующие шаги:
- Откройте
Диспетчер задач(нажмитеCtrl + Shift + Esc). - Перейдите на вкладку
Автозагрузка. - Найдите нужное приложение и отключите его.
- Перезагрузите компьютер.
После выполнения этих действий приложение больше не будет запускаться автоматически.
Интересные возможности Диспетчера задач в Windows 7 и Vista
Одной из замечательных особенностей Диспетчера задач в Windows 7 и Vista является возможность увидеть полную информацию для любого запущенного процесса. Например, можно убедиться, что в списке присутствуют два процесса rundll32.exe.
Теперь можно увидеть название исполняемого процесса, полный путь к файлу (не всегда), и аргумент – это и есть DLL-файл, который выполняется в данный момент.
Чтобы узнать, в каком каталоге находится подключаемый модуль, выполните поиск на ПК по названию файла. Кликните правой кнопкой мыши на файле, выберите Свойства и перейдите на вкладку Подробно.
Например, если файл называется shwebsvc.dll, в описании будет указано, что это компонент Веб-службы оболочки Windows от компании Microsoft. Если информация о файле недоступна, можно воспользоваться Google для поиска дополнительной информации.
Если имеются сомнения относительно подключенной библиотеки, рекомендуется провести полное сканирование системы антивирусом или обратиться за помощью на специализированный форум.
Хост-процесс для задач Windows
Хост-процесс для задач Windows иногда вызывает жалобы на то, что он занимает много системных ресурсов. Однако перед тем как завершить задачу, стоит изучить подробности этого процесса.
Хост-процесс для задач Windows не является вирусом или ошибкой. Этот процесс выполняет определенные функции операционной системы. Поэтому перед любыми действиями, связанными с остановкой программы, стоит узнать больше о нем.
Наблюдая за задачами в Диспетчере задач, вы будете более осведомлены о процессах, происходящих на вашем компьютере.
Определение хост-процесса для задач Windows
Операционная система Microsoft Windows содержит множество основных процессов, необходимых для работы ОС и установленных приложений. Один из таких процессов – хост-процесс для задач Windows, который выступает важной ролью в работе системы.
Типы процессов
Существуют два основных типа процессов, которые загружаются на компьютере.
Процессы из исполняемых файлов
Эти процессы загружаются из отдельных исполняемых файлов, отображаемых как отдельные позиции в диспетчере задач Windows.
Процессы из DLL-файлов
Такие процессы загружаются из DLL-файлов и не могут существовать отдельно в диспетчере задач. Хост-процесс для задач Windows выступает в роли хоста для таких процессов.
Работа хост-процесса для задач Windows
Хост-процесс для задач Windows объединяет процессы на базе DLL под одним меткой. Это позволяет управлять множеством процессов эффективно.
Если вы видите несколько записей хост-процесса для задач Windows в диспетчере задач, это означает, что на вашем компьютере запущено много программ, использующих данный хост.
Понимание потребителей ресурсов
Хост-процесс для задач Windows сам по себе не потребляет ресурсы. Однако при выполнении задач вы можете наблюдать увеличение потребления ресурсов из-за других программ, зависящих от хоста.
Для определения реальных потребителей ресурсов, подключенных к хост-процессу, рекомендуется использовать Process Explorer от Microsoft.
Оптимизация работы системы
Во время загрузки системы хост-процесс для задач Windows временно потребляет больше ресурсов. Однако, он должен вернуться к нормальному потреблению через некоторое время после запуска.
Чтобы ускорить работу системы, важно определить и оптимизировать процессы, привязанные к хост-процессу для задач Windows. Это поможет повысить производительность и эффективность работы вашего компьютера.
Введение
Именно в период запуска хост-процесс для задач Windows будет загружать в него связанные процессы DLL. Итак, он готовится как хозяин. Самый высокий уровень ресурсов будет с точки зрения ЦП. Однако, если он не вернется в нормальный режим после запуска, вам может потребоваться помощь Process Explorer.
