{"id":10344,"date":"2021-05-08T03:32:08","date_gmt":"2021-05-08T02:32:08","guid":{"rendered":"https:\/\/www.beluga59.ch\/belugablog\/?p=10344"},"modified":"2021-05-10T05:37:45","modified_gmt":"2021-05-10T04:37:45","slug":"winrmsrv-gefaehrliche-wandlung","status":"publish","type":"post","link":"https:\/\/www.beluga59.ch\/belugablog\/?p=10344","title":{"rendered":"WinRmSrv &#8211; Gef\u00e4hrliche Wandlung"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Pl\u00f6tzlich meldet Windows, dass die Anwendung <strong>WinRMSRV<\/strong>.exe Zugriff auf das private Netzwerk anfordert und die Firewall schl\u00e4gt vor, dies nur in privaten Netzwerken zuzulassen. Oder Ihr PC ist nicht nur langsam, nein er schl\u00e4ft fast ein und braucht unheimlich lange um APP&#8217;s, oder Programme die die Grafikkarte intensiv nutzen zu starten. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Edit 10.5.2021 Unsere L\u00f6sung ganz am Schluss dieses Beitrages. Lieben Dank f\u00fcr die vielen E-Mails, bitte entschuldigen Sie, dass wir etwas Zeit brauchen, diese zu bearbeiten und versuchen Sie selber unseren L\u00f6sungsvorschlag. Danke<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die APP selber ist von Microsoft zertifiziert, zumindest wird dies so angezeigt. Jedoch kann sich dahinter ein Trojaner, verschleiert eingenistet haben. <\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"932\" height=\"461\" src=\"https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_1.png\" alt=\"\" class=\"wp-image-10345\" srcset=\"https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_1.png 932w, https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_1-300x148.png 300w, https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_1-768x380.png 768w\" sizes=\"auto, (max-width: 932px) 100vw, 932px\" \/><\/figure>\n\n\n\n<p class=\"has-text-align-right wp-block-paragraph\">Um kurz bei obiger Meldung zu bleiben. Wenn Sie den Haken auch bei <strong><em>Privaten Netzwerken&#8230; zulassen<\/em><\/strong> klicken, k\u00f6nnen Sie nur noch mit <strong>Abbrechen <\/strong>die Meldung verlassen. Windows Defender verhindert dann s\u00e4mtliche Zugriffe. War WinRMSRV aber schon l\u00e4nger aktiv, nutz dies nichts mehr.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Hinter <strong>WinRMSRV <\/strong>kann sich ein Krypto-Miner (Schadsoftware die unerlaubt Ihr System missbraucht um Kryptow\u00e4hrungen (Bitcoin) zu minen) verstecken. Hierbei wird ihre CPU und\/oder Ihre Grafikkarte missbraucht um mathematische Berechnungen durchzuf\u00fchren. Sie bemerken dies, dass sich Programme sehr langsam \u00f6ffnen, der Explorer f\u00fcr die Anzeige von Verzeichnissen extrem lange braucht und so weiter. Wenn Sie den <strong>TaskManager <\/strong>\u00f6ffnen sehen sie das Ihr System pl\u00f6tzlich fast zu 100% ausgelastet ist, obwohl keine Programme ge\u00f6ffnet sind.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>WinRMSRV<\/strong> kann auch Windows Dienste sperren. Als Beispiel die Windows UPDATE Regeln, Ihren Virenschutz und so weiter.  Selber noch nicht erlebt, aber es gibt Meldungen in einschl\u00e4gigen Foren, das <strong>WinRMSRV<\/strong> auch selbst\u00e4ndig Programme nachl\u00e4dt und installiert. &nbsp;Dazu werden Anti-Malware Programme deaktiviert oder gar deinstalliert.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei einem unserer Kunden wurde Windows-Defender (Firewall) und der Viren und Bedrohungsschutz schlichtweg ausgeschaltet.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"896\" height=\"190\" src=\"https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_2.png\" alt=\"\" class=\"wp-image-10347\" srcset=\"https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_2.png 896w, https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_2-300x64.png 300w, https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_2-768x163.png 768w\" sizes=\"auto, (max-width: 896px) 100vw, 896px\" \/><figcaption>Windows Defender <\/figcaption><\/figure>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"756\" height=\"848\" src=\"https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_3.png\" alt=\"\" class=\"wp-image-10348\" srcset=\"https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_3.png 756w, https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_3-267x300.png 267w\" sizes=\"auto, (max-width: 756px) 100vw, 756px\" \/><figcaption>Der Windows eigene Virenschutz wurde durch <strong>WinRMSRV<\/strong> deaktiviert.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Ist dies alles schon geschehen k\u00f6nnen Sie diverse Programme im Internet runterladen, die wiederum andere Probleme verursachen. Vor allem die GratisTools, laden dann weitere Programme nach, die einem t\u00e4glich melden, dass man sich doch die Pro-Version leisten soll.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn obige Eigenschaften zutreffen, raten wir Ihnen, lassen Sie sich helfen. Ob durch uns, einen versierten Freund oder von einem Speziallisten. <\/p>\n\n\n\n<p class=\"has-large-font-size wp-block-paragraph\">Selbsthilfe:<\/p>\n\n\n\n<p class=\"has-pale-cyan-blue-background-color has-background wp-block-paragraph\">Navigieren Sie in das Verzeichnis C:\\Windows\\System32 und suchen die Datei <strong>WinRMSRV<\/strong>.exe. Achten Sie auf das Datum und die Gr\u00f6sse.  L\u00f6schen Sie die Datei NICHT, Windows reagiert sonst mit Systemabbr\u00fcchen.  Wenn Sie bestimmten Viren Programme installiert haben, k\u00f6nnen Sie mit der rechten Maustaste die Option &#171;Jetzt pr\u00fcfen&#187; oder &#171;mit xx jetzt pr\u00fcfen&#187; anw\u00e4hlen.  Hat der Trojaner schon zugeschlagen sind diese Optionen weg. <\/p>\n\n\n\n<p class=\"has-pale-cyan-blue-background-color has-background wp-block-paragraph\">Sortieren Sie die Ansicht nach \u00c4nderungsdatum und achten auf die Programme die zur gleichen Zeit ge\u00e4ndert wurden.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"618\" height=\"109\" src=\"https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_4.png\" alt=\"\" class=\"wp-image-10353\" srcset=\"https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_4.png 618w, https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_4-300x53.png 300w\" sizes=\"auto, (max-width: 618px) 100vw, 618px\" \/><\/figure>\n\n\n\n<p class=\"has-pale-cyan-blue-background-color has-background wp-block-paragraph\">Wurde zur gleichen Zeit die WinUpdatesXXX.dat ge\u00e4ndert sollten Sie unbedingt Ihr System mit einem Malware-Programm durchforsten. Wir k\u00f6nnen Ihnen leider keines der GratisTools empfehlen, da alle die WIR probiert haben, unerlaubt weitere Programme installiert haben. MalwareByte kann einige Tage gratis getestet werden. Achtung bei der Installation, alle weiteren Tools <strong>disabled <\/strong>anw\u00e4hlen.<\/p>\n\n\n\n<p class=\"has-large-font-size wp-block-paragraph\">Informativ:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">VirusTotal meldet am 8.5.2021 dass 50 Sicherheitscenter diese Datei als gef\u00e4hrlich einstufen. Mit dabei BitDefender <\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"830\" src=\"https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_6-1024x830.png\" alt=\"\" class=\"wp-image-10358\" srcset=\"https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_6-1024x830.png 1024w, https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_6-300x243.png 300w, https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_6-768x623.png 768w, https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_6.png 1243w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<p class=\"has-large-font-size wp-block-paragraph\">System<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Feststellen ob der Trojaner bereits eingedrungen ist. \u00d6ffnen Sie Windows Update, klicken Sie auf &#171;Jetzt nach Updates suchen&#8230;&#187;. Wenn Sie immer wieder folgende Meldung erhalten, m\u00fcssen Sie handeln.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"799\" height=\"557\" src=\"https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_14.png\" alt=\"\" class=\"wp-image-10364\" srcset=\"https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_14.png 799w, https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_14-300x209.png 300w, https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_14-768x535.png 768w\" sizes=\"auto, (max-width: 799px) 100vw, 799px\" \/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn Sie bemerken, dass beim Windows internen Schutz das ICON unten Rechts (ausgeblendete Apps) nicht mehr erscheint<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"241\" height=\"169\" src=\"https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_8.png\" alt=\"\" class=\"wp-image-10366\"\/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn Sie in der Registry feststellen, dass folgende Eintr\u00e4ge vorhanden sind..<\/p>\n\n\n\n<figure class=\"wp-block-image size-large is-style-default\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"690\" src=\"https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_11-1024x690.png\" alt=\"\" class=\"wp-image-10368\" srcset=\"https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_11-1024x690.png 1024w, https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_11-300x202.png 300w, https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_11-768x517.png 768w, https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_11.png 1115w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<p class=\"has-black-color has-pale-cyan-blue-background-color has-text-color has-background has-medium-font-size wp-block-paragraph\">Bereits nach wenigen Stunden sind mehr als 30 Dateien von Windows betroffen, darunter Login und Sicherheit. Ab jetzt geh\u00f6rt Dein PC nicht mehr Dir. Bist Du Privat vernetzt &#171;freuen&#187; sich auch die anderen Benutzer \u00fcber diesen Zustand.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Betroffenes System via Malwarebytes<br>www.malwarebytes.com (Hier als Link, nicht als Empfehlung)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><br>8.5.2021\/06:05<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ergebnis: Abgeschlossen<br>Gescannte Objekte: 382465<br><strong>Erkannte Bedrohungen: 30<\/strong><br>-Scan-Optionen-<br>Speicher: Aktiviert<br>Start: Aktiviert<br>Dateisystem: Aktiviert<br>Archive: Aktiviert<br>Rootkits: Deaktiviert<br>Heuristik: Aktiviert<br>PUP: Erkennung<br>PUM: Erkennung<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">-Scan-Details-<br>Prozess: 1<br>Trojan.BitCoinMiner, C:\\WINDOWS\\SYSTEM32\\WINLOGUI.EXE,  <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Modul: 1<br>Trojan.BitCoinMiner, C:\\WINDOWS\\SYSTEM32\\WINLOGUI.EXE,  <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Registrierungsschl\u00fcssel: 12<br>Trojan.Agent, HKLM\\SOFTWARE\\MICROSOFT\\WINDOWS NT\\CURRENTVERSION\\SCHEDULE\\TASKCACHE\\TREE\\Microsoft\\Windows\\Application Experience\\StartupCheckLibrary, <br>Trojan.Agent, HKLM\\SOFTWARE\\MICROSOFT\\WINDOWS NT\\CURRENTVERSION\\SCHEDULE\\TASKCACHE\\TASKS<br>Trojan.Agent, HKLM\\SOFTWARE\\MICROSOFT\\WINDOWS NT\\CURRENTVERSION\\SCHEDULE\\TASKCACHE\\LOGON<br>Trojan.Agent, HKLM\\SOFTWARE\\MICROSOFT\\WINDOWS NT\\CURRENTVERSION\\SCHEDULE\\TASKCACHE\\TASKS<br>Trojan.Agent, HKLM\\SOFTWARE\\MICROSOFT\\WINDOWS NT\\CURRENTVERSION\\SCHEDULE\\TASKCACHE\\TREE\\Microsoft\\Windows\\WDI\\SrvHost,  <br>Trojan.Agent, HKLM\\SOFTWARE\\MICROSOFT\\WINDOWS NT\\CURRENTVERSION\\SCHEDULE\\TASKCACHE\\TASKS<br>Trojan.Agent, HKLM\\SOFTWARE\\MICROSOFT\\WINDOWS NT\\CURRENTVERSION\\SCHEDULE\\TASKCACHE\\LOGON<br>Trojan.Agent, HKLM\\SOFTWARE\\MICROSOFT\\WINDOWS NT\\CURRENTVERSION\\SCHEDULE\\TASKCACHE\\TREE\\Microsoft\\Windows\\Windows Error Reporting\\winrmsrv,  <br>Trojan.Agent, HKLM\\SOFTWARE\\MICROSOFT\\WINDOWS NT\\CURRENTVERSION\\SCHEDULE\\TASKCACHE\\TASKS<br>Trojan.Agent, HKLM\\SOFTWARE\\MICROSOFT\\WINDOWS NT\\CURRENTVERSION\\SCHEDULE\\TASKCACHE\\LOGON<br>Trojan.Agent, HKLM\\SOFTWARE\\MICROSOFT\\WINDOWS NT\\CURRENTVERSION\\SCHEDULE\\TASKCACHE\\LOGON<br>Trojan.Agent, HKLM\\SOFTWARE\\MICROSOFT\\WINDOWS NT\\CURRENTVERSION\\SCHEDULE\\TASKCACHE\\TREE\\MICROSOFT\\WINDOWS\\WININET\\Winlogui, <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Registrierungswert: 5<br>Trojan.Agent, HKLM\\SOFTWARE\\MICROSOFT\\WINDOWS NT\\CURRENTVERSION\\SCHEDULE\\TASKCACHE\\TASKS<br>Trojan.Agent, HKLM\\SOFTWARE\\MICROSOFT\\WINDOWS NT\\CURRENTVERSION\\SCHEDULE\\TASKCACHE\\TASKS<br>Trojan.Agent, HKLM\\SOFTWARE\\MICROSOFT\\WINDOWS NT\\CURRENTVERSION\\SCHEDULE\\TASKCACHE\\TASKS<br>Trojan.Agent, HKLM\\SOFTWARE\\MICROSOFT\\WINDOWS NT\\CURRENTVERSION\\SCHEDULE\\TASKCACHE\\TASKS<br>Trojan.BitCoinMiner, HKLM\\SYSTEM\\CURRENTCONTROLSET\\SERVICES\\SHAREDACCESS\\PARAMETERS\\FIREWALLPOLICY\\FIREWALLRULES|<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Registrierungsdaten: 3<br>PUM.Optional.DisabledSecurityCenter, HKLM\\SOFTWARE\\MICROSOFT\\SECURITY CENTER|ANTIVIRUSDISABLENOTIFY,  <br>PUM.Optional.DisabledSecurityCenter, HKLM\\SOFTWARE\\MICROSOFT\\SECURITY CENTER|FIREWALLDISABLENOTIFY,  <br>PUM.Optional.DisabledSecurityCenter, HKLM\\SOFTWARE\\MICROSOFT\\SECURITY CENTER|UPDATESDISABLENOTIFY,  <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Datei: 8<br>Trojan.Agent, C:\\WINDOWS\\SYSTEM32\\TASKS\\MICROSOFT\\WINDOWS\\APPLICATION EXPERIENCE\\STARTUPCHECKLIBRARY, <br>Trojan.Agent, C:\\WINDOWS\\SYSTEM32\\TASKS\\MICROSOFT\\WINDOWS\\WDI\\SRVHOST,  <br>Trojan.Agent, C:\\WINDOWS\\SYSTEM32\\TASKS\\MICROSOFT\\WINDOWS\\WINDOWS ERROR REPORTING\\WINRMSRV,  <br>Trojan.Agent, C:\\WINDOWS\\SYSTEM32\\TASKS\\MICROSOFT\\WINDOWS\\WININET\\WINLOGUI,  <br>Trojan.FakeMS.TskLnk, C:\\WINDOWS\\SYSTEM32\\STARTUPCHECKLIBRARY.DLL,   <br>Malware.AI.4034475873, C:\\WINDOWS\\SYSTEM32\\XXXWINSCOMRSSRV.DLL,   <br>Trojan.BitCoinMiner, C:\\WINDOWS\\SYSTEM32\\WINLOGUI.EXE,  <br>Trojan.BitCoinMiner, C:\\WINDOWS\\SYSTEM32\\XXXWINRMSRV.EXE,  <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">(end)<\/p>\n\n\n\n<p class=\"has-light-green-cyan-background-color has-background wp-block-paragraph\"><strong><em>Ironie an: <\/em><\/strong>  Immerhin k\u00f6nnen nun Deine Kids keine Spiele mehr spielen, die die Grafikkarte stark nutzen oder werden reklamieren dass Netflix nicht mehr richtig l\u00e4uft. Erh\u00f6ht das &#171;Familiensein&#187; immens.<strong><em> Ironie aus:<\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Da MINEN Deinen PC und vor allem Deine Grafikkarte nutzt, wirst Du auch \u00fcberrascht sein wie hoch eine Stromrechnung auf einmal werden kann. Der Stromverbrauch Weltweit alleine f\u00fcr die W\u00e4hrung Bitcoin<a rel=\"noreferrer noopener\" href=\"https:\/\/www.mdr.de\/wissen\/stromverbrauch-kryptowaehrung-bitcoin-100.html\" target=\"_blank\"> ben\u00f6tigt mehr Strom als ganz Italien.<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Was wir nicht empfehlen k\u00f6nnen:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Kaspersky Anti-Ransomware<\/strong> (mehr elend als Hilfe, findet obigen Trojaner NICHT 9.5.2021 auf Windows 10 Home und Pro)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&nbsp;<a rel=\"noreferrer noopener\" href=\"http:\/\/www.chip.de\/downloads\/Malwarebytes-Anti-Malware-Malware-Scanner_27322637.html\" target=\"_blank\">Malwarebytes Anti-Malware<\/a>&nbsp; findet einen Teil, entfernt diese zum Teil, aber weder Windows Update noch Windows Defender l\u00e4uft danach.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Avira Free<\/strong>, findet den Trojan.Agent l\u00e4sst aber den BitCoinMiner weiter arbeiten (8.5.2021 auf Windows 10 Pro)<\/p>\n\n\n\n<p class=\"has-pale-cyan-blue-background-color has-background has-medium-font-size wp-block-paragraph\">Was hat bei uns geholfen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei 6 von 8 PC half das Tool von Microsoft selber. Es ist ein erzwungenes Windows 10 Update, das anscheinend auch bei &#171;verseuchten&#187; Ger\u00e4ten, die Registry bereinigt und mit den neusten Features von Windows 10 arbeitet. <a rel=\"noreferrer noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/software-download\/windows10\" target=\"_blank\"> Der Link dazu <\/a> Zuvor haben wir, weil nicht anders m\u00f6glich, mit Malwarebytes die PC ges\u00e4ubert. Bei 2 PC (relativ neu und von Hause aus mit Windows 10 H2 installiert) half auch dieses Vorgehen nicht.  Wie sich das \u00e4ussert? Windows Defender und Windows Update laufen nicht.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Erfolg hatten wir bei System mit Version 2004 und 2009.  <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Erschrecken Sie dabei nicht, das dieses Update zeitweise bei 35\/74 82% l\u00e4ngere Zeit stehen bleibt.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"974\" height=\"682\" src=\"https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_23.png\" alt=\"\" class=\"wp-image-10398\" srcset=\"https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_23.png 974w, https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_23-300x210.png 300w, https:\/\/www.beluga59.ch\/belugablog\/wp-content\/uploads\/2021\/05\/Winrmsrv_exe_23-768x538.png 768w\" sizes=\"auto, (max-width: 974px) 100vw, 974px\" \/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Pl\u00f6tzlich meldet Windows, dass die Anwendung WinRMSRV.exe Zugriff auf das private Netzwerk anfordert und die Firewall schl\u00e4gt vor, dies nur in privaten Netzwerken zuzulassen. Oder Ihr PC ist nicht nur langsam, nein er schl\u00e4ft&#46;&#46;&#46;<\/p>\n","protected":false},"author":1,"featured_media":10346,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[331,88],"tags":[429,427,430,428,426,425],"class_list":["post-10344","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ransomware","category-viren-trojaner-und-co","tag-bitcoinminer-2021","tag-ploetzlich-ist-der-pc-lahm","tag-trojan-agent-2021","tag-was-ist-winrmsrv-exe","tag-winrmsrv-exe","tag-winrmsrv-exe-trojaner"],"_links":{"self":[{"href":"https:\/\/www.beluga59.ch\/belugablog\/index.php?rest_route=\/wp\/v2\/posts\/10344","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.beluga59.ch\/belugablog\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.beluga59.ch\/belugablog\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.beluga59.ch\/belugablog\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.beluga59.ch\/belugablog\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=10344"}],"version-history":[{"count":25,"href":"https:\/\/www.beluga59.ch\/belugablog\/index.php?rest_route=\/wp\/v2\/posts\/10344\/revisions"}],"predecessor-version":[{"id":10401,"href":"https:\/\/www.beluga59.ch\/belugablog\/index.php?rest_route=\/wp\/v2\/posts\/10344\/revisions\/10401"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.beluga59.ch\/belugablog\/index.php?rest_route=\/wp\/v2\/media\/10346"}],"wp:attachment":[{"href":"https:\/\/www.beluga59.ch\/belugablog\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=10344"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.beluga59.ch\/belugablog\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=10344"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.beluga59.ch\/belugablog\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=10344"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}