Csrss.exe — это системный процесс Windows, Client/Server Runtime Subsystem, без него операционная система не запустится. Дальше — девять ситуаций, в которых пользователи ищут этот процесс в диспетчере задач, и что в каждой из них означает увиденное. Если времени разбираться нет: одна-две копии процесса из папки System32 — это норма, тревога оправдана только когда файл лежит в другом месте или копий подозрительно много.

В современных версиях Windows csrss.exe обычно запущен в 1–2 экземплярах. Каждый обслуживает свою сессию — например, один отвечает за системную часть, второй появляется, когда вы вошли в учётную запись. Это нормальное поведение, трогать процесс не нужно.
Если попытаться закрыть csrss.exe через диспетчер задач, система выдаст отказ или тут же перезагрузится. Так и должно быть: это критически важный компонент, отвечающий за запуск и завершение других системных процессов. Попытка его прибить — не диагностика, а способ уронить сессию.
Процесс отвечает за работу консольных приложений и командной строки. Если вы запускаете bat-скрипт, PowerShell-команду или программу, которая активно пишет в консоль, кратковременный скачок нагрузки от csrss.exe — ожидаемая вещь. После завершения скрипта нагрузка обычно падает сама.
По теме: TiWorker.exe: что это за процесс и почему он грузит систему и wmiprvse.exe — системный процесс Windows, а не вирус.
На компьютере с несколькими учётными записями или при удалённом подключении (RDP) количество экземпляров csrss.exe может расти — иногда больше двух. Каждая активная сессия держит свою копию. Это тоже вариант нормы, если все копии лежат в правильной папке.
Главный признак подделки: файл должен находиться в папке Windows\System32; в другом месте это подозрительно. Проверить путь просто — откройте диспетчер задач, вкладку «Подробности», кликните правой кнопкой по csrss.exe и выберите «Открыть расположение файла». Если открывается не System32, а что-то вроде папки временных файлов или загрузок — перед вами вирус, маскирующийся под системный процесс.
Вредоносные программы часто копируют системные имена почти точно: csrs.exe, cssrs.exe, csrsss.exe. Разница в одну-две буквы легко проскакивает мимо глаза, особенно если смотреть список бегло. Здесь есть подвох: диспетчер задач по умолчанию не подсвечивает такие мелочи, их нужно замечать самому.
Одно дело — 2–3 экземпляра при нескольких сессиях, другое — десяток одинаковых csrss.exe, каждый с высокой нагрузкой на процессор или память. Это не типичное поведение легитимного процесса. Обычно так себя ведёт майнер или другая вредоносная нагрузка, замаскированная под системный файл.
У настоящего csrss.exe нет причин лезть в интернет — он работает с локальными процессами, а не с сетью. Если в мониторе ресурсов или сторонней программе вы видите у этого процесса сетевую активность, это почти всегда значит, что имя подделали. Стоит сразу проверить расположение файла, как описано выше.
Если путь ведёт в System32, копий немного, а нагрузка возникает только при работе с консолью или сменой сессий — вмешиваться не нужно. Процесс делает свою работу, менять тут ничего не требуется.
Здесь порядок действий такой: сначала полная проверка антивирусом (штатный Защитник Windows подходит, но лучше запустить и отдельную утилиту для проверки, если она установлена), затем — если угроза подтвердилась — удаление по инструкции антивируса. Самостоятельно удалять файл вручную не стоит: если ошиблись и это был настоящий системный процесс, система может не загрузиться.
Если антивирус ничего не находит, а поведение всё равно похоже на подделку — сеть, аномальная нагрузка, десятки копий, — следующий шаг — проверка целостности системных файлов встроенной командой sfc /scannow из командной строки, запущенной от имени администратора. Она сверяет системные файлы с оригиналами и восстанавливает повреждённые. Если и это не помогает, разумно обратиться в сервисный центр или к специалисту: копаться дальше вручную рискованно для новичка.
| Ситуация | Кому подходит объяснение | Главное отличие |
|---|---|---|
| 1–2 экземпляра в System32 | Обычный пользователь без подозрений на вирус | Норма, трогать не нужно |
| Процесс не завершается вручную | Тем, кто пытался закрыть его через диспетчер задач | Защищённый системный процесс, отказ ожидаем |
| Нагрузка при работе с консолью | Пользователям, запускающим скрипты и командную строку | Временный скачок, спадает после завершения задачи |
| Рост копий при смене пользователя | Тем, у кого несколько учётных записей или RDP | Каждая сессия — своя копия процесса |
| Файл не в System32 | Тем, кто подозревает подмену | Прямой признак вредоносной программы |
| Ошибка в названии файла | Тем, кто внимательно читает список процессов | Маскировка под системное имя |
| Аномально много копий | Тем, у кого высокая нагрузка без явной причины | Похоже на майнер или другую вредоносную нагрузку |
| Сетевая активность у процесса | Тем, кто следит за трафиком через монитор ресурсов | У настоящего csrss.exe сети быть не должно |
| Странное поведение после чистого антивируса | Тем, кто уже проверил систему без результата | Нужна проверка sfc /scannow или помощь специалиста |
Самая частая ошибка — завершать csrss.exe вручную, увидев в диспетчере задач высокую нагрузку, и получать в ответ перезагрузку системы. Прежде чем что-то делать с этим процессом, проверьте расположение файла — это займёт меньше минуты и сразу отсеет большинство ложных тревог.