О ресурсах ЦП
Суть здесь проста: вам не нужно напрягаться, если хост-процесс для задач Windows потребляет много ресурсов ЦП во время запуска системы. Надеемся, это достаточно ясно.
Легитимность и безопасность
Многие люди спрашивают, является ли Host Process for Windows Tasks вирусом! В большинстве случаев ответ – нет. Хост-процесс для задач Windows фактически не используется для заражения вирусами. И вы можете подтвердить легитимность, сделав что-нибудь простое. Щелкните правой кнопкой мыши Host Process for Windows Tasks и выберите опцию Открыть расположение. Если вас ведут в папку System32, это не вирус. Ура!
Требования к действиям
Что еще более важно, вы не должны пытаться удалить, отключить или остановить хост-процесс для задач Windows на вашем компьютере. Это может закончиться сбоем системы, да и экономии ресурсов тоже не будет. Итак, идея состоит в том, чтобы найти, что фактически потребляет ресурсы, а затем действовать. Когда дело доходит до хост-процесса для задач Windows, быстрые решения не работают.
Подведение итогов
Таким образом можно решить большинство проблем, связанных с хост-процессом для задач Windows. Как видите, это намного безопаснее, чем вы ожидаете. Все, что вам нужно, – это немного терпения и помощь некоторых инструментов, таких как Process Explorer. Если вы спросите нас, мы действительно рекомендуем использовать Process Explorer, чтобы понять, что потребляет ваши системные ресурсы. Это по другой причине. Иногда некоторые шпионские программы могут работать в фоновом режиме. Итак, если вы думаете, что что-то происходит, вам поможет более глубокий взгляд на процессы Windows.
Резюме
В данной статье были объяснены основные аспекты хост-процесса для задач Windows, а также предложены рекомендации по действиям при возникновении проблем. Важно помнить о легитимности процесса и не предпринимать радикальные действия без необходимости. Пользуйтесь доступными инструментами для анализа ресурсов и решения проблем.
Здесь многословить не стоит: этот процесс отвечает за выполнение ядра операционной системы, других процессов и драйверов устройств, поэтому в основном под ним запускаются файлы .sys и некоторые важные для системы библиотеки. В обязанности System входит контроль за управлением оперативной и виртуальной памятью, объектами файловой системы.
Smss.exe
Путь: %SystemRoot%System32smss.exeРодительский процесс: SystemКоличество экземпляров: Один и дочерний, который запускается после создания сеансаВремя запуска: Через несколько секунд после запуска первого экземпляра
Session Manager Subsystem – диспетчер, отвечающий за создание новых сеансов, запуск процессов csrss.exe и winlogon.exe, отвечающих за графический интерфейс и вход в систему, а также за инициализацию переменных окружения. Первый экземпляр создает сеанс нуля и дочерний экземпляр, и как только дочерний экземпляр инициализирует новый сеанс, запуская csrss.exe и wininit.exe для сеанса 0 или winlogon.exe для сеанса 1, дочерний экземпляр завершается.
Если обнаружены проблемы с файловой системой, первостепенной функцией smss.exe является запуск системной утилиты для проверки диска – autochk.После выполнения этих задач smss.exe переходит в пассивный режим.
Немного о сеансе 0 и сеансе 1
Сеанс 0 и сеанс 1 – это разные типы сеансов Windows, которые используются для запуска процессов.Сеанс 0 создается при запуске системы, и в нем в фоновом режиме работают службы и процессы Windows.Сеанс 1 создается для пользовательских процессов.
Chkdsk и autochk – что это вообще, и зачем? А разница в чем?
На самом деле, autochk – это версия chkdsk, которая запускается автоматически smss.exe при обнаруженных проблемах с диском. А разница их в том, что chkdsk можно запустить в среде Windows напрямую из командной строки, а autochk – нет.Да и autochk работает только с NTFS, что не скажешь про chkdsk – он, в дополнение к NTFS, поддерживает FAT и exFAT.
