{"id":213749,"date":"2019-01-15T09:01:21","date_gmt":"2019-01-15T08:01:21","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=213749"},"modified":"2019-01-15T17:29:37","modified_gmt":"2019-01-15T16:29:37","slug":"windows-7-zombie-gwx-erneut-gesichtet","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/01\/15\/windows-7-zombie-gwx-erneut-gesichtet\/","title":{"rendered":"Windows 7: Zombie GWX erneut gesichtet"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/win102.jpg\" width=\"58\" height=\"58\" align=\"left\" \/>[English]Noch eine kleine Verschw\u00f6rungstheorie in Sachen Zwangsupgrade von Windows 7-Systeme auf Windows 10. Mir ist gerade ein Bericht unter die Augen gekommen, dass jemand GWX auf einem Windows 7-System gefunden hat. Es wird zwar kein Upgrade ausgef\u00fchrt \u2013 aber einige alte Tasks laufen immer noch.<\/p>\n<p><!--more--><\/p>\n<h2>Hintergrund zu GWX<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/bc67d999801041d58e5fa2b6e9d8ddd6\" alt=\"\" width=\"1\" height=\"1\" \/>In der Zeit von Juli 2015 bis Juli 2016 gab es ja f\u00fcr Windows 7 und Windows 8.1 das kostenlose Upgrade auf Windows 10. Microsoft lieferte dazu das Programm GWX im Rahmen von Updates auf diese System aus. Mit der GWX-App konnte dann das kostenlose Upgrade von Windows 7\/8.1 auf Windows 10 vom Benutzer vorgenommen werden.<\/p>\n<p>Die Art und Weise, wie Microsoft Nutzer zum Upgrade auf Windows 10 verleiten wollte, f\u00fchrte zu viel \u00c4rger, Problemen und einer Reihe Klagen. Inzwischen sind einige Klagen mit Schadensersatz f\u00fcr betroffene Nutzer zu Ende gegangen. Nach Ablauf der kostenlosen Upgrade-Periode lieferte Microsoft ein Update an Windows 7\/8.1- Maschinen aus, das die GWX-App deaktivierte. Ich hatte 2016 im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2016\/09\/20\/update-kb3184143-fr-windows-78-1-entfernt-get-windows-10-app\/\">Update KB3184143 f\u00fcr Windows 7\/8.1 entfernt Get Windows 10-App<\/a> berichtet.<\/p>\n<p>Es gab zwar immer wieder den Verdacht, dass der GWX-App-Zombie zur\u00fcck sei \u2013 siehe meinen Artikel <a href=\"https:\/\/borncity.com\/blog\/2016\/10\/07\/windows-10-upgrade-zombie-gwx-app-zurck\/\">Windows 10-Upgrade-Zombie GWX-App zur\u00fcck?<\/a> von 2016. Es stellte sich aber heraus, dass die GWX-App im Rahmen von Zuverl\u00e4ssigkeitsupdates auf die Systeme kam. Die Funktionalit\u00e4t zum 'Zwangs-Upgrade' auf Windows 10 war aber nicht mehr enthalten. Ein Microsoft-Sprecher hat gegen\u00fcber InfoWorld die Information abgegeben, dass in den betreffenden Updates kein Code f\u00fcr das Upgrade auf Windows 10 enthalten sei.<\/p>\n<blockquote><p>There is no Get Windows 10 or upgrade functionality contained in this update. This KB article is related to the Windows Update and the appraiser systems that enables us to continue to deliver servicing updates to Windows 7 and Windows 8.1 devices, as well as ensure device and application compatibility.<\/p><\/blockquote>\n<p>Allerdings stellt sich die Frage, warum GWX immer noch mit Updates f\u00fcr Windows 7 und 8.1 ausgerollt wird. Denn Microsoft verteilt mit sch\u00f6ner Regelm\u00e4\u00dfigkeit die netten Zuverl\u00e4ssigkeitsupdates KB2952664\/KB2976978.