winws.exe: что это за процесс, откуда он и опасен ли

Обновлено 2026-08-06

Коротко: winws.exe — исполняемый файл zapret, бесплатной утилиты обхода блокировок для Windows с открытым исходным кодом. Сам по себе он не вирус, но работает через драйвер перехвата пакетов WinDivert — поэтому антивирусы регулярно помечают его как hacktool. Насторожиться стоит, только если вы не ставили zapret: тогда проверьте путь к файлу (нормальный — папка, куда вы распаковали архив с zapret) и удалите источник.

Если вы попали сюда, потому что ищете рабочий доступ, а не разбор процесса — подключиться можно у нас. Orden — свои ноды и клиент с открытым кодом: пробный доступ оформляется на почту за минуту, без карты, без приглашения и без Telegram.

winws.exe попадается людям двумя путями: либо он висит в диспетчере задач и непонятно, откуда взялся, либо антивирус внезапно уносит его в карантин. Разберём, что это за файл на самом деле, почему защита на него реагирует и как отличить свой winws от чужого.

Что такое winws.exe

Это Windows-часть проекта zapret — набора утилит для обхода блокировок и замедления сайтов на уровне сетевых пакетов. В отличие от VPN, zapret не создаёт туннель и не меняет ваш IP: он на лету правит исходящие пакеты так, чтобы фильтр провайдера (DPI/ТСПУ) не смог распознать, к какому сайту вы обращаетесь. winws.exe — это и есть тот самый рабочий процесс, который сидит в фоне и делает эту подмену. Обычно он лежит в папке распакованного архива zapret вместе с bat-файлами запуска и списками доменов.

Почему антивирус ругается на winws.exe

Чтобы вмешиваться в трафик, winws использует драйвер WinDivert — легитимный инструмент перехвата пакетов, который применяют и исследователи, и разработчики фаерволов, и, к сожалению, часть вредоносного софта. Из-за этого связка «процесс + драйвер перехвата» попадает под эвристику: Defender и другие антивирусы помечают её как HackTool, Riskware или PUA. Это предупреждение о классе программы, а не находка вируса: файл, скачанный из официального репозитория zapret, ведёт себя ровно так, как заявлено.

Как проверить, что файл именно ваш

В диспетчере задач правой кнопкой — «Открыть расположение файла». Нормальное место — папка, куда вы сами распаковали архив (обычно рядом лежат winws.exe, WinDivert.dll, WinDivert64.sys и bat-скрипты). Подозрительные места — Temp, случайная папка в AppData, системные каталоги Windows. Если вы zapret не ставили и путь непонятный — прогоните файл через VirusTotal и удалите папку целиком, а заодно проверьте автозагрузку и список служб: чужой софт часто прописывает себя туда.

Ошибка «winws.exe is not running but windivert service is active»

Это сообщение из скриптов самого zapret. Означает буквально следующее: рабочий процесс уже завершился (упал, был убит антивирусом или закрыт), а драйвер WinDivert остался загружен в системе — и скрипт пытается его выгрузить, чтобы запуститься заново. Что делать: закройте все окна zapret, запустите bat-файл от имени администратора, а если драйвер не выгружается — перезагрузите компьютер. Если процесс падает регулярно, чаще всего его забирает антивирус: посмотрите журнал защиты и при доверии к источнику добавьте папку в исключения.

Можно ли удалить и что использовать вместо

zapret не устанавливается в систему — достаточно остановить скрипты и удалить папку (при необходимости выгрузив службу WinDivert). Стоит понимать границы инструмента: он помогает против фильтрации по имени сайта, но не поможет там, где ресурс блокирует вас по стране или IP, — для этого нужен именно туннель. Если хочется того же результата без консоли, bat-файлов и ручного обновления списков — клиент Orden делает это через VLESS-Reality и Hysteria2 с автопереключением, конфигурация обновляется сама. Код открыт: github.com/tsyrenov1987/orden-android-client.

Orden — VPN, который сам обновляется и переживает DPI

VLESS-Reality + Hysteria2, автопереключение, банки и Госуслуги работают напрямую. На устройстве, без логов, открытый код.

Открыть Orden →

Частые вопросы

winws.exe — это вирус?
Нет, это исполняемый файл zapret — открытой утилиты обхода блокировок. Антивирусы помечают его из-за драйвера перехвата пакетов WinDivert. Проверить стоит путь: если вы zapret не ставили, а файл лежит в Temp или AppData без понятной папки — удалите источник и проверьте систему.
Почему Windows Defender удаляет winws.exe?
Срабатывает эвристика на класс «HackTool/PUA»: программа перехватывает и модифицирует сетевые пакеты. Если файл скачан из официального репозитория zapret, это ожидаемое поведение — папку можно добавить в исключения, но только если вы уверены в источнике.
Что значит ошибка про windivert service is active?
Процесс winws завершился, а драйвер WinDivert остался в памяти. Скрипт пытается его выгрузить. Закройте все окна zapret и запустите bat-файл от администратора; если не помогает — перезагрузка гарантированно выгружает драйвер.