Кстати!По сути, chkdsk тоже может запускаться smss.exe, но это зависит от того, что указано в ключе реестра HKEY_LOCAL_MACHINESYSTEM CurrentControlSetControlSessionManager (здесь хранится информация, предназначенная для Диспетчеpa сеансов ) в параметре BootExecute). При запуске chkdsk Диспетчер сеансов использует параметр /r , что позволяет утилите производить поиск повреждённых секторов (наряду с ошибками файловой системы).
Csrss.exe
Путь: %SystemRoot%System32csrss.exe Родительский процесс: smss.exe, который, запустив csrss.exe, завершает работуКоличество экземпляров: Два или больше Время запуска: Через несколько секунд после запуска первых двух экземпляров – для сеанса 0 и сеанса 1
Что интересно для Windows Server
Можно проверить количество активных сеансов, введя query SESSION в командной строке. Так можно проверить, соответствует ли количество сеансов количеству запущенных csrss.exe.
До Windows 7 csrss.exe обеспечивал старт окна консоли, но теперь этим занимается conhost.exe.
Wininit.exe
Путь: %SystemRoot%System32wininit.exe Родительский процесс: smss.exe, который завершает работу перед запуском wininit.exeКоличество экземпляров: ОдинВремя запуска: Через несколько секунд после запуска системы
После получения управления от процесса smss.exe, wininit.exe помечает себя как критический, что позволяет ему избегать нежелательного отключения при аварийном завершении сеанса или входа систему в гибернацию. Целью Windows Initialisation (wininit.exe) является запуск ключевых фоновых процессов в рамках сеанса нуля. Он запускает:
Дополнительно на протяжении всего сеанса работы системы wininit.exe отвечает за создание и наполнение папки TEMP. Перед выключением wininit.exe снова "активизируется" – теперь уже для корректного завершения запущенных процессов. .
До Windows 10 lsm.exe (Диспетчер локальных сеансов) также запускался с помощью wininit.exe. Начиная с Windows 10, эта функция перенесена в lsm.dll, которая размещена в svchost.exe.
Services.exe
Путь: %SystemRoot%System32services.exeРодительский процесс: wininit.exeКоличество экземпляров: ОдинВремя запуска: Через несколько секунд после запуска системы
В функции services.exe входит реализация Унифицированного диспетчера фоновых процессов (UBPM), который отвечает за фоновую работу таких компонентов, как Диспетчер управления службами (SCM) и Планировщик задач (Task Sheduler). Словом, services.exe отвечает за управление службами, а также за контроль за взаимодействием служб, обеспечивая их безопасную и эффективную работу.
UBPM: немного для тех, кто видит первый раз
Унифицированный диспетчер фоновых процессов (UBPM) – компонент системы, который автоматически управляет фоновыми процессами, такими как службы и запланированные задачи. Словом, он помогает оптимизировать запущенные в фоновом режиме службы, приостанавливать или завершать фоновые процессы, что позволяет экономить ресурсы системы.
До Windows 10, как только пользователь успешно вошел в систему в интерактивном режиме, services.exe считал загрузку успешной и устанавливал для последнего удачного набора элементов управления HKLMSYSTEMSelectLastKnownGood значение CurrentControlSet.
А LastKnownGood – что это вообще?
LastKnownGood являлся опцией восстановления, благодаря которой можно запустить систему с последней рабочей конфигурацией, если система не может загрузиться из-за каких-либо причин. LastKnownGood сохранял резервную копию части реестра, в которой хранится информация о системе, драйверах и настройках.
Когда это могло пригодиться? Например, если загрузка нового ПО или изменение параметров системы не привело ни к чему хорошему. Тогда можно было бы использовать эту опцию, чтобы отменить изменения и откатиться к прошлому состоянию.
