Вирус recycler и system volume information

Сегодня подключил свой портативный жесткий диск к ноутбуку и открыл его по привычки через Total Commander. Зачем я так делаю? Об этом я напишу далее в статье, как дополнение (кстати, очень полезное чтобы повысить безопасность от проникновения вирусов). И увидел там скрытые папки System Volume Information и $RECYCLE.BIN. Для меня они уже знакомы и я не предал вначале этому значение, но потом решил поделиться с теми кто не знает что это за папки и даже (некоторые) боятся их ибо в них антивирусы иногда обнаруживают вирусы.

Давайте разберемся по порядку.

Что за папка System Volume Information ? и почему там очень любят прятаться вирусы? Как получить доступ к содержимому этой папки?

Это скрытая папка встречается на каждом диске, куда система копирует программные файлы, подвергшиеся изменениям, хранит отчеты по процедурам очистки диска от мусора (при запуске менеджера очистки), информацию о сжатии файловых массивов (при формате NTFS), хранит бэкапы (резервные копии) определенных компонентов Windows и пользовательских программ (в подкаталогах "restore") и некоторые другие файлы, назначение которых мне самому иногда интересно. Обычно те данные, которые хранятся в данных подкаталогах, никакого существенного значения не имеют, но при этом количество файлов и занимаемый ими объем постоянно растет. Поэтому, когда Вы видите что места на жестком диске всё меньше и меньше, хотя Вы вроде ничего такого и не делали, нужно периодически очищать их.
При NTFS-формате жесткого диска, доступ к данным папкам заблокирован, и удалить их содержимое стандартным способом не получится. Что же касается вирусов, то не они любят записываться в эти папки, а сама система любит создавать в последних "резервные" копии вирусов, при этом, обратите внимание, что основная масса вирусных файлов, которые Вы обнаруживали в данной папке - это копии Интернет-троянов и файловых вирусов, поскольку первые существенно изменяют настройки системного реестра, устанавливают привилегии своих программных сервисов, а вторые вносят глобальные изменения в оригинальную структуру программных файлов, в результате чего система начинает усиленно бэкапить (сохранять) необходимые (по ее мнению) изменения данных.

Что с ней делать - решать Вам. Можете просто очистить от временных файлов, можете вообще удалить, можете отключить службу восстановления данных.

Как отключить службу восстановления данных и удалить папку System Volume Information ?

Отключать так то не рекомендуется, потому что в случае чего, система может восстановить своё состояние на момент создания этой резервной копии. И Вам не нужно будет прибегать к помощи специалистов или устанавливать систему заново. Да, Вы может потеряете несколько файлов и данных которые были созданы после момента создания резервной копии, но всё так Вы получите привычную систему назад, а не "голую" в случае переустановки.

Но всё же, если эта папка занимает слишком много места (порой там накапливается 20-30 гигабайт или даже больше), можно её всё таки очистить немного.

Лучше Вам об этом почитать на официальном сайте Microsoft, не хочу повторяться Получить доступ к папке на Windows XP . Хочу лишь пояснить что на Windows 7 такая же процедура.

Удалить, если не поучится стандартными способами, можно прочитав статью как удалить файл или папку если они не удаляются.

Для очистки можно просто Отключить данную услугу.
ПКМ на Мой компьютер -> Свойства -> выбираем Защита системы
Откроется окошко в котором выбираем диск на котором нужно её отключить, нажимаем Настроить



Ну или ПускВсе программыСтандартныеСлужебныеВосстановление системы.

Что за папка $RECYCLE.BIN ?
Эта папка располагается в корне каждого диска, и имеет атрибут скрытый и системный. Следовательно, если у Вас отключена опция отображения скрытых файлов, эту папку Вы так же не увидите как и предыдущую. Как её увидеть - я дал ссылку выше.
$RECYCLE.BIN - это и есть сама корзина в висте и семёрке, в ней ещё содержится файл desktop.ini, отвечает за вид, в котором у Вас показывается данная папка в проводнике.
Причем $RECYCLE.BIN - папка корзины на активном НЕ системном диске, а $Recycle.Bin (в нижнем регистре) - соответственно на системном.
На самом деле при удалении файла или папки в корзину, происходит вовсе не удаление, а перемещение объекта в эту самую папку $Recycle.Bin расположенную на том диске, на котором происходит удаление.
Для каждого диска существует своя корзина (папка $Recycle.Bin есть в корне каждого раздела). Но когда Вы откроете корзину - Вы увидите все удаленные файлы вместе.
Для больше информации, можете почитать сайт корпорации .

