Erstmal vorneweg: Es ist kein akkutes Problem, da ich ein Backup zurückgespielt habe, wo es noch keine Integritätsverletzungen gab.
Mich würde es trotzdem interessieren, wie es dazu kam, dass sfc /scannow, bzw. sfc /verifyonly so plötzlich "beschädigte Dateien" gefunden haben sollten.
Ausgangsbasis: Vor ein paar Tagen hatte ich nach gründlichem Scannen auf den höchsten Settings mit der Kaspersky Live CD folgendes gefunden:
Also fuhr ich ganz normal fort mit Datenträgerbereinigung, alle Wiederherstellungspunkte löschen, sofort einen neuen zu erstellen und dann das Image-Backup zu fahren.
Hauptteil:
Da ein Lesefehler ein Anzeichen eines Dateisystemdefekts/Festplattenfehlers sein könnte, dachte ich mir, eine kurze Überprüfung über die Laufwerkseigenschaftsseite könnte nicht schaden. Gesagt getan, verlautete mir Windows, ich sollte zur Reparatur den Computer neu starten. Nach ca. 5 Minuten und 2 Neustarts war der Computer wieder betriebsbereit.
Ein chkdsk /f /r, sowie ein erneuter Check über die GUI, haben nachher keine Fehler ergeben.
Dann hab ich da noch die Datei C:\bootsqm.dat entdeckt, auf VT hochgeladen, danach gesucht und im Anschluss gelöscht, als ich erfahren habe, dass man die Datei sicher löschen könnte.
Ansonsten war ich noch auf irgendeiner botnetz-Testseite angeregt durch diesen Thread ohne negativen Ergebnisse natürlich.
Dort wurde auf irgendeiner Unterseite der Avira EU-Cleaner angeboten, also hab ich ihn mir interesseshalber heruntergeladen, auf VT die Infos mit dem grünen "es scheint harmlos zu sein" Banner, einem Fehlalarm und den Signaturen (Signers: Avira, ..., Countersigners: Symantec...) angesehen, nochmal lokal mit Qihoo 360 gescannt, ohne Funde, und dann ausgeführt. Einen Komplettscan hab ich jedoch nicht gestartet, da ich mir erst die Settings anschauen wollte.
Dann schienen die Symbole im Internet plötzlich gesponnen zu haben, z.B. die Häckchen auf VT, sodass ich kurzerhand die Systemwiederherstellung zurückgespielt habe. Nach ungefähr einer Minute landete ich erneut auf dem Desktop. Ich startete abermals die Prüfung des Laufwerks C: über die GUI ohne gefundene Probleme und hab nachgeschaut, ob die Symbole wieder normal waren, was sie auch waren.
Irgendwann später hab ich dann sfc /scannow gestartet und beschädigte Dateien gefunden. Also hab ich das Image zurückgespielt, nochmal über die GUI-Prüfung und dem darauffolgenden Neustart das Laufwerk von Windows reparieren lassen, die C:\bootsqm.dat diesmal in Ruhe gelassen (welche später auch von selbst wieder verschwand), war nicht mehr auf der Bottest-Seite und hab auch nichts mehr heruntergeladen. sfc /scannow verlief ohne Systemintegritätsverletzungen.
CBS Logs sind im Anhang. Ansonsten noch ein frischer Screen von CDI:
Und noch die Meldung der Reparatur damals:
Mich würde es trotzdem interessieren, wie es dazu kam, dass sfc /scannow, bzw. sfc /verifyonly so plötzlich "beschädigte Dateien" gefunden haben sollten.
Ausgangsbasis: Vor ein paar Tagen hatte ich nach gründlichem Scannen auf den höchsten Settings mit der Kaspersky Live CD folgendes gefunden:
Natürlich hab ich die Datei, bzw. eine Kopie davon, die mit SHA 512-Werten übereinstimmt, bei Virustotal hochgeladen, ohne dass jemand angeschlagen hat.Objects Scan: completed 5 minutes ago (events: 3, objects: 5228743, time: 03:25:06)
3/5/14 6:39 AM Task started
3/5/14 7:47 AM Processing error C:/Windows/winsxs/amd64_microsoft-windows-winocr-ocrengines_31bf3856ad364e35_6.2.9200.16384_none_fc0ebe40bcd54a89/tctree.dat Read error
3/5/14 10:04 AM Task completed
Also fuhr ich ganz normal fort mit Datenträgerbereinigung, alle Wiederherstellungspunkte löschen, sofort einen neuen zu erstellen und dann das Image-Backup zu fahren.
Hauptteil:
Da ein Lesefehler ein Anzeichen eines Dateisystemdefekts/Festplattenfehlers sein könnte, dachte ich mir, eine kurze Überprüfung über die Laufwerkseigenschaftsseite könnte nicht schaden. Gesagt getan, verlautete mir Windows, ich sollte zur Reparatur den Computer neu starten. Nach ca. 5 Minuten und 2 Neustarts war der Computer wieder betriebsbereit.
Ein chkdsk /f /r, sowie ein erneuter Check über die GUI, haben nachher keine Fehler ergeben.
Dann hab ich da noch die Datei C:\bootsqm.dat entdeckt, auf VT hochgeladen, danach gesucht und im Anschluss gelöscht, als ich erfahren habe, dass man die Datei sicher löschen könnte.
Ansonsten war ich noch auf irgendeiner botnetz-Testseite angeregt durch diesen Thread ohne negativen Ergebnisse natürlich.
Dort wurde auf irgendeiner Unterseite der Avira EU-Cleaner angeboten, also hab ich ihn mir interesseshalber heruntergeladen, auf VT die Infos mit dem grünen "es scheint harmlos zu sein" Banner, einem Fehlalarm und den Signaturen (Signers: Avira, ..., Countersigners: Symantec...) angesehen, nochmal lokal mit Qihoo 360 gescannt, ohne Funde, und dann ausgeführt. Einen Komplettscan hab ich jedoch nicht gestartet, da ich mir erst die Settings anschauen wollte.
Dann schienen die Symbole im Internet plötzlich gesponnen zu haben, z.B. die Häckchen auf VT, sodass ich kurzerhand die Systemwiederherstellung zurückgespielt habe. Nach ungefähr einer Minute landete ich erneut auf dem Desktop. Ich startete abermals die Prüfung des Laufwerks C: über die GUI ohne gefundene Probleme und hab nachgeschaut, ob die Symbole wieder normal waren, was sie auch waren.
Irgendwann später hab ich dann sfc /scannow gestartet und beschädigte Dateien gefunden. Also hab ich das Image zurückgespielt, nochmal über die GUI-Prüfung und dem darauffolgenden Neustart das Laufwerk von Windows reparieren lassen, die C:\bootsqm.dat diesmal in Ruhe gelassen (welche später auch von selbst wieder verschwand), war nicht mehr auf der Bottest-Seite und hab auch nichts mehr heruntergeladen. sfc /scannow verlief ohne Systemintegritätsverletzungen.
CBS Logs sind im Anhang. Ansonsten noch ein frischer Screen von CDI:
Und noch die Meldung der Reparatur damals:
Protokollname: Application
Quelle: Chkdsk
Datum: 08.03.2014 21:16:36
Ereignis-ID: 26226
Aufgabenkategorie:Keine
Ebene: Informationen
Schlüsselwörter:Klassisch
Benutzer: Nicht zutreffend
Computer: Computername
Beschreibung:
"Chkdsk" wurde im Überprüfungsmodus für eine Volumemomentaufnahme ausgeführt.
Dateisystem auf C: wird überprüft.
Phase 1: Die Basisdatei-Systemstruktur wird untersucht...
0xc0 Cluster, die der Datei "\$MFT <0x1,0>" an Offset "0xe1c0" zugeordnet wurden, werden als frei markiert.
...in der Warteschlage für die Offlinereparatur platziert.
Phase 2: Die Dateinamenverknüpfung wird untersucht...
Phase 3: Sicherheitsbeschreibungen werden untersucht...
Es wurden Probleme erkannt, die offline behoben werden müssen.
Führen Sie "chkdsk /spotfix" zum Beheben der Probleme aus.
----------------------------------------------------------------------
CHKDSK überprüft Dateien (Phase 1 von 3)...
Dateiüberprüfung beendet.
CHKDSK überprüft Indizes (Phase 2 von 3)...
Mehrere Dateien für die Objekt-ID gefunden. Zusätzliche Dateien für die Objekt-ID werden ignoriert.
Mehrere Quotendateien gefunden. Zusätzliche Quotendateien werden ignoriert.
Mehrfachanalysepunkt-Datei gefunden. Weitere Analysepunktdateien werden ignoriert.
Mehrere USN-Journaldateien gefunden. Die überflüssigen USN-Journaldateien werden ignoriert.
Indexüberprüfung beendet.
CHKDSK überprüft Sicherheitsbeschreibungen (Phase 3 von 3)...
Überprüfung der Sicherheitsbeschreibungen beendet.
CHKDSK überprüft USN-Journal...
Die Überprüfung von USN-Journal ist abgeschlossen.
116859903 KB Speicherplatz auf dem Datenträger insgesamt
56187576 KB in 148181 Dateien
99636 KB in 35259 Indizes
0 KB in fehlerhaften Sektoren
304227 KB vom System benutzt
65536 KB von der Protokolldatei belegt
60268464 KB auf dem Datenträger verfügbar
4096 Bytes in jeder Zuordnungseinheit
29214975 Zuordnungseinheiten auf dem Datenträger insgesamt
15067116 Zuordnungseinheiten auf dem Datenträger verfügbar
Ereignis-XML:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="Chkdsk" />
<EventID Qualifiers="0">26226</EventID>
<Level>4</Level>
<Task>0</Task>
<Keywords>0x80000000000000</Keywords>
<TimeCreated SystemTime="2014-03-08T20:16:36.000000000Z" />
<EventRecordID>62698</EventRecordID>
<Channel>Application</Channel>
<Computer>Computername</Computer>
<Security />
</System>
<EventData>
<Data>
Dateisystem auf C: wird überprüft.
Phase 1: Die Basisdatei-Systemstruktur wird untersucht...
0xc0 Cluster, die der Datei "\$MFT <0x1,0>" an Offset "0xe1c0" zugeordnet wurden, werden als frei markiert.
...in der Warteschlage für die Offlinereparatur platziert.
Phase 2: Die Dateinamenverknüpfung wird untersucht...
Phase 3: Sicherheitsbeschreibungen werden untersucht...
Es wurden Probleme erkannt, die offline behoben werden müssen.
Führen Sie "chkdsk /spotfix" zum Beheben der Probleme aus.
----------------------------------------------------------------------
CHKDSK überprüft Dateien (Phase 1 von 3)...
Dateiüberprüfung beendet.
CHKDSK überprüft Indizes (Phase 2 von 3)...
Mehrere Dateien für die Objekt-ID gefunden. Zusätzliche Dateien für die Objekt-ID werden ignoriert.
Mehrere Quotendateien gefunden. Zusätzliche Quotendateien werden ignoriert.
Mehrfachanalysepunkt-Datei gefunden. Weitere Analysepunktdateien werden ignoriert.
Mehrere USN-Journaldateien gefunden. Die überflüssigen USN-Journaldateien werden ignoriert.
Indexüberprüfung beendet.
CHKDSK überprüft Sicherheitsbeschreibungen (Phase 3 von 3)...
Überprüfung der Sicherheitsbeschreibungen beendet.
CHKDSK überprüft USN-Journal...
Die Überprüfung von USN-Journal ist abgeschlossen.
116859903 KB Speicherplatz auf dem Datenträger insgesamt
56187576 KB in 148181 Dateien
99636 KB in 35259 Indizes
0 KB in fehlerhaften Sektoren
304227 KB vom System benutzt
65536 KB von der Protokolldatei belegt
60268464 KB auf dem Datenträger verfügbar
4096 Bytes in jeder Zuordnungseinheit
29214975 Zuordnungseinheiten auf dem Datenträger insgesamt
15067116 Zuordnungseinheiten auf dem Datenträger verfügbar
</Data>
<Binary>008A03009BCC0200AB2005000000000049030000450000000000000000000000</Binary>
</EventData>
</Event>
Quelle: Chkdsk
Datum: 08.03.2014 21:16:36
Ereignis-ID: 26226
Aufgabenkategorie:Keine
Ebene: Informationen
Schlüsselwörter:Klassisch
Benutzer: Nicht zutreffend
Computer: Computername
Beschreibung:
"Chkdsk" wurde im Überprüfungsmodus für eine Volumemomentaufnahme ausgeführt.
Dateisystem auf C: wird überprüft.
Phase 1: Die Basisdatei-Systemstruktur wird untersucht...
0xc0 Cluster, die der Datei "\$MFT <0x1,0>" an Offset "0xe1c0" zugeordnet wurden, werden als frei markiert.
...in der Warteschlage für die Offlinereparatur platziert.
Phase 2: Die Dateinamenverknüpfung wird untersucht...
Phase 3: Sicherheitsbeschreibungen werden untersucht...
Es wurden Probleme erkannt, die offline behoben werden müssen.
Führen Sie "chkdsk /spotfix" zum Beheben der Probleme aus.
----------------------------------------------------------------------
CHKDSK überprüft Dateien (Phase 1 von 3)...
Dateiüberprüfung beendet.
CHKDSK überprüft Indizes (Phase 2 von 3)...
Mehrere Dateien für die Objekt-ID gefunden. Zusätzliche Dateien für die Objekt-ID werden ignoriert.
Mehrere Quotendateien gefunden. Zusätzliche Quotendateien werden ignoriert.
Mehrfachanalysepunkt-Datei gefunden. Weitere Analysepunktdateien werden ignoriert.
Mehrere USN-Journaldateien gefunden. Die überflüssigen USN-Journaldateien werden ignoriert.
Indexüberprüfung beendet.
CHKDSK überprüft Sicherheitsbeschreibungen (Phase 3 von 3)...
Überprüfung der Sicherheitsbeschreibungen beendet.
CHKDSK überprüft USN-Journal...
Die Überprüfung von USN-Journal ist abgeschlossen.
116859903 KB Speicherplatz auf dem Datenträger insgesamt
56187576 KB in 148181 Dateien
99636 KB in 35259 Indizes
0 KB in fehlerhaften Sektoren
304227 KB vom System benutzt
65536 KB von der Protokolldatei belegt
60268464 KB auf dem Datenträger verfügbar
4096 Bytes in jeder Zuordnungseinheit
29214975 Zuordnungseinheiten auf dem Datenträger insgesamt
15067116 Zuordnungseinheiten auf dem Datenträger verfügbar
Ereignis-XML:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="Chkdsk" />
<EventID Qualifiers="0">26226</EventID>
<Level>4</Level>
<Task>0</Task>
<Keywords>0x80000000000000</Keywords>
<TimeCreated SystemTime="2014-03-08T20:16:36.000000000Z" />
<EventRecordID>62698</EventRecordID>
<Channel>Application</Channel>
<Computer>Computername</Computer>
<Security />
</System>
<EventData>
<Data>
Dateisystem auf C: wird überprüft.
Phase 1: Die Basisdatei-Systemstruktur wird untersucht...
0xc0 Cluster, die der Datei "\$MFT <0x1,0>" an Offset "0xe1c0" zugeordnet wurden, werden als frei markiert.
...in der Warteschlage für die Offlinereparatur platziert.
Phase 2: Die Dateinamenverknüpfung wird untersucht...
Phase 3: Sicherheitsbeschreibungen werden untersucht...
Es wurden Probleme erkannt, die offline behoben werden müssen.
Führen Sie "chkdsk /spotfix" zum Beheben der Probleme aus.
----------------------------------------------------------------------
CHKDSK überprüft Dateien (Phase 1 von 3)...
Dateiüberprüfung beendet.
CHKDSK überprüft Indizes (Phase 2 von 3)...
Mehrere Dateien für die Objekt-ID gefunden. Zusätzliche Dateien für die Objekt-ID werden ignoriert.
Mehrere Quotendateien gefunden. Zusätzliche Quotendateien werden ignoriert.
Mehrfachanalysepunkt-Datei gefunden. Weitere Analysepunktdateien werden ignoriert.
Mehrere USN-Journaldateien gefunden. Die überflüssigen USN-Journaldateien werden ignoriert.
Indexüberprüfung beendet.
CHKDSK überprüft Sicherheitsbeschreibungen (Phase 3 von 3)...
Überprüfung der Sicherheitsbeschreibungen beendet.
CHKDSK überprüft USN-Journal...
Die Überprüfung von USN-Journal ist abgeschlossen.
116859903 KB Speicherplatz auf dem Datenträger insgesamt
56187576 KB in 148181 Dateien
99636 KB in 35259 Indizes
0 KB in fehlerhaften Sektoren
304227 KB vom System benutzt
65536 KB von der Protokolldatei belegt
60268464 KB auf dem Datenträger verfügbar
4096 Bytes in jeder Zuordnungseinheit
29214975 Zuordnungseinheiten auf dem Datenträger insgesamt
15067116 Zuordnungseinheiten auf dem Datenträger verfügbar
</Data>
<Binary>008A03009BCC0200AB2005000000000049030000450000000000000000000000</Binary>
</EventData>
</Event>