[XP Home] Verdacht groeiende wisselbestand

Pagina: 1
Acties:

  • MrDummy
  • Registratie: April 2000
  • Laatst online: 25-07-2025

MrDummy

Nog steeds gek op anime...

Topicstarter
Even kort samenvatten:

De computer is Compaq Presario type 5WV378, van 5000 Series.
De cpu is Athlon 950 MHz en RAM is net uitgebreid van 128 naar 256 MB.
De originele OS is Windows ME (NL). Ik heb daarop de upgrade cd XP Home (NL) laten draaien en dat lijkt goed te gaan. De nieuwe OS start goed op na bijwerken.

Maar al snel treden er problemen op. De wisselbestand blijkt te weinig zijn. Het moet zich steeds vergroten. Ik dacht dat het tijdelijk probleem is.
De problemen houden zich toch nog aan na aantal dagen. Dus besluit ik boel even te bekijken waarom computer geheugen tekort oploopt.

In Taakbeheer laat de onheilspellende groei van wisselbestand al zien. Waarom groeit de wisselbestand alsmaar op? (van ca. 100 MB tot wel ruim 600 MB en dat groeit nog steeds door....!!!)

Een blik in processen toont al verdacht programma aan: SVCHOST.EXE toont de vretende geheugengebruik aan. Het staat geregistreerd als lokale service.
Ongeveer om 5 seconden heeft SVCHOST.EXE 1 MB geheugen ingenomen. Dat is vrij snelle groei. Het groeit dus sinds boot van ongeveer 44 MB tot rond 200-160 MB.
Pas als het bij 200 MB komt, zakt het even in tot rond 150-160 MB. De wisselbestand is dus bijgesteld. (door systeem beheerd) maar het groeit genadeloos door. De wisselbestand zelf wordt zelf zeer groot, meer dan 600 MB en er komt nog geen eind in de zicht. :(
De CPU verbruik schommelt continu rond 35%. Het is dus flink bezig.

De nieuwe OS is Windows XP Home NL, versie 2002, dus met SP1 erbij.
Enige andere programma dat ook actief is McAfee 7.03 maar die trekt zelf nauwelijks ruimte, heel zwakjes. Die is bezig met achtergrond scannen.

Er zijn wel opmerkelijke zaken rond upgrade te vermelden.
Windows ME heeft al geruime tijd virussen in systeem. De bekende FVProtect.exe of zo (die zich voordoet als Norton AV) staat al hele tijd in geheugen tijdens upgrade. Het is Netsky virus als het goed is. McAfee was op dat moment niet bijgewerkt. Na upgrade moet ik McAfee opnieuw installeren en tegen beter weten in heb ik McAfee laten bijwerken over internet, maar die FVProtect draait wel door met virussen sturen (8MB upload totaal naast ca. 9 MB download) :(
Pas als McAfee eindelijk bijgewerkt is, is de onheil al gebeurd. Ik heb virussen toch maar meteen verwijderd, waaronder FVProtect, en ook zo'n 1806 stuks op hd gevonden, met diverse warez namen en prikkelende namen. Vrijwel allemaal zijn gelukkig niet aangeraakt.

Hoewel McAfee wel bijgewerkt is, slaat het geen alarm. Ik weet niet of groeiende SVCHOST.EXE de virus zelf is. Daarom vraag ik je om aantal adviezen hoe ik klote geheugen groei kan elimineren. Zodat alles weer tot rust komt.

Elk antwoord is zeer welkom. Het probleem is uiterst vervelend en ik weet niet wat ik daarmee moet doen. Alvast dank! :)

  • Admiral Freebee
  • Registratie: Februari 2004
  • Niet online
SVCHOST.exe is een onderdeel van Windows dus laat die maar lekker draaien :)

Ik zou gewoon even een verse Windows installatie doen.. dat doe ik altijd als ik een virus heb tegengekomen (nog niet op mijn computers :)). Lijkt me iets veiliger.

  • MrDummy
  • Registratie: April 2000
  • Laatst online: 25-07-2025

MrDummy

Nog steeds gek op anime...

Topicstarter
Volledig nieuwe installatie komt later. Eerst even kijken of het opgelost kan worden of niet.

Als er na paar dagen weinig antwoorden zijn, dan zal ik nieuwe installatie doen.

  • MrDummy
  • Registratie: April 2000
  • Laatst online: 25-07-2025

MrDummy

Nog steeds gek op anime...

