{"id":260028,"date":"2021-12-01T00:54:42","date_gmt":"2021-11-30T23:54:42","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=260028"},"modified":"2024-02-11T18:40:39","modified_gmt":"2024-02-11T17:40:39","slug":"microsoft-defender-version-1-353-1874-0-meldet-flschlich-trickbot-emotet","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/12\/01\/microsoft-defender-version-1-353-1874-0-meldet-flschlich-trickbot-emotet\/","title":{"rendered":"Microsoft Defender Version 1.353.1874.0 meldet f&auml;lschlich Trickbot\/Emotet"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2021\/12\/01\/microsoft-defender-version-1-353-1874-0-meldet-flschlich-trickbot-emotet\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Kleiner Hinweis f\u00fcr Administratoren, wenn die Arbeit startet und gleich Aufregung \u00fcber euch schwappt, weil der Microsoft Defender eine <em>PowEmotoet.SB <\/em>meldet und ggf. Office startet? Das ist ein Fehlalarm, der durch eine Update der Signaturdateien auf Version 1.353.1874.0 ausgel\u00f6st wurde. Hier einige Informationen, was bisher bekannt ist.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/ca1f21983a894d6289cecf4c3e05a45c\" alt=\"\" width=\"1\" height=\"1\" \/>Blog-Leser Constantin hat mich die Nacht per E-Mail kontaktiert (danke daf\u00fcr) und mich mit folgenden Zeilen auf ein Problem unter Windows im Zusammenhang mit Microsoft Defender for Endpoint hingewiesen:<\/p>\n<blockquote><p>Moin,<\/p>\n<p>Bestimmt ein sch\u00f6ner Artikel wert ,wie Microsoft wieder was verbockt hat und alle Admins aufschreckt.<\/p>\n<p>Microsoft hat mit einer Defender Definition ins Klo gegriffen und jeder Office Start ist wohl nun ein Defender false positive\u2026<\/p>\n<p>PowEmotet wir erkannt.<\/p>\n<p>Twitter explodiert gerade dazu.\u00a0 Da freuen sich morgen fr\u00fch alle Admins\u2026<\/p><\/blockquote>\n<p>Dazu hat Constantin mir einen Link zu nachfolgendem <a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1465805480069107715\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von Sicherheitsforscher Kevin Beaumont geschickt, der diese Beobachtungen thematisiert. Der Defender scheint wohl etwas zu triggern, so dass sich Microsoft Office \u00f6ffnet.<\/p>\n<p><a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1465805480069107715\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Microsoft Defender for Endpoint false Emotet alarm\" src=\"https:\/\/i.imgur.com\/72fJ14V.png\" alt=\"Microsoft Defender for Endpoint false Emotet alarm\" \/><\/a><\/p>\n<p>Christopher Mage hat das dann in einer virtuellen Maschine nachgestellt. Am 30.11.2021 wurde ihm beim Drucken vom Defender ein Fund <em>Behavior:Win32\/PowEmotet.SB <\/em>gemeldet. Der Defender blockiert dann die betreffende (Signatur-)Datei PowEmotet.SB. Beaumont kam schnell auf den Trichter, dass es eine ausgerollte \u00c4nderung in der Virensignatur ist, die\u00a0 grunds\u00e4tzlich bei jedem Office-DDE-Steuerelement einen Fehlalarm ausgel\u00f6st.<\/p>\n<p>Auf Twitter gibt es <a href=\"https:\/\/twitter.com\/ChrisBarnesInfo\/status\/1465759131218984964\" target=\"_blank\" rel=\"noopener\">diesen Tweet<\/a>, in dem ein Benutzer etwas \u00e4hnliches postet. In <a href=\"https:\/\/twitter.com\/ItsMeLachy\/status\/1465823977792622602\" target=\"_blank\" rel=\"noopener\">diesem Tweet<\/a> schreibt ein Nutzer, dass \"PowEmotet\" derzeit von Microsoft Defender \u00fcber \"C:\\Windows\\splwow64.exe\" als False Positive gekennzeichnet werde, wenn Benutzer versuchen, aus Office365-Anwendungen zu drucken. Auf reddit.com gibt es <a href=\"https:\/\/web.archive.org\/web\/20220910183110\/https:\/\/www.reddit.com\/r\/sysadmin\/comments\/r5y8wv\/msdefender_detect_emotet_in_microsoft_excel\/\" target=\"_blank\" rel=\"noopener\">diesen Post<\/a>:<\/p>\n<blockquote><p>MsDefender detect Emotet in Microsoft Excel<\/p>\n<p>For the last 40 minutes we have 5-6-7 windows device that MSDefender detected Win32\/PowEmotet.SB . If we update the antivirus definition and open a new Excel file after we will have detection.<\/p><\/blockquote>\n<p>der sich \u00fcber Emotet-Infektionen in Microsoft Excel beklagt und fragt, ob man alleine sei. Da ist inzwischen im Thread und auch auf Twitter quasi die H\u00f6lle los, weil sich immer mehr Nutzer mit dieser Beobachtung melden. Ziemlich schnell geben Nutzer an, dass diese Funde mit der Virendefinition v.1.353.1874.0 des Defender auftreten. Inzwischen hat Microsoft folgende Informationen gepostet, die ich im reddit-Thread gefunden habe.<\/p>\n<blockquote><p>\"Starting on the evening of November 29th, customers may have experienced a series of false-positive detections that are attributed to the Behavior:Win32\/PowEmotet.SB malware detection. Microsoft has investigated this spike of detections and determined they are false positive results. The affected Security Intelligence builds began with 1.353.1842.0. Microsoft has suppressed the detection preventing future alert spikes for those customers connected to the cloud. An upcoming Security Intelligence build to address the issue will be released shortly.