Перейти к содержимому


Фото
- - - - -

Бесследно исчезла папка


  • Please log in to reply
17 ответов в этой теме

#1 Mikhail Maltsev

Mikhail Maltsev

    virus hunter

  • Posters
  • 1 046 Сообщений:

Отправлено 14 Февраль 2010 - 18:56

Здравствуйте. Ситуация произошла на компьютере родственника. При установке новой игры «WolfTeam» (установка производилась в директорию D:\Игры), начали вылетать окна и сразу же закрываться (как рассказал пользователь). Он отменил установку, но после обнаружил, что в папке, где было установлено 35-40 игр, осталось 6-7. Они просто исчезли. Сегодня, уже я, в качестве эксперимента, заново производил установку данной игры, все в тот же каталог. Установку я не прерывал, конечно же. В итоге, папка «Игры» вовсе исчезла с диска D:\. Причем удивительно, дисковое пространство не было затронуто. Но все на том же диске появилась новая папка, под названием «WindowsImageBackup». В ней находится еще одна папка с именем владельца ПК. Там находится файл «36638a7f-d11c-11de-a13a-806e6f6e6963.vhd», который весит 25,5 гигабайта. Логи по правилам прикрепил. Что еще примечательно, при создании лога RKU было замечено странное поведение, скрин прикрепил. По всем признакам видно, что в системе присутствует что-то инородное. Система - Windows Vista, антивирусное ПО - Dr.Web SS 5.0 x32.

Прикрепленные файлы:



#2 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 14 Февраль 2010 - 19:14

Клиент брали с такого оф.сайта или типа такого или на стороне?
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#3 Алексей.

Алексей.

    Advanced Member

  • Posters
  • 680 Сообщений:

Отправлено 14 Февраль 2010 - 19:17

c:\windows\system32\nvlsp.dll - проверьте на Вирус Тотал. Перед этим включите в Свойствах папки в Панели управления "показывать скрытые и ситемные папки".Пробуйте.

#4 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 14 Февраль 2010 - 19:23

c:\windows\system32\nvlsp.dll - проверьте на Вирус Тотал. Перед этим включите в Свойствах папки в Панели управления "показывать скрытые и ситемные папки".Пробуйте.

Это от сетевых драйверов Nvidia -точнее остатки ее фаера - можно удалить через LSPFix.
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#5 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 14 Февраль 2010 - 19:26

То есть файлы исчезли и появилась большая папка, по размеру соответствующая пропавшим файлам? Допросите пользователя с пристрастием, что он откуда качал и запускал. А также было бы интересно узнать, что в той самой папке.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#6 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 14 Февраль 2010 - 19:43

Папка WindowsImageBackup - создается самой Vista - это встроенное резервирование (Backup and Restore)!!!
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#7 Mikhail Maltsev

Mikhail Maltsev

    virus hunter

  • Posters
  • 1 046 Сообщений:

Отправлено 14 Февраль 2010 - 20:26

То есть файлы исчезли и появилась большая папка, по размеру соответствующая пропавшим файлам? Допросите пользователя с пристрастием, что он откуда качал и запускал. А также было бы интересно узнать, что в той самой папке.

Качал он игру, название выше, с трекера. процесс запуска я описал. Папка Игры совсем исчезла с диска. Мне главное, по логам что там?

#8 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 14 Февраль 2010 - 20:28

То есть файлы исчезли и появилась большая папка, по размеру соответствующая пропавшим файлам? Допросите пользователя с пристрастием, что он откуда качал и запускал. А также было бы интересно узнать, что в той самой папке.

Качал он игру, название выше, с трекера. процесс запуска я описал. Папка Игры совсем исчезла с диска. Мне главное, по логам что там?


Если стоит Dr.Web SS то нужны логи спайдер гуарда и спайдер гейта. 

Качалось с офиц.сайтов?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#9 Mikhail Maltsev

Mikhail Maltsev

    virus hunter

  • Posters
  • 1 046 Сообщений:

Отправлено 14 Февраль 2010 - 20:28

Клиент брали с такого с оф.сайта или типа такого или на стороне?

с трекера

#10 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 14 Февраль 2010 - 20:31

Клиент брали с такого с оф.сайта или типа такого или на стороне?

с трекера

Ссылку на торрент. Если не очень громадная то скачаю и посмотрю.

Чем качалось? 
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#11 Mikhail Maltsev

Mikhail Maltsev

    virus hunter

  • Posters
  • 1 046 Сообщений:

Отправлено 14 Февраль 2010 - 20:31

То есть файлы исчезли и появилась большая папка, по размеру соответствующая пропавшим файлам? Допросите пользователя с пристрастием, что он откуда качал и запускал. А также было бы интересно узнать, что в той самой папке.

Качал он игру, название выше, с трекера. процесс запуска я описал. Папка Игры совсем исчезла с диска. Мне главное, по логам что там?


Если стоит Dr.Web SS то нужны логи спайдер гуарда и спайдер гейта. 

Качалось с офиц.сайтов?

Закачка шла с торента, поэтому думаю что гейт не даст никакой информации. С логами то что там?

#12 Mikhail Maltsev

Mikhail Maltsev

    virus hunter

  • Posters
  • 1 046 Сообщений:

Отправлено 14 Февраль 2010 - 20:35

Ссылку на торрент. Если не очень громадная то скачаю и посмотрю.

Думаю вот это

#13 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 14 Февраль 2010 - 20:38

Ссылку на торрент. Если не очень громадная то скачаю и посмотрю.

Думаю вот это

Не,так не пойдет.В ромашку не играю.
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#14 Mikhail Maltsev

Mikhail Maltsev

    virus hunter

  • Posters
  • 1 046 Сообщений:

Отправлено 14 Февраль 2010 - 20:45

Ссылку на торрент. Если не очень громадная то скачаю и посмотрю.

Думаю вот это

Не,так не пойдет.В ромашку не играю.

Точно вот это. Там всего 4 игры таких, я по названию т.файла нашел.

#15 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 14 Февраль 2010 - 22:30

Хм... зачем неизвестно что с торрента качать, если есть нормальные сайты...
кстати, vhd - это стандартный виртуальный диск... можно подключить и посмотреть что на нем есть!
В 7 - можно подключить виртуальный жесткий диск в оснастке управления дисками
(Пуск - Поиск - diskmgmt.msc - Действие - Присоединить виртуальный жесткий диск).
ЗЫ
Может у Вас Acronis шалит?
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#16 Mikhail Maltsev

Mikhail Maltsev

    virus hunter

  • Posters
  • 1 046 Сообщений:

Отправлено 14 Февраль 2010 - 22:36

Хм... зачем неизвестно что с торрента качать, если есть нормальные сайты...
кстати, vhd - это стандартный виртуальный диск... можно подключить и посмотреть что на нем есть!
В 7 - можно подключить виртуальный жесткий диск в оснастке управления дисками
(Пуск - Поиск - diskmgmt.msc - Действие - Присоединить виртуальный жесткий диск).

Как бы Вам ответить на Ваш вопрос...Пользователь мягко говоря не очень хорошо разбирается в компьютерах, тем более в интернете. Чего только мне стоило научить его торентом пользоваться. А Вы говорите оф. сайты... А вот по поводу открытия этого файла - поподробней пожалуйста. Я это честно говоря не знаю, потому что никогда не сталкивался с подобным. Но всегда приходится когда-то начинать. так что опишите поподробней что и как. операционная система - Win Vista

#17 pig

pig

    Бредогенератор

  • Helpers
  • 10 887 Сообщений:

Отправлено 15 Февраль 2010 - 00:47

Пользователь мягко говоря не очень хорошо разбирается в компьютерах, тем более в интернете. Чего только мне стоило научить его торентом пользоваться.

IMHO, допуск к торрентам точно надо делать через сдачу экзаменов на права. Пусть сначала выучат, что есть официальные сайты.
Почтовый сервер Eserv тоже работает с Dr.Web

#18 Mikhail Maltsev

Mikhail Maltsev

    virus hunter

  • Posters
  • 1 046 Сообщений:

Отправлено 15 Февраль 2010 - 00:50

Пользователь мягко говоря не очень хорошо разбирается в компьютерах, тем более в интернете. Чего только мне стоило научить его торентом пользоваться.

IMHO, допуск к торрентам точно надо делать через сдачу экзаменов на права. Пусть сначала выучат, что есть официальные сайты.

Вы лучше скажите, что с логами то ;)