Discussion:
regelmäßiger Floppy-zugriffsversuch
(zu alt für eine Antwort)
K. Martinen
2009-08-02 22:46:09 UTC
Permalink
Hallo.

Ich hab hier auf einem Laptop neuerdings das gleiche Problem wie auf meinem
Festen Compi. In relativer Regelmäßigkeit scheint irgend ein programm 1-2 mal
kurz auf das disketten-laufwerk (JA, ich habe noch sowas und will es auch
behalten) zugreifen und läßt es dann bleiben. Denn es ist keine Disk eingelegt.

Ausschließen kann man nach meinen bisherigen Versuchen:

- Virenscanner,
- einen Virus o.ä.
- Autoplay des Explorers (abgeschaltet)
- MotherboardMonitor (als 1. im Verdacht, läuft aber nicht auf Laptop)
- den snmp-dienst von windows 2000 und XP
- diverse andere programme die nicht dauernd laufen wie Firefox, Thunderbird u.a.

Was nun noch bleibt sind m.w.

- Eine Komponente von Windows selbst die ich noch nicht heraus fand.
- Ein Programm von dem ich garnicht mehr wissen müsste das es da ist
oder wie mir ebenso unwarscheinlich erscheint
- Ein Virus/Trojaner oder Rootkit den der Scanner nicht fand...

was unwarscheinlich ist wenn er sich durch sowas dann verrät.

Hat eventuell jemand ein Ähnliches "ungelöstes" Phänomen bereits enträtselt?

Gruß
Kay
Marcel Müller
2009-08-03 13:41:53 UTC
Permalink
Hallo,
Post by K. Martinen
Was nun noch bleibt sind m.w.
- Eine Komponente von Windows selbst die ich noch nicht heraus fand.
- Ein Programm von dem ich garnicht mehr wissen müsste das es da ist
oder wie mir ebenso unwarscheinlich erscheint
- Ein Virus/Trojaner oder Rootkit den der Scanner nicht fand...
was unwarscheinlich ist wenn er sich durch sowas dann verrät.
Hat eventuell jemand ein Ähnliches "ungelöstes" Phänomen bereits enträtselt?
evtl. hilft filemon von sysinternals. Der protokolliert alle
IO-Aktivitäten. Man muss nur irgendwie einen Filter auf die Diskette
setzen, sonst wird es zu viel. Damit sollte sich der Bursche jedenfalls
finden lassen.


Marcel
Thomas Niering
2009-08-03 20:06:00 UTC
Permalink
Hallo K.,
Post by K. Martinen
- Virenscanner,
Ähm, ich würd mir den nochmal vornehmen, evtl. ist es der.
Bei mir war es ähnlich (XP + Avira), seitdem ich die "Bootsektor-Suche"
ausgeschaltet habe, ist es wieder ruhig...

Filemon wurde ja bereits genannt.

Ciao Thomas
K. Martinen
2009-08-05 06:57:38 UTC
Permalink
Post by Thomas Niering
Hallo K.,
Post by K. Martinen
- Virenscanner,
Ähm, ich würd mir den nochmal vornehmen, evtl. ist es der.
Bei mir war es ähnlich (XP + Avira), seitdem ich die "Bootsektor-Suche"
ausgeschaltet habe, ist es wieder ruhig...
Naja. Kann da vielleicht noch jemand ein Ergebniss zu nennen der genau wie ich
den AVAST von Alwil benutzt?

Bei dem hab ich die Bootsektor-suche schon abgestellt und ihm sogar verboten
A:*.* zu scannen. Aber zugriffe erfolgen dennoch. Und ich kann irgendwie nicht
glauben das man sich für diese kleine änderung am Virenscanner abmelden müßte
oder den PC neustarten muß.

Oder etwa doch?

Gruß
Kay
Guido Troost
2009-08-05 10:33:20 UTC
Permalink
Hi,
Post by K. Martinen
- Virenscanner,
Ich empfehle dir die Rechner mit einem Cleanem Bootmedium zu überprüfen,
z.B. VistaPE, Knoppix usw.
Sollte der Rechner wirklich infiziert sein ist eine Suche mit den
installierten Scannern sowieso zum Scheitern bestimmt da diese dann eh
kompromittiert sind.

