Svchost exe

Come rimuovere facilmente il virus Svchost.exe dal PC senza danneggiare Windows

Vuoi eliminare il falso virus svchost.exe dal computer? Devi scovare il file malevolo nascosto al di fuori della cartella C:\Windows\System32, chiudere subito la sua attività da Gestione Attività e lanciare una pulizia con un antimalware dedicato. Un avvertimento importante prima di toccare qualsiasi cosa: non cancellare mai il file originale. Il vero Service Host di Windows vive esclusivamente dentro System32 ed è il motore che fa girare la rete e i servizi base del sistema operativo. Se lo elimini, il PC smette di riavviarsi. I malware, i trojan e i soliti miner di criptovalute sfruttano questa dinamica. Creano un eseguibile identico nell’aspetto (o usano varianti minime tipo svchost32.exe) posizionandolo in cartelle temporanee per non farsi notare.

Come capire se Svchost.exe è un virus o un processo originale di Windows?

Il vero svchost.exe risiede solo ed esclusivamente dentro System32 ed è firmato digitalmente da Microsoft. Se ne vedi uno posizionato in percorsi anomali, come la directory AppData del tuo utente, oppure associato al tuo nome account locale e non alle voci SYSTEM o Servizio di rete, allora stai affrontando un’infezione in piena regola.

Mettiamo a confronto i dati chiave per scovare la differenza al primo sguardo:

Parametro da VerificareFile Originale di WindowsVirus o Trojan Camuffato
Dove si trova sul discoC:\Windows\System32\svchost.exeC:\Users\NomeUtente\AppData oppure C:\Windows\Temp
Firma DigitaleMicrosoft Windows PublisherInesistente, fallita o rilasciata da sviluppatori sconosciuti
Nome Utente attivoSYSTEM, SERVIZIO LOCALE o SERVIZIO DI RETEIl nome della tua sessione utente
Nome dell’eseguibilesvchost.exe (scrittura esatta)svchost32.exe, scvhost.exe, svchost.exe.exe

Fai questo controllo al volo. Premi sulla tastiera la scorciatoia Ctrl + Maiusc + Esc per far comparire la finestra di Gestione Attività. Scorri l’elenco dei processi attivi, individua la riga svchost.exe che ti sembra sospetta, facci clic sopra con il tasto destro del mouse e seleziona Apri percorso file.

Si aprirà automaticamente Esplora File. Se ti ritrovi dentro System32, puoi stare tranquillo: il file fa parte di Windows e non devi toccarlo. Se invece si apre una finestra su Temp, AppData o su cartelle con nomi strani che non hai mai visto prima, hai trovato il colpevole. Un malware sta usando la tecnica del masquerading per nascondersi dietro il nome di un servizio di sistema.

Come rimuovere il falso virus Svchost.exe passo dopo passo?

Per liberare il PC devi terminare il processo malevolo che sta girando in memoria, pulire l’infezione con uno scanner antimalware e rimuovere i collegamenti infetti dalle chiavi di avvio automatico. Bisogna lanciare questa procedura dopo aver riavviato Windows in Modalità Provvisoria in modo da impedire al trojan di bloccare le operazioni di cancellazione.

Pulisci il computer seguendo questi passaggi ordinati:

  1. Chiudi l’attività sospetta. Vai su Gestione Attività, individua il file svchost.exe che sta girando nella cartella sbagliata, selezionalo col tasto destro e clicca su Termina attività.
  2. Fai una scansione antimalware. Scarica ed esegui una utility gratuita (Malwarebytes o Bitdefender vanno benissimo), avvia l’analisi completa del disco e manda in quarantena tutto quello che rileva.
  3. Ripulisci le app di avvio. Apri la scheda App di avvio in Gestione Attività (o digita msconfig nella barra di ricerca) e disabilita qualsiasi richiamo a svchost legato a percorsi diversi da System32.
  4. Svuota la cache dei file temporanei. Apri la casella Esegui premendo Windows + R, scrivi %temp%, dai Invio e cancella l’intero contenuto della cartella per eliminare eventuali file d’installazione lasciati dal virus.

Finito il controllo antivirus, riavvia il sistema. Certi trojan un po’ più complessi contengono routine di autoconservazione che provano a riscaricare il file malevolo appena si riattiva la connessione a internet.

Ti consigliamo un ultimo passaggio di sicurezza: apri il Prompt dei comandi come amministratore (cerca cmd, fai clic destro e premi Esegui come amministratore) e digita il comando sfc /scannow. Questo strumento nativo di Windows esamina la struttura dei file di sistema, ripara le librerie danneggiate e ripristina la versione corretta dei moduli di rete compromessi dal passaggio del virus.

Cosa fare se Svchost.exe occupa il 100% della CPU o della memoria?