Topicstarter
Kennelijk hebben bijna niemand zo'n vreemd groeiende en ruimtevretende SVCHOST.EXE meegemaakt. Ik zelf ook niet. De systemen die ik hier heb gebouwd zijn allemaal stabiel en groeien niet zomaar tot vele honderden megabytes swapfiles uit zichzelf.

Dus er moet sprake zijn van virus of een kwalijk programma dat zoiets aanzet.

Ga HijackThis ff proberen.

Even rondkijken is het zelfs een zeldzaam probleem. Maar weinig mensen melden de vreemd groeiende pagefile aan.
Mijn situatie lijkt ook niet erg veel op andere problemen, omdat ik niks mee doe, net opgestart en het gaat al lopen.

  • MrDummy
  • Registratie: April 2000
  • Laatst online: 25-07-2025

MrDummy

Nog steeds gek op anime...

Topicstarter
Ik heb aantal vorderingen gemaakt.
Het is misschien 1 van de programma's... Cydoor of zo. Die krijg ik nog niet eruit.

Wel valt me op dat het met de hand te elimineren is. Door die verdachte svchost.exe process te laten stoppen is er verder niks aan de hand en windows komt tot rust. Geen vreemde groei in pagefile en geen groeiende svchost.exe meer.

Het is duidelijk dat de groeiende svchost.exe tijdens Windows opstart is ingeladen. Het begint onschuldig van 1 MB en groeit elke 5 sec met 1 MB verhoging tot wel 200 MB. En door groeiende svchost stelt Winodws de swapfile steeds bij, en gaat door tot 1001 MB. Ja, van ca. 386 MB normale swapfile in het begin tot 1001 MB. Het komt daarna in problemen omdat het steeds probeert te vergroten. Dat lukt niet erg en Windows loopt dan steeds stroever en crasht zichzelf.
In principe pleegt Windows XP Home een zelfmoord, in figuurlijke zin. Het loopt zichzelf in de soep. Dat is natuurlijk niet de bedoeling.

Ik heb Spybot Search&Destroy en Ad-aware gedraaid. Er zijn inderdaad trojans en spyware gevonden, maar nadat meeste weg zijn, is svchost situatie niet hersteld.

Ik wil dus uitzoeken hoe ik kan voorkomen dat 4e svchost, de groeiende versie naast 3 stabiele svchosts wordt ingeladen. Als dat gelukt is, dan ben ik klaar.

Weet iemand waar ik naar moet kijken in registry of elders? Of moet ik hulpprogramma of tool voor gebruiken om makkelijker te maken.
HjiackThis toont weinig vreemde zaken. Er wijst nauwelijks op trojans of spyware.
Zeer opmerkelijk meldt HjiackThis de 4e svchost niet in de processen lijst die de programma aanmaakt. Ik zie alleen andere svchosts, maar de vierde lijkt onzichtbaar, terwijl het wel te zien is in Taakbeheer.

Het is in elk geval zeer vreemde situatie. Ik moet hoe dan ook proberen regel vinden die vierde svchost of programma dat svchost gebruikt als dekmantel vinden en wissen...
(verhip, de diskette met twee logfiles is al kapot)

Deze groeiende svchost probleem is wel vermeld op internet op sommige forums, maar het blijkt nog steeds zeldzaam probleem te zijn. Komt heel weinig voor.
De informatie dat ik kan vinden heeft weinig nut om probleem aan te pakken. Er zijn andere methodes genoemd: draai spyware scan programma. Dat deed ik, maar dat lukt niet erg. Tenzij ik resterende registry regels, die niet weg te halen is, met de hand ga wissen. Dat is van Cydoor en Commonname.

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Je hebt het over 1806 geinfecteerde files, Netsky, "trojans en spyware gevonden, maar nadat meeste weg zijn", Cydoor, Commonname ... :X

Hoe verpest is dat systeem, en waarom heb je Netsky niet verwijderd voordat je ging upgraden :?

Misschien is een verse installatie een beter plan :) Als je nog een second opinion over je HijackThis log wil hebben kan je die hier posten natuurlijk :)

  • MrDummy
  • Registratie: April 2000
  • Laatst online: 25-07-2025

MrDummy

Nog steeds gek op anime...

Topicstarter
Mike Jarod schreef op 20 juli 2004 @ 23:21:
Je hebt het over 1806 geinfecteerde files, Netsky, "trojans en spyware gevonden, maar nadat meeste weg zijn", Cydoor, Commonname ... :X

Hoe verpest is dat systeem, en waarom heb je Netsky niet verwijderd voordat je ging upgraden :?
Hoe kan ik nou weten. Ik had niet eerst in de gaten dat er al zoveel mee geklooid is met Windows.

Als morgen er weinig antwoorden zijn, dan ga ik op volledig nieuwe installatie voorbereiden. Als Windows te fucked is om te herstellen.
Upgrade vanuit WinME neemt rommel mee, dat staat vast.

  • Wolfboy
  • Registratie: Januari 2001
  • Niet online

Wolfboy

ubi dubium ibi libertas

WinME is gewoon rommel :P (dit is geen anti-ms flame dit is gewoon een feit ;))

Probeer TaskManager 2003 eens, dan kan je misschien kijken wat de precieze oorzaak is

Blog [Stackoverflow] [LinkedIn]


  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Wolfboy schreef op 21 juli 2004 @ 01:16:
WinME is gewoon rommel :P (dit is geen anti-ms flame dit is gewoon een feit ;))

[...]
Wat een onzin. Als ik jou was zou ik het verschil tussen een mening en een feit nog eens onderzoeken. Ik wil in deze draad geen discussie over het al dan niet correct zijn van de hierbovenstaande flame; maar wil wel onderstrepen dat dit soort opmerkingen niet thuishoren op GoT; en zeker niet in dit topic :)

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • Wolfboy
  • Registratie: Januari 2001
  • Niet online

Wolfboy

ubi dubium ibi libertas

Spider.007 schreef op 21 juli 2004 @ 13:51:
[...]

Wat een onzin. Als ik jou was zou ik het verschil tussen een mening en een feit nog eens onderzoeken. Ik wil in deze draad geen discussie over het al dan niet correct zijn van de hierbovenstaande flame; maar wil wel onderstrepen dat dit soort opmerkingen niet thuishoren op GoT; en zeker niet in dit topic :)
offtopic:
Ok het is misschien niet echt een feit maar er zitten wel een paar hele flinke fouten in ME, bijvoorbeeld de memleak die er nog steeds niet uitgehaald is (afaik niet tenminste)
en ik ben niet zo'n MS fan das waar, maar met win2k heb ik geen problemen hoor, prima OS :)
Kzal me de volgende keer een beetje inhouden :>


@TS: is het inmiddels al duidelijk wat het probleem is?

Blog [Stackoverflow] [LinkedIn]


  • MrDummy
  • Registratie: April 2000
  • Laatst online: 25-07-2025

MrDummy

Nog steeds gek op anime...

Topicstarter
Eindelijk boosdoener gevonden en heb het uitgeschakeld.
Na korte studie in registry zag ik opeens iets staan waar ik misschien aantal dlls kan uitzetten.
Dat is via HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost
Daar zie ik regel LocalService. Nadat ik paar namen heb verwijderd en boel opstart, zie ik gekke geheugentoename niet meer.
Ik zet ze 1 voor 1 terug en dan toont de boosdoener zijn gezicht die geheugentoename genadeloos veroorzaakt: SSDPSRV.
Door SSDPSRV niet meer te laten laden (verwijderd uit de Gegevensregel) is alles moi tot rust gekomen. Dat is fijn om te zien.

Maar het is geen trojan. Het is SSDP Discovery-service. Dit is 1 van de windows services voor detecteren Plug&Play apparaten op het netwerk. Doet kennelijk samen met upnphost service
Toch veroorzaakt het krankzinnige geheugentoename. Wat kan er eigenlijk aan de hand zijn?

  • BCC
  • Registratie: Juli 2000
  • Laatst online: 07:38

BCC

MrDummy schreef op 22 juli 2004 @ 15:16:
Maar het is geen trojan. Het is SSDP Discovery-service. Dit is 1 van de windows services voor detecteren Plug&Play apparaten op het netwerk. Doet kennelijk samen met upnphost service
Toch veroorzaakt het krankzinnige geheugentoename. Wat kan er eigenlijk aan de hand zijn?
Gezien het feit dat je zo ontzettend veel virussen had kan het alles zijn. Het zou ook prima kunnen dat een virus het SSDP programma gehackt heeft en het gebruikt om zich te verspreiden (oid). Ik zou toch zeker het hele systeem opnieuw installeren... just my 2cts.

Na betaling van een licentievergoeding van €1.000 verkrijgen bedrijven het recht om deze post te gebruiken voor het trainen van artificiële intelligentiesystemen.

Pagina: 1