<\/p>\n<h2>Zuverl\u00e4ssigkeitsupdates fernhalten<\/h2>\n<p>Viele Nutzer versuchen daher, die Systeme mit Windows 7 SP1 'sauber' zu halten und blocken die Zuverl\u00e4ssigkeitsupdates (f\u00fcr den Umstieg auf Windows 10). Allerdings scheint das gar nicht so leicht, da Microsoft viele Wege nutzt, um die Updates auf das System zu bringen.<\/p>\n<p>Gerade die Tage hatte ich im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2019\/01\/14\/zwangsinstallation-der-windows-7-8-1-updates-kb2952664-kb2976978-januar-2019\/\">Zwangsinstallation der Windows 7\/8.1 Updates KB2952664\/KB2976978 (Januar 2019)?<\/a> \u00fcber das Thema berichtet. In <a href=\"https:\/\/borncity.com\/blog\/2019\/01\/14\/zwangsinstallation-der-windows-7-8-1-updates-kb2952664-kb2976978-januar-2019\/#comment-67341\">diesem Kommentar<\/a> werden Einstellungen thematisiert, die einen Download verhindern. Blog-Leser Mike weist in <a href=\"https:\/\/borncity.com\/blog\/2019\/01\/14\/zwangsinstallation-der-windows-7-8-1-updates-kb2952664-kb2976978-januar-2019\/#comment-67369\">diesem Kommentar<\/a> auf eine Fundstelle bei askwoody.com mit weiteren Informationen hin.<\/p>\n<blockquote><p>\"As of the 2018-09 Preview Rollup, and continuing with the monthly Rollups from 2018-10 Monthly Rollup onward, Microsoft has included the functionality of KB2952664 in the Rollups. It is no longer a separate patch and cannot be uninstalled separately from the Rollup. \"CompatTelRunner.exe\" is a part of this functionality.\"<\/p><\/blockquote>\n<p>Sprich: Sobald jemand Rollups oder Preview Rollup Updates installiert, kommen die betreffenden Routinen auf das System<\/p>\n<h2>GWX auf einem Windows 7-PC entdeckt<\/h2>\n<p>Heute morgen ist mir der Artikel <a href=\"https:\/\/www.michaelhorowitz.com\/ugh.GWX.again.php\" target=\"_blank\" rel=\"noopener\">I found a Windows 7 PC still infected with GWX (Get Windows 10) software<\/a> vom 14. Januar 2019 von Michael Horowitz unter die Augen gekommen. Es schreibt, dass ihm gestern ein Windows 7-PC unter die Augen gekommen sei, der ein Upgrade auf Windows 10 versuchte. Die Versuche hat er in den Eintr\u00e4gen der Ereignisanzeige gefunden.<\/p>\n<p>Auf dem betreffenden Computer wurden zuletzt am 3. Dezember 2018 Bugfixes installiert, sprich das System war auf dem Patchstand von vom November 2018. Das Ereignisprotokoll der Maschine zeigte an, dass GWX (Get Windows 10) Aufgaben geplant waren. Er hat sich dann die Eintr\u00e4ge des Taskplaner mit dem TaskSchedulerView-Programm von NirSoft angesehen.<\/p>\n<p><img decoding=\"async\" title=\"GWX-Task\" src=\"https:\/\/www.michaelhorowitz.com\/pix\/sched.task.time-5d.gif\" alt=\"GWX-Task\" \/><br \/>\n(Quelle: Michael Horowitz)<\/p>\n<p>Das Sortieren der Liste, um die zuletzt ausgef\u00fchrten Aufgaben anzuzeigen, brachte eine Aufgabe namens Time-5d hervor, die das Programm GWX.exe im Ordner C:\\Windows\\system32\\GWX ausf\u00fchrte. Das Programm l\u00e4uft jeden Tag und Horowitz konnte die Aufgabe, auch nicht als Admin-Benutzer, nicht deaktivieren.<\/p>\n<p>Es gab eine weitere Aufgabe (refreshgwxconfig-B), die jeden Tag ausgef\u00fchrt wird. Es l\u00e4uft das Programm <em>schtasks.exe<\/em> und kann auch nicht deaktiviert werden. Eine dritte GWX-Aufgabe,<em> Logon-5d<\/em>, wurde bei der Benutzeranmeldung ausgef\u00fchrt. Dieses f\u00fchrt auch das Programm GWX.exe aus und konnte, wie die anderen, nicht deaktiviert werden.