Un picco improvviso al 100% della CPU o della memoria RAM causato da svchost.exe indica un malware miner che sta usando l’hardware per produrre criptovalute, oppure un semplice errore di accumulo nella cache di Windows Update. Se controllando la posizione scopri che il file si trova regolarmente dentro System32, non c’è nessun virus in azione: si tratta soltanto di un conflitto software del servizio di aggiornamento.

Metti a posto il consumo eccessivo di risorse applicando queste soluzioni:

  • Riavvia il modulo degli aggiornamenti. Digita services.msc nella barra di ricerca di Windows, trova la riga Windows Update, fai clic con il tasto destro e seleziona Riavvia.
  • Cancella la cartella dei download sospesi. Ferma per un attimo il servizio Windows Update ed elimina tutto il contenuto della cartella C:\Windows\SoftwareDistribution (lì si accumulano i pacchetti aggiornamento corrotti che mandano la CPU in loop).
  • Stacca la connessione di rete. Togli il cavo Ethernet o disattiva il Wi-Fi per dieci secondi. Se la percentuale della CPU crolla istantaneamente verso lo zero, significa che il processo stava scambiando dati con un server remoto o tentava un aggiornamento bloccato.

Vuoi capire esattamente quali programmi si nascondono dietro a quell’utilizzo spropositato di memoria? Apri il Prompt dei comandi e digita tasklist /SVC. La schermata ti mostrerà l’elenco completo che abbina ogni singolo codice PID di svchost.exe al servizio specifico a cui fa capo.

Se noti che la memoria viene divorata da servizi secondari (come la condivisione multimediale o la ricerca dispositivi), disattivali dalla schermata services.msc. Se al contrario il processo che consuma tutte le risorse risiede nella cartella dei dati utente, sei di fronte a un trojan miner che sta sforzando il tuo processore a tua insaputa.

Come proteggere il computer da future infezioni e falsi processi di sistema?

La difesa del sistema operativo nel tempo passa per i moduli di protezione in tempo reale tenuti sempre attivi, gli aggiornamenti di sicurezza installati regolarmente e una buona dose di prudenza sui file che scarichi. I trojan che fingono di essere processi ufficiali di Windows arrivano quasi sempre da allegati e-mail fasulli, programmi piratati o pacchetti scaricati da siti torrent inattendibili.

Adotta queste abitudini per non rischiare di infettare di nuovo il PC:

  1. Non spegnere la protezione di Windows Defender. Verifica nelle impostazioni di sicurezza che la protezione in tempo reale e l’analisi integrata nel cloud siano costantemente in funzione.
  2. Utilizza un account utente senza privilegi di admin. Fai le tue attività quotidiane con un account standard: in questo modo un eventuale virus non avrà le autorizzazioni per scrivere o sostituire file dentro la cartella di sistema.
  3. Rendi sempre visibili le estensioni dei file. Entra nelle opzioni di Esplora file e togli la spunta alla voce Nascondi le estensioni per i tipi di file noti. Cosi scopri subito i doppi file ingannevoli come svchost.exe.vbs o svchost.exe.bat.

Ogni tanto fai un controllo alle applicazioni impostate per avviarsi da sole all’accensione del computer. Se vuoi un’alternativa più approfondita rispetto alla solita Gestione Attività, scarica la utility gratuita Process Explorer direttamente dal sito Microsoft. Ti permette di analizzare la firma digitale di ogni singolo processo svchost e di verificarlo con i database di VirusTotal tramite un unico clic.

FAQ – Domande frequenti

Posso cancellare il file svchost.exe dalla cartella System32?

no, il file svchost.exe presente in System32 è un componente originale ed essenziale di Windows. Se viene eliminato o danneggiato, il sistema operativo smette di funzionare correttamente e non si riavvia.

Perché ci sono tanti processi svchost.exe attivi in Gestione Attività?

è del tutto normale avere decine di processi svchost.exe aperti contemporaneamente. Windows utilizza questo eseguibile per raggruppare e gestire separatamente i vari servizi di rete, audio, stampa e sicurezza.

Come faccio a sapere se svchost.exe è un miner di criptovalute?

se il processo occupa costantemente oltre l’80% della CPU o della scheda video, si trova fuori da System32 e fa schizzare al massimo la ventola del PC anche quando non usi programmi pesanti, si tratta molto probabilmente di un malware miner.

Cosa devo fare se l’antivirus non riesce a eliminare svchost infetto?

avvia Windows in Modalità Provvisoria senza rete ed esegui una scansione approfondita con uno strumento portatile come Malwarebytes AdwCleaner o Kaspersky Virus Removal Tool per rimuovere il blocco attivo del malware.

Qual è la posizione corretta del file svchost.exe originale?

la posizione corretta e unica del file autentico di sistema è C:\Windows\System32\svchost.exe (o C:\Windows\SysWOW64 per i componenti a 32 bit nei sistemi a 64 bit).