Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Generic Host Process for Win32 Services
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
fdd
Dio maturo
Dio maturo


Registrato: 22/04/05 00:33
Messaggi: 1734
Residenza: Giusto dietro l'angolo

MessaggioInviato: 10 Giu 2005 01:21    Oggetto: Generic Host Process for Win32 Services Rispondi citando

Ho recentemente installato Zone Alarm. Qualche dubbio lo ho relativamente al "Generic Host Process for Win32 Services", che ogni tanto chiede di poter agire come server. Lasciando l'impostazione per la quale Zone Alarm mi deve chiedere ogni volta se dare o negare il permesso, ho però sempre risposto no. Nessuna attività o programma ne ha sofferto.
Ho fatto le necessarie scansioni con Ad-Aware, Spybot e AVG (debitamente aggiornati) senza trovare nulla. Ho verificato che tali richieste venissero proprio dall'svchost.exe collocato in %SystemRoot%\system32.
Quindi ora mi trovo in un'impasse. Da un lato sarei portato a ritenere la richieste di provenienza illegittima (se la nego non succede nulla ai processi da me avviati e visibili), da un altro lato il contrario (dai controlli effettuati sembro a posto).
Sarei tentato di negare permanentemente al "Generic Host Process for Win32 Services" il permesso, ma ho letto opinioni contrastanti su internet. C'è chi dice che se ne possono ricavare più problemi che soluzioni, anche se non vedo come, visto che sono giorni che gli nego il permesso a mano. Forse più per il futuro, cioè qualche applicazione ne potrebbe fare uso e non funzionare senza, ma io magari impazzirei per capire perchè.
Urge (si fa per dire) un parere.
Grazie.
Top
Profilo Invia messaggio privato
ioSOLOio
Amministratore
Amministratore


Registrato: 12/09/03 18:01
Messaggi: 16342
Residenza: in un sacco di...acqua

MessaggioInviato: 10 Giu 2005 07:46    Oggetto: Re: Generic Host Process for Win32 Services Rispondi citando

fdd ha scritto:
Ho verificato che tali richieste venissero proprio dall'svchost.exe collocato in %SystemRoot%\system32.

visto che hai verificato che non si tratta del similare file "virus" ma dell'originale, puoi stare tranquillo sulla sua liceità....
E lo puoi anche tranquillamente bloccare visto che fino ad ora non ti ha dato problemi farlo...tanto in qualsiasi momento puoi cambiare idea e ripristinarne il libero accesso

questa è la pagina sul sito Microsoft che spiega di cosa si tratta
Top
Profilo Invia messaggio privato
juzo kun
Dio maturo
Dio maturo


Registrato: 19/04/04 08:32
Messaggi: 1853
Residenza: tra la tastiera e la sedia

MessaggioInviato: 10 Giu 2005 07:59    Oggetto: Rispondi citando

Pare che svchost.exe faccia da 'contenitore' per altri processi:
Citazione:
Multiple instances of Svchost.exe can run at the same time. Each Svchost.exe session can contain a grouping of services. Therefore, separate services can run, depending on how and where Svchost.exe is started. This grouping of services permits better control and easier debugging.

quindi in realtà non si sa che cosa effettivamente stia tentando di uscire... ai tempi del PC in rete avevo sempre 2/3 istanze di svchost nel task manager, le ho sempre bloccate e non ho mai avuto problemi.

Cià
JK
Top
Profilo Invia messaggio privato HomePage
pincopallino
Dio maturo
Dio maturo


Registrato: 05/05/02 08:05
Messaggi: 3396
Residenza: Paperopoli

MessaggioInviato: 10 Giu 2005 08:27    Oggetto: Rispondi citando

**Credo** - ma non ne sono proprio sicuro - che questo tizio debba "uscire" se hai una rete locale, anche soltanto due PC connessi via cavo incrociato. Se ben ricordo, ho dovuto autorizzarlo per permettere al portatile di sfruttare la connessione ADSL sul desktop.
Top
Profilo Invia messaggio privato
fdd
Dio maturo
Dio maturo


Registrato: 22/04/05 00:33
Messaggi: 1734
Residenza: Giusto dietro l'angolo

MessaggioInviato: 10 Giu 2005 11:10    Oggetto: Rispondi citando

juzo kun ha scritto:
Pare che svchost.exe faccia da 'contenitore' per altri processi: quindi in realtà non si sa che cosa effettivamente stia tentando di uscire...

