Файл rsplll64.sys чаще всего обнаруживается пользователями при сканировании антивирусом, в списке загруженных драйверов или в сообщении об ошибке синего экрана (BSOD), где он указан как причина сбоя. У этого файла нет широко известного легитимного происхождения: он не входит в стандартную поставку Windows, и его имя не соответствует типичным драйверам крупных производителей оборудования. Именно поэтому появление rsplll64.sys в системе — повод для проверки, а не для паники.
Расширение .sys означает системный драйвер — компонент, работающий на уровне ядра Windows с максимальными привилегиями. Вредоносные программы нередко маскируются под драйверы со случайными или похожими на системные именами, чтобы закрепиться в системе и обойти защиту. В этой статье разберём, как определить происхождение файла, проверить его безопасность и корректно удалить при необходимости.
Что представляет собой файл rsplll64.sys
Файлы с расширением .sys — это драйверы режима ядра. В отличие от обычных программ, они загружаются вместе с операционной системой и имеют прямой доступ к оборудованию и памяти. Ошибка в таком драйвере способна вызвать критический сбой всей системы — именно поэтому имя .sys-файла часто фигурирует в дампах памяти после «синего экрана».
Суффикс 64 в имени обычно указывает на 64-битную версию драйвера. Однако само по себе имя rsplll64 не соответствует известным драйверам Microsoft, Intel, NVIDIA, AMD или других крупных вендоров. Подобные «бессмысленные» имена характерны для двух сценариев: либо это компонент малоизвестной программы (например, утилиты мониторинга, VPN-клиента или античита), либо файл создан вредоносным ПО, которое генерирует случайные имена для маскировки.
Где искать файл и как определить его происхождение
Первый шаг — найти физическое расположение файла на диске. Легитимные драйверы обычно лежат в каталоге C:\Windows\System32\drivers, но нахождение там ещё ничего не доказывает: вредоносные драйверы тоже стремятся попасть именно в эту папку. Откройте Проводник, перейдите в указанный каталог и найдите файл через поиск.
Далее проверьте свойства файла. Кликните правой кнопкой мыши по rsplll64.sys, выберите Свойства и откройте вкладку Цифровые подписи. У легитимного драйвера там будет подпись известного издателя — Microsoft или производителя оборудования. Отсутствие подписи либо подпись неизвестной компании — серьёзный тревожный сигнал.
На вкладке Подробно посмотрите поля «Описание файла», «Компания» и «Версия продукта». У настоящих драйверов эти поля заполнены осмысленно. Пустые поля или бессвязный текст — ещё один аргумент в пользу подозрительности.
- 🔍 Проверьте расположение файла — вне
System32\driversон выглядит ещё подозрительнее - 🖊️ Изучите цифровую подпись и имя издателя в свойствах файла
- 📄 Обратите внимание на описание, компанию и версию на вкладке «Подробно»
- 📅 Сравните дату создания файла с датами установки недавних программ
Признаки вредоносного драйвера
Определённый набор косвенных признаков помогает отличить вредоносный драйвер от легитимного, но малоизвестного. Ни один признак по отдельности не является доказательством, однако их сочетание — веская причина для углублённой проверки.
- 🚩 Файл не имеет цифровой подписи или подпись недействительна
- 🚩 Имя издателя отсутствует либо выглядит случайным набором символов
- 🚩 Файл появился после установки сомнительной программы или взломанного ПО
- 🚩 Антивирус помечает файл как угрозу или потенциально нежелательный объект
- 🚩 Система стала нестабильной: сбои, зависания, синие экраны с упоминанием этого файла
⚠️ Внимание: не удаляйте .sys-файл простым перетаскиванием в корзину, пока не убедитесь, что он не используется системой. Удаление активного драйвера может привести к невозможности загрузки Windows. Сначала выполните диагностику.
Проверка файла антивирусом и сервисом VirusTotal
Самый надёжный способ оценить файл — проверить его несколькими антивирусными движками одновременно. Для этого удобен бесплатный сервис VirusTotal: он анализирует загруженный файл десятками антивирусов и показывает сводный вердикт. Зайдите на сайт сервиса, нажмите кнопку выбора файла и укажите путь к rsplll64.sys.
Если хотя бы несколько крупных антивирусов определяют файл как вредоносный — это практически однозначный ответ. Если же все движки считают файл чистым, но подписи нет, вероятно, перед вами компонент малоизвестной, но легитимной программы. Вспомните, какое ПО вы устанавливали незадолго до появления файла: VPN-клиенты, эмуляторы, программы управления вентиляторами и античиты часто ставят собственные драйверы.
Дополнительно запустите полное сканирование системы встроенным Защитником Windows: откройте Параметры → Конфиденциальность и защита → Безопасность Windows → Защита от вирусов и угроз и выберите полную проверку. Для второго мнения подойдут одноразовые сканеры известных антивирусных вендоров.
Как удалить rsplll64.sys при подтверждённой угрозе
Если проверка подтвердила вредоносность файла, действуйте последовательно. Сначала дайте штатному антивирусу шанс справиться самостоятельно — отправьте объект в карантин через интерфейс Защитника Windows или стороннего антивируса. Карантин безопаснее прямого удаления: файл изолируется, но его можно восстановить при ошибочном срабатывании.
