Перейти к содержанию

Занято много места на диске файлом msmqlog.bin


Haddin

Рекомендуемые сообщения

Здравствуйте!
Переносил ОС с HDD на SSD с помощью программы AOMEI Partition Assistant и в результате пропало место на диске. стал смотреть что занимает столько места и выявил файл msmqlog.bin никакой информации в интернете об этом файле не нашел, попытался удалить. но файл не удаляется. Зашел в безопасном режиме - файла не было и место на диске было свободно

CollectionLog-2017.01.14-16.57.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте,

Уточните пожалуйста не собирали случайно логи MSMQ для отправки в Microsoft Product Support Services?

HiJackThis (из каталога автологгера) профиксить

O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - (no file)

AVZ выполнить следующий скрипт.
Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('c:\program files (x86)\common files\baidu\baidusg\1.3.0.663\baiduprotect.exe');
 StopService('bd0004');
 StopService('BDSafeBrowser');
 StopService('BDSGRTP');
 DeleteService('bd0004');
 DeleteService('BDSafeBrowser');
 DeleteService('BDSGRTP');
 QuarantineFile('BDSafeBrowser.sys','');
 QuarantineFile('c:\program files (x86)\common files\baidu\baidusg\1.3.0.663\baiduprotect.exe','');
 QuarantineFile('C:\Windows\system32\DRIVERS\bd0004.sys','');
 DeleteFile('BDSafeBrowser.sys','32');
 DeleteFile('c:\program files (x86)\common files\baidu\baidusg\1.3.0.663\baiduprotect.exe','32');
 DeleteFile('C:\Windows\system32\DRIVERS\bd0004.sys','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:
- Выполните в AVZ:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com.
1. В заголовке письма напишите "Запрос на исследование вредоносного файла".
2. В письме напишите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина и нажмите "Отправить"
4. Полученный ответ сообщите здесь (с указанием номера KLAN)

- Подготовьте лог AdwCleaner и приложите его в теме.
 

Ссылка на комментарий
Поделиться на другие сайты

Нет, логи не собирал

 

Прикрепляю лог AdwCleaner


Re: Запрос на исследование вредоносного файла [KLAN-5653675416]

Антивирус Касперского проверил файлы.

Вредоносные программы не найдены в файлах:
baiduprotect.exe
bd0004.sys

Мы исследуем эти файлы. Если результат исследования будет отличаться, мы сообщим вам по электронной почте в течение пяти дней.

AdwCleanerS0.txt

Изменено пользователем Haddin
Ссылка на комментарий
Поделиться на другие сайты

Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.

Ссылка на комментарий
Поделиться на другие сайты

Лог очистки

 

Проблема осталась.

C:\Windows\ServiceProfiles\NetworkService\msmqlog.bin

Удаляется, но тут же создается снова

AdwCleanerC0.txt

Изменено пользователем Haddin
Ссылка на комментарий
Поделиться на другие сайты

- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


 

Ссылка на комментарий
Поделиться на другие сайты

  • Закройте и сохраните все открытые приложения.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
    CreateRestorePoint:
    CloseProcesses:
    BHO-x32: No Name -> {7D593456-CE40-4F17-921B-8717A3BBB60E} -> No File
    FF Extension: (Adblock Plus) - C:\Users\Антон\AppData\Roaming\Mozilla\Firefox\Profiles\8e6dtwdl.default\Extensions\{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}.xpi [2016-12-28]
    FF Plugin HKU\S-1-5-21-3525703530-3223058778-3894968199-1000: @mail.ru/GameCenter -> C:\Users\Антон\AppData\Local\Mail.Ru\GameCenter\NPDetector.dll [No File]
    CHR HomePage: Default -> mail.ru/cnt/9852088
    CHR DefaultSearchURL: Default -> hxxp://go.mail.ru/search?q={searchTerms}
    CHR DefaultSearchKeyword: Default -> go.mail.ru
    CHR DefaultSuggestURL: Default -> hxxp://suggests.go.mail.ru/chrome?q={searchTerms}
    CHR Plugin: (Shockwave Flash) - C:\Program Files (x86)\Google\Chrome\Application\55.0.2883.87\PepperFlash\pepflashplayer.dll => No File
    CHR Plugin: (Native Client) - C:\Program Files (x86)\Google\Chrome\Application\55.0.2883.87\ppGoogleNaClPluginChrome.dll => No File
    CHR Plugin: (Chrome PDF Viewer) - C:\Program Files (x86)\Google\Chrome\Application\55.0.2883.87\pdf.dll => No File
    CHR Plugin: (Google Update) - C:\Program Files (x86)\Google\Update\1.3.21.145\npGoogleUpdate3.dll => No File
    U3 idsvc; no ImagePath
    U3 wpcsvc; no ImagePath
    Folder: C:\Users\Антон\AppData\Local\IsolatedStorage
    Folder: C:\Windows\amlog
    2016-12-31 22:04 - 2016-12-31 22:07 - 00000000 ____D C:\Users\Антон\AppData\Roaming\DRPSu
    2013-11-04 08:24 - 2013-11-04 08:25 - 0000006 _____ () C:\Users\Антон\AppData\Roaming\smw_inst
    2016-05-22 15:37 - 2016-05-22 15:37 - 0000000 _____ () C:\Users\Антон\AppData\Local\{3A135221-E2BE-4142-9A74-F0F57EDFC675}
    Task: {1C9DA94C-682E-4FAF-925A-A01FBEFED941} - \Microsoft\Windows\Setup\GWXTriggers\ScheduleUpgradeReminderTime -> No File <==== ATTENTION
    Task: {1F3A8C23-6898-439B-9924-07D1AC8B3E7C} - \Microsoft\Windows\Setup\GWXTriggers\ScheduleUpgradeTime -> No File <==== ATTENTION
    Task: {29EA7BE1-D678-46FF-A4BF-7B24006568BC} - \Microsoft\Windows\Setup\GWXTriggers\refreshgwxconfig-B -> No File <==== ATTENTION
    Task: {31AED4D9-EE43-4ABF-9513-E25259D88A1D} - \Microsoft\Windows\Setup\gwx\refreshgwxconfigandcontent -> No File <==== ATTENTION
    Task: {8C39FA87-9295-43D6-B407-FAB421AB491E} - \Microsoft\Windows\Setup\gwx\launchtrayprocess -> No File <==== ATTENTION
    Task: {A0B7D339-F08C-422D-BFA2-BCF5A6279AF8} - \Microsoft\Windows\Setup\gwx\refreshgwxcontent -> No File <==== ATTENTION
    Task: {DB2858CD-541A-4EBD-87E7-6434121FCFD4} - \Microsoft\Windows\Setup\gwx\refreshgwxconfig -> No File <==== ATTENTION
    FirewallRules: [{BE592728-72F6-452C-8F61-826D8FDB45A6}] => C:\Program Files (x86)\Common Files\Baidu\BDDownload\108\bddownloader.exe
    FirewallRules: [{CB19C3D9-01FF-4D4C-9305-D1EB647F9DC7}] => C:\Program Files (x86)\Common Files\Baidu\BDDownload\108\bddownloader.exe
    FirewallRules: [{C2919E13-5882-42F4-ADCE-EE7E304DC085}] => C:\Program Files (x86)\Common Files\Baidu\BDDownload\108\bddownloader.exe
    FirewallRules: [{20A61F06-7018-4CBA-8FBC-D5CDEC63AB08}] => C:\Program Files (x86)\Common Files\Baidu\BDDownload\108\bddownloader.exe
    FirewallRules: [{948689BB-8AC7-44DD-BAA8-A7788E028ACE}] => C:\Program Files (x86)\Common Files\Baidu\BDDownload\108\bddownloader.exe
    Reboot:
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

