Проверяем, действительно ли место исчезает
Откройте «Параметры» → «Система» → «Память» и дождитесь расчёта категорий. Запишите свободный объём и размеры «Установленных приложений», «Временных файлов», «Системных и зарезервированных», документов и других данных. Через 10–20 минут обновите страницу. Растущая категория полезнее общего предположения о вирусе.
Перезагрузите компьютер и снова проверьте место. Некоторые временные файлы удаляются только при корректном завершении процесса, а Проводник обновляет цифру не мгновенно. Если свободное пространство уменьшается даже после перезапуска без запущенных программ, откройте «Диспетчер задач» и посмотрите процессы с высокой активностью диска.
Не доверяйте одной папке, измеренной Проводником. Системные точки восстановления, файл подкачки, гибернация, корзины других пользователей и защищённые каталоги учитываются отдельно. Разница между суммой видимых файлов и занятым объёмом не доказывает заражение. Также проверьте, не включена ли синхронизация большого облачного архива «всегда хранить на устройстве».
Тревожные признаки вредоносной активности: неизвестный процесс непрерывно создаёт файлы, после удаления они возвращаются, отключена защита, появились требования выкупа, расширения документов изменились, браузер перенаправляет страницы или неизвестная программа находится в автозагрузке. Один заполненный диск без других симптомов чаще связан с обычным приложением или обслуживанием Windows.
Освобождаем запас без опасного удаления
Антивирусу и обновлениям нужно свободное место для загрузки баз, карантина и временных операций. Начните со штатных рекомендаций: «Параметры» → «Система» → «Память» → «Рекомендации по очистке» или «Временные файлы». Просмотрите список. Не отмечайте «Загрузки» и предыдущую установку Windows, если не проверили содержимое и возможность отката.
Очистите корзину после просмотра, удалите ненужные установщики и перенесите крупные личные видео или образы на внешний диск. Переносите копированием, проверяйте файлы на новом месте и только затем удаляйте оригинал. Не подключайте резервный диск к явно заражённому компьютеру надолго: вымогатель может зашифровать и его.
Удалите неиспользуемые программы через «Установленные приложения», отсортировав по размеру. Не стирайте вручную папки Program Files. Игровой клиент, видеоредактор или почтовая программа может иметь собственный раздел очистки кэша. Используйте его, чтобы не разрушить базы и пути.
Включите «Контроль памяти» с понятным расписанием. Он очищает выбранные временные данные и корзину, но папку «Загрузки» и облачные файлы следует настраивать осознанно. Это освобождает место, однако не удаляет вредоносный процесс: если объём снова быстро падает, продолжайте диагностику.
Не удаляйте WinSxS, Installer, System32, ProgramData или весь AppData. Эти каталоги содержат компоненты системы и программ. Случайное удаление может сломать обновления, вход в профиль и приложения, а источник роста продолжит создавать новые файлы.
Находим процесс и растущую папку
В «Диспетчере задач» отсортируйте процессы по столбцу «Диск». Откройте свойства подозрительного процесса и расположение файла. Системный путь и цифровая подпись Microsoft снижают подозрение, но не объясняют бесконечную запись: например, служба обновления или журнал могут работать с ошибкой. Не завершайте системный процесс без понимания зависимости.
Проверьте «Параметры» → «Приложения» → «Автозагрузка» и планировщик заданий. Неизвестная запись с бессмысленным названием, запуском из временной папки или профиля пользователя требует проверки. Сначала зафиксируйте путь и подпись, затем отправьте конкретный файл на проверку Microsoft Defender. Не загружайте документы с личными данными в публичные анализаторы.
AppData законно хранит профили браузеров, кэш приложений, почту, игровые данные и настройки. Если AppData растёт, зайдите в подпапку Local или Roaming и определите владельца по названию. Закройте программу и используйте её штатную очистку или переустановку. Удаление всего профиля приведёт к потере настроек и несинхронизированных данных.
Особенно быстро место занимают циклические журналы и дампы. Проверьте отчёты об ошибках Windows, временные каталоги и папку конкретной программы. Если один log-файл растёт гигабайтами, сохраните небольшой фрагмент и версию приложения, остановите его штатно и обновите либо переустановите. Удаление журнала при работающем процессе даст лишь короткую паузу.
Для точного наблюдения запишите размер подозрительной папки, подождите несколько минут и измерьте снова. Делайте это без установки случайного «очистителя». Если источник определить не удаётся, загрузитесь в безопасном режиме: прекращение роста поможет связать его со сторонней службой или автозагрузкой.
