SbUpdateWorker exe im Ordner Windows/System32

kleineridefix

Cadet 4th Year
Registriert
Sep. 2024
Beiträge
74
Ich habe gestern durch Zufall gesehen, dass auf meinem Computer der Dienst "SbUpdateWorker exe" im Hintergrund lief.
Den Dienst konnte ich nicht zuordenen.

Die Datei SbUpdateWorker exe lag im Ordner Windows/System32

Über Google konnte ich nur rausfinden, dass der Dienst von einer AVG/Avast Antiviren Software stammen kann. Ich habe aber nie eine AVG/Avast Antiviren Software verwendet.

Dazu habe ich gelesen, dass es sich um Maleware handeln könnte, wenn die Datei SbUpdateWorker exe im Ordner Windows liegt. Bei mir lag sie leider im Ordner Windows/System32.

Weder Microsoft Defender, noch Malewarebytes oder Bitdefender Antivirus sind bei einer Suche und Überprüfung auf die Datei SbUpdateWorker exe angesprungen.

Ich habe sie dann einfach mit dem Tool Unlocker gelöscht. Manuell war es nicht möglich.

Würdet ihr es dabei belassen? Was könnte ich noch machen?
 
  • Gefällt mir
Reaktionen: kleineridefix und TP555
Hast du eine Creative (Soundblaster) Soundkarte?

Ich würd auf den Auto Updater für die Software dazu tippen.
 
  • Gefällt mir
Reaktionen: aragorn92 und kleineridefix
  • Gefällt mir
Reaktionen: kleineridefix
Hi

Zensai schrieb:
Ich würd auf den Auto Updater für die Software dazu tippen.

Ist schwierig zu sagen jetzt ,weil über diese Datei gibt es momentan nur 2 Ergebnisse ,nähmlich nur über diesen Thread hier.

https://www.google.com/search?gbv=2&sxsrf=APpeQnvKo8eoeB34_4zKcm5EckrzJoW95Q:1789147256794&q="SbUpdateWorker.exe"

https://www.file.net/prozess/sbupdate.exe.html es könnte es evlt. um eine Software von Speedbit handeln, aber genaueres weiss man erst wenn er die Datei mal bei VT und HA hochgeladen hat.

@kleineridefix

Bitte die Datei auch noch hier Hochladen.
https://hybrid-analysis.com/
Ergänzung ()

kleineridefix schrieb:
Ich habe sie dann einfach mit dem Tool Unlocker gelöscht.

Das war das schlimmste was du tun konntest ,so mit lässt sich jetzt keine Diagnose mehr durchführen, falls bei dir Probleme auftreten sollten.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: aragorn92 und kleineridefix
Hier die Analyse von VirusTotal
Ergänzung ()

Kleiner Spoiler

Code insights​



The sample is a legitimate Windows utility executable that functions as a wrapper for TPM and Secure Boot tasks. It securely loads 'TpmTasks.dll' from System32 using LOAD_LIBRARY_SEARCH_SYSTEM32, executes the exported function 'TpmTasks_RunSecureBootUpdateWorker', and unloads the library upon completion without displaying any malicious behavior.
Ergänzung ()

Hysterie ist kein guter Ratgeber.
 
  • Gefällt mir
Reaktionen: aragorn92 und bezelbube
Über die Dateieigenschaften hättest du dies erfahren.
sbupdateworker.png


Windowsdatei 46KB groß,ist auch in der "install.wim" enthalten.
 
  • Gefällt mir
Reaktionen: kleineridefix
Und digital von Microsoft signiert :

Code:
PS C:\Users\XXX> (Get-AuthenticodeSignature -FilePath "C:\Windows\System32\SbUpdateWorker.exe").SignerCertificate | Format-List

Subject      : CN=Microsoft Windows, O=Microsoft Corporation, L=Redmond, S=Washington, C=US
Issuer       : CN=Microsoft Windows Production PCA 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US
Thumbprint   : DC91E564D5BC1E3A8E02D6A8508682ABEA8A2443
FriendlyName :
NotBefore    : 16.04.2026 21:09:15
NotAfter     : 17.10.2026 21:09:15
Extensions   : {System.Security.Cryptography.Oid, System.Security.Cryptography.Oid, System.Security.Cryptography.Oid,
               System.Security.Cryptography.Oid…}
 
  • Gefällt mir
Reaktionen: kleineridefix und aragorn92
Danke für euer Feedback.

Sehe ich das richtig, dass es sich bei der Datei und dem Dienst SbUpdateWorker exe tatsächlich um eine Windowsdatei handelt?

Das würde passen, weil die Datei bei mir auch am 08.09.2026 erstellt wurde. Dann wäre sie über das letzte Windows Update am letzten Dientag (08.09.2026) erstellt worden.

Ist das richtig?
 
Die Datei wurde halt mit dem September Update aktualisiert. Ich vermute mal, dass der Prozess hierüber gestartet wird:
1789157395642.png
 
  • Gefällt mir
Reaktionen: kleineridefix
Zurück
Oben