Powershell.exe Ransomware ?

Gerade hat Acronis True Image 2018 Powershell.exe als Ransomwareverdächtig gemeldet . Ich habe es blockiert. Was soll man davon halten ? Kann ich jetzt powershell.exe nicht mehr nutzen ? Und wo finde ich die geblockten Dateien daraus ?


- Se connecter pour poster des commentaires

Die Dateiattribute sind indentisch mit den geposteten von Dir. Ich sehe aber nur 1 geblockter Prozess. Wo finde ich die geblockten Daten ? Ich kann allerdings powershell noch wie gewohnt starten.
- Se connecter pour poster des commentaires

Man könnte die Logs in "C:\ProgramData\Acronis\ActiveProtection\Logs" nach "Powershell" durchsuchen.
Die Log mit doppelklick öffnen und oben bei "Bearbeiten" "Suchen" auswählen, dort das gesuchte Wort eintragen und mit "Weitersuchen" die Suche starten.
Meine "Powershell" wurde wegen einer fehlenden Signatur untersucht und mit Windows Catalogdateien verglichen.
Fichier attaché | Taille |
---|---|
493865-165890.GIF | 147.79 Ko |
- Se connecter pour poster des commentaires

Alles klar. Macht mein Opa morgen . Ich kann hier nur den Kopf schütteln was Acronis für ein unausgereiftes Produkt ist. Unglaublich
- Se connecter pour poster des commentaires

Tut mir leid, wenn Sie Google Translate verwenden.
Poweshell und sogar die Eingabeaufforderung können von Malware verwendet werden. Es scheint ein falsches Positiv zu sein, wenn es nur für das Laufen gesperrt ist, aber Fehler auf der Seite der Vorsicht sind nicht immer schlecht. Es gibt Zeiten, in denen die Eingabeaufforderung markiert wird, wenn ich Robocopy verwende, da dies möglicherweise der Meinung ist, dass umfangreiche Dateiübertragungen möglicherweise die Ursache von Malware sind.
Bitte beachten Sie die Bedienungsanleitung:
https://www.acronis.com/de-de/support/documentation/ATI2018/#38019.html
Wenn Sie im angezeigten Fenster auf "Prozesse verwalten" klicken, können Sie powershell.exe von allen zukünftigen Malware-Überlegungen ausnehmen.
- Se connecter pour poster des commentaires

Und wieso funktioniert powershell.exe trotzdem obwohl es doch angeblich durch ATI als Ransomware eingestuft wird ?
- Se connecter pour poster des commentaires

Das hängt von der Nachricht oder dem Verhalten ab. Powershell ist keine Ransomeware, sondern kann von Ransonware als Ausführungsmethode verwendet werden. Ich verwende die Eingabeaufforderung mit robocopy.exe die ganze Zeit - normalerweise ohne Problem. Es hat jedoch mindestens einmal während einer großen Kopie auf einer neuen Netzwerkfreigabe eine Markierung erhalten, da ein ungewöhnliches Verhalten festgestellt wurde. Es wurde sofort gesperrt, aber es wurde angehalten und ich wurde gefragt, ob es erlaubt sein sollte, fortzufahren oder nicht. Ich erlaubte es und befreite später robocopy.exe, so dass ut nicht mehr gekennzeichnet wird. Letztendlich wird dies meine Robocopy-Jobs für mich einfacher machen, aber wenn Ransomeware auch ut verwendet, habe ich nur meine Fähigkeit eingeschränkt, es zu verhindern.
- Se connecter pour poster des commentaires

Tut mir leid. Ich nix verstehen.
- Se connecter pour poster des commentaires

Entschuldigung, ich muss Google translate verwenden, also nicht sicher, wie es aussieht.
Im Grunde habe ich gesagt, dass die Aufforderung Sie möglicherweise vor potenziellem Ransomware-Verhalten warnt. Sie können die Ausführung weiterhin zulassen, wenn bekannt ist, dass sie eine sichere Anwendung ist, insbesondere wenn sie als potenzielle Ransomware angezeigt wird, wenn die Anwendung ausgeführt wird, weil Sie sie gestartet haben.
Der Punkt, den ich vorher versucht habe, ist, dass ich dies auch mit robocopy.exe manchmal sehe. Es ist auch ein in Windows eingebautes Befehlstool. Acronis hat es als mögliche Rasnsomeware markiert, aber dann sage ich einfach "Ja", damit es weiter ausgeführt werden kann. Und ich weiß, dass robocopy.exe als zugelassene Anwendung in Acronis True Image Protection hinzugefügt wurde, damit es nicht mehr als Malware angezeigt wird.
Das Problem ist jedoch, dass Malware oder Ransomware für die Ausführung mit robocopy.exe codiert werden könnte. Jetzt, da ich sie in meinen Einstellungen ausgeschlossen habe, bin ich in dieser Hinsicht etwas gefährdet.
Sie können powershell.exe auch in Acronis Active Protection ausnehmen. Wenn jedoch jemand einen Malware- oder Ransomware-Angriff auf Ihrem Computer gestartet hat, der in Powershell gestartet wurde (z. B. von einem Skript, das auf Ihren Computer kopiert wurde), kann er möglicherweise erfolgreich ausgeführt werden. Ist es also besser, sie vollständig auszunehmen, damit Sie diese Arten von Eingabeaufforderungen nicht erhalten und unkontrolliert laufen lassen. Oder Sie sollten Acronis besser vor potenziellem Ransomware-Verhalten warnen, wenn Powershell verwendet wird Lassen Sie es in dieser Instanz weitergehen?
- Se connecter pour poster des commentaires