Якщо ви часто працюєте з Диспетчером завдань Windows, то не могли не звернути уваги, що в списку процесів завжди присутній об'єкт CSRSS.EXE. Давайте з'ясуємо, що являє собою даний елемент, наскільки він важливий для системи і не таїть небезпека для роботи комп'ютера.
зміст
CSRSS.EXE виповнюється системним файлом з однойменною назвою. Він присутній у всіх ОС лінійки Віндовс, починаючи з версії Windows 2000. Побачити його можна, запустивши Диспетчер завдань (комбінація Ctrl + Shift + Esc) у вкладці «Процеси». Найлегше його знайти, збудувавши дані в колонці "Ім'я образу» в алфавітному порядку.
Для кожної сесії існує окремий процес CSRSS. Тому на звичайних ПК одночасно запущено два таких процесу, а на серверних ПК чисельність їх може досягати десятків. Проте, не дивлячись на те, що було з'ясовано, що процесів може бути два, а в деяких випадках навіть більше, всім їм відповідає тільки єдиний файл CSRSS.EXE.
Для того, щоб побачити всі об'єкти CSRSS.EXE, активовані в системі через Диспетчер завдань, слід клікнути по напису «Відображати процеси всіх користувачів».
Після цього, якщо ви працюєте в звичайному, а не серверному екземплярі Windows, то в списку Диспетчера завдань з'явиться два елементи CSRSS.EXE.
Перш за все, з'ясуємо, для чого цей елемент потрібно системі.
Найменування «CSRSS.EXE» є абревіатурою від «Client-Server Runtime Subsystem», що в перекладі з англійської означає «Клієнт-серверна субсистема часу виконання». Тобто, процес служить своєрідною сполучною ланкою клієнтської і серверної областей системи Віндовс.
Даний процес потрібен для відображення графічної складової, тобто, того, що ми бачимо на екрані. Він, в першу чергу, задіюється при завершенні роботи системи, а також при видаленні або установці теми. Без CSRSS.EXE також буде неможливим запуск консолей (CMD і ін.). Процес необхідний для функціонування термінальних служб і для віддаленого підключення до робочого столу. Досліджуваний нами файл також обробляє різноманітні потоки ОС в підсистемі Win32.
Більш того, якщо CSRSS.EXE завершений (неважливо як: аварійно або примусово користувачем), то систему чекає крах, що призведе до появи BSOD. Таким чином, можна сказати, що функціонування Windows без активного процесу CSRSS.EXE неможливо. Тому зупиняти його примусово слід виключно в тому випадку, якщо ви впевнені, що він був підмінений вірусним об'єктом.
Тепер з'ясуємо, де фізично на вінчестері розміщується CSRSS.EXE. Отримати відомості про це можна за допомогою того ж Диспетчера завдань.
C:WindowsSystem32
Тепер, знаючи адресу, можна переходити в директорію розташування об'єкта без задіяння Диспетчера завдань.
Разом з тим, непоодинокі випадки, коли різні вірусні програми (руткіти) маскуються під CSRSS.EXE. У цьому випадку важливо ідентифікувати, який саме файл відображає конкретний CSRSS.EXE в диспетчері завдань. Отже, з'ясуємо, за яких умов позначений процес повинен привернути вашу увагу.
Крім того, слід зауважити, що зазвичай цей процес практично взагалі не вантажить центральний процесор (ЦП). Іноді допускається збільшення споживання ресурсів ЦП до декількох відсотків. Але, коли навантаження обчислюється десятками відсотків, то це говорить про те, що або сам файл вірусний, або з системою в цілому щось не в порядку.
Після цього має відкритися діалогове вікно, в якому говориться, що зупинка зазначеного процесу призведе до завершення роботи системи. Природно, що зупиняти його не потрібно, тому тисніть на кнопку «Скасування». Але поява такого повідомлення вже є непрямим підтвердженням того, що файл справжній. Якщо ж повідомлення буде відсутній, то це точно означає той факт, що файл фальшивий.
Відкривається вікно властивостей. Прокрутіть у вкладку «Загальні». Зверніть увагу на параметр «Розташування». Шлях до директорії розташування файлу повинен відповідати тією адресою, про який ми вже говорили вище:
C:WindowsSystem32
Якщо там вказано будь-який інший адресу, то це означає, що процес підроблений.
У тій же вкладці близько параметра «Розмір файлу» повинна стояти величина 6 КБ. Якщо там вказано інший розмір, то об'єкт підроблений.
Прокрутіть у вкладку «Докладно». Близько параметра «Авторські права» має стояти значення «Корпорація Майкрософт» ( «Microsoft Corporation»).
Але, на жаль, навіть при відповідності всім вищевказаним вимогам файл CSRSS.EXE може виявитися вірусним. Справа в тому, що вірус може не тільки маскуватися під об'єкт, але і заражати справжній файл.
Крім того, проблема надмірного споживання ресурсів системи CSRSS.EXE може бути викликана не тільки вірусом, але і пошкодженням профілю користувача. В цьому випадку можна спробувати «відкотити» ОС до більш ранньої точки відновлення або сформувати новий користувальницький профіль і працювати вже в ньому.
Що ж робити, якщо ви з'ясували, що CSRSS.EXE викликаний не оригінальним файлом ОС, а вірусом? Будемо виходити з того, що ваш штатний антивірус не зміг ідентифікувати шкідливий код (інакше ви б проблему навіть не помітили). Тому для усунення процесу зробимо інші кроки.
Спосіб 1: Сканування антивірусом
Перш за все, проскануйте систему надійним антивірусним сканером, наприклад Dr.Web CureIt .
Варто відзначити, що сканування системи на наявність вірусів рекомендується виконувати через безпечний режим Windows, при роботі в якому будуть працювати лише ті процеси, які забезпечують базове функціонування комп'ютера, тобто вірус буде «спати», і знайти його таким чином буде значно простіше.
Детальніше: Входимо в «Безпечний режим» через BIOS
Спосіб 2: Ручне видалення
Якщо сканування не дало результатів, але ви чітко бачите, що файл CSRSS.EXE не в тій директорії, в якій йому належить бути, то в цьому випадку доведеться застосувати ручну процедуру видалення.
Якщо у вас не виходить зупинити процес в диспетчері завдань або провести видалення файлу, то вимкніть комп'ютер і зайдіть в систему в безпечному режимі (клавіша F8 або поєднання Shift + F8 при завантаженні, в залежності від версії ОС). Потім зробіть процедуру видалення об'єкта з директорії його розташування.
Спосіб 3: Відновлення системи
І, нарешті, якщо ні перший, ні другий способи не принесли належного результату, і ви не змогли позбутися від вірусного процесу, замаскувався під CSRSS.EXE, вам зможе допомогти функція відновлення системи, передбачена в ОС Windows.
Суть даної функції полягає в тому, що ви вибираєте одну з існуючих точок відкату, яка дозволить повернути роботу системи повністю до вибраного періоду часу: якщо до вибраного моменту вірус на комп'ютері був відсутній, то цей інструмент дозволить його усунути.
Є у цієї функції і зворотна сторона медалі: якщо після створення тієї чи іншої точки були встановлені програми, в них вносилися настройки і т.п - це це точно таким же чином торкнеться. Відновлення системи не зачіпає лише призначені для користувача файли, до яких належать документи, фотографії, відео та музика.
Детальніше: Як відновити ОС Windows
Як бачимо, в більшості випадків CSRSS.EXE є одним з найважливіших для функціонування операційної системи процесом. Але іноді він може бути ініційований вірусом. У цьому випадку необхідно провести процедуру його видалення згідно з тими рекомендаціями, які надані в даній статті.