Кстати, кликните ПКМ на ярлыке Корзина на рабочем столе и выберите Свойства, возможно Вы никогда такого и не делали. Там как раз и отображаются Ваши диски, где хранится эти файлы Recycle.Bin.
Там всего лишь 3 настройки


Задать размер - какой максимальный размер файлов будет находится в корзине, после чего она не сможет больше хранить их и будет требовать чтобы вы её очистили.
Уничтожать файлы сразу после удаления, не помещая их в корзину - думаю тут и так понятно. Не рекомендую так делать ибо может оказаться что удалили случайно нужный файл или папку, а возвращать потом нужно через сторонний софт.
Так же не рекомендую снимать галочку с Запрашивать подтверждение на удаление по той же самой причине.

Ну и напоследок - если Вы точно уверены что файлы или папки Вам не понадобятся (например мусор какой то) и Вы не будете жалеть об их исчезновении - смело жмите сочетание клавиш shift+del и файл удалиться с компьютера даже не попадая в корзину.

Сообщения: 9
Благодарности: 0

Я как бы всё эту папку открываю и там какие то фалы, нажимаю их удалить , вроде не чего не выскакивает, а они как были на месте так и остались

$RECYCLE.BIN и вот такой ещё вирус, но вроде я его удали и его обманул создал текстовой файл и удалил расшерение, и он вроде на переносной не лезет папкой

Сообщения: 4991
Благодарности: 702

Сообщения: 9
Благодарности: 0

а как мне с переносого удалить? у меня этого вируса не было пока я свой переносной жестки не подключил к копму друга, а потом к себе и с переносного он залез. а хоть стоит каспер и usb программа для проверки флешек

а на компе две системы соит 7 и хр, и теперь хр даже не запускается сразу комп перезагружает:D

Конфигурация компьютера
" width="100%" style="BORDER-RIGHT: #719bd9 1px solid; BORDER-LEFT: #719bd9 1px solid; BORDER-BOTTOM: #719bd9 1px solid" cellpadding="6" cellspacing="0" border="0">

Сообщения: 1039
Благодарности: 179

Конфигурация компьютера

Сообщения: 9
Благодарности: 0

Сообщения: 4991
Благодарности: 702

Сообщения: 38417
Благодарности: 8754

Конфигурация компьютера
" width="100%" style="BORDER-RIGHT: #719bd9 1px solid; BORDER-LEFT: #719bd9 1px solid; BORDER-BOTTOM: #719bd9 1px solid" cellpadding="6" cellspacing="0" border="0">
Конфигурация компьютера

Сообщения: 9
Благодарности: 0

Одной из подобных возможностей принято считать восстановление системы. Так уж получилось, что о ней или вовсе не знают, или забывают в те моменты, когда она необходима. Но этот материал посвящен не самому процессу восстановления, а директории, без которой он невыполним. Ниже вы можете ознакомиться со всеми нюансами, касающиеся папки system volume information.

Что это за папка

Как вы уже могли догадаться, папка system volume information предназначена для корректного выполнения восстановления. В ней сохраняются копии программных файлов, индексы и отчеты о всех проводимых очистках на вашем ПК. С помощью информации, которая хранится в этой папке, средства Windows имеют возможность вернуться к более стабильной версии системы.

Но упоминания о system volume information иногда встречаются даже тем, кто о восстановлении и не задумывался. Некоторые антивирусы указывают путь к этой директории и жалуются на наличие в ней вредоносных программ. Кроме того, скопление огромного количества файлов в этой директории (за время длительного использования одной версии Виндовс), становится причиной появления дефицита свободного места на жестком диске.

Где она находится

После того, как мы узнали, что это за папка, следует поговорить о её месторасположении. Для лучшего понимания ситуации, отметим, что System Volume Information (на будущее обойдемся аббревиатурой “SVI”) находиться в корне каждого диска, не защищенного от записи и используемого вашей системой (как снять защиту с флешки). Это могут быть как жесткие диски (в том числе локальные), так и съёмные.

