WindowsXP Verbrauch des Arbeitspeichers erhöht sich kontinuierlich..

Schpaik

jeder nach seiner Façon
:) Hallo zusammen! :)

Vor gut einer Woche stellte ich fest, das eines meiner (alten) Spiele ruckelt. Da das eigentlich nicht sein kann bei meinem System, habe ich erst gedacht, das ich dann einfach zuviele unterschiedliche Programme offen habe (passiert manchmal), stellte dann jedoch fest, das die fünf Programme einen Verbrauch von 2,2GB eigentlich nicht rechtfertigen können.

Also Rechner neustarten, Task-Manager an und siehe da, ich bin bei einem Verbrauch von 380 MB. Das ist etwa der Wert, den ich so in Erinnerung habe, was mein System im Leerlauf macht und dann habe ich weitergearbeiten (gespielt :angel)

Dann, zwei Tage später, habe ich über Nacht den Rechner angelassen um in Ruhe Antivir (ab und an muss das ja mal sein) durchlaufen zu lassen.
Am nächsten Morgen festgestellt, das bis auf ein paar vereinzelte Warnungen nix los ist und aus reiner Neugier mal wieder auf den Task-Manager geschielt. Auslastung: 2,2GB

Nun wurde ich wirklich misstrauisch! Zum einen habe ich nur zwei Gigabyte RAM, zum anderen hatte ich das Internet ausgeschaltet für den Antivir-Test.

In den letzten Vier Tagen habe ich mich im Internet versucht schlau zu machen, was das sein kann, das mein Arbeitsspeicher immer mehr seine Leistung erhöht.

Unter anderem habe ich mir den "SecurityTaskManager" installiert (der mich nicht wirklich weiter bringen konnte!), "TuneUp Utilities 2007" (der einiges gefunden hat), "Spybot-Search & Destroy" (mit dem ich diverse nervige Cookies entfernt habe), "HiJackThis204" einige male drüberlaufen lassen (mit dem ich zwei Sachen entfernt habe) und "SvchostAnalyzer" ausgeführt, der mir zwei "untypische" chosties und einen inaktiven präsentieren kann, aber mir nicht sagt, was ich dagegen tun kann. (Alle svchost.exe liegen eigentlich im richtigen Ordner!)

Eben (vor knapp zwei Stunden habe ich dann mal den Rechner angemacht und einfach laufen lassen. Und tatsächlich kann man im Task-Manager zusehen, wie er MB um MB mehr Arbeitsspeicher verbraucht, ohne das ich auch nur irgendeine Aktivität gestartet habe.

Die Zwei-Kern-CPU-Auslastung pendelt ganz selten mal auf ein bis maximal 3%, aber der Arbeitspeicher erhöht sich (zwar sehr langsam) stetig.

Angefangen (beim Start) hat er bei 380 MB, kurz bevor ich diesen Beitrag schrieb (also Programme startete), war er schon bei 720 MB RAM. (also knapp in 100 Minuten)

Ich habe auch nicht irrsinnig viele Sachen im Hintergrund am laufen. Zumindest zeigt mir meine Leiste unten nur an: Die NVidia-Einstellungen, Antivir, SpyBot (aber den habe ich erst gestern installiert) und meine Internetverbindung.

Im Leerlauf (also bevor ich hier schrieb und leise beobachtete) war über den Task-Manager eine Anzeige zu sehen von Konstant 34 Prozessen.

Jetzt (ich schau kurz nach......) sind die größten Verbraucher....siehe Bild!


Hat einer von euch eine Idee, woran diese kontinuierliche (und für mich völlig unverständliche) Zunahme des Verbrauchs an RAM liegen kann?

:)
 

Anhänge

  • TManager.jpg
    TManager.jpg
    119,2 KB · Aufrufe: 261
Boh.... haut die ALG rein, meine macht grad mal 6M und warum braucht der Session Manager (smss ) bei Dir so viel? meiner begnügt sich mit 340k - dass der Fx soviel verbraucht ist normal, System ist ein wenig heftig, das sind bei mir grad mal 244K. Der Tea Timer ist eigentlich überflüssig und meine SVGHOST brauchen bis auf einen auch nur im Schnitt 3-5M. Welcher der Prozesse steigt eigentlich mit seiner Auslastung und sind es echte Bytes oder Private oder oder oder...
Process Explorer ist da deutlich aussagekräftiger als der Taskmanager.