Запускаем проверку на вредоносные программы
Откройте «Безопасность Windows» → «Защита от вирусов и угроз» и проверьте, какой поставщик защиты активен. При установленном стороннем антивирусе Microsoft Defender может перейти в пассивный режим. Не запускайте одновременно два постоянно работающих антивируса: их фильтры конфликтуют и увеличивают нагрузку.
Подключитесь к интернету, обновите базы защиты и выполните сначала быструю, затем полную проверку. Полная проверка просматривает все доступные файлы и может идти долго. Закройте ненужные приложения. Если места почти нет, сначала освободите несколько гигабайт штатной очисткой, иначе карантину и сканеру не хватит рабочего пространства.
При повторном обнаружении, отключённой защите или подозрении на скрытый компонент сохраните работу и запустите Microsoft Defender Offline в «Параметрах сканирования». Компьютер перезагрузится в среду восстановления и проверит систему без обычной загрузки Windows, что мешает активному вредоносному ПО скрываться. Результат появится в «Журнале защиты» после возврата.
Ситуация, когда вирус троян не удаляется с жесткого диска после карантина и возвращается при запуске, может означать второй компонент, задачу автозапуска, заражённый установщик или повторную синхронизацию. Не восстанавливайте обнаруженный файл из карантина ради проверки. Выполните автономное сканирование и удалите источник повторного заражения.
Если угроза затронула пароли или браузер, отключите компьютер от сети после сохранения необходимых логов. С чистого устройства смените пароль почты и важных аккаунтов, завершите неизвестные сеансы и включите двухфакторную защиту. Смена пароля на заражённом ПК может сразу передать новый секрет злоумышленнику.
Восстанавливаем систему и предотвращаем повторение
После удаления угрозы перезагрузитесь, обновите Windows и приложения, затем повторите полную проверку. Наблюдайте за свободным местом и размером найденной папки. Убедитесь, что защита в реальном времени включена, а исключения не содержат всего диска C или каталогов, добавленных неизвестной программой.
Если системные функции повреждены, откройте терминал от имени администратора и выполните DISM.exe /Online /Cleanup-Image /RestoreHealth, затем sfc /scannow. Эти команды восстанавливают компоненты Windows, но не являются антивирусом. Запускайте их после удаления активной угрозы и создания резервной копии.
При шифровальщике не переименовывайте массово файлы и не запускайте сомнительный «дешифратор». Сохраните копию зашифрованных данных, записку вымогателя и образ диска. Проверьте резервные копии на отдельном чистом компьютере. Оплату выкупа нельзя считать гарантией возврата файлов.
Если защита не запускается, угроза возвращается, неизвестные администраторы остаются или системе нельзя доверять, самый надёжный путь — чистая переустановка с официального носителя. Перед ней сохраните только документы, фотографии и другие данные, не перенося исполняемые файлы и неизвестные скрипты. После установки обновите систему и просканируйте резерв.
Используйте поддерживаемую версию Windows, устанавливайте программы из официальных источников, не отключайте SmartScreen и показ расширений файлов. Регулярная резервная копия на отключаемом носителе защищает и от вредоносного ПО, и от отказа диска. Проверяйте восстановление, а не только факт создания копии.
После очистки создайте простой журнал: дата, свободное место, размер подозрительной папки, найденные угрозы и выполненное действие. Сравните показатели через час и на следующий день. Если рост прекратился после удаления конкретной программы, сохраните её имя, версию и источник установщика. Это поможет избежать повторной установки заражённой или ошибочной сборки.
Не подключайте к проверяемому компьютеру все резервные диски одновременно. Сначала убедитесь, что активной угрозы нет, отключён автозапуск съёмных носителей и обновлены базы защиты. Затем подключайте одну копию только для чтения и сканирования, сохраняя ещё одну резервную копию физически отдельно.
FAQ
Может ли вирус действительно заполнить весь диск C?
Да, вредоносная программа может создавать копии, логи, майнинговые данные или шифрованные версии файлов. Но чаще место занимают обновления, кэш, AppData, облачная синхронизация или дампы. Причину подтверждают по растущей папке и процессу.
Безопасно ли удалить всё из AppData?
Нет. Там находятся профили, почта, настройки, кэш и рабочие базы приложений. Найдите конкретную подпапку и программу-владельца. Используйте штатную очистку или переустановку после резервного копирования нужных данных.
Какую проверку выбрать в Microsoft Defender?
Начните с обновления баз и полной проверки. Если угроза возвращается, защита отключается или есть подозрение на скрытый компонент, сохраните работу и запустите автономную проверку Microsoft Defender с перезагрузкой.
Почему место снова исчезает после очистки?
Источник продолжает создавать файлы. Зафиксируйте размер категорий, найдите активный процесс и растущую папку, проверьте автозагрузку и журналы. Простое удаление следствия не исправляет сбой приложения или заражение.