Подробно остановимся на последнем предложении. Для дислокации папки нужно учитывать тип файловой системы (NTFC, FAT32, exFAT). Если вы намерены найти директорию на флешке, или жестком диске, чей срок эксплуатации уже давно перевалил за десяток лет, тогда она будет отображаться в корне диска. А вот с новейшими накопителями, чья архитектура использует формат NTFS, будет посложнее. Дело в том, что папка SVI по умолчанию скрыта от каких-либо необдуманных манипуляций и для доступа ко хранящейся в ней информации, вам необходимо провести ряд необходимых действий.

Как ее открыть

На своем ноутбуке я имею файловую систему NTFS и сейчас наглядным образом покажу что нужно делать, для того чтобы открыть интересующую нас директорию. Как вы видите, зайдя через проводник в Локальный диск (С:), я среди предложенных папок SVI не наблюдаю.

Рассматриваем пример на Windows 10. Процесс открытия папки System Volume Information на Windows 7 будет практически аналогичным

В причинах подобного мы уже разобрались в разделе выше. Сейчас рассмотрим вариант, как можно добиться обратного и корректно отобразить саму папку и её содержимое.

  1. Для начала открываем Панель управления. Сделать это можно через вызов меню Пуск, или же через поисковую строку с вводом соответствующего запроса.

Теперь вновь зайдем в локальный диск (С:). Как вы можете увидеть, отображаемые элементы пополнились папкой SVI. Правда, при попытке открыть её или удалить вы получите окно о невозможности подобного. Всё из-за отсутствия необходимых прав.

  1. Выбираем подпункт «Безопасность (обратите внимание, что скопившиеся файлы занимают более 6 Гб).

  1. Предоставляем полный доступ и кликаем ОК.

  1. Как вы можете увидеть, мы получили запрашиваемый доступ и теперь можем открыть папку.

Эврика! Мы смогли открыть папку и теперь внимательно можем изучить имеющиеся файлы и папки.

Как очистить папку

Таким образом мы можем частично почистить директорию, освободив немного места на диске. Отмечу, что проводить подобные процедуры не рекомендуется, так как вы не сможете восстановить свою систему в случае необходимости.

Но если вы не намерены использовать накопившееся бекапы в прошлом, тогда для вас есть второй вариант, благодаря которому вы не только очистите папку SVI, но воспрепятствуете появлению в ней данных в будущем.

  • После сохранения параметров система корректно очистит все файлы в папке SVI. Включить функцию восстановления вы можете в любой момент.

Можно ли удалить

Многие, в обход вышеуказанных способов, сразу удаляют всю папку стандартным методом, через проводник, предварительно предоставив себе доступ на подобную процедуру. Желаемый результат такой вариант конечно же даст, однако если не отключить функцию восстановления системы, папка SVI будет создана через какое-то время активного использования системы.

Благодаря данному материалу вы узнали о сосуществовании такой папки как System Volume Information, а также разобрались в её предназначении. Как я уже неоднократно писал, проводить какие-либо манипуляции с файлами и папки, суть которых вам неясна, не рекомендуется.

Вебмастер. Высшее образование по специальности "Защита информации". Создатель портала comp-profi.com. Автор большинства статей и уроков компьютерной грамотности

НЕ УДАЛЯЙТЕ ЭТУ ПАПКУ! НИ В КОЕМ СЛУЧАЕ. ПЕРВЫЙ ВИРУС НАКРОЕТ ВАШУ СИСТЕМУ ТАК ЧТО НИЧТО ВАМ ПОТОМ НЕ ПОМОЖЕТ

Все рекомендации мной были сделаны раньше самостоятельно. Но папка эта появляется снова и снова. Даже на отформатиованном диске вместе с RECYCLER.
Может быть в этой папке и хранятся файлы для восстановления системы, однако она содержит файлы. регистрирующие каждый шаг пользователя? Зачем?
У меня сложилось впечатление, что эта папка заражена шпионской программой, которая резидентно остаётся, видимо.в секторах. которые не форматируются. Избавится от неё я не могу ни одним, известным м и доступным антивирусом. Временно она удаляется, но очень быстро появляется вновь.
Увы, но ваша овет для меня не годится

Спасибо АДМИНИСТРАТОРУ сайта за статьи и за создание сайта. Читать интересно даже о том, что знаешь. На знатоков и критиканов не обращайте внимания — душа у них такая. А от некоторых даже польза. С уважением — "простой" пользователь.