E' esattamente questo il mio cruccio. Chi vuole trasmettere (intendendo quale applicativo ne fa richiesta), a chi vuole trasmettere e cosa vuole trasmettere. Comunque mi sa proprio che gli negherò il consenso permanentemente.

X Pincopallino: Probabilmente può essere necessario per una rete locale, ma il mio caso è quello di un computer singolo.
Top
Profilo Invia messaggio privato
fdd
Dio maturo
Dio maturo


Registrato: 22/04/05 00:33
Messaggi: 1734
Residenza: Giusto dietro l'angolo

MessaggioInviato: 10 Giu 2005 17:47    Oggetto: Rispondi citando

Andando appena leggermente OT, ho notato come anche il Windows Media Player e i programmi del pacchetto Office tentino di accedere alla rete ad ogni apertura. Naturalmente qui ho negato in permanenza il consenso immediatamente, ma comunque mi sembra strano non aver mai letto da nessuna parte di questo comportamento anomalo. In quanto io ritengo anomalo che un applicativo che non ha bisogno della rete per funzionare vi voglia accedere ad ogni apertura. E soprattutto cosa dovrebbe riferire a zio Bill.
Ho fatto una veloce ricerca al riguardo senza trovare nulla, qualcuno ne sa qualcosa?
Top
Profilo Invia messaggio privato
kingofworms
Moderatore Internet e Telefonia
Moderatore Internet e Telefonia


Registrato: 12/09/03 23:01
Messaggi: 1714

MessaggioInviato: 10 Giu 2005 18:26    Oggetto: Rispondi citando

Non saprei dire che cosa faccia esattamente Media Player quando si connette ad Internet.
Però posso consigliare un'utilità interessante: SafeXP, che permette di tener sotto controllo alcuni parametri "sospetti" (come le misteriose connessioni di WMP) di Windows. Alcune voci di questo programma possono fornire un'idea su quel che fanno i programmi quando tentano di "uscire" (ad esempio, nella sezione Media Player la voce "Disable Auto Upgrade and Uset Tracking" mi sembra chiara).
Top
Profilo Invia messaggio privato
Shannara
Dio maturo
Dio maturo


Registrato: 18/05/05 17:24
Messaggi: 1083
Residenza: In cerca di GRoANE

MessaggioInviato: 11 Giu 2005 13:35    Oggetto: Rispondi citando

Media Player cerca sempre se ci sono aggiornamenti da scaricare e carica la guida multimediale, che di guida ha solo il nome, mentre per il resto si tratta del sito windowsmedia.

Inoltre va alla ricerca di codec per aprire i file in un formato (per lui) sconosciuto, ma generamente è una perdita di tempo e la ricerca fallisce col messaggio che richiede se si vuole provare a riprodurre comunque il file. Quando va bene si perde il flusso video.

Non so se ora faccia qualcos'altro perché non lo uso da tempo in favore di programmi più leggeri e decisamente "onnivori".

Per quanto rigurda Office, non ho mai indagato a fondo, anche qui perché provilegio altro (Ooo). Di richieste di aggiornamenti non ne ho mai viste e, inoltre, non ho installato nessun componente per la collaborazione via Internet né estensioni di server.... Sarei curioso di saperne di più!










-
Top
Profilo Invia messaggio privato
fdd
Dio maturo
Dio maturo


Registrato: 22/04/05 00:33
Messaggi: 1734
Residenza: Giusto dietro l'angolo

MessaggioInviato: 11 Giu 2005 15:57    Oggetto: Rispondi citando

kingofworms ha scritto:
posso consigliare un'utilità interessante: SafeXP

Ho provato SafeXP ed ha effettivamente molte opzioni interessanti. Riporto quelle relative all'accesso di Windows Media Player alla rete.

Disable Auto Upgrade and User Tracking
Windows Media Player (WMP) will check from time to time if a new version of WMP is available by connecting to the microsoft.com site. If you do not want this to happen, mark this option.
Disable Sending User Identifier
Windows Media Player sends a "serial number" unique to your system (GUID: global unique identifier) to Microsoft & other content providers. For enhanced privacy, check (disable) this option.
Disable Automatic Codec Download
Codecs are what Windows Media Player uses to decode encoded media files (such as MP3, AVI etc.). If you try to play a file that Windows Media Player does not have a codec for, enabling this option will allow it to download one from Microsoft's web site automatically. Disabling this will make it ask you first.
Disable Processing of Scripts in Files
Disables Windows Media Player from running embedded HTML script commands which can contain malicious code and should be disabled.
Disable Acquire licenses automatically
This restriction will disable Windows Media Player from connecting to Internet sites for acquiring licenses. You acquired your license when you bought the CD, you should be able to copy it to your hard disk.
Disable Auto-update Media Information
This restriction will disable Windows Media Player from connecting to Internet sites for updating media information.