Если антивирус не справляется, загрузитесь в безопасном режиме: зажмите Shift, нажмите «Перезагрузка», затем выберите Поиск и устранение неисправностей → Дополнительные параметры → Параметры загрузки → Включить безопасный режим. В безопасном режиме большинство сторонних драйверов не загружается, и файл можно удалить вручную из папки System32\drivers.
☑️ Порядок безопасного удаления подозрительного драйвера
После удаления файла драйвер может остаться зарегистрированным в системе как служба. Проверить список драйверов можно командой в командной строке от имени администратора:
sc query type= driver
Если служба с именем rsplll64 присутствует, удалите её командой sc delete rsplll64 и перезагрузите компьютер. Затем повторите полное сканирование, чтобы убедиться в отсутствии остаточных компонентов.
⚠️ Внимание: команда sc delete безвозвратно удаляет запись о службе. Убедитесь, что удаляете именно подозрительную службу, а не системный драйвер со схожим именем — ошибка здесь может нарушить работу Windows.
Если rsplll64.sys вызывает синий экран
Когда имя файла появляется на экране STOP-ошибки, это значит, что сбой произошёл именно в этом драйвере или при обращении к нему. Возможны две ситуации: драйвер вредоносный и конфликтует с системой, либо драйвер легитимный, но повреждён или несовместим с текущей версией Windows.
Для анализа причины изучите дамп памяти. Мини-дампы сохраняются в папке C:\Windows\Minidump, и их можно открыть бесплатной утилитой WinDbg от Microsoft или сторонними анализаторами дампов. В отчёте будет указан модуль, вызвавший сбой, — если это стабильно rsplll64.sys, проблема локализована.
| Симптом | Вероятная причина | Рекомендуемое действие |
|---|---|---|
| Антивирус помечает файл как угрозу | Вредоносный драйвер | Карантин, полное сканирование |
| BSOD с упоминанием файла | Сбойный или вредоносный драйвер | Анализ дампа, удаление в безопасном режиме |
| Файл без цифровой подписи | Подозрительное происхождение | Проверка на VirusTotal |
| Файл появился после установки программы | Компонент этой программы | Удаление программы штатным способом |
| Файл чист по всем проверкам | Легитимный малоизвестный драйвер | Наблюдение, действия не требуются |
Как отличить драйвер античита или защиты от копирования
Некоторые игры и защищённое ПО устанавливают драйверы с неочевидными именами для защиты от отладки и взлома. Если файл появился сразу после установки игры или лицензионной программы, а все антивирусы считают его чистым, скорее всего это легитимный компонент. Удаление такого драйвера приведёт к неработоспособности соответствующей программы.
Профилактика: как не допустить появления подозрительных драйверов
Большинство вредоносных драйверов попадает в систему вместе с взломанным ПО, активаторами, читами для игр и установщиками с сомнительных сайтов. Именно такие источники чаще всего требуют отключить антивирус «для корректной установки» — это классический признак попытки внедрить в систему нежелательный компонент с правами ядра.
Держите включённой функцию изоляции ядра и целостности памяти в Защитнике Windows (Безопасность Windows → Безопасность устройства → Изоляция ядра), если ваше оборудование её поддерживает. Этот механизм затрудняет загрузку неподписанных и вредоносных драйверов. Также регулярно обновляйте Windows: современные версии системы блокируют известные уязвимые драйверы.
Часто задаваемые вопросы
Является ли rsplll64.sys системным файлом Windows?
Нет, этот файл не входит в стандартную поставку Windows. Его присутствие означает, что драйвер был установлен какой-либо программой либо попал в систему вредоносным путём. Проверьте цифровую подпись и прохождение файла через VirusTotal.
Можно ли просто удалить rsplll64.sys из папки System32\drivers?
Делать это в работающей системе небезопасно: если драйвер активен, удаление файла не сработает или вызовет сбой. Правильный путь — карантин через антивирус либо удаление в безопасном режиме с последующей очисткой записи службы командой sc delete.
Антивирус считает файл чистым, но подписи у него нет. Что делать?
Отсутствие подписи само по себе не доказывает вредоносность — некоторые легитимные разработчики не подписывают драйверы должным образом. Вспомните, какие программы вы устанавливали незадолго до появления файла. Если совпадение найдено и система работает стабильно, файл можно оставить под наблюдением.
После удаления файла перестала работать какая-то программа. Почему?
Значит, драйвер был её компонентом — например, частью VPN-клиента, античита или утилиты управления оборудованием. Переустановите программу с официального источника, и драйвер будет восстановлен вместе с ней.
Синий экран с упоминанием rsplll64.sys повторяется после удаления файла. В чём причина?
Возможно, в системе осталась запись о службе драйвера, которая пытается загрузить несуществующий файл. Проверьте список драйверов командой sc query type= driver и удалите оставшуюся службу. Если сбои продолжаются, проанализируйте дамп памяти из папки C:\Windows\Minidump — причина может быть в другом компоненте.