Nur der Neugier halber: Woher hast Du eigentlich die nSvcAppFlt.exe ? Asus Board? NVidia Chipsatz?
 
Process Explorer ist da deutlich aussagekräftiger als der Taskmanager.
Danke dafür. Leider ist er auf englisch und bringt mich noch ein wenig weniger weiter, als wäre er auf deutsch.
Aber vielleicht kann ich mich da mit der Zeit durchfriemeln.

Boh.... haut die ALG rein, meine macht grad mal 6M und warum braucht der Session Manager (smss ) bei Dir so viel? meiner begnügt sich mit 340k - dass der Fx soviel verbraucht ist normal, System ist ein wenig heftig, das sind bei mir grad mal 244K. Der Tea Timer ist eigentlich überflüssig und meine SVGHOST brauchen bis auf einen auch nur im Schnitt 3-5M.

Den TeaTimer habe ich ja eigentlich erst ganz neu drauf. Wie ich den abschalten kann weiß ich noch nicht.

Nur der Neugier halber: Woher hast Du eigentlich die nSvcAppFlt.exe ? Asus Board? NVidia Chipsatz?

Meine Grafik- und Netzwerkkarte sind von Nvidia. (Siehe auch Bild!)

Welcher der Prozesse steigt eigentlich mit seiner Auslastung und sind es echte Bytes oder Private oder oder oder...

Das weiß ich noch nicht, mache mir aber gleich (nach einem Neustart mal ein Bild und sag dann so in ein, zwei Stunden nochmal Bescheid (nach dem Vergleich!).
Wobei ich mit deiner Frage: "und sind es echte Bytes oder Private...." nicht anfangen kann. Was meinst du damit?
 

Anhänge

  • Everest Home Edition 10-12-10.jpg
    Everest Home Edition 10-12-10.jpg
    105 KB · Aufrufe: 211
Dringend Treiber aktualisieren, irgendwas sucht dich da einen Wolf.
Wie mein Vorredner schon sagte braucht svchost sonst nicht sooo
viel, meine sind auch alle mini und die für Audio knapp bei 30 MB.

Dein Bild sagt aus, daß einige Treiber fehlen ... Richtung Motherboard.
Kümmer dich und schau dann nach einem Neustart noch einmal rein.

Und drück im Taskmanager vor dem Erstellen des Bilden mal auf
(PROZESS)NAME, damit der ganze Kram sortiert ist und man schneller
findet, was man sucht.
 
Ich hab jetzt den Grafiktreiber aktualisiert (auf 260.99) aber bei der Abfrage für mein Mainboard bin ich schlicht überfordert.

Hier die Seite: ASUSTeK Computer Inc.

Ich habe leider keine Ahnung, was davon wichtig, überflüssig oder notwendig ist.


P.S. - mein Betriebssystem ist XP - wenn das unten eingegeben wird, habe ich die Auswahl von 106 Downloads.
 
Firefox gibt es bei dir zweimal... dafür frisst er nicht so viel Speicher, meiner braucht fast das dreifache...haufenweise Plugins... btw. kann man den FF per shortcut oder so ohne Plugins starten?
 
So, ich habe meinen Rechner mal die Nacht über laufen lassen und Bilder (einmal den ProcessExplorer und einmal den TaskManager) gemacht. Der Rechner lief geschätzte 12 Stunden, ohne das er genutzt wurde.

Zum besseren Vergleich, habe ich danach den Rechner runter gefahren und direkt nach dem Start wiederum Bilder gemacht.

Zusätzlich habe ich mal "Start -> Ausführen -> cmd -> Tasklist/svc" ausgeführt und von dem Ergebnis auch ein Bild gemacht.
 

Anhänge

  • Start.jpg
    Start.jpg
    377,4 KB · Aufrufe: 212
  • Ende 15 Uhr 08 Process Explorer.jpg
    Ende 15 Uhr 08 Process Explorer.jpg
    238,9 KB · Aufrufe: 226
  • Ende 15 Uhr 08 TaskManager.jpg
    Ende 15 Uhr 08 TaskManager.jpg
    126,4 KB · Aufrufe: 207
  • cmd.exe.jpg
    cmd.exe.jpg
    160,2 KB · Aufrufe: 214
Hm... wenn man wüsste, warum der sich für die svchosts so viel Platz nimmt...

