Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows 7 (http://forum.oszone.net/forumdisplay.php?f=95)
-   -   Что за файлы типа {7D64D71A-....-B0EABC2A1ED9} появляются в паке Windows?? (http://forum.oszone.net/showthread.php?t=352894)

Volchek 25-01-2023 13:43 3001734

Что за файлы типа {7D64D71A-....-B0EABC2A1ED9} появляются в паке Windows??
 
На нескольких машинах обнаружил, что в системном каталоге повляются файлы с подобными именами, причем они могут быть как относительно небольшими, так и многогигабайтными!
Вот, например, на одной из машин их довольно много и разной степени свежести, причем один - 5,5Гб



А на другой, включенной 24/7, за которой в это время никто не работал, сегодня ночью появился файл размером и вовсе в 16,7Гб!



Cleanmgr их игнорирует. Что это вообще за чертовня и что с ней делать? Можно ли их безопасно удалить и как предотвратить появление подобного в дальнейшем?

Avatar-Lion 25-01-2023 14:06 3001737

Хм... Интересно. Посмотрел сейчас у себя на домашнем ПК, но таких файлов не нашлось. Ни обычных, ни скрытых, ни системных.

Вообще, судя по объему, это какие-то архивы, можно попробовать открыть их через тот же WinRAR или 7-Zip, возможно, по содержимому получится понять что это такое. Также можно заглянуть в журнал системы, дабы проверить нет ли каких записей, по времени совпадающих с датой создания этих файлов.

Volchek 25-01-2023 15:30 3001745

Avatar-Lion,
Эти файлы не помечены как скрытые или системные. На локальной машине я их спокойно временно переместил на другой раздел, посмотрим как будет себя вести система. На удалённых машинах пока опасаюсь, не хотелось бы ехать и запускать их вручную, в случае чего. ;-)
Как архивы эти файлы открываться не хотят, по крайней мере WinRAR или 7-Zip или Universal Extractor. В журнале машины, где этот 16-гигабайтный файл создался сегодня ночью единственное подозрение падает на близкий по времени процесс Defrag, на других машинах посмотреть нельзя, так как файлы уже достаточно старые и соответствующие журналы потёрты.

NickM 25-01-2023 15:40 3001746

Цитата:

Цитата Volchek
Что это вообще за чертовня и что с ней делать? »

Защитное ПО от "Micorosft"?
Иногда оное генерит много "мусора".

Volchek 25-01-2023 16:11 3001750

NickM,
Как раз нет, стоит Каспер - на 2х машинах с такими файлами - KES, на 2х других - KSOS.

Сейчас ещё обратил внимание на то, что Regedit этих файлов в реестре не находит, даже свежего сегодняшнего

После удаления этих файлов из каталога Windows на локальной машине и ребута никакой ругани в системных журналах не возникло, вроде всё работает по-прежнему.
Наблюдаю.

UPD Ради любопытства заархивировал файлы WinRARом - ужались примерно в 5 раз, так что в них точно не архивы.

Avatar-Lion 25-01-2023 16:39 3001754

Volchek, упакуйте в архив самый маленький файл и залейте на хостинг какой-нибудь.

Volchek 25-01-2023 16:48 3001755

Avatar-Lion,
Вуаля

Avatar-Lion 25-01-2023 17:07 3001757

Volchek, В принципе, можно попробовать через Excel открыть такой файл, но внутри натуральная каша будет: имена файлов, пути к ним, обрывки текста (даже на русском в одном месте), параметры в реестре и пути к ним, адреса веб-сайтов... Это какой-то лог, причем в него явно всё подряд попадает. На ум приходит либо телеметрия Windows, либо тот же Каспер... Либо это какой-то криво сделанный троян, который собирает вообще все данные подряд, только непонятно с какой целью.

dmitryst 25-01-2023 17:27 3001759

Цитата:

Цитата Avatar-Lion
внутри натуральная каша »

подтверждаю...
Volchek, никакими программами восстановления не пользовались? У меня такое ощущение, что это несколько соседних кластеров, что в них попало, то и попало... Кто владелец файлов?

Volchek 25-01-2023 17:36 3001760

Avatar-Lion,
Да ужжжж.... Открыл, посмотрел - действительно компот из логов, в том числе системных, частей текстовых файлов и ещё б-г знает чего!
Про троян я сомневаюсь - машины многожды проверены сканерами разных фирм и маловероятно, что троян с 2017 года смог бы выжить, хотя, чего не бывает... Телеметрия тоже сомнительно - на других то машинах сети, где Ось устанавливалась тогда же и с того же корпоративного дистрибутива, этого безобразия нет. Но зато имеется на одной из машине под Win 8.1? расположенной в другой сети и в другой локации.
А вот Каспер... Он либо там стоит, либо стоял. Только пока неясно, что с этим делать, кроме ручного удаления, да и внезапное появление гигантских файлов на системном SSD в 128Г может однажды грохнуть систему.

Grabber2006 25-01-2023 17:40 3001761

У меня Каспер стоит, таких файлов нет.

Volchek 25-01-2023 17:42 3001762

dmitryst,
Если имеете в виду восстановление потерянных файлов? Тогда нет. И уж точно не сегодняшней ночью, когда был создан 16Гб монстр.
Grabber2006,
Хз, может какая-то фишка корпоративных версий, на этих компах домашних версий нет. Ну или "удачное" сочетание Каспера с каким-то другим софтом..

dmitryst 25-01-2023 18:06 3001765

Volchek, да, я имел в виду, программу закрыли, а процесс остался (ну не обязательно восстановление, дефрагментатор, чистильщики диска и т.п.). Владелец этих файлов таки кто?
Цитата:

Цитата Volchek
фишка корпоративных версий »

не-не, у меня на сервере корпоративная версия с десяток лет уже, разные версии, ничего подобного нет. (хотя, без гарантии, у меня только минимальный функции используются)

Volchek 25-01-2023 19:06 3001776

dmitryst,
Ну не знаю. Пока других подозреваемых нет, но может еще и появятся.

bredych 25-01-2023 21:04 3001784

Цитата:

Цитата Volchek
Как архивы эти файлы открываться не хотят »

а заголовок листером прочтите
Ну или сюда слейте несколько символов..
Обычно по заголовку можно предположить, что это вообще за птица

Цитата:

Цитата NickM
Защитное ПО от "Micorosft"? »

логи чего-то? Или о чем вы?
впрочем, может, конечно, и содержимое всех изменений на диске (то, что ранее лежало в сисволюминфо), в корне ось выплюнула.. По обьёмам так как раз похоже..

Volchek 25-01-2023 21:15 3001785

bredych,
Так я выкладывал уже один из файлов в сообщении #7. Сам я не настолько копенгаген, чтобы разобраться по заголовку, но ваше предположение про сисволюминфо выглядит вероятным. Хотя остается непонятным, почему на некоторых машинах это редко, но происходит, а на других нет. Хотелось бы найти причину, да и устранить!

sputnikk 26-01-2023 10:49 3001805

такие должны быть в C:\System Volume Information

Volchek 26-01-2023 12:24 3001813

sputnikk,
Ну еще один подозреваемый, учитывая размеры файлов, - процесс дефрагментации... Но вот что совсем непонятно, это то, что эти файлы появляются в директории C:\Windows.

dmitryst 26-01-2023 13:44 3001818

Цитата:

Цитата Volchek
процесс дефрагментации »

вот и я про то же... такое ощущение, что в эти файлы попадает содержимое соседних кластеров, типа что нашли, то и записали...
Какой софт установлен на проблемных компах? Может, исходя из этого, что-то прояснится.

sputnikk 26-01-2023 14:12 3001820

может это не файлы, а символические ссылки на них? или не может быть?

Volchek 26-01-2023 22:23 3001847

sputnikk,
Цитата:

Цитата sputnikk
может это не файлы, а символические ссылки на них? или не может быть? »

Но ведь если стираешь символические ссылки, то свободного места на диске не должно прибавлятья?

bredych 27-01-2023 01:19 3001849

Цитата:

Цитата Volchek (Сообщение 3001785)
bredych,
Так я выкладывал

я видел. увы, 1-метровый фрагмент мой ноут под линем не осилил в текстовом виде отобразить, а виндовых под рукой нет.

есть мысль еще отключить защиту диска. И стереть содержимое точек восстановления.
Если после этого файлы исчезнут - значит точно оно. и останется только понять, почему там.

Volchek 27-01-2023 08:52 3001855

bredych,
Цитата:

Цитата bredych
есть мысль еще отключить защиту диска. И стереть содержимое точек восстановления.
Если после этого файлы исчезнут - значит точно оно. и останется только понять, почему там. »

Попробую. Хотя на 3х машинах, где были сильно большие файлы, я их вручную уже грохнул, но на одной, где только пара маленьких, оставил, там и попробую. Но учитывая почтенны возраст и малый размер (примерно 1-5Мб) большинства таких файлов что-то слабо верится, что это связано с точками восстановления. Да и тот 16Гб-ный, что самозародился в ночи на машине, где все содержимое системного раздела вместе с подкачкой и гиберфилом занимает 55Гб, пожалуй великоват для точки восстановления. Но теперь, когда такое явление обнаружилось, я пороюсь и понаблюдаю, конечно, хотя трудность состоит в редкости появления этих файлов - всего несколько раз в год.

tamalex 27-01-2023 12:54 3001865

Цитата:

Цитата bredych
я видел. увы, 1-метровый фрагмент мой ноут под линем не осилил в текстовом виде отобразить, а виндовых под рукой нет. »

Самое начало файла - несколько строк символов выброшено:

Цитата:

RђNTFS
A disk read error occurred
BOOTMGR is compressed
Press Ctrl+Alt+Del to restart
B O O T M G R  $ I 3 0 Ф $
N T L D R  B O O T T G T  B O O T N X T
An operating system wasn't found. Try disconnecting any drives that don't
contain an operating system

dmitryst 27-01-2023 12:57 3001866

Один файл - не статистика, надо хотя бы пару-тройку таких просмотреть.

sputnikk 27-01-2023 14:03 3001871

Цитата:

Цитата Volchek
Хотя на 3х машинах, где были сильно большие файлы »

Что общего между ними? Самодельные сборки Винды, программы работающие в фоне, твикеры?
У Вас аномалия, явно нетипичная для оригинальной 7.

раз упоминали дефрагментацию, что её делает?

Volchek 28-01-2023 11:20 3001920

sputnikk,
Вся Винда - лицензионный MSDN с накатыванием UpdatePack7R2 от Simplix (до определенного всем известного момента), твикеров не применялось. В фоне на разных машинах разный софт, в зависимости от их назначения. Общего - только Каспер, на одних KES, на других KSOS. Сервис дефрагментации запускает сама система, никакого стационарного софта дл этого не применяется. На 3х подверженных машинах системные разделы на SSD разных производителей, на 4й на HDD. Железо тоже все разное, разве что всё от Intel.
Поскольку зоопарк так разнообразен, закономерности в появлении этих айлов я пока не нашел. Особенно обескураживает редкость и нерегулярность их возникновения.

Petya V4sechkin 28-01-2023 11:47 3001921

Process Monitor: как отследить приложение, записывающее непонятные файлы на диск

sputnikk 28-01-2023 13:20 3001925

Volchek, когда снова появится посмотрите совпадение времени утилитами https://www.nirsoft.net/utils/task_scheduler_view.html и https://www.nirsoft.net/utils/comput...vity_view.html

Volchek 04-04-2023 11:49 3006692

Обнаружил, что подобные файлы создаются при монтировании образа .tib Acronis (ATIH 2014). Но размер этого файла либо нулевой, либо несколько мегабайт и он самоудаляется при размонтировании обаза, то есть ведет себя как временный файл.



Остаётся пока непонятным, при каких обстоятельствах он неприлично разрастается и сам не удаляется. Пока воспроизвести этого эффекта специально мне не удалось.

Avatar-Lion 04-04-2023 12:31 3006694

Volchek, Я думаю, это какой-то специфический баг самой программы, тем более она у вас не первой свежести, судя по цифре "2014" в названии. Последние версии от такого дефекта наверняка избавлены.

Volchek 04-04-2023 18:55 3006714

Цитата:

Цитата Avatar-Lion
Я думаю, это какой-то специфический баг самой программы, тем более она у вас не первой свежести, судя по цифре "2014" в названии. Последние версии от такого дефекта наверняка избавлены. »

Не буду спорить, это возможно. Что касается свежести версии, то на семёрку и незачем ставить более свежие, которые, вполне возможно, снабжены более свежими багами. А 2014 вполне справляется со своими задачами :)


Время: 15:06.

Время: 15:06.
© OSzone.net 2001-