У меня на диске C папка System volume information, смотрим в свойствах 0 байт. Сканируем ее антивирусником avast pro, выдает несколько Гиг.

Спасибо, статейка очень полезная. Большое спасибо автору

я ее удалила нечайно, как востановить

Спасибо за статью.
У меня в этой папке запароленный архив от обновления Адоб флеш плеера… выводится всё время при антивирусной проверке. Надоел)

Fat32 не юзают потому, что она не терпит файлов размером более 4 гектар. Но вопрос не в этом. Все делаю как показано, даже удаляю эту реновую папку.НО она снова появляется. Что я только не делал: и кричал на неё и по монитору стучал, а она не удаляется. Дайте нормальный совет.
Переустанавливать ОСь не предлагать.

если у вас не выходит зайти в папку с советов этой статьи то помните граждане, что LiveCD других операционок никто не запрещал и тогда можно спокойно в эту папку залезть, а поправка автору статьи, если ты не используешь Fat32 — это не значит что он вымер, он пользуетсья достатчно хорошо в обиходе нежели NTFS

Огромное спасибо.У меня в эту папку залез вирус и никак я его не мог достать.Не убирайте статью думаю она ещё многим поможэт.

спасибо вам огромное а то из за этого гавна все место занято было

А что ета папка делает на флешке?

Спасибо очень доходчиво.

ОЧЕНЬ нужная статья и ОЧЕНЬ нужная папка! Ни в коем случае не удаляйте её и НЕ ОТКЛЮЧАЙТЕ создание "Точек Восстановления", при небольших неполадках и сбоях системы они вам ОЧЕНЬ ПРИГОДЯТСЯ (. ) и вам не придется переустанавливать всю систему.Меня они уже ни раз выручали! А в папке этой они как раз и хранятся и лазить в неё,по-большому счету,не нужно, особенно начинающим пользователям (поэтому её и сделали скрытной). У некоторых пользователей антивирусник иногда находит в ней вирус (у меня такого никогда не было), наверняка он туда попадает тогда,когда система делает снимок всей системы, чтобы потом вы могли её восстановиться, а на компе при этом присутствует вирус. Чтобы его от туда удалить-отключите систему сохранения точек,так они будут все удалены вместе с вирусом,потом не забудьте снова её включить-она вам ещё очень пригодится!

я её через Unlocker удалила, пропал звук теперь, что делать??

Всё сделала как написано,но папка все равно под замком:-(Что можно сделать?:-(Подскажите кто-нибудь:-(

сделала все как написано. папка под замком все равно.

Мне тоже очень помогла статья. Спасибо.

спасибо за информацию дружище- у меня комп не как не хотел восстанавливать систему. когда просканировал то нашёл в этой папке 4 трояна но не мог понять что это за папка. теперь понимаюя. что это трояны и не давали там восстанавливать систему до прежнего уровня

Статья НИОЧЕМ! Попал в папку и толку? нахрена мне и остальным "простым" пользователям в нее попадать?

to LD. А я не для тебя ее и писал, а для тех, кто хочет разобраться, кому интересно, что это за папка. Если не интересно, то мог бы и промолчать, а то если тебя послушать, то можно 90% статей из Интернета удалить, потому что они "НИОЧЕМ".

ну спасибо, ребятки! выручили, деда (ну не такой уж я и дед, всего 54 года).
ну как говорится, "спс" =В

Ну вообще-то, если "это папка, которая отвечает за восстановление системы в Windows", то это автоматически означает, что "это ненужная папка".

Спасибо большое что помогаете разбираться со множеством проблем и очень подробно

As you might expect, there are many files and folders hidden away in Windows that deal with important tasks such as keeping the system running or allowing certain features to function. A couple of examples of this are Hiberfil.sys and Pagefile.sys that reside in the root of your C drive.