Ссылка на комментарий
Поделиться на другие сайты

Воспроизводится.

Не воспроизводится в безопасном режиме.

при входе в учетную запись в безопасном режиме выдается сообщение "Не удается открыть приложение"

Ссылка на комментарий
Поделиться на другие сайты

- Уточните пожалуйста, если отключить службу "IEEtwCollectorService" собираются файлы?
- Включали ли трассировку по средством утилиты logman?

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ALFGreat
      От ALFGreat
      Добрый день! Сегодня обнаружилось, что зашифрован сервер. Открылся файл, мол пишите на адрес a38261062@gmail.com 
      Какой порядок действий? Возможно ли как то восстановить? Как узнать под какой учеткой был запущен шифровальщик?
    • Garand
      От Garand
      Windows Server 2012 R2
      Спокойно работали 29.11.2024  и в 09:40 перестали быть доступны сетевые файлы и появилась ошибка 1С.
      в текстовом файле указана почта для восстановления:
      Write to email: a38261062@gmail.com
       
      Во вложении текстовый файл и несколько зашифрованных файлов
      FILES_ENCRYPTED.rar Desktop.rar
    • lonoa
      От lonoa
      Здравствуйте, у меня есть загрузочный диск kaspersky rescue disk 10, на двух ноутбуках Asus x550c и Toshiba satellite l850d не видит жесткие диски только загрузочные сектора. (На других компьютерах с этой же болванки все работает.) В настройках биоса защиты жесткого диска не стоит все отключено. Помогите разобраться. С Уважением Александр
    • Pentalogue
      От Pentalogue
      Я использую Windows 10. Мой жёсткий диск от WD Blue на 2000 гигабайт.
      Когда Я подсоединяю к своему жёсткому диску кабель питания SATA, на котором написано "P3", он периодически начинает то включаться, то выключаться. Это отображается в проводнике, как появление и возможность взаимодействия с файлами на нём, но притом только на несколько секунд, так как он выключается и вместе с этим возможность взаимодействия с файлами на нём - это происходит циклично, когда SATA подключён к этому жёсткому диску, но из-за этого Я уже его оставляю не подключённым. Всё это плохо сказывается на его работе, ведь он сыпется из-за многократного включения-выключения, так как жёсткий диск расчитан на какое-то N-ое количество включений (как Мне говорили). Я очень сильно надеюсь, что проблема кроется именно в SATA, а не в жёстком диске, который проработал всего-то больше года.
      Я успевал проверять свой жёсткий диск с помощью Crystal Disk Info (по рекомендациям своих товарищей), когда он во время своего цикла включения-выключения появлялся в системе. Утилита показала, что у моего жёсткого диска довольно большое количество переназначенных секторов. Но Я уверен, что и до проблемы с SATA уже такое было, и это Мне абсолютно не мешало. Мой жёсткий диск и сейчас надёжен в плане сохранения и хранения данных, но Мне мешает лишь одно явление - это невозможность нормального взаимодействия с ним, когда к нему подключен кабель питания P3, во время которого наблюдается включение-выключение.

      Что Мне делать?
    • madlab
      От madlab
      На компьютере зашифрованы диски. В системе был установлен Kaspersky Small Office Security (сейчас он в системе не обнаруживается).
      При обращении к диску требуется ввести пароль.
      Системный диск не зашифрован. На нем встречаются файлы с расширением "ooo4ps".
      В архиве "UCPStorage.7z" есть зашифрованный (и, похоже, он же, но не зашифрованный) файл.
      Kaspersky Virus Removal Tool угроз не обнаружил.
      Есть ли возможность помочь?
      Спасибо.
      FRST.txt UCPStorage.7z
×
×
  • Создать...