Hallo Leute, seit heute dreht mein Windows 11 Defender plötzlich völlig am Rad und erkennt bei jedem Systemstart iwo einen Trojaner, quarantänisiert den und motzt rum. Dazu gehört bspw. auch eine Datei von FanControl, die habe ich nach zig Anläufen vor dem Quarantänisieren als Ausnahme hinzufügen können und jetzt ist für die Datei Ruhe. Nun erkennt er plötzlich diverse Dateien mit .tmp Endung im Folder SystemTemp als Trojaner und löscht auch diese, die sind aber nach jedem Neustart wieder da und das Spiel beginnt von Vorne. Im Netz gibts bereits ein paar vergleichbare Meldungen, jedoch keine Lösung. Was kann ich da sonst noch tun? Voller Systemscan läuft gerade...
Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
Win11 Defender seit heute am Durchdrehen
- Ersteller AnkH
- Erstellt am
PC295
Commodore
- Registriert
- Apr. 2010
- Beiträge
- 4.741
Defender deaktivieren bis MS ein Update rausbringt.
Mehr kannst du nicht tun.
Die Dateien haben Namen wie tmp733C.dll
Mehr kannst du nicht tun.
Die können auch von FanControl sein.AnkH schrieb:Nun erkennt er plötzlich diverse Dateien mit .tmp Endung im Folder SystemTemp als Trojaner und löscht auch diese,
Die Dateien haben Namen wie tmp733C.dll
Luftgucker
Captain
- Registriert
- Mai 2021
- Beiträge
- 3.449
Könnte natürlich auch ein echter Befall sein. Warum sollte der Defender rumspinnen?
- Registriert
- Nov. 2018
- Beiträge
- 5.939
Könnte ja tatsächlich auch ein qualifizierter Befall sein 😶
Hätte ich persönlich dann keine Ruhe mit. Würde (wohl) Windows neu aufsetzen. Einzige Lösung, die nachhaltig Ruhe und (erneute) Sicherheit bringt.AnkH schrieb:Voller Systemscan läuft gerade...
Malwarebytes findet nichts. Es soll sich um diesen Trojaner handeln: Trojan:Win32/Vigorf.A
Zuerst im File FanControl.sys gefunden, dann in zirka 6 Dateien im SystemTemp Folder, bspw. mit dem Namen UDDB2B6.tmp.
Die Dateien sind nun weg, aber der Defender motzt bei jedem Neustart, aber im Log wird gar nichts mehr angezeigt, ausser: "Fertigstellen der Einrichtung". Bei jedem Neustart.
Hier sind ähnliche Reports: https://learn.microsoft.com/en-us/answers/questions/5545190/threats-detected-trojan-win32-vigorf-a
Zuerst im File FanControl.sys gefunden, dann in zirka 6 Dateien im SystemTemp Folder, bspw. mit dem Namen UDDB2B6.tmp.
Die Dateien sind nun weg, aber der Defender motzt bei jedem Neustart, aber im Log wird gar nichts mehr angezeigt, ausser: "Fertigstellen der Einrichtung". Bei jedem Neustart.
Ergänzung ()
Hier sind ähnliche Reports: https://learn.microsoft.com/en-us/answers/questions/5545190/threats-detected-trojan-win32-vigorf-a
cvzone
Fleet Admiral
- Registriert
- Okt. 2004
- Beiträge
- 19.314
Jop, gleiche Meldung hatte ich eben auch in der C:\WINDOWS\system32\Drivers\WinRing0x64.sys, direkt nach dem Windows Update vom Tool zur Entfernung schädlicher Dateien.AnkH schrieb:Trojan:Win32/Vigorf.A
- Registriert
- Juni 2018
- Beiträge
- 1.283
PC295
Commodore
- Registriert
- Apr. 2010
- Beiträge
- 4.741
Das ist nicht das erste mal das der Defender wegen FanControl und andere Monitoring-Tools meckert:
https://www.golem.de/news/winring0-...ploetzlich-als-bedrohung-ein-2503-194314.html
https://www.golem.de/news/winring0-...ploetzlich-als-bedrohung-ein-2503-194314.html
Zuletzt bearbeitet:
(*nicht)
- Registriert
- Juni 2018
- Beiträge
- 8.143
PC295
Commodore
- Registriert
- Apr. 2010
- Beiträge
- 4.741
korrigiert 👍kartoffelpü schrieb:hast du ein NICHT vergessen?