<\/p>\n<p><img decoding=\"async\" title=\"C:\\Windows\\system32\\GWX\" src=\"https:\/\/www.michaelhorowitz.com\/pix\/gwx.folder.listing.gif\" alt=\"C:\\Windows\\system32\\GWX\" \/><br \/>\n(Quelle: Michael Horowitz)<\/p>\n<p>Ein kurzer Blick auf den Ordner <em>C:\\Windows\\system32\\GWX<\/em> zeigte, dass das Programm GWX.exe vom 7. Mai 2015 stammt. Das Gleiche galt f\u00fcr die anderen GWX-bezogenen Programme. Eine Kontrolle diverser Taskplaner-Eintr\u00e4ge ergab, dass keiner der Tasks aus der Gruppe <em>Microsoft\\Windows\\Setup\\GWXTriggers<\/em> ausgef\u00fchrt worden war. Da er die Tasks nicht deaktivieren und die GWX.exe nicht umbenennen konnte, hat er den \u00fcbergeordneten Ordner umbenannt. Weitere Details sind <a href=\"https:\/\/www.michaelhorowitz.com\/ugh.GWX.again.php\" target=\"_blank\" rel=\"noopener\">im Artikel<\/a> von Horowitz nachlesbar.<\/p>\n<h2>Hintergr\u00fcnde unklar<\/h2>\n<p>F\u00fcr mich ist unklar, wieso die Dateien und Aufgaben auf das Windows 7-System kamen. M\u00f6glicherweise sind es alte Reste aus 2015 \u2013 m\u00f6glicherweise ist was in einem Kompatibilit\u00e4tsupdate ungewollt auf das System geraten. Ist aber auch egal \u2013 selbst wenn der Upgrade-Part von GWX nicht mehr funktioniert \u2013 auf dem Windows 7-Client werden zig Aufgaben ausgef\u00fchrt, die da \u00fcberhaupt keinen Sinn machen.<\/p>\n<p>Michael Horowitz schreibt, dass er nach dieser Entdeckung ziemlich stinkig sei. Denn nach wie vor ist sein Windows 7 mit Funktionen versaut, die keinen Sinn machen und sich seiner Kontrolle entziehen. Wenn Windows 7 aus dem Support f\u00e4llt (Januar 2020), will er zu einem Betriebssystem wechseln, welches ihm die Kontrolle \u00fcberl\u00e4sst.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/10\/07\/windows-10-upgrade-zombie-gwx-app-zurck\/\">Windows 10-Upgrade-Zombie GWX-App zur\u00fcck?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/10\/24\/windows-10-upgrade-mit-gwx-control-panel-blocken\/\">Windows 10 Upgrade mit GWX Control Panel blocken<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/07\/10\/windows-7-gibt-es-wieder-zwangsupgrades-auf-win10\/\">Windows 7: Gibt es wieder Zwangsupgrades auf Win10?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/01\/14\/zwangsinstallation-der-windows-7-8-1-updates-kb2952664-kb2976978-januar-2019\/\">Zwangsinstallation der Windows 7\/8.1 Updates KB2952664\/KB2976978 (Januar 2019)?<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Noch eine kleine Verschw\u00f6rungstheorie in Sachen Zwangsupgrade von Windows 7-Systeme auf Windows 10. Mir ist gerade ein Bericht unter die Augen gekommen, dass jemand GWX auf einem Windows 7-System gefunden hat. Es wird zwar kein Upgrade ausgef\u00fchrt \u2013 aber einige &hellip; <a href=\"https:\/\/borncity.com\/blog\/2019\/01\/15\/windows-7-zombie-gwx-erneut-gesichtet\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[4294],"class_list":["post-213749","post","type-post","status-publish","format-standard","hentry","category-allgemein","tag-windows-7"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/213749","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=213749"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/213749\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=213749"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=213749"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=213749"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}