Hier ein Screen von meinem XP Rechner, der läuft jetzt ca. 3 Tage ohne Neustart. Nicht über die 2 Explorer wundern, ich bin normalerweise nicht als Admin unterwegs und der Normalbenutzer lief noch im Hintergrund...
 

Anhänge

  • process-explorer.png
    process-explorer.png
    46,9 KB · Aufrufe: 261
Blinde, die im trüben stochern...

Warum lässt du dir eigentlich nicht die Pfade der ausgelisteten Programme anzeigen?
DAS wäre mal interessant...

Zur EXE - wenn man die Nvdia-Firewall nicht kennt, kann man auch nur raten.
(sagt auch jede von Google gefundene Seite, hätt man ja nutzen können)
> "NVIDIA Network Access Manager ist ein Teil des NVIDIA Firewall,"
Schau mal, ob die diesen Teil über die Systemsteuerung deaktivieren/deinstallieren
kannst, der ist auch auf Motherboards mit Nvidia-Chipsatz nicht nötig.

Und wenn Firefox 3 Mal in der Liste steht, sollte das eigentlich sehr zu denken geben.
Vllt doch mal was anderes als Avira benutzen, um die Kiste nach Malware abzusuchen.
SpyBot ist auch kein Garant mehr, der TeaTimer und seine Immunisierung können recht
viel blockieren, u.a. auch Avira und andersrum.
 
Poolmon.exe (Konsolen-Programm, Microsoft) bzw. Pooltag (grafische Oberfläche, irgendein Drittanbieter) sind sehr effizient um Memory-Leaks aufzudecken. Beides kostenlos erhältlich.

Wenn also ein Programm Speicher reserviert, ihn jedoch nicht wieder (vollständig) frei gibt, findet man es am besten mit einem der Programme heraus.

Es ist schon ein bisschen her, dass ich damit gearbeitet habe. Damit die Programme erst mal laufen, muss man Windows-seitig zunächst einen Registry-Eintrag setzten um die Überwachung des Pool Page Memory zu aktivieren. Wenn man Poolmon.exe herunterläd (ist glaube ich in den Windows Support Tools enthalten) liegt dem allerdings ein Tool bei, mit dem man über eine grafische Oberfläche die erforderlichen Einstellungen vornehmen an.
Ein Nachteil: Man kann die Veränderungen nicht aufzeichnen. Beide Programme zeigen immer den aktuellen Stand an. Mit Pooltag ist es aber möglich Ergebnisse zu exportieren, was das Vergleichen vereinfacht.

Es gibt im Internet die ein oder andere Anleitung, wie man am besten dabei vorgeht. Eigentlich ist es keine große Sache, aber beim ersten Mal ist es ganz hilfreich eine Anleitung zu haben.
Ich finde es nicht unbedingt selbsterklärend. Leider ist es aber auch schon so lange her, dass ich nichts genaueres dazu schreiben kann.

Ursache für das Problem kann so ziemlich jedes Programm sein.
Ich hatte das Problem mal mit einem Server, dessen Netzwerkkarten-Treiber pro Stunde nur ein paar KiloByte Speicher nicht wieder frei gegeben hat. Nach ca. zwei Monaten kam dann immer so viel zusammen, dass der Server einfach den Dienst verweigerte.
 
Zur EXE - wenn man die Nvdia-Firewall nicht kennt, kann man auch nur raten.
Och, man brauchte nicht zu raten, man wollte nur wissen, woher er sie hat, sprich ob er überhaupt den passenden Chipsatz hat... ;)

Die Idee mit dem Pfaden ist aber richtig, wenngleich ich mir nicht wirklich vorstellen kann, dass alle svchosts im falschen Pfad liegen. Viel interessanter wäre in der DLL Ansicht einfach mal festzustellen, welche DLLs sich daran angehangen / darein injeziert haben, wo deren Pfade liegen, ob die alle signiert sind und ob da nicht eine dabei ist, die nicht dazu gehört.
 
Blinde, die im trüben stochern...

