Was kann zu einer Dateibeschädigung einer Windows-Systemdatei (ntdll.dll) führen?

418
Jey DWork

Ich beobachte ein merkwürdiges Verhalten einer Windows 10-Installation und versuche, die Ursache herauszufinden, um mögliche Schäden festzustellen:

Windows begann sich auf die Art und Weise zu verhalten, dass Programme, die Systemdatei-Überprüfungen durchführen (wie VirtualBox beim Starten einer VM), mit einem Hinweis in der Protokolldatei \\Windows\System32\ntdll.dllund einer Signaturkonflikt fehlgeschlagen sind . Wenn ich mit der rechten Maustaste auf diese Datei geklickt und die Details der Microsoft Windows-Signatur geprüft habe, wurde die Signatur als ungültig bezeichnet.

Als Nächstes habe ich eine Überprüfung mit dem Windows Resource Checker ( sfc \scannow) durchgeführt und festgestellt ntdll.dll, dass er beschädigt ist. In seinem Protokoll sah es so aus, als wären mehrere Reparaturversuche fehlgeschlagen, aber die Datei wurde schließlich richtig repariert. Dies stellte sich jedoch als falsch heraus, da ich nach einem Neustart dieselbe ungültige Signatur und Probleme hatte.

Schließlich habe ich den Besitz von ntdll.dll(ursprünglich gehört es TrustedInstallerund kann daher nicht geändert werden) übernommen, in ntdll.dll.oldVersion umbenannt und eine Version aus einem 3 Tage alten Backup in den Ordner kopiert werden. An dieser Stelle des Hash kopiert ntdll.dllund ntdll.dll.oldunterschiedlich waren durch sie genau die gleiche Größe und die Unterschrift des kopiert hatte ntdll.dllgültig war, während die ‚alte‘ Datei noch eine ungültige Signatur hatte. Nach einem Neustart funktioniert alles wie zuvor. Aber aus irgendeinem wirklich seltsamen Grund passen nun die Hashs von ntdll.dllund ntdll.dll.oldauch und die Signatur von ntdll.dll.oldist auch gültig?

Irgendwelche Ideen, was für ein Problem / welche Ursache der Korruption ich bin? SSD-SMART-Werte sehen perfekt aus (die SSD wäre mein erster Täter gewesen). Wenn möglich möchte ich mehr Schaden vermeiden und eventuell defekte Hardware wechseln oder andere Gegenmaßnahmen ergreifen ...

0
welche SSD hast du? Haben Sie auf die letzte SSD-Firmware-Version aktualisiert? AV Suite oder andere Filtertreiber können zu Datenverfälschungen führen. magicandre1981 vor 5 Jahren 0
Samsung SSD 840 (Ich habe die Firmware nach der ganzen Aktualisierung aktualisiert, so dass dies alles mit der Originalfirmware geschehen ist) und ich verwende nur den eingebauten Windows-Virenschutz. Ich würde also nicht vermuten, dass dadurch die eigenen Systemdateien beschädigt werden, aber wer weiß ... Jey DWork vor 5 Jahren 0
Welche andere Software verwenden Sie (Sicherungsprogramme)? magicandre1981 vor 5 Jahren 0
Bei dieser Windows-Installation befindet sich ein Acronis Backup 12.5-Client ... und die letzte Sicherung ist fehlgeschlagen ("eingefroren für 3 Tage" bei 94%). Bisher konnte ich nicht herausfinden, warum es eingefroren war, aber wenn es irgendwie die Datei geändert hat, könnte es der Täter sein, als ich es beendete, als ich die beschädigte `ntdll.dll 'umbenannte. Die Beendigung ist fehlgeschlagen, aber der Neustart hat geholfen, und dies war derselbe Neustart, bei dem auf 'ntdll.dll' und `ntdll.dll.old 'wieder passende Prüfsummen vorhanden waren. Aber vielleicht war es nur ein weiteres Symptom und nicht das Problem, ich werde sehen, ob ich weitere Protokolle von Acronis finde ... Vielen Dank für Ihre bisherige Eingabe! Jey DWork vor 5 Jahren 0

0 Antworten auf die Frage