> Dieses dubiose Rootkit-Verhalten ist aber merkwürdig finde ich v.a.
> deswegen weils ne Kopie der atapi.sys sein soll 
Dann schau mal hier bei HijackThis rein. Es wird zwar ein anderes Rootkit-Problem beschrieben. Die Lösung dürfte jedoch auch in deinem Fall in dieser Richtung liegen:
Rootkit oder nicht?