Ich würde mich bevorzugt nur als "Dumm" bezeichnen lassen.

Ich bin ganz klar kein Spezialist!

Warum lässt du dir eigentlich nicht die Pfade der ausgelisteten Programme anzeigen?
DAS wäre mal interessant...

Was die "svchost.exen" angeht, kann ich damit dienlich sein. (Siehe Bilder) Wie ich das bei den anderen machen soll, verschließt sich mir noch. Hinweise diesbezüglich würde ich dankbar annehmen.

Zur EXE - wenn man die Nvdia-Firewall nicht kennt, kann man auch nur raten.
(sagt auch jede von Google gefundene Seite, hätt man ja nutzen können)
> "NVIDIA Network Access Manager ist ein Teil des NVIDIA Firewall,"
Schau mal, ob die diesen Teil über die Systemsteuerung deaktivieren/deinstallieren
kannst, der ist auch auf Motherboards mit Nvidia-Chipsatz nicht nötig.
Habe ich soeben gemacht!
Und wenn Firefox 3 Mal in der Liste steht, sollte das eigentlich sehr zu denken geben.
Wie oben schon einmal erwähnt, ich bin kein Spezialist. Wenn du mir damit sagen willst, das da was schief läuft bei Mozilla, weil das ungewöhnlich ist, dann glaube ich dir das, hat mich jedoch bisher nicht gestört, weil ich dem Programm vertraute.

Nichts desto trotz, wüsste ich jetzt nicht, wie ich das beheben könnte, bzw. wie ich mir sicher sein kann, welche von den dreien denn nun das ist, was ich brauche...

Vllt doch mal was anderes als Avira benutzen, um die Kiste nach Malware abzusuchen.
Was schlägst du vor?

Die Idee mit dem Pfaden ist aber richtig, wenngleich ich mir nicht wirklich vorstellen kann, dass alle svchosts im falschen Pfad liegen. Viel interessanter wäre in der DLL Ansicht einfach mal festzustellen, welche DLLs sich daran angehangen / darein injeziert haben, wo deren Pfade liegen, ob die alle signiert sind und ob da nicht eine dabei ist, die nicht dazu gehört.

Wenn ich deine Sätze richtig verstanden habe, dann müssten die Bilder unten helfen. Falls nicht, wäre ich für eine weitere Erläuterung dankbar!
 

Anhänge

  • svchost 5.jpg
    svchost 5.jpg
    134,5 KB · Aufrufe: 199
  • svchost 4.jpg
    svchost 4.jpg
    123,6 KB · Aufrufe: 205
  • svchost 3.jpg
    svchost 3.jpg
    123,6 KB · Aufrufe: 193
  • svchost 2.jpg
    svchost 2.jpg
    132,5 KB · Aufrufe: 206
  • svchost 1.jpg
    svchost 1.jpg
    257,1 KB · Aufrufe: 205
Fortsetzung:....

Warum ich (siehe Bilder) zwei svchost.exe mit einem Warndreieck habe weiß ich nicht, aber da sie beim anklicken als leer gekennzeichnet sind, habe ich mir die Bilder mal erspart. Auch erschließt es sich für mich nicht, wie ich diese Beiden lokalisieren sollte. (um sie z. B. einfach zu plätten)

Das letzte Bild ist (wie man sehen kann), zeigt einen inaktiven svchost. Warum, wieso, etc. entzieht sich auch hier meiner Kenntnis.
 

Anhänge

  • svchost 6.jpg
    svchost 6.jpg
    122,5 KB · Aufrufe: 232
  • svchost 7 - nicht aktiv.jpg
    svchost 7 - nicht aktiv.jpg
    195,5 KB · Aufrufe: 234
Die svchost muss man sich als so eine Art Über-Prozess vorstellen der für die Verwaltung von DLL basierten Diensten zuständig ist. Mit der svchost werden mehrere Dienst DLLs zusammengefasst in einem Prozess gestartet. Nicht aktiv bedeutet normalerweise, dass die in der svchost Gruppe enthaltenen DLLs gerade nicht aktiv sind. Die "leeren" svchost sind mir in der Hinsicht wesentlich suspekter. Was spricht denn der Process Explorer zu den entsprechenden mit der PID? Verbrauchen die was? Versteckt sich dahinter etwas?