Gruß Berserkus
K. Martinen
2009-11-21 09:43:07 UTC
Permalink
Post by Guido Troost
Post by K. Martinen
- Virenscanner,
Ich empfehle dir die Rechner mit einem Cleanem Bootmedium zu überprüfen,
z.B. VistaPE, Knoppix usw.
Das ist nat. immer ein guter Rat und das hatte ich auch schon gemacht. Negativ.
Es gibt aber noch etwas das dem entgegen spricht. Das ist mir wohl vorher nicht
aufgefallen.
Post by Guido Troost
installierten Scannern sowieso zum Scheitern bestimmt da diese dann eh
Das ist klar.

Was mir vorher nicht in den Sinn kam. Die regelmäßigen Zugriffe auf die Floppy
erfolgen offenbar wohl durch den snmp-dienst (auf dem PC ebenso wie auf dem
Laptop) ABER nur dann regelmäßig wenn "The Dude" läuft.

Daß das zugriffsintervall auf die Floppy nicht mit dem Scanintervall von "The
Dude" zusammenfällt könnte an irgendeiner art caching-intervall liegen.
Vermutlich im jew. Zielsystem. Jetzt frage ich mich nur wo/wie finden. Gibt es
evtl. irgendwo in der registry einen hack der einen zwischenspeicher für den
flopyyzugriff (Verzeichniss oder Dateien) ansteuert?


Von DOS kenne ich noch das Problem des nicht erkannten Diskwechsels so das nach
dem entfernen ein "geisterverzeichnis" ohne lw.zugriff angezeigt wird.

Nun, meine Windows-XP/2k greifen immer auf die Floppy zu wenn ich im Explorer A:
aufmache. Dafür scheinen die aber entweder gar nicht oder nur mit langer
verzögerung auf änderungen im Dateisystem zu reagieren. Bemerkt habe ich das bei
Platten. Man muß erst manuell F5 drücken damit z.b. vorher gelöschte Ordner auch
im Explorer verschwinden. Auch dazu fällt mir Ad Hoc keine Einstellmöglichkeit ein.

Gruß
Kay
K. Martinen
2009-08-09 07:22:42 UTC
Permalink
Post by K. Martinen
- den snmp-dienst von windows 2000 und XP
Kleine Korrektur. Nach einigem rumprobieren mit filemon stellt sich raus das der
doch in ca. 4min. intervallen auf die laufwerke zugreift. Und das anscheinend
auch wenn man ihm in den eigenschaften das häkchen bei 'Physisch' und
'Anwendungen' weg nimmt. Er macht es dennoch. Und die anderen kategorien
Internet-Datenverb.Subnetz und EndtoEnd scheinen mir nichts mit laufwerken zu
tun zu haben. Ob das erst nach einem Reboot aktiv wird? Den dienst neu zu
starten hat nichts geändert, obwohl man davon ausgehen sollte.

Dazu wäre zu sagen das ich den snmp-dienst nutze und außerdem der snmp-trap
dienst läuft. Und auf dem Laptop auch. Aber auf dem PC läuft der Server-teil von
"The Dude" (snmp-monitor) jetzt als Systemdienst. Dessen abfrage-intervall
stimmt aber nicht mit dem obigen überein.
Post by K. Martinen
Hat eventuell jemand ein Ähnliches "ungelöstes" Phänomen bereits enträtselt?
Wie vor. Falls jemand Tips hat?

Gruß
Kay
K. Martinen
2009-11-21 09:46:08 UTC
Permalink
Post by K. Martinen
Post by K. Martinen
- den snmp-dienst von windows 2000 und XP
Kleine Korrektur. Nach einigem rumprobieren mit filemon stellt sich raus
das der doch in ca. 4min. intervallen auf die laufwerke zugreift. Und
[Dude]
Post by K. Martinen
Dessen abfrage-intervall stimmt aber nicht mit dem obigen überein.
Siehe anderes akt. posting von mir. Immer noch aktuell.

Für Tips wäre ich dankbar.

Gruß
Kay

Loading...