{"id":286570,"date":"2023-09-30T16:18:29","date_gmt":"2023-09-30T14:18:29","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=286570"},"modified":"2023-12-27T14:20:34","modified_gmt":"2023-12-27T13:20:34","slug":"microsoft-defender-lst-bei-tor-exe-warnung-vor-trojanwin32-malgentmtb-aus","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/09\/30\/microsoft-defender-lst-bei-tor-exe-warnung-vor-trojanwin32-malgentmtb-aus\/","title":{"rendered":"Microsoft Defender l&ouml;st bei Tor.exe Warnung vor &quot;Trojan:Win32\/Malgent!MTB&quot; aus"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2023\/09\/30\/tor-exe-microsoft-defender-triggers-an-trojanwin32-malgentmtb-alert\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Vor wenigen Stunden gab es beim Tor-Browser ein Sicherheitsupdate, mit dem eine Schwachstelle geschlossen wurde. Nun l\u00f6st der Microsoft Defender in Form der Windows-Sicherheit beim Aufruf des Tor-Browsers einen Alarm aus und schiebt die Datei <em>tor.exe<\/em> in Quarant\u00e4ne. Es wird vor einem \"Trojan:Win32\/Malgent!MTB\" gewarnt.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/b0c156263d814f6a9769fb9a29981966\" alt=\"\" width=\"1\" height=\"1\" \/>Patrick hat mich per E-Mail auf diesen Sachverhalt aufmerksam gemacht (danke daf\u00fcr) und schrieb<em> \"tor.exe\" (Tor Browser) wird von Microsofts Windows-Sicherheit heute, 2023-09-30 als \"Trojan:Win32\/Malgent!MTB\" erkannt<\/em>. Er verwendet folgende Version:<\/p>\n<p>Tor Browser 12.5.5<br \/>\nDateiname: tor.exe (7.804.416 Bytes)<br \/>\nSHA256: 3807d96998a15aed25ec9a95c3183385c6c73f6dde811ef2452c30f5f7df2810<\/p>\n<p><img decoding=\"async\" title=\"Defender alert for tor\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2023\/09\/Defender-Tor01.jpg\" alt=\"Defender alert for tor\" \/><\/p>\n<p>Ich habe gleich mal meinen Tor-Installation unter Windows 10 \u00fcberpr\u00fcft und bekam in der Tat einen Alarm per Toast-Benachrichtigung (siehe oben) und in Windows-Sicherheit folgende Anzeige.<\/p>\n<p><img decoding=\"async\" title=\"tor.exe: Defender warns about &quot;Trojan:Win32\/Malgent!MTB&quot; aus\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2023\/09\/Defender-Tor.jpg\" alt=\"tor.exe: Defender warns about &quot;Trojan:Win32\/Malgent!MTB&quot; aus\" \/><\/p>\n<p>Patrick hat dann die Datei mal die Datei auf Virus Total hochgeladen und schreibt, dass aktuell 3 Virenscanner einen Trojaner erkennen. Als ich die betreffende <a href=\"https:\/\/www.virustotal.com\/gui\/file\/3807d96998a15aed25ec9a95c3183385c6c73f6dde811ef2452c30f5f7df2810\" target=\"_blank\" rel=\"noopener\">virustotal-Seite<\/a> aufgerufen habe, waren bereits vier Scanner, die anschlugen.<\/p>\n<p><a href=\"https:\/\/www.virustotal.com\/gui\/file\/3807d96998a15aed25ec9a95c3183385c6c73f6dde811ef2452c30f5f7df2810\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"tor.exe: at virustotal\" src=\"https:\/\/i.postimg.cc\/XJkXRv9p\/image.png\" alt=\"tor.exe: at virustotal\" \/><\/a><\/p>\n<p>Der Stand der Windows-Virensignaturen beim Scan ist: 1.397.1801.0 und 1.397.1814.0 (2023-09-30 06:13)<\/p>\n<p>Patrick hat sich dann nochmals den Download von <a href=\"https:\/\/archive.torproject.org\/tor-package-archive\/torbrowser\" target=\"_blank\" rel=\"noopener\">www.torproject.org<\/a> aus dem Archiv heruntergeladen und die PGP-Signaturen ebenfalls gepr\u00fcft. Die Datei<br \/>\n\"<em>tor.exe<\/em>\" hat die die gleiche 256-Checksumme und die aktualisierten Virensignaturen ergeben immer noch die als \"schwerwiegend\" eingestufte Sicherheitsmeldung in Windows 10. Die Analyseseite bei Virus Total zur hochgeladenen Datei <em>tor.exe <\/em>heute immer wieder aktualisiert, schreibt Patrick.<\/p>\n<p>Auch Blog-Leser Stefan hat sich eben per Mail gemeldet und schreibt:<\/p>\n<blockquote><p>Moin G\u00fcnter,<\/p>\n<p>gerade Update vom Tor Browser vorgenommen und der Windows Defender erkennt die Tor.exe als Trojaner und verschiebt diese in Quarant\u00e4ne. Ich vermute einen False-Positive.<\/p><\/blockquote>\n<p>Er hat mir auch gleich die Fundstelle <a href=\"https:\/\/www.reddit.com\/r\/TOR\/comments\/16w2v3e\/detected_trojanwin32malgentmtb_by_windows\/\" target=\"_blank\" rel=\"noopener\">bei reddit.com mitgeliefert<\/a>, wo ebenfalls ein betreffender Nutzerkommentar zu finden ist. Weitere Nutzer best\u00e4tigen diese Beobachtung. Hei\u00dft, dass eine Menge Leute aktuell kein Tor-Bundle betreiben k\u00f6nnen oder eine Ausnahme definieren m\u00fcssen, falls es sich um eine False-Positive-Meldung handelt.<\/p>\n<p>Es gibt noch einen <a href=\"https:\/\/web.archive.org\/web\/20231007104904\/https:\/\/www.reddit.com\/r\/TOR\/comments\/16w1ef9\/unable_to_establish_a_connection_to_tor\/\" target=\"_blank\" rel=\"noopener\">zweiten reddit.com-Post<\/a> zum Thema, wo jemand schrieb, dass der erneute Download und die Installation des Tor-Bundle bei ihm den Fehlalarm beendet habe. Mein Versuch, einen alten Installer von Tor erneut zu installieren, klappte zwar und der Tor startete wieder. Nach dem Auto-Update l\u00f6st der Defender aber wieder einen Alarm aus und verschob die <em>tor.exe<\/em> in Quarant\u00e4ne. Aktuell werde ich den Tor pausieren, bis der Sachverhalt gekl\u00e4rt ist.<\/p>\n<h2>Aussagen des Tor-Projekts<\/h2>\n<p>Auf den Webseiten des Tor-Projekts findet sich <a href=\"https:\/\/support.torproject.org\/#tbb_tbb-10\" target=\"_blank\" rel=\"noopener\">diese FAQ<\/a> in der es hei\u00dft, dass einige Antivirenprogramme Warnungen vor Malware und\/oder Sicherheitsl\u00fccken anzeigen, wenn der Tor-Browser gestartet wird. Dort findet sich die Aussage: <em>Wenn du den Tor-Browser von unserer Hauptseite heruntergeladen oder GetTor benutzt hast und ihn verifiziert hast, sind diese Warnungen falsch positiv und du musst dir keine Sorgen machen.\u00a0<\/em>Auf der FAQ-Seite gibt es dann auch den Hinweis, in diesem Fall die\u00a0<em>tor.exe\u00a0<\/em>und ggf. weitere Dateien als Ausnahmen in der Viruspr\u00fcfung zu definieren.<\/p>\n<p>Eine Erkl\u00e4rung f\u00fcr die pl\u00f6tzlichen Fehlalarme k\u00f6nnte die Einf\u00fchrung einer <a href=\"https:\/\/blog.torproject.org\/introducing-proof-of-work-defense-for-onion-services\/\" target=\"_blank\" rel=\"noopener\">Proof-of-Work-Verteidigung<\/a> (PoW) f\u00fcr Onion-Dienste sein, die Ende August 2023 eingef\u00fchrt wurde (siehe auch <a href=\"https:\/\/borncity.com\/win\/2023\/09\/30\/tor-exe-microsoft-defender-triggers-an-trojanwin32-malgentmtb-alert\/#comment-16382\" target=\"_blank\" rel=\"noopener\">diesen Kommentar<\/a> von David im englischen Blog).<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Vor wenigen Stunden gab es beim Tor-Browser ein Sicherheitsupdate, mit dem eine Schwachstelle geschlossen wurde. Nun l\u00f6st der Microsoft Defender in Form der Windows-Sicherheit beim Aufruf des Tor-Browsers einen Alarm aus und schiebt die Datei tor.exe in Quarant\u00e4ne. Es wird &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/09\/30\/microsoft-defender-lst-bei-tor-exe-warnung-vor-trojanwin32-malgentmtb-aus\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[161],"tags":[4313],"class_list":["post-286570","post","type-post","status-publish","format-standard","hentry","category-virenschutz","tag-virenschutz"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/286570","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=286570"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/286570\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=286570"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=286570"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=286570"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}