Ci sono anche opzioni relative all'Office, ma l'unica connessa all'utilizzo della rete è Disable Error Reporting, che naturalmente non si applica al caso in questione.
Top
Profilo Invia messaggio privato
chemicalbit
Dio maturo
Dio maturo


Registrato: 01/04/05 17:59
Messaggi: 18597
Residenza: Milano

MessaggioInviato: 14 Giu 2005 22:39    Oggetto: Rispondi citando

E che mi dite di quest'altro progrmama che ha tentato di accedere ad internet?

windows\system32\spoolsv.exe
"Spooler SubSystem App
Microsoft(R) Windows(R) Operating System"

(Avevo appena controllato con un antivirus e alcun antispyware.
Per cui il mio computer dovrebbe essere pulito.)
Top
Profilo Invia messaggio privato
pincopallino
Dio maturo
Dio maturo


Registrato: 05/05/02 08:05
Messaggi: 3396
Residenza: Paperopoli

MessaggioInviato: 14 Giu 2005 22:55    Oggetto: Rispondi citando

chemicalbit ha scritto:
E che mi dite di quest'altro progrmama che ha tentato di accedere ad internet?

windows\system32\spoolsv.exe
"Spooler SubSystem App
Microsoft(R) Windows(R) Operating System"

(Avevo appena controllato con un antivirus e alcun antispyware.
Per cui il mio computer dovrebbe essere pulito.)

È la coda di stampa. Per caso, usi una stampante di rete (accessibile via intranet)?
Top
Profilo Invia messaggio privato
fdd
Dio maturo
Dio maturo


Registrato: 22/04/05 00:33
Messaggi: 1734
Residenza: Giusto dietro l'angolo

MessaggioInviato: 14 Giu 2005 22:59    Oggetto: Rispondi citando

Non ci crederai, ma l'ho notato anch'io proprio oggi.
Se la richiesta proviene da un file con esattamente quel nome e localizzato in %SystemRoot%\system32 (come il tuo caso) allora non ci dovrebbero essere problemi.
Trattasi di un eseguibile di sistema relativo ai processi di stampa (Microsoft Printer Spooler Service). Perchè voglia accedere alla rete... come al solito in questi casi è un mistero. Io gliel'ho negato, poi se riscontro qualche problema ritorno sui miei passi.
Top
Profilo Invia messaggio privato
fdd
Dio maturo
Dio maturo


Registrato: 22/04/05 00:33
Messaggi: 1734
Residenza: Giusto dietro l'angolo

MessaggioInviato: 14 Giu 2005 23:02    Oggetto: Rispondi citando

pincopallino ha scritto:
È la coda di stampa. Per caso, usi una stampante di rete (accessibile via intranet)?

Per la verità ho letto che serve alla gestione della stampante locale. Io per altro ho un pc singolo (non connesso a nessuna rete locale), ciò nonostante spoolsv.exe vuole accedere comunque alla rete.
Top
Profilo Invia messaggio privato
holifay
Dio maturo
Dio maturo


Registrato: 08/03/05 09:48
Messaggi: 2912
Residenza: Milano

MessaggioInviato: 14 Giu 2005 23:39    Oggetto: Rispondi

varrebbe comunque la pena di controllare la "firma" del file (versione, descrizione, copyright). Non sarà questo il caso (visto che l'antivirus è aggiornato) ma ci sono virus che hanno un nome apparentemente legittimo. Spoolsv.exe ad esempio è il nome utilizzato anche da:
- Backdoor.Ciadoor.B
- VBS.Masscal.Worm
- Hacktool.Privshell

comunque spoolsv sembra cerchi di connettersi al DNS del proprio ISP, forse per cercare aggiornamenti. Su diversi forum, come ad esempio questo si parla della stessa questione. Mi pare di aver visto che in genere viene negato l'accesso ad Internet.

.
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 1 ora
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi