Перейти к содержанию

Занято много места на диске файлом msmqlog.bin


Haddin

Рекомендуемые сообщения

Здравствуйте!
Переносил ОС с HDD на SSD с помощью программы AOMEI Partition Assistant и в результате пропало место на диске. стал смотреть что занимает столько места и выявил файл msmqlog.bin никакой информации в интернете об этом файле не нашел, попытался удалить. но файл не удаляется. Зашел в безопасном режиме - файла не было и место на диске было свободно

CollectionLog-2017.01.14-16.57.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте,

Уточните пожалуйста не собирали случайно логи MSMQ для отправки в Microsoft Product Support Services?

HiJackThis (из каталога автологгера) профиксить

O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - (no file)

AVZ выполнить следующий скрипт.
Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('c:\program files (x86)\common files\baidu\baidusg\1.3.0.663\baiduprotect.exe');
 StopService('bd0004');
 StopService('BDSafeBrowser');
 StopService('BDSGRTP');
 DeleteService('bd0004');
 DeleteService('BDSafeBrowser');
 DeleteService('BDSGRTP');
 QuarantineFile('BDSafeBrowser.sys','');
 QuarantineFile('c:\program files (x86)\common files\baidu\baidusg\1.3.0.663\baiduprotect.exe','');
 QuarantineFile('C:\Windows\system32\DRIVERS\bd0004.sys','');
 DeleteFile('BDSafeBrowser.sys','32');
 DeleteFile('c:\program files (x86)\common files\baidu\baidusg\1.3.0.663\baiduprotect.exe','32');
 DeleteFile('C:\Windows\system32\DRIVERS\bd0004.sys','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:
- Выполните в AVZ:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com.
1. В заголовке письма напишите "Запрос на исследование вредоносного файла".
2. В письме напишите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина и нажмите "Отправить"
4. Полученный ответ сообщите здесь (с указанием номера KLAN)

- Подготовьте лог AdwCleaner и приложите его в теме.
 

Ссылка на комментарий
Поделиться на другие сайты

Нет, логи не собирал

 

Прикрепляю лог AdwCleaner


Re: Запрос на исследование вредоносного файла [KLAN-5653675416]

Антивирус Касперского проверил файлы.

Вредоносные программы не найдены в файлах:
baiduprotect.exe
bd0004.sys

Мы исследуем эти файлы. Если результат исследования будет отличаться, мы сообщим вам по электронной почте в течение пяти дней.

AdwCleanerS0.txt

Изменено пользователем Haddin
Ссылка на комментарий
Поделиться на другие сайты

Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.

Ссылка на комментарий
Поделиться на другие сайты

Лог очистки

 

Проблема осталась.

C:\Windows\ServiceProfiles\NetworkService\msmqlog.bin

Удаляется, но тут же создается снова

AdwCleanerC0.txt

Изменено пользователем Haddin
Ссылка на комментарий
Поделиться на другие сайты

- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


 

Ссылка на комментарий
Поделиться на другие сайты

  • Закройте и сохраните все открытые приложения.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
    CreateRestorePoint:
    CloseProcesses:
    BHO-x32: No Name -> {7D593456-CE40-4F17-921B-8717A3BBB60E} -> No File
    FF Extension: (Adblock Plus) - C:\Users\Антон\AppData\Roaming\Mozilla\Firefox\Profiles\8e6dtwdl.default\Extensions\{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}.xpi [2016-12-28]
    FF Plugin HKU\S-1-5-21-3525703530-3223058778-3894968199-1000: @mail.ru/GameCenter -> C:\Users\Антон\AppData\Local\Mail.Ru\GameCenter\NPDetector.dll [No File]
    CHR HomePage: Default -> mail.ru/cnt/9852088
    CHR DefaultSearchURL: Default -> hxxp://go.mail.ru/search?q={searchTerms}
    CHR DefaultSearchKeyword: Default -> go.mail.ru
    CHR DefaultSuggestURL: Default -> hxxp://suggests.go.mail.ru/chrome?q={searchTerms}
    CHR Plugin: (Shockwave Flash) - C:\Program Files (x86)\Google\Chrome\Application\55.0.2883.87\PepperFlash\pepflashplayer.dll => No File
    CHR Plugin: (Native Client) - C:\Program Files (x86)\Google\Chrome\Application\55.0.2883.87\ppGoogleNaClPluginChrome.dll => No File
    CHR Plugin: (Chrome PDF Viewer) - C:\Program Files (x86)\Google\Chrome\Application\55.0.2883.87\pdf.dll => No File
    CHR Plugin: (Google Update) - C:\Program Files (x86)\Google\Update\1.3.21.145\npGoogleUpdate3.dll => No File
    U3 idsvc; no ImagePath
    U3 wpcsvc; no ImagePath
    Folder: C:\Users\Антон\AppData\Local\IsolatedStorage
    Folder: C:\Windows\amlog
    2016-12-31 22:04 - 2016-12-31 22:07 - 00000000 ____D C:\Users\Антон\AppData\Roaming\DRPSu
    2013-11-04 08:24 - 2013-11-04 08:25 - 0000006 _____ () C:\Users\Антон\AppData\Roaming\smw_inst
    2016-05-22 15:37 - 2016-05-22 15:37 - 0000000 _____ () C:\Users\Антон\AppData\Local\{3A135221-E2BE-4142-9A74-F0F57EDFC675}
    Task: {1C9DA94C-682E-4FAF-925A-A01FBEFED941} - \Microsoft\Windows\Setup\GWXTriggers\ScheduleUpgradeReminderTime -> No File <==== ATTENTION
    Task: {1F3A8C23-6898-439B-9924-07D1AC8B3E7C} - \Microsoft\Windows\Setup\GWXTriggers\ScheduleUpgradeTime -> No File <==== ATTENTION
    Task: {29EA7BE1-D678-46FF-A4BF-7B24006568BC} - \Microsoft\Windows\Setup\GWXTriggers\refreshgwxconfig-B -> No File <==== ATTENTION
    Task: {31AED4D9-EE43-4ABF-9513-E25259D88A1D} - \Microsoft\Windows\Setup\gwx\refreshgwxconfigandcontent -> No File <==== ATTENTION
    Task: {8C39FA87-9295-43D6-B407-FAB421AB491E} - \Microsoft\Windows\Setup\gwx\launchtrayprocess -> No File <==== ATTENTION
    Task: {A0B7D339-F08C-422D-BFA2-BCF5A6279AF8} - \Microsoft\Windows\Setup\gwx\refreshgwxcontent -> No File <==== ATTENTION
    Task: {DB2858CD-541A-4EBD-87E7-6434121FCFD4} - \Microsoft\Windows\Setup\gwx\refreshgwxconfig -> No File <==== ATTENTION
    FirewallRules: [{BE592728-72F6-452C-8F61-826D8FDB45A6}] => C:\Program Files (x86)\Common Files\Baidu\BDDownload\108\bddownloader.exe
    FirewallRules: [{CB19C3D9-01FF-4D4C-9305-D1EB647F9DC7}] => C:\Program Files (x86)\Common Files\Baidu\BDDownload\108\bddownloader.exe
    FirewallRules: [{C2919E13-5882-42F4-ADCE-EE7E304DC085}] => C:\Program Files (x86)\Common Files\Baidu\BDDownload\108\bddownloader.exe
    FirewallRules: [{20A61F06-7018-4CBA-8FBC-D5CDEC63AB08}] => C:\Program Files (x86)\Common Files\Baidu\BDDownload\108\bddownloader.exe
    FirewallRules: [{948689BB-8AC7-44DD-BAA8-A7788E028ACE}] => C:\Program Files (x86)\Common Files\Baidu\BDDownload\108\bddownloader.exe
    Reboot:
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

Ссылка на комментарий
Поделиться на другие сайты

Воспроизводится.

Не воспроизводится в безопасном режиме.

при входе в учетную запись в безопасном режиме выдается сообщение "Не удается открыть приложение"

Ссылка на комментарий
Поделиться на другие сайты

- Уточните пожалуйста, если отключить службу "IEEtwCollectorService" собираются файлы?
- Включали ли трассировку по средством утилиты logman?

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • 4ikotillo
      От 4ikotillo
      Добрый день, обнаружил на своем сетевом хранилище зашифрованные файлы. Файлы были зашиврованы не во всех директориях, а только в тех у которых были права на вход пользователя guest. Я не нашел источник заразы, проверил все компьютеры дома, все чисто. Само шифрование длилось порядка 4 часов и не все файлы были зашиврованны. Видимо зараженное устройство только какое-то время было в моей сети. Прилагаю примеры зашиврованных файлов, мне известно только то что они все имею расширение 4utjb34h. Спасибо за любую помощь.
      4utjb34h.zip FRST.txt
    • madlab
      От madlab
      На компьютере зашифрованы диски. В системе был установлен Kaspersky Small Office Security (сейчас он в системе не обнаруживается).
      При обращении к диску требуется ввести пароль.
      Системный диск не зашифрован. На нем встречаются файлы с расширением "ooo4ps".
      В архиве "UCPStorage.7z" есть зашифрованный (и, похоже, он же, но не зашифрованный) файл.
      Kaspersky Virus Removal Tool угроз не обнаружил.
      Есть ли возможность помочь?
      Спасибо.
      FRST.txt UCPStorage.7z
    • RadmirLee
      От RadmirLee
      Доброго времени суток.
      Занимательный вышел понедельник.
      С зашифрованного сервера.
      Есть активная подписка на КСОС и его просто отключили... отчёт тоже в приложении.
      Addition.txt FRST.txt ksos.txt
    • orenfreezer
      От orenfreezer
      Добрый день!
      Сработал шифровальщик.
      При заходе в систему открывается файл с требованиями.
      Зашифрованные файлы получили расширение ooo4ps
      Диск D заблокирован, при входе требует пароль
      Если модно помочь, помогите, пожалуйста.
       
      Логи.rar 3 файла.rar
    • animewko25
      От animewko25
      Добрый день!
      Подскажите каким способом можно перенести базу данных SQL KSC на другой диск.
      Финт с заменой буквы не проходит,может быть есть какой нибудь мануал
×
×
  • Создать...