Solche Programme nutzen halt gerne mal tieferliegende Systemfunktionen oder verwendeen Mechanismen, die denen von Schadware ähnelt. Da Virenscanner dabei erstmal nicht zwischen legitimer oder schadhafter Nutzung unterscheiden können, und es von der internen Whitelist nicht erkannt wird, kommt es eben gerne mal zu False-Positives.PC295 schrieb:wegen FanControl und andere Monitoring-Tools meckert
Luftgucker
Captain
- Registriert
- Mai 2021
- Beiträge
- 3.449
Dass ein Ring0 Treiber eine Totalbedrohung ist sollte jedem klar sein. Aber wenn mans braucht kann man den ja whitelisten.
Renegade334
Lt. Commander
- Registriert
- Okt. 2016
- Beiträge
- 1.613
Hatte ich gestern auf einer Firma auch bei einem ranzigen Treiber für ein HP Touchpad.AnkH schrieb:Malwarebytes findet nichts. Es soll sich um diesen Trojaner handeln: Trojan:Win32/Vigorf.A
Die Meldung kam zusammen mit einer Ring0 Warnung.
Wenn man die Meldung genauer anschaut, scheint es um verwundbare Treiber zu gehen. Der Defender hat also vermutlich einen angreifbaren Treiber von FanControl als unerwünscht erkannt.
PC295
Commodore
- Registriert
- Apr. 2010
- Beiträge
- 4.741
Die gehören auch zu FanControl und werden mit jeden Start neu erstellt.AnkH schrieb:Und was ist mit den .tmp Dateien im SystemTemp Ordner?
Deswegen hast du bei jeden Neustart Fundmeldungen.
BFF
¯\_(ツ)_/¯
- Registriert
- Okt. 2017
- Beiträge
- 35.158
Nicht nur.midwed schrieb:Einzige Lösung, die nachhaltig Ruhe und (erneute) Sicherheit bringt.
Das Melden als False Positiv an MS hilft ungemein. Wenn der Robot dort nix findet oder im zweiten Anlauf der Mensch sind recht schnell neue Signaturen für den Defender da die man per kurzen Befrhl in der cmd auf das Gerät bekommt.
Nachen wir fast wöchentlich.
- Registriert
- Nov. 2018
- Beiträge
- 5.939
Für einen selbst und sein System (primär).
Für einen Privatanwender wäre immer meine primäre Prämisse, einen etwaigen Befall so schnell wie möglich zu beseitigen und selbst wieder ein sicheres System zu haben. Selbst wenn es ein 'False Positive' war, was sich primär wohl nicht (immer) absolut sicher abschließend klären lässt und mich somit nicht vollends zufrieden stellen würde; warten (auf Rückmeldung oder Update der Signaturen) wäre da für mich auch keine Option in der "Aktuphase".
Wenn es ein sicherer 'False Positive' ist wie unter Umständen hier (Beitrag #9 und #11), dann von mir aus. Aber da kann ein einzelner User nun vermutlich nicht so viel ausrichten, wenn der Entwickler und MS das schon wissen im Prinzip.
Blöde Situation für den TE, sollte/n es FanControl und/oder andere Monitoring-Tools sein.
Für einen Privatanwender wäre immer meine primäre Prämisse, einen etwaigen Befall so schnell wie möglich zu beseitigen und selbst wieder ein sicheres System zu haben. Selbst wenn es ein 'False Positive' war, was sich primär wohl nicht (immer) absolut sicher abschließend klären lässt und mich somit nicht vollends zufrieden stellen würde; warten (auf Rückmeldung oder Update der Signaturen) wäre da für mich auch keine Option in der "Aktuphase".
Wenn es ein sicherer 'False Positive' ist wie unter Umständen hier (Beitrag #9 und #11), dann von mir aus. Aber da kann ein einzelner User nun vermutlich nicht so viel ausrichten, wenn der Entwickler und MS das schon wissen im Prinzip.
Blöde Situation für den TE, sollte/n es FanControl und/oder andere Monitoring-Tools sein.
Zuletzt bearbeitet:
Ähnliche Themen
- Antworten
- 8
- Aufrufe
- 1.454