\"<\/p><\/blockquote>\n<p>Also die Best\u00e4tigung, dass eine fehlerhafte Defender Antivirus-Signatur 1.353.1842.0, die am 29. November ausgerollt wurde, f\u00fcr diese falschen Alarme verantwortlich ist. Microsoft hat die Erkennung unterdr\u00fcckt, um k\u00fcnftige Warnspitzen f\u00fcr Kunden zu verhindern, die mit der Cloud verbunden sind. Ein neues Security Intelligence-Build zur Behebung des Problems soll in K\u00fcrze ver\u00f6ffentlicht werden.<\/p>\n<p><strong>Erg\u00e4nzungen:<\/strong> Auch die Kollegen von Bleeping Computer melden <a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/microsoft-defender-scares-admins-with-emotet-false-positives\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> den gleichen Sachverhalt. Heute fr\u00fch ist dann die Signatur 1.353.1888.0 freigegeben worden (ich habe sie unter Microsoft Security Essentials unter Windows 7 SP1 ESU gesehen). Bei den Kollegen von Bleeping Computer gibt es <a href=\"https:\/\/web.archive.org\/web\/20230113165418\/https:\/\/www.bleepingcomputer.com\/news\/microsoft\/microsoft-defender-scares-admins-with-emotet-false-positives\/\" target=\"_blank\" rel=\"noopener\">diesen Kommentar<\/a>, der ein Fragezeichen dran macht, dass damit alle Probleme behoben seien. Beim ihm wird noch die <em>Behavior:Win32\/PowEmotet.SB<\/em> in Quarant\u00e4ne geschoben.<\/p>\n<p><strong>Artikel des Security-Adventskalenders<br \/>\n<\/strong>1.\u00a0<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/01\/microsoft-defender-version-1-353-1874-0-meldet-flschlich-trickbot-emotet\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Microsoft Defender Version 1.353.1874.0 meldet f\u00e4lschlich Trickbot\/Emotet<\/a><br \/>\n2.\u00a0<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/02\/windows-10-11-falle-beim-trusted-apps-installer\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Windows 10\/11: Falle beim \"trusted\" Apps-Installer; Emotet nutzt das<\/a><br \/>\n3.\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260088\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Beispiele f\u00fcr Viren-Mails nach \u00dcbernahme eines Exchange-Servers<\/a><br \/>\n4.\u00a0<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/04\/phishing-angriffe-von-staatshackern-ber-neue-rtf-template-injection-technik\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Phishing-Angriffe von Staatshackern \u00fcber neue RTF-Template-Injection-Technik<\/a><br \/>\n5.\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260082\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">BSI-Empfehlung: Reagiert nicht auf SPAM-Mails<\/a><br \/>\n6.\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260208\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Android App Barcode Scanner Lite mit Trojaner \u2013 \u00f6ffnet zuf\u00e4llige Webseiten<\/a><br \/>\n7.\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260242\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Cyberangriff auf SPAR-Lebensmittelgesch\u00e4fte in Yorkshire\/England<\/a><br \/>\n8.\u00a0<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/08\/excel-xll-addins-fr-malware-installation-missbraucht\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Excel XLL-Addins f\u00fcr Malware-Installation missbraucht<\/a><br \/>\n9.\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260309\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Hellmann Logistics Opfer eines Cyberangriffs<\/a><br \/>\n10.\u00a0<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/10\/cloud-dienste-ber-usb-over-ethernet-schwachstellen-angreifbar\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Cloud-Dienste \u00fcber USB-over-Ethernet-Schwachstellen angreifbar<\/a><br \/>\n11.\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260318\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Malware in Android Apps am Beispiel von GriftHorse<\/a><br \/>\n12.\u00a0<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/12\/azure-privilege-escalation-durch-missbrauch-der-azure-api-permissions\/\" rel=\"noopener noreferrer\">Azure Privilege Escalation durch Missbrauch der Azure API-Permissions<\/a><br \/>\n13.\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260419\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Phishing-Angriffe auf deutsche Kunden nutzen QR-Codes, um Bankdaten zu stehlen<\/a><br \/>\n14.\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260471\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Mirai Botnet Moobot zielt auf Hikvision-Kamerasysteme<\/a><br \/>\n15.