Conhost.exe - системный процесс или вирус?

Каждый пользователь современной Windows-системы так или иначе в процессе работы вызывает Диспетчер задач, где отображаются все запущенные приложения, службы и процессы. Многие обращают внимание на системный компонент под названием conhost.exe. Что это такое, и зачем вообще нужна эта служба, сейчас и будет рассмотрено.

Что такое conhost.exe в Диспетчере задач?

Для непосвященных пользователей отметим сразу, что эта системная служба обязательна для включения. Впервые она появилась в Windows Vista, дополнив процесс csrss.exe, который изначально присутствовал в «экспишке».

conhost exe

Если говорить о том, что собой представляет процесс conhost.exe, простым языком, следует отметить, что он отвечает за исправление давнишней проблемы, связанной с прорисовкой консольных окон (например, окна командной строки, похожего на то, что раньше было в DOS-системах).

Аналог в Windows XP

Для начала рассмотрим любимую многими Windows XP. Может быть, некоторые юзеры замечали, что при использовании определенной темы оформления, отличной от той, которая установлена по умолчанию, консольное окно всегда выглядит в классическом «экспишном» виде.

conhost exe процесс

Дело в том, что прорисовка окна возлагалась на саму систему (за это отвечал вышеуказанный процесс csrss.exe). Таким образом, изменить вид окна, чтобы оно соответствовало текущему оформлению, было невозможно.

Проблемы в Windows Vista

Для изменения такой ситуации в «Висте» была использована новая служба, за запуск которой отвечал системный файл conhost.exe. Процесс хоть и работал с более низким приоритетом, нежели csrss.exe, тем не менее в большинстве случаев исправлял внешний вид окна.

что такое conhost exe в диспетчере задач

Однако, как уже говорилось выше, сама служба оказалась недоработанной, в результате чего окна имели старый вид. Кроме того, в «Висте», хотя это и задумывалось изначально, отсутствовала возможность перетаскивания файла в консольное окно из стандартного Проводника, поскольку он не имел высоких привилегий по сравнению с родительским процессом.

Изменения в Windows 7 и выше

Начиная с седьмой версии Windows служба conhost.exe претерпела кардинальные изменения. Хотя она по-прежнему в дереве приоритета процессов находится между csrss.exe и cmd.exe, тем не менее позволяет вывести на экран консольное окно в таком виде, который соответствует установленной теме.

conhost exe запускается многократно как лечить

Главное изменение коснулось того, что теперь можно было вставлять файлы из Проводника, например, прямо в окно командной строки, что выдавало на экране полный путь к указанному файлу, избавляя пользователя от необходимости его ввода в ручном режиме.

В большинстве случаев сама служба conhost.exe работает исключительно с коном командной строки. Хотя сегодня можно найти немало приложений, которые в определенной степени могут потребовать доступ к консольным окнам, их срабатывание занимает всего несколько секунд, а появление вызываемого кона происходит автоматически без участия пользователя. То есть, например, на определенном этапе установки программы на кране появляется окошко, в котором производятся какие-то действия, а по окончании процесса окно самостоятельно исчезает, что избавляет юзера от необходимости его закрытия вручную.

Служба conhost.exe запускается многократно: как лечить?

Теперь рассмотрим возможные проблемы, которые могут возникнуть в случае автономной работы этого системного модуля. Исполняемый файл находится в папке System32 главной директории Windows. Нетрудно догадаться, что если служба запущена именно посредством этого файла, ничего потенциально опасного в ней нет, и завершать ее принудительно не рекомендуется ни в коем случае.

Но бывает и такое, что в том же Диспетчере задач появляется сразу несколько одноименных процессов. Что это означает? Да только то, что в систему проник вирус, который таким простейшим образом производит собственную маскировку под системную службу. А ведь многие юзеры просто не знают, какой именно процесс нужно завершить, если вдруг наблюдаются проблемы с повышенной нагрузкой на системные ресурсы именно из-за этого компонента. К тому же если все эти процессы отключать последовательно, ничего не выйдет – вирусы активируются снова.

Среди самых известных и наиболее потенциально опасных угроз, маскирующихся под процесс conhost.exe, сегодня выделяют две: Trojan:Win32/Alureon.FM, или Backdoor:Win32/Cycbot.B и RiskTool.Win32.BitCoinMiner.amv, или Packed.Win32.Krap.hy. Как видно из классификации, это обычные трояны, которые нацелены на открытие доступа к системе с целью перехвата пользовательской информации и ее передачи третьим лицам или использования в собственных целях. В некоторых случаях возможно нарушение работы системы, как раз и связанное с повышенной нагрузкой на центральный процессор и оперативную память.

Как от этого избавиться, думается, объяснять особо не нужно. Придется использовать антивирусный сканер, но только не тот, что установлен в системе по умолчанию (он уже пропустил вирус), а какую-нибудь портативную утилиту наподобие KVRT «Лаборатории Касперского», Dr. Web CurIt! и т. д. Если и они не помогут, тогда следует задействовать, тяжелую артиллерию в виде специальных утилит с общим названием Rescue Disk. Как уже можно догадаться, наиболее мощными в этом отношении являются именно продукты Kaspersky и Dr. Web. Это признано и экспертами, и рядовыми юзерами.

Статья закончилась. Вопросы остались?
Комментариев 1
Подписаться
Я хочу получать
Правила публикации
4
Наверняка автор во многом прав, но далеко не во всем. conhost.exe может быть и вирусом. В частности, у меня работа Win XP через минуту - другую стала прерываться и появляться окно с записью NT AUTORITY\SYSTEM... ну и так далее. Поиск показал, что по адресу Windows\Temp\ появляется этот самый conhost.exe. Удаление не помогло. Файл появлялся снова, до тех пор, пока не поместил туда настоящий exe-шный файл, предварительно назвав его conhost.exe (т.е.заблокировал). Жёсткий диск у меня был разбит на
Копировать ссылку
Редактирование комментария возможно в течении пяти минут после его создания, либо до момента появления ответа на данный комментарий.