Svchost.exe
Путь: %SystemRoot%system32svchost.exe Родительский процесс: services.exe (чаще всего) Количество экземпляров: Несколько (обычно не менее 10)Время запуска: В течение нескольких секунд после загрузки, однако службы могут запускаться в течение работы системы, что приводит к появлению новых экземпляров svchost.exe.
svchost.exe (в Диспетчере задач прописывается как Служба узла) – универсальный хост-процесс для служб Windows, использующийся для запуска служебных DLL. В системе запускается несколько экземпляров svchost.exe, и каждая служба работает в своем собственном процессе svchost, что позволяет изолировать ошибки в работе одной службы от других, хотя в системах с ОЗУ менее 3,5 ГБ службы приходится группировать (см. ниже). Ну а в системах с оперативной памятью более 3,5 ГБ можно увидеть даже более 50 экземпляров svchost.exe.
Злоумышленники часто пользуются преимуществом наличия большого количества процессов svchost.exe, и могут воспользоваться этим, чтобы разместить какую-либо вредоносную DLL в качестве службы, либо запустить вредоносный процесс с именем svchost.exe или что-то типа scvhost.exe, svhost.exe и так далее.Хотя, как известно, так можно сделать с любым процессом, но с svchost.exe это происходит почаще.
До Windows 10 версии 1703 экземпляры svchost.exe по умолчанию запускались в системе с уникальным параметром -k, благодаря которому была возможна группировка похожих служб. Типичные параметры -k включают:
Здесь можно почитать о разделении служб SvcHost.
RuntimeBroker.exe
Путь: %SystemRoot%System32RuntimeBroker.exe Родительский процесс: svchost.exe Количество экземпляров: Один или большеВремя запуска: Может быть разным
Работающий в системах Windows, начиная с Windows 8, RuntimeBroker.exe действует как прокси между ограниченными приложениями универсальной платформы Windows (UWP) и набором функций и процедур Windows API. В целях безопасности приложения UWP должны иметь ограниченные возможности взаимодействия с оборудованием, файловой системой и другими процессами, поэтому процессы-брокеры а-ля RuntimeBroker.exe используются для обеспечения требуемого уровня доступа для таких приложений.
Обычно для каждого приложения UWP существует один файл RuntimeBroker.exe. Например, запуск сalculator.exe приведет к запуску соответствующего процесса RuntimeBroker.exe.
И такое было: об утечках памяти, связанных с RuntimeBroker
Когда процесс RuntimeBroker еще был в новинку, пользователи во время работы с системой начали замечать, что RuntimeBroker.exe нещадно занимает аж более 500 МБ памяти, что несвойственно для него. Оказывается, ошибка заключалась в следующем: каждый вызов метода TileUpdater.GetScheduledTileNotifications приводила к тому, что RuntimeBroker выделял память без ее дальнейшего высвобождения. Чаще всего с этим сталкивались пользователи, у которых было установлено приложение «The Time» для измерения времени – оно постоянно обновляло информацию на плитке.
Об этом казусе в Windows 8 можно почитать тут.
Про метод TileUpdater.GetScheduledTileNotifications
Если кратко, это метод, позволяющий получать запланированные уведомления от плиток в универсальных приложениях Windows (UWP). Он позволяет приложениям отображать информацию на стартовом экране пользователя в виде динамически обновляемых плиток.
Те самые "плитки" в Windows 8
Taskhostw.exe
Путь: %SystemRoot%System32 askhostw.exe Родительский процесс: svchost.exe Количество экземпляров: Один или большеВремя запуска: Может быть разным
Процесс Task Host Window отвечает за выполнение различных задач Windows. С началом работы, taskhostw.exe начинает выполнять задачи, которые были назначены ему системой, а в течение работы системы выполняет непрерывный цикл прослушивания триггерных событий. Примеры триггерных событий, которые могут инициировать задачу, могут включать в себя:
Двое из ларца: В чем разница между Task Host Window и Task Scheduler?
Task Host Window отвечает за выполнение различных системных задач, например, запуск служб и выполнение запросов на исполнение программ. Taskhostw.exe может использоваться для запуска службы обновления Windows, перехода компьютера в режим сна или ожидания после определенного времени и так далее.
Task Sheduler, он же Планировщик задач, – инструмент, благодаря которому пользователь имеет возможность создавать задачи и запускать их по расписанию или при определенных событиях. Планировщик задач может быть использован для запуска программ, скриптов и автоматизации задач.
Lsass.exe
Путь: %SystemRoot%System32lsass.exe Родительский процесс: wininit.exeКоличество экземпляров: ОдинВремя запуска: В течение нескольких секунд после загрузки
Local Security Authentication Subsystem Service (Служба проверки подлинности локальной системы безопасности) отвечает за аутентификацию пользователей путем вызова соответствующего пакета аутентификации, указанного в HKLMSYSTEMCurrentControlSetControlLsa. Обычно это Kerberos для учетных записей домена или MSV1_0 для локальных учетных записей. Помимо аутентификации пользователей, lsass.exe также отвечает за реализацию локальной политики безопасности (например, политики паролей и политики аудита), а также за запись событий в журнал событий безопасности.
Что любят котята: Mimikatz и LSASS
Многим известно, что злоумышленники могут использовать Mimikatz, зачастую для перехвата учетных данных в операционной системе, и делают они это за счет перехвата данных процесса lsass.exe.Все просто: работает Mimikatz на уровне ядра и внедряется в процесс LSASS или использует метод DLL-injection. Кража учетных данных происходит либо за счет получения доступа к памяти процесса, в котором лежат заветные креды, либо за счет перехвата вызова функций до шифрования учетных данных. Также Mimikatz не пренебрегает использованием стандартных функций Win32 LsaProtectMemory и LsaUnprotectMemory, которые используются для шифрования и расшифровки некоторых участков памяти с чувствительной информацией.
Чуть больше об lsass.exe можно прочитать тут.И о любви котят к LSASS – тут.
Winlogon.exe
Путь: %SystemRoot%System32winlogon.exe Родительский процесс: smss.exe, который, запустив winlogon.exe, завершает работуКоличество экземпляров: Один или большеВремя запуска: В течение нескольких секунд после загрузки первого экземпляра, дополнительные экземпляры запускаются по мере создания новых сеансов (подключение с удаленного рабочего стола и быстрое переключение пользователей)
Совсем чуть-чуть об logonUI.exe
Да, название говорит само за себя: logonUI.exe отвечает за отображение экрана входа пользователя и за взаимодействие с пользователем при входе в систему. Если просто, то вывод того самого экрана входа и поля для ввода учетных данных – старания logonUI.exe.
Обработка команд из CTRL+ALT+DEL, между прочим, тоже входит в обязанности winlogon.exe. А тут можно почитать о Winlogon еще и узнать чуть больше – и про его состояния, и про GINA, и про все-все.
Explorer.exe
По своей сути, explorer.exe предоставляет пользователям доступ к файлам, хотя одновременно это файловый браузер через проводник Windows (тот самый Диспетчер файлов) и пользовательский интерфейс, предоставляющий такие функции, как:
Словом, процесс отвечает за отображение действий пользователя: открытие и закрытие окон, перемещение и копирование файлов и тому подобное.
Запуск приложений через ассоциации расширений файлов
По сути, это процесс, при котором система использует информацию о расширении имени файла (например, .txt) для определения программы, которая будет запущена, чтобы обработать этот файл. Например, файл расширения .txt ассоциируется в системе с текстовым редактором, потому она запустит его при двойном щелчке мышью. Словом, ассоциации расширений файлов определяют, какие программы открываются по умолчанию для определенных типов файлов.
Также и с ярлыками – при щелчке запускается связанные с ними ресурсы.
Explorer.exe — это пользовательский интерфейс по умолчанию, указанный в значении реестра HKLMSOFTWAREMicrosoftWindowsNTCurrentVersionWinlogonShell, хотя Windows может работать и с другим интерфейсом, например, с cmd.exe. Следует заметить, что легитимный explorer.exe находится в каталоге %SystemRoot%, а не %SystemRoot%System32.
Explorer – это же браузер, нет?
В старые добрые времена, когда на системах еще стоял Internet Explorer, запуск этого браузера инициировал процесс iexplore.exe, и с каждой новой вкладкой создавался новый экземпляр этого процесса. Сейчас остался только explorer.exe, который ни в коем случае не связан с браузером. Вместо Internet Explorer на наших системах стоит MS Edge, который имеет процесс msedge.exe, исполняемый файл которого лежит в Program Files (x86)MicrosoftEdgeApplication.
Ctfmon.exe
Путь: %SystemRoot%System32ctfmon.exeРодительский процесс: Зависит от того, какой процесс запустил ctfmon.exeКоличество экземпляров: ОдинВремя запуска: При входе в систему
Процесс ctfmon.exe или, как привыкли его видеть, CTF-загрузчик, управляет функциями рукописного и сенсорного ввода, распознавания голоса и переключения языка на панели задач. Также процесс отслеживает активные программы и настраивает языковые параметры для обеспечения поддержки многоязычного ввода. Ctfmon.exe может быть запущен разными процессами, и это напрямую зависит от того, какие функции ввода или языка используются в системе. Примеры родительских процессов и причины запуска:
Конечно, это не исчерпывающий список легитимных процессов, но, как минимум, основной. Хочется верить, что этот материал был полезен тем, кто пугается страшных букв в Диспетчере задач и тем, кто просто хочет узнать немного больше.Спасибо за прочтение!
Читайте о процессе taskhostw.exe: что это за процесс, почему он расходует много ресурсов, как его отключить, и т.д. Если вы часто открываете окно «Диспетчера задач», то, вероятнее всего, замечали один, а то и несколько, одновременно работающих процессов под названием «Хост-процесс для задач Windows». Очень часто, их запущено несколько штук, это связано с тем, какие и сколько служб Windows работает в данный момент на вашем ПК.
Что это за процесс и почему их так много работает одновременно?
«Хост-процесс для задач Windows» является официальным, разработанным Microsoft, одним из основных процессов ядра операционной системы. В ОС Windows службы, которые загружаются через исполняемые файлы (EXE), могут внедряться (и представляться в «Диспетчере задач») в качестве полностью самостоятельных процессов операционной системы, и будут перечислены собственными именами в «Диспетчере задач». Но службы, которые запускаются из «динамически подключаемых библиотек» (DLL), и которые не имеют собственных исполняемых файлов «EXE», не могут внедряться в качестве отдельного процесса. Вместо этого «Хост-процесс для задач Windows» и должен служить базовым процессом (хостом) для запуска и работы таких служб.
Операционная система создаст по отдельному процессу «Хост-процесс для задач Windows», для каждой службы, запускаемой через «DLL-файл», также ОС может создать отдельный процесс и для группы служб на основе «DLL». Создание отдельного процесса для группы служб зависит от разработчиков самой службы. Количество таких процессов, которые отображаются в «Диспетчере задач», полностью зависит от того, сколько таких служб запущено и используется в данный момент в вашей системе. В моём случае, работает только один экземпляр, но в процессе работы их количество может увеличиться.
Сохраните архив на диск, извлеките файлы и запустите «procepx.exe» для 32-битной операционной системы, или «procepx64.exe» для 64-битной. В главном меню окна программы нажмите на «View» и выберите «Show lower pane», для того чтобы увидеть детали для выбранного процесса.
Прокрутите список вниз и нажмите на строчку с названием «taskhostw.exe». Это имя исполняемого файла, который именно запускает «Хост-процесс для задач Windows».
Просматривая детали данного процесса в нижней панели, можно более подробно узнать какие именно «DLL-файлы» запущены, их место расположение, а также компанию-производитель. В моём случае, это список стандартных системных служб операционной системы, производитель – Microsoft, и мне нечего переживать.
Почему эти процессы расходуют так много ресурсов при запуске Windows?
Как правило, расход ресурсов процессора (CPU) и оперативной памяти у каждого экземпляра «Хост-процесса для задач Windows» различается, это зависит от того, какую именно службу запускает процесс и используется ли она в данный момент. Естественно, что каждая служба будет потреблять ресурсы вашего компьютера, необходимые для выполнения своей работы, а затем потребление уменьшиться и опуститься до базового уровня. Если вы заметили, что определённый экземпляр «Хост-процесса для задач Windows» постоянно использует гораздо большее количество ресурсов, чем нужно, то вам необходимо будет отследить, какая именно служба подключена к этому процессу, и устранить ошибку связанную с ней.
Сразу после запуска ПК, потребление ресурсов всеми экземплярами «Хост-процесса для задач Windows» может выглядеть так, как будто они потребляют слишком много, особенно ресурс процессора «CPU». Но это нормально и потребление скоро должно быстро прийти в норму. Когда вы запускаете ОС Windows, «Хост-процесс для задач Windows» проверяет записи в реестре и создает список служб на основе «DLL-файлов», которые необходимо загрузить. Затем он загружает каждую из этих служб, и как можно увидеть, в это время он потребляет достаточно большой объём ресурсов процессора.
Можно ли его отключить?
Полностью нет, вы не сможете отключить данный процесс. На самом деле это и не требуется. Очень важно, для правильной работы ОС, иметь возможность подгружать службы на основе «DLL-файлов» и, в зависимости от того, какие службы выполняются в данный момент, отключение «Хост-процесса для задач Windows» может нарушить их работу.
Возможно это вирус?
Сам процесс является официальным компонентом ядра операционной системы Windows. Хотя существует возможность, что вирус заменил реальный исполняемый файл «taskhostw.exe» данного процесса собственным вредоносным «EXE-файлом». В сети пока не встречаются сообщений о вирусах, которые захватывают или маскируются под «Хост-процесс для задач Windows». Если вы желаете быть полностью уверенным, что это не вирус, то необходимо проверить месторасположение основного исполняемого файла «taskhostw.exe». Для этого, откройте «Диспетчер задач», найдите строчку «Хост-процесс для задач Windows», щелкните по ней правой кнопкой мыши и выберите опцию «Открыть расположение файла».
Если файл «taskhostw.exe» хранится в каталоге с установленной ОС Windows, по умолчанию это «С:WindowsSystem32», то вы можете быть уверены, что данный файл не является вирусом.
Тем не менее, если вы хотите ещё больше обезопасить свой ПК , или вы видите, что этот файл запущен из другого каталога, то обязательно проведите полное сканирование системы вашим антивирусом. Береженого Бог бережет!
Host Process for Windows Tasks – это официальный процесс Microsoft Core. Службы Windows, которые загружаются из исполняемых (EXE) файлов, могут устанавливать себя как полные, отдельные процессы в системе и получают собственные имена в диспетчере задач.
Службы, которые загружаются из файлов динамической связанной библиотеки (DLL), а не из файлов EXE, не могут создавать для себя полный процесс. Вместо этого хост-процесс для задач Windows используется как хост для этой службы.

Для каждой службы, загруженной в Windows на основе DLL, будет создан отдельный Host Process for Windows Tasks. Группировка служб на основе DLL зависит от разработчика службы. Сколько экземпляров вы увидите, полностью зависит от того, сколько таких процессов выполняется в вашей системе. В моей текущей системе я вижу только два экземпляра, но в других системах я видел больше дюжины.

Просматривая подробности в нижней панели, я могу понять, что эта служба связана с моими аудио драйверами, а также имеет связанные ключи реестра. Можно предположить, что это служба, которая отслеживает нажатие мультимедийных клавиш на клавиатуре (громкость, отключение звука и т.д.) и передаёт соответствующие команды.
Можно ли отключить Host Process for Windows Tasks
Нет, Вы не сможете отключить процесс хоста для задач Windows. Он очень важен для загрузки служб на основе DLL в вашей системе и, в зависимости от того, что у вас работает, отключение хост-процесса для задач Windows может вызвать серьёзные нарушения.
Windows даже не позволит вам завершить Host Process for Windows Tasks.
Может Host Process быть вирусом
Сам процесс является официальным компонентом Windows. Хотя вполне возможно, что вирус заменил реальный процесс хоста своим исполняемым файлом, но это очень маловероятно.
Мы не встречали сообщений о вирусах, которые захватывают этот процесс. Если вы хотите быть уверенными, вы можете проверить процесс Host Process for Windows Tasks. В диспетчере задач щелкните правой кнопкой мыши узел процесса и выберите опцию Открыть расположение файла.
Если файл хранится в папке WindowsSystem32, то вы можете быть уверены, что не имеете дело с вирусом.
Хост-процесс служб используется в качестве оболочки для загрузки других служб из dll файлов. Службы организованы в связанные группы, и каждая группа запускается внутри своего экземпляра svchost. Таким образом, проблема в одном экземпляре не влияет на другие экземпляры.
Этот процесс является важной частью операционной системы Windows, так что Вы не сможете предотвратить его запуск.
Если вы когда-либо просматривали раздел Процесс в Диспетчере задач, то, вероятно, заметили, что Windows запускает много служб. Каждая такая служба использует свой процесс svchost.exe.

Службы организованы в логические группы, немного связанные между собой, и для каждой группы создаётся отдельный экземпляр svchost.exe. Например, один хост-процесс обслуживает три службы, связанные с брандмауэром. Другой хост-процесс обслуживает все службы, связанные с пользовательским интерфейсом, и так далее.

На рисунке выше, например, можно увидеть, что один хост-процесс svchost.exe осуществляет обслуживание нескольких смежных сервисов DCOM-сервера, в то время как другой запускает сервисы для удаленного вызова процедур.
Что мне делать с этой информацией
Честно говоря, не много. Во времена Windows XP (и предыдущих версий), когда компьютеры имели гораздо более ограниченные ресурсы и операционные системы не были столь проработаны, остановка «ненужных» служб Windows часто рекомендовалась.
В наши дни, мы не рекомендуем отключать службы. Современные ПК, как правило, имеют много памяти и мощные процессоры. Добавьте к этому тот факт, что способ исполнения служб Windows в современных версиях был упрощен, и отказ от некоторых служб не окажет существенного влияния на производительность.
Если Вы замечаете, что конкретный экземпляр svchost.exe или сопутствующая служба вызывает проблемы, такие как чрезмерная нагрузка процессора и использование оперативной памяти, вы можете проверить конкретную службу.
Это, по крайней мере, даст Вам представление о том, где начать устранение неполадок. Существует несколько способов выяснения, какие именно службы привязан к конкретному экземпляру svchost.exe. Вы можете проверить это в диспетчере задач или через многие сторонние приложения, такие как Process Explorer.
Проверка служб в диспетчере задач
Если вы используете Windows 8 или 10, перейдите на вкладку Процессы в диспетчере задач и добавьте столбец с их полными именами. Если процесс является «хозяином» для нескольких услуг, вы сможете ознакомиться с этими службами просто раскрыв древо процесса. Это позволяет очень легко определить, какие службы относятся к каждому экземпляру процесса svchost.exe.
Вы можете щелкнуть правой кнопкой мыши по любой записи, чтобы остановить службу, посмотреть информацию в окне управления службами или найти информацию в интернете.
Проверка процесса Process Explorer
Process Explorer группирует службы по процессам, то есть раскрыв svchost.exe Вы увидите все связанные службы. Они перечислены по именам файлов, но и их полные имена отображаются также в графе «Описание».
Вы также можете навести указатель мыши на любой из процессов svchost.exe, чтобы увидеть всплывающее окно со всеми связанными службами – даже теми, которые в настоящее время не работают.

Может ли процесс svchost.exe быть вирусом
Сам процесс является официальным компонентов Windows. Хотя вполне возможно, что вирус может заменить его на свой исполняемый файл, но это очень маловероятно.
Если вы хотите быть уверены, то можете проверить, лежащие в расположение процесса файлы. В диспетчере задач щелкните правой кнопкой мыши любой узел процесса обслуживания и выберите Открыть расположение файла.
Если файл хранится в папке WINDOWSsystem32, то Вы можете быть точно уверенны, что не имеете дело с вирусом.







