Defender Trojanerfund bei CapFrameX

meckswell

Lt. Commander
Registriert
Mai 2024
Beiträge
1.305
Hallo, seit Kurzem erhalte ich beim Starten von CapFrameX Defender Warnmeldungen eines Trojaners Vigorf.A. Hatte versucht, den Ordner zu löschen und neu runtergeladen, wieder das Gleiche.

Der CPU-Takt wird dadurch mit 0 Mhz angezeigt, stört sehr.

Dann beim Defender eine Ausnahme eingerichtet, weiterhin Meldungen beim CFX-Start, die jetzt .tmp im Windows/System Ordner erzeugen. Es kommen immer Warnmeldungen, was dazu führen wird, dass die eigene Aufmerksamkeit für Warnmeldung einschlafen wird.

Kann ich so nicht lassen. CapFrameX vom PC entfernt. Auch wenn es nur False Positive sind, kann das so nicht lassen.

Warum wurde bisher nicht darüber berichtet, und wie geht ihr damit um?
 

Anhänge

  • Trojaner Vigorf.A oder False Positive .png
    Trojaner Vigorf.A oder False Positive .png
    25,2 KB · Aufrufe: 186
meckswell schrieb:
, die jetzt .tmp im Windows/System Ordner erzeugen.
Versuche den CapFrameX als Prozess auszuschließen, nicht als Datei/Ordner-Ausschluss.
 
  • Gefällt mir
Reaktionen: LiniXXus und meckswell
Wenn man das zugrundeliegende CVE durchliest https://nvd.nist.gov/vuln/detail/CVE-2020-14979

ist der wohl von diversen Tools verwendete winring0 Treiber schon ein ziemlich heftiges Sicherheitsrisiko: Er erlaubt jedem Prozess auf dem Rechner lesend und schreibend auf den gesamten physischen Adressraum zuzugreifen, also letztendlich werden damit alle Schutzmechanismen des Betriebsystems ausgehebelt.

Ich würde eher dazu tendieren auf Tools, die diesen Treiber nutzen, zu verzichten, als eine Ausnahme in Defender einzufügen. Zumindest FanControl scheint seit kurzem einen alternativen Mechanismus zu unterstützen.
 
  • Gefällt mir
Reaktionen: Otsy, meckswell, SpartanerTom und 7 andere
Ein bisschen aufbereiteter Hintergrund (als zusätzliche Infos zu den bereits genannten) zum Ring0 Treiber (Englisch):

 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: aragorn92, 0x8100, TomH22 und 2 andere
TomH22 schrieb:
... Ich würde eher dazu tendieren auf Tools, die diesen Treiber nutzen, zu verzichten, als eine Ausnahme in Defender einzufügen.
Wenn Zugriffe über winring0 denn so gefährlich sind muss das weg!
Die Ausnahme im Defender beruhigt nur mich als User weil die Stressrequester wegfallen.
Das nun, nach Jahren entstandene plotzlich entstandene Problem, bleibt ja weiter aktiv der Weil.
Was nun generell jegliche Mess-Hardware und gekoppelte Soft-Tools in Frage stellt, die über winring0 arbeiten.
Ich denke gerade über die rund 1000€ nach die in meinem aquacomputer Kram stecken. Und was wird das mit dem Wiederverkaufswert machen für Aquacomputer Hardware? Ab diesem Moment ist Wasserkühlung mit Aquasuite im Grunde Vorbei. Im Aquacomputer Forum wird auch empfohlen eine Ausnahme im Defender zu bilden... pfff OK!? Und nu?
 
  • Gefällt mir
Reaktionen: meckswell
Immerhin sagt Aquacomputer im eigenen Forum, dass Zugriff winring0 auf Admin User beschränkt ist. Das ist besser als nichts, aber auch etwas problematisch, denn auch ein Lokal Admin kann in Windows nicht alles, Stichwort UAC.
 
  • Gefällt mir
Reaktionen: aragorn92 und meckswell
@TomH22 Ja und die ´normalen´ User die die Aquasuite starten haben eine Oberfläche ohne Werte.
Und unten Links steht dann als Tip: Auqusuite im Administrator Modus Neu starten!
Also Falls man in seinen programmierten Anzeigen auch gerne sinnvolle Werte ablesen mag...
Witzig, das Ganze.
 
  • Gefällt mir
Reaktionen: aragorn92
Hatte die aktuellste Version von CFX drauf, Beta vom 7.August. Die Meldungen fingen aber später an, glaub seit dem Optionalen KB5064081 (26100.5074). Ich nutzte ja nicht täglich CFX, aber vor Kurzem als ich benchte, war noch alles ok. Erst seit ca. Vorgestern stellte ich es fest.
 
Nutze CapFrameX Version 1.7.2 und bekomme auch seit heute einen Alarm.

1758471224186.png
 
Des is der Winring0 Treiber, der is halt hardwarenah und wird deshalb als gefährlich eingestuft, oder so ähnlich. Du siehst aus, wie der junge Nicholas Cage.
 
  • Gefällt mir
Reaktionen: aragorn92 und bogge101

Ähnliche Themen

Zurück
Oben