Mich wundert auch, dass der sich der system prozess 51 MB in seinem Working Set zur Brust nimmt, ich finde meine 40k da deutlich angenehmer...

Kann es sein, dass eins der Tuning Programme unter
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\Memory Management
den Wert für:
LargeSystemCache (default 0, bei 1 wird versucht soviel vom System wie möglich im RAM zu halten, was schon mal Programme ausbremsen kann, wenn sie viel RAM für sich beanspruchen. Wenn allerdings System und Programm im RAM gehalten werden können, z.B. im reinen Serverbetrieb, kann das was bringen, für den normalen Mix betrieb ist es aber eher hinderlich)

und unter
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\LanmanServer\Parameters
den Wert für
size (default 2, 1 für minimal RAM, 3 für maximal RAM und erhöhten Durchsatz, z.B. für Netzwerkanwendungen)

verändert hat um die Geschwindigkeit durch aggressiveres caching (mehr RAM "Verbrauch") zu erhöhen?
Das könnte evtl den erhöhten "Verbrauch" erklären, wenn das System ansonsten sauber sein sollte.

Zu dem Firefox Problem soll sich jemand äußern, der sich mit dem Teil auskennt. Ich weiß nämlich nicht, ob der mit mehreren Prozessen unterwegs sein kann, meiner macht das nämlich nicht und ich weiß im Moment auch nicht, wie ich ihn dazu bewegen sollte, mehr kann ich allerdings dazu nichts sagen, da ich den bestenfalls zum testen verwende - aber aus Bs Aussage schließe ich, dass es suspekt ist und du dich drum kümmern solltest ...
 
Ich hoffe auch, dass die Anregung mit den Pfaden noch weiter ausgefüllt wird, sonst wird's langsam langweilig.

Warum benutzt du (noch) ein Tool? Process Explorer kann das auch - Doppelklick
auf Dateien... (alternativ rechte Maustaste) -> Reiter "services"
Svchost Prozess Analyser - verdchtige svchost.exe Dienste berprfen

Aber wenn schon - bei dem Tool steht immer eine ID dahinter, sollte man mal mit der
PID im Process Explorer abgleichen - hilft extrem weiter, Zusammenhänge zu erkennen.

Bei mir ist nur einer inaktiv -> WIA
Und der letzte in der Liste - tadaa - inaktive Dienste

Was mir grad auffällt - du benutzt TuneUp. Die Wahrscheinlichkeit, dass TU was an
Firefox (Profil) zerlegt hat, ist hoch, wäre nichts neues.
(oder falsch gepimpt, siehe Quhno mit RAM-Verbrauch)

Zu dem Firefox Problem soll sich jemand äußern, der sich mit dem Teil auskennt.
Wurde schon, es wird auf Angaben gewartet (s.o.)

Ich mag diese Leier nur ungern nutzen, aber irgendwo muss langsam ne Basis her:

Führe bitte HiJackThis aus, damit wir mehr über dein System wissen.
http://hijackthis.de/
(Download 2.04 ► HijackThis - Trend Micro USA )


Malware suchen mit diesem Tool
Malwarebytes' Anti-Malware (MBAM)
http://www.malwarebytes.org/Anleitung zur Benutzung
Das Logbuch bitte hier einfügen und dort selbst schon auswerten.

Beides bewährte Mittel, bitte keine Diskussion darüber.
 
ot:
Ich weiß nämlich nicht, ob der mit mehreren Prozessen unterwegs sein kann,
Ja kann er, da man ja mehr als einmal den Fox öffnen kann!
In meinem Fall war dies jedoch wohl schädlich, da er sich ja schon beim Hochfahren des Rechners (und mein I-Net springt erst an, wenn ich es verlange!) zweimal eingerichtet hat.


So, der Vollständigkeitshalber:

Mein System ist (seit meinem letzten Post) im Schnitt zweimal/Tag von Antivir gewarnt worden, das sich Malware aktivieren möchte. Dies ließ sich unterbinden.
Nachdem ich ein wenig im Internet rumgesucht und auch einfach mal probiert habe, was ich so (mit gekappter I-Net-Verbindung) im Task-Manager löschen kann, ohne das mir das System abstürzt, konnte ich den Prozess der RAM-Auslastung verlangsamen.
Ich habe bei jedem Neustart des Rechners die beiden größten svchost´s gelöscht, die jqs.exe und beide Firefox.exe.
Zwar sprang nach wie vor Antivir im Schnitt zweimal an, aber damit konnte ich in diesem Zuge leben. Das ich (ich finde die Seite leider grad nicht) wohl nicht um eine Neuinstallation meines Systems herumkomme, war mir dann zwar klar, aber ich wollte die letzten Tage einfach nur meine Ruhe haben, um mich auf eine wichtige Prüfung vorzubereiten. (Daher auch meine Nicht-Anwesenheit. Bloß nicht den Kopf mit anderen Dingen zumüllen, für die ich noch Zeit habe.)

Gestern jedoch, beschloss mein Weibchen meine Abwesenheit dazu auszunutzen, ihre freie Zeit an meinem breiten Bildschirm zu verbringen. (Ich war knapp 10 Stunden nicht zu Hause, während sie frei hatte und mein Bildschirm ist tatsächlich breiter als ihrer..)

Auf meine Frage, ob sie denn irgendwelche Maßnahmen nach dem Hochfahren ergriffen hat (meine Probleme waren ihr bekannt), schüttelte sie Unschuldig mit dem Kopf und meinte dann: "Antivir ist manchmal aufgploppt, aber das habe ich dann so nach dem zehnten Mal weggedrückt. Du darfst hier gerne wieder hin, wenn du möchtest?"

Nach der darauf folgenden Virendurchsuchung (davor hab ich erst mal die Prozesse entfernt, wie oben erwähnt) fand Antivir 138 Viren, Malware, Trojaner, RT´s und ähnliches.

Nach der Entfernung hab ich den Rechner neu gestartet und ...... er fuhr nicht mehr hoch. *Heul* ot:
- aber naja..... mir war ja eh bewusst, dass ich das System wohl neu installieren muss. - Trotzdem *heul*


Bis gestern Nacht um 22.30 Uhr habe ich dann XP drübergebügelt (mit nem neuen Namen, damit meine diversen wichtigen Daten nicht futsch sind), mich in den letzten vier Stunden mit meiner nicht erkannten Netzwerkkarte rumgeärgert (Die Installations-CD für das Mainboard wird nicht erkannt) und dann versucht (nach dem dritten Versuch erfolgreich) mein Firefox mit dem alten Profil auszustatten.

Ich Vermute: Mein Weibchen schaut sich gerne Serien im Original-Ton an und nutzt dafür recht ausgiebig Kino.to. Irgendwo hab ich vor ein paar Tagen gelesen, das die Seite gehackt worden sein sollte für eine gewisse Zeit. (Ich bin da nie und hab die Info auch eigentlich gleich wieder weggeklickt...) Da ich jedoch noch nie mit große Probleme mit Viren oder Malware hatte, gehe ich davon aus, das dort die Infizierung stattfand. Beweisen kann ich es nun leider nicht.

Mein System läuft seit vier einhalb Stunden, davon eine knappe Stunde mit Internet, stabil und der RAM-Verbrauch ist seit gut 40 Minuten gleichbleibend bei 449MB.

Ich werde mich jetzt übers WE erstmal daran setzen, meine alten Einstellungen und Programme aus diversen Tiefen hervorzukramen, um meine alte Arbeitsplattform wieder zu erreichen.

Grundsätzlich möchte ich mich für euer Bemühen bedanken! Zwar konntet ihr mir schlussendlich nicht wirklich helfen, aber ich habe ganz klar einiges gelernt und das auch durch eure Beiträge!

:)


P.S.

Meine wichtige Prüfung (Fahrerlaubnis der Klasse B - praktisch) habe ich bestanden.

LG
 
ot:
Heute erst gelesen ...

Mein Weibchen schaut sich gerne Serien im Original-Ton an und nutzt dafür recht ausgiebig Kino.to
Für sowas kann ich Wondershare Time Freeze wärmstens empfehlen. Jeder kann am Computer dann tun, was er mag - und mit Abschalten ist alles wieder dort, wo es hingehört; keinerlei Viren oder Maleware können sich einnisten.

War mal - oder gibt es wohl auch noch in einer solchen Version - Freeware.
 
Oben