Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Verdacht auf Rootkit: SYS-Dateien **LOCKED** + ntkrnlpa.exe + \Driver\atapi (https://www.trojaner-board.de/104135-verdacht-rootkit-sys-dateien-locked-ntkrnlpa-exe-driver-atapi.html)

Troja007 14.10.2011 08:13

Verdacht auf Rootkit: SYS-Dateien **LOCKED** + ntkrnlpa.exe + \Driver\atapi
 
Ich mache jetzt doch ein eigenes Thema dafür auf:

Im Thema "HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen" hatte ich gepostet:

Zitat:

Nachdem ich mich nun so lange mit fremdem Rechnern beschäftig habe, dachte ich mir, ich scanne spaßeshalber mal meinen eigenen. Das angehängte Logfile von awsMBR hat mir dann erst mal einen leichten Schauer über den Rücken laufen lassen. :wtf:

Hier die vier farblich markierten Zeilen (die oberen beiden waren im Original gelb):

Code:

01:36:12.812    Service atapi C:\WINDOWS\System32\DRIVERS\atapi.sys **LOCKED** 32
01:36:12.875    Service GMSIPCI F:\INSTALL\GMSIPCI.SYS **LOCKED** 21

01:36:18.500    ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll >>UNKNOWN [0x8b22ec50]<<
01:36:18.515    \Driver\atapi[0x8b2ae360] -> IRP_MJ_CREATE -> 0x8b22ec50

Nach FixMBR war alles immer noch so. Watt iss hier los? :schrei:
Ich bitte um eine Antwort a la "Da iss nix, nur ein Fehlarlarm" :applaus:
Oder etwa doch ...?

Der Rechner an sich läuft unauffällig wie immer.
Grüße aus Troja

cosinus 16.10.2011 14:05

Zitat:

Service GMSIPCI F:\INSTALL\GMSIPCI.SYS **LOCKED** 21
Sieht aus, als wäre das eine Systemdatei. Vllt von einer Mainboard-CD?

Der MBR ist jedenfalls ok:

Zitat:

01:36:01.140 Disk 0 Windows XP default MBR code

Troja007 16.10.2011 17:25

Das Komische ist, dass während des Suchlaufs gar keine CD in Laufwerk F: drin war. Aber trotzdem F:\INSTALL\GMSIPCI.SYS angemeckert wurde.

Mehr Bauchschmerzen bereiten mir allerdings die beiden rot markierten Einträge:

01:36:18.500 ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll >>UNKNOWN [0x8b22ec50]<<
01:36:18.515 \Driver\atapi[0x8b2ae360] -> IRP_MJ_CREATE -> 0x8b22ec50


Was ist davon zu halten?

cosinus 16.10.2011 17:34

Zitat:

Aber trotzdem F:\INSTALL\GMSIPCI.SYS angemeckert wurde.
Das ist aber ein Treiber von einer Mainboard-CD, siehe zB hier => http://www.computerhope.com/cgi-bin/...?p=gmsipci.sys

Zitat:

Mehr Bauchschmerzen bereiten mir allerdings die beiden rot markierten Einträge:
Was da genau gemacht wird weiß ich nicht. Allerdings kannst du nachsehen was von IRP_MJ_CREATE zu halten ist => IRP_MJ_CREATE

Das sollten "einfache" Operationen im Dateisystem sein. Die Dateinamen selbst sind auch legitim, was aber nicht unbedingt heißt, dass diese nicht durch manipulierte/schädliche Varianten mal ausgetauscht wurden.

Ein aswMBR-Log allein sagt daher nicht allzuviel aus. Ich benutze es auch eigentlich nur um zu sehen ob der MBR ok ist oder nicht.

Troja007 16.10.2011 17:45

Okay, dann lehne ich doch wieder entspannt zurück. Denn kein andere Viren- bzw. Rootkit-Scanner hatte irgendwas auszusetzen an dem Rechner.

Danke nochmal!


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:56 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131