You have to enable the show hidden files and protected operating system files settings in Control Panel Folder Options for these and other files to become viewable. More folders in the root of C which also become visible after unhiding are $Recycle.bin or Recycler and System Volume Information. But just what are these folders for?

The first thing about hidden files and folders in general is that they’re usually not made visible for a reason, which is often a sign that you’re not supposed to play around with them. But also, like many things in Windows, if something isn’t behaving correctly or the behaviour looks odd, you might want to have a closer look.


So what are the $Recycle.bin, Recycler and System Volume Information folders all about?

The System Volume Information Folder

The System Volume Information folder is a hidden folder in the root of your C drive that the Windows System Restore tool uses to store its information and restore points. It’s not just System Restore data that gets stored in here though and the Windows Indexing Service uses it to store search databases, the Volume Shadow Copy Service creates live system backup data and also Distributed Link Tracking stores database information to repair shortcuts and linked documents. Check Disk logs are also saved here.

There will actually be a System Volume Information folder created on every partition on your computer, including external hard drives and even sometimes flash drives. Because it’s the storage location for System Restore points, if System Restore backs up files that are infected with viruses or other malware, it becomes a problem. Most antivirus software cannot delete viruses from System Volume Information because it’s a highly protected folder. To verify this yourself, simply double click on the folder and you will receive an error “C:\System Volume Information is not accessible. Access is denied”.


What you need to do is either give the appropriate permissions to the currently logged on user for full access to the System Volume Information folder, or delete all the previously created restore points to remove any viruses attached to them. Here we show you both methods.

Turning off System Restore completely will remove all your restore points from the System Volume Information folder, removing anything malicious attached to them. After turning System Restore off, restart your computer and then re-enable it again once your system is free of viruses. It will then create a new and clean restore point. By default, System Restore is automatically turned on in all versions of Windows that have it, and you can turn it off from:

1. Go to Control Panel -> System and click on System Protection (XP users simply click the System Restore tab)

2a. For Windows XP, simply click the “Turn off System Restore” box and press OK. You can also adjust the percentage of the drive System Restore can occupy.


2b. For Windows Vista and above the process is slightly more complicated. Look in the list of available drives, click on any that have Protection set to On and press the Configure button. Then select “Turn off system protection” and click OK. Users just wanting to empty all restore points to free up some space, simply click on Delete.


To free up space by deleting restore points you can also use a utility like the popular CCleaner although it won’t delete all restore points and will leave the most recent point in tact.

As mentioned earlier, the System Volume Information folder is protected by Windows and you can’t simply open it up and look at the contents because an access denied error message will popup. However, it is possible to gain access by setting the appropriate permissions for the folder, here’s the easy way to do it.

Because Windows XP deals differently with accessing folder security permissions depending on whether you’re using Home or Professional, the easiest solution is to use a context menu shortcut that works on both with a single click.

1. Download Take Ownership XP and extract the zip file.

2. Copy Subinacl.exe, TakeOwnershipFile.cmd and TakeOwnershipDir.cmd to your C:\Windows folder, then double click on Install_Take_Ownership_XP.reg to install the menu entry into the registry. SubInACL is a Microsoft utility to change user security for files, registry keys and services.

3. Now, go to the System Volume Information folder, right click on it and select “Take Ownership” from the menu.


You should be able to enter the folder and have a look around without receiving the error. To remove Take Ownership again, run Remove_Take_Ownership_XP.reg and delete the 3 files from the Windows folder. It’s still not possible or recommended to start deleting stuff from System Volume Information, more on that later.

For Windows Vista and above

This method also uses a Take Ownership context menu shortcut but is even easier to install as newer operating systems have a built in tool called Takedown.

1. Download Take Ownership and run the InstallTakeOwnership.reg inside the zip file to import the context menu shortcut.

2. Right click on System Volume Information and select “Take Ownership”, then you can get into the folder straight away.

Цитата:

@echo off
for %%I in (A, B, C, D, E, F, G, H, I, J, K, L, M, N, O, P, Q, R, S, T, U, V, W, X, Y, Z) do (
echo %%I:\System Volume Information
if exist "%%I:\System Volume Information" (
cacls "%%I:\System Volume Information" /E /G bomzzz:F
RD "%%I:\System Volume Information" /s /Q
cacls "%%I:\System Volume Information" /E /R bomzzz
)
)
pause

вместо bomzzz имя юзверя

Цитата:

Если удалить $RECYCLE.BIN, то она снова появится

появится после первого обращения к корзине Всего записей: 2784 | Зарегистр. 29-03-2016 | Отправлено: 15:48 15-04-2017
CruSanodeR

Цитата:

for %%I in (A, B, C, D, E, F, G, H, I, J, K, L, M, N, O, P, Q, R, S, T, U, V, W, X, Y, Z) do (

Тогда и с диска C, System Volume Information буден удален?
Всего записей: 204 | Зарегистр. 30-09-2015 | Отправлено: 16:05 15-04-2017
bomzz

Код:


@echo off
for %%I in (A, B, C, D, E, F, G, H, I, J, K, L, M, N, O, P, Q, R, S, T, U, V, W, X, Y, Z) do if exist %%I:\recycler RD %%I:\recycler /s /Q
for %%I in (A, B, C, D, E, F, G, H, I, J, K, L, M, N, O, P, Q, R, S, T, U, V, W, X, Y, Z) do if exist %%I:\$RECYCLE.BIN RD %%I:\$RECYCLE.BIN /s /Q
pause

если $RECYCLE.BIN появится после первого обращения к корзине?
Всего записей: 204 | Зарегистр. 30-09-2015 | Отправлено: 16:12 15-04-2017
bomzz

1) Относительно "System Volume Information" остались смутные воспоминания, что он всё-таки для чего-то полезного нужен (System Restore и индексацию файлов к полезному не отношу). Хотя точно не могу припомнить, почему в своё время отказался от попыток его удаления.

2) C Корзиной ситуация проще:

Блокирование воссоздания директории \RECYCLER (на NTFS) или \Recycled (на FAT32)

repls.exe -w -u -b Recycled[0] * SHELL32.DLL
repls.exe -w -u -b RECYCLER[0] * SHELL32.DLL

Заменяет первый символ Unicode-строчек на символ *, после чего SHELL32.DLL не может создать директорию с таким именем. Преварительно надо запретить корзину в диалогах настроек системы или .reg файлом.

3) На Windows Server 2003 также создаётся совершенно бесполезная для несерверной системы директория C:\wmpub\wmiislog\ - как и другие директории, содержащие защищаемые SFC файлы, её "держит" winlogon.exe - можно закрыть Handle в Process Explorer / Process Hacker и удалить её. А чтобы она не создавалась заново надо изменить её имя на недопустимое в файле SFCFILES.DLL:

repls.exe -w -u "WMPub" "WMPu?" SFCFILES.DLL

Всего записей: 251 | Зарегистр. 17-09-2010 | Отправлено: 17:03 15-04-2017 | Исправлено: metatrop, 17:10 15-04-2017
bomzz

Код:

@echo off
for %%I in (A, B, C, D, E, F, G, H, I, J, K, L, M, N, O, P, Q, R, S, T, U, V, W, X, Y, Z) do if exist %%I:\recycler RD %%I:\recycler /s /Q
for %%I in (A, B, C, D, E, F, G, H, I, J, K, L, M, N, O, P, Q, R, S, T, U, V, W, X, Y, Z) do if exist %%I:\$RECYCLE.BIN RD %%I:\$RECYCLE.BIN /s /Q
pause

папка $RECYCLE.BIN сразу создается, хотя к корзине не обращался.
Ну и фиг с ней, не мешает.

Цитата:

Относительно "System Volume Information" остались смутные воспоминания, что он всё-таки для чего-то полезного нужен

Абсолюто ни для чего. Но этой папкой могут пользоваться некоторые вирусы и антивирусы. Заменяю файлом с таким же именем.

Цитата:

папка $RECYCLE.BIN сразу создается, хотя к корзине не обращался.

А у меня не создаётся. В безопасности NTFS запрещена запись в корень диска, только в ранее созданные мной папки. Но особо упоротой Windows 8 может быть наплевать на права доступа, с Windows 10 не пробовал.

Читайте также:

Пожалуйста, не занимайтесь самолечением!
При симпотмах заболевания - обратитесь к врачу.

Copyright © Иммунитет и инфекции