WiFiGid приветствует вас! Эту статью посвятим разбору WINLOGON.exe. Узнаем, что это за процесс, нужно ли его удалять, где он находится, может ли за ним прятаться страшный и опасный вирус. Такой себе классический джентльменский чемоданчик для любого непонятного процесса на Windows. Если параллельно разбираете другие процессы, у нас есть похожий материал про svchost.exe. Предлагаю сразу же перейти к рассмотрению!
Если у вас появились какие-то вопросы или есть что-то интересное, чем вы бы хотели поделиться в нашем сообществе – оставьте комментарий под этой статьей. Мы будем очень рады!
Что это за процесс?
WINLOGON.exe – стандартный процесс (программа) Windows, который отвечает за вход и выход пользователя в систему (как за сам процесс, так и за отображение этих красивых окошек с пользователями). Т.е. даже если вы не видите экран входа при загрузке, считаем что на любом включении вы все равно сидите в системе под каким-то своим пользователем. Вот за это и отвечает winlogon.exe – без него вход в систему нормально не поедет.
Т.е. в стандартных ситуациях – это обычный правильный процесс, который не нужно трогать, а то может вылететь синий экран. Завершать его через «Диспетчер задач» ради проверки не нужно.
Вот так в списке процессов выглядит обычный правильный winlogon. На самом деле объем памяти от разных версий Windows может расходиться, но обычно он много не занимает:
Связи с другими процессами
Попробуем распутать цепочку связей нашего процесса, кому-то будет полезным:
- SMSS.EXE (диспетчер сеанса) запускает WINLOGON.EXE.
- WINLOGON.EXE запускает LSASS.EXE (сервис проверки подлинности локальной системы безопасности) и SERVICES.EXE (диспетчер управления службами).
Рядом в системе работает и другой важный процесс – csrss.exe. Его тоже лучше не трогать руками.
Где находится на диске?
Как мы выяснили выше, файл WINLOGON.exe загружается самостоятельно при старте с помощью SMSS.EXE. Физический путь WINLOGON в системе:
C:\Windows\System32\
Очень редко, в старых системах или служебных копиях, может встречаться:
C:\Windows\dllcache\
Как определить вирус?
Периодически под процесс WINLOGON маскируются разные вирусы. Причем процесс настолько популярный среди разработчиков зловредов, что какое-то отдельное поведение заразы вычислить сложно:
- Процесс может ненормально грузить процессор, диск, видеокарту – это видно сразу в диспетчере задач (Ctrl + Shift + Esc).
- Обращаем внимание, что процесс должен быть запущен от имени «СИСТЕМА» («SYSTEM»), а не какого-то другого пользователя (например, вашего).
- Проверяем расположение файла процесса (щелкаем по нему правой кнопкой мыши и выбираем пункт «Открыть расположение файла»). Правильные пути расположения писал в разделе выше.
- Проверяем правильное название. В своей практике встречал winlogSon и близкие варианты написания.
- Откройте свойства файла и посмотрите цифровую подпись. У нормального файла издателем должна быть Microsoft.
Если что-то не сходится – прогоняем компьютер любым нормальным антивирусом. Можно начать с инструкции, как проверить компьютер на вирусы. Скорее всего, простое удаление файла и завершение процесса сильно не поможет, т.к. нормальный вирус такое восстанавливает, так что в каждой конкретной ситуации уже нужно разбираться отдельно.
Если после лечения Windows ведет себя странно, проверьте системные файлы через sfc /scannow. Это не замена антивирусу, а именно ремонт системных файлов.






Ставим лайк, у кого этот файл оказался вирусом.
У меня вроде все нормально, оригинальный.
А ну теперь хоть понятно стало. Понапридумывают процессов и программ, а ты сиди и разбирайся потом