Win 7: explorer.exe trägt aktuelles Datum - manipuliert oder OK? - Hash verfügbar?

Mitglied: TeeLittle

TeeLittle (Level 1) - Jetzt verbinden

22.02.2016 um 11:45 Uhr, 2351 Aufrufe, 8 Kommentare, 2 Danke

Hallo,

auf meinem Windows 7 Pro x64 System gibt es eine Datei c:\windows\explorer.exe, die ein aktuelles Datum trägt (Jan / Feb. 2016).
Da das System letztes Jahr installiert wurde, die explorer.exe eine Systemdatei ist und ich mit eingeschränktem Benutzerkonto arbeite, sollte diese Datei nach meinem Verständnis im Auslieferungszustand sein - es sein denn, sie wurde von Windows Update aktualisiert (weiß jemand da etwas drüber - habe bei MS noch nichts gefunden, aber auch nicht zu tief gