Windows 10 calculator.exe zonder handtekening

Pagina: 1
Acties:

  • SpiceWorm
  • Registratie: November 2000
  • Laatst online: 25-10 09:53
Hi!

Ik heb hier op 4 verschillende systemen een windows 10 calculator.exe zonder handtekening van Microsoft.

Waarom is het verdacht::
1) De handtekening van microsoft mist. Misschien is het proces door een virus geinfecteerd.

calculator zonder signature

2) Ook is de company name en de description leeg.

3) Op dit moment draait het proces wel maar ik heb de calculator niet gestart en de applicatie is niet zichtbaar op het scherm.

4) Op mijn eigen systeem heb ik de afgelopen dagen wat gekke zaken, o.a. hangende computer en bijvoorbeeld een virusscanner die niet opstart tot en met een melding van windows dat mijn virusscanner (avira antivir) en windows defender zijn uitgeschakeld (windows defender heb ik zelf gedisabled via group policies). Avira dacht op dat moment doodleuk dat de bescherming wél actief was.

Waarom is het niet verdacht:
1) Als ik calculator.exe upload naar de verschillende websites (en bijv. virustotal) krijg ik 0/54 infecties terug.

2) Als ik de strings in het geheugen van calculator.exe bekijk (via processexplorer) dan komt er netjes een lijst met calculator gerelateerde strings terug, geen url's of ip adressen.

3) Calculator.exe laat geen netwerkverkeer zien

4) De rest van het systeem lijkt veilig: alle windows system files hebben netjes een handtekening (zie afbeelding, alles zonder handtekening staat bovenaan).

5) De 4 systemen die ik in beheer hebben laten allemaal hetzelfde plaatje zien.

Vraag:
Is dit bestand gevaarlijk? Komst jouw calculator.exe ook zonder handtekening?

Hoe check je of calculator.exe een handtekening heeft:
start processexplorer,
kies menu view -> select columns en vink aan: Verified signer en Image path.
kies menu options -> vink aan "Verify image signatures"
Start eventueel de calculator (als hij nog niet draait).

  • Brad Pitt
  • Registratie: Oktober 2005
  • Laatst online: 05-11 08:18
SpiceWorm schreef op zondag 06 maart 2016 @ 16:24:
Vraag:
Is dit bestand gevaarlijk? Komst jouw calculator.exe ook zonder handtekening?
Verse Win10 install hier, resultaat: https://dl.dropboxusercontent.com/s/9mlvupz0rw7na7e/calc.PNG

[ Voor 59% gewijzigd door Brad Pitt op 06-03-2016 16:32 ]

Nickname does not reflect reality


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Is hier (Win10 Home EN, upgrade van Win7) ook zo. Al lijkt een opsomtopic me niet nodig - zie hierboven.
offtopic:
Process Exploreer laat alleen de toevallig op dat moment ingeladen files zien. Je kunt ook op sigs checken met Sigcheck: https://technet.microsoft...255&MSPPError=-2147217396
Dan zal je waarschijnlijk zien dat er een stuk meer unsigned files staan in bv. \System32.

[ Voor 6% gewijzigd door F_J_K op 06-03-2016 16:32 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • SpiceWorm
  • Registratie: November 2000
  • Laatst online: 25-10 09:53
Oke, goed te horen. Zijn de computerproblemen hier toch aan iets anders toe te schrijven.