\u00a0<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/15\/windows-tpm-mem-und-intune-hrden-beim-motherboard-wechsel\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Windows, TPM, MEM, und Intune: H\u00fcrden beim Motherboard-Wechsel<\/a><br \/>\n16:\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260591\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">H\u00e4ufige Login-Versuche an Routern (FRITZ!Box)<\/a><br \/>\n17:\u00a0<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/17\/insides-zu-irlands-health-service-executive-ransomware-fall-im-mai-2021\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Insides zu Irelands Public Healthcare Ransomware-Fall<\/a><br \/>\n18:\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260678\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Sennheiser legt Kundendaten \u00fcber alte Cloud-Instanz offen<\/a><br \/>\n19:\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260079\" target=\"_blank\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Analyse, wie TeamTNT Docker-Hub-Konten kompromittiert<\/a><br \/>\n20:\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260683\" target=\"_blank\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">CPUID Enumerator and Decoder: Virenfrei, aber von Virustotal geflaggt<\/a><br \/>\n21:\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260689\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Google Play Protect: Bei Android-Sicherheitstests im Sommer 2021 durchgefallen<\/a><br \/>\n22:\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260696\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Tipps f\u00fcr mehr Schutz gegen Smishing-Attacken<\/a><br \/>\n23:\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260675\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">BSI warnt: Erh\u00f6hte Bedrohung durch Ransomware-Angriffe zu Weihnachten<\/a><br \/>\n24:\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260388\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Google Zweifaktor-Authentifizierung (2FA), was man wissen sollte<\/a><\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2021\/11\/25\/windows-server-2019-2022-der-microsoft-defender-for-endpoint-streikt-nach-nov-2021-updates\/\">Windows Server 2019\/2022: Der Microsoft Defender for Endpoint streikt nach Nov. 2021 Updates<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/10\/19\/windows-11-defender-bypass-mit-ausbruch-aus-der-sandbox\/\">Windows 11: Defender-Bypass mit Ausbruch aus der Sandbox<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/09\/07\/den-defender-unter-windows-mit-symbolischen-links-ausknipsen\/\">Den Defender unter Windows mit symbolischen Links ausknipsen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/09\/05\/update-von-lamexp-auf-version-4-19-wird-vom-microsoft-defender-bemngelt\/\">Update von LameXP auf Version 4.19 wird vom Microsoft Defender bem\u00e4ngelt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/06\/17\/windows-server-2019-vm-wirft-bsod-wegen-windows-defender\/\">Windows Server 2019: VM wirft BSOD wegen Windows Defender<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/06\/12\/windows-8-1-server-2012-r2-kb5003681-blockt-defender-echtzeitschutz-error-0x800705b4\/\">Windows 8.1\/Server 2012 R2: KB5003681 blockt Defender Echtzeitschutz (Error 0x800705b4)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/05\/05\/microsoft-defender-flutet-windows-systemlaufwerk-mit-dateien-mai-2021\/\">Microsoft Defender flutet Windows-Systemlaufwerk mit Dateien (Mai 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/02\/04\/microsoft-defender-atp-stuft-chrome-update-als-php-backdoor-ein\/\">Microsoft Defender ATP stuft Chrome-Update als PHP-Backdoor ein<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Kleiner Hinweis f\u00fcr Administratoren, wenn die Arbeit startet und gleich Aufregung \u00fcber euch schwappt, weil der Microsoft Defender eine PowEmotoet.SB meldet und ggf. Office startet? Das ist ein Fehlalarm, der durch eine Update der Signaturdateien auf Version 1.353.1874.0 ausgel\u00f6st wurde. &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/12\/01\/microsoft-defender-version-1-353-1874-0-meldet-flschlich-trickbot-emotet\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,161,301],"tags":[4328,837,3288],"class_list":["post-260028","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virenschutz","category-windows","tag-sicherheit","tag-virenscanner","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/260028","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=260028"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/260028\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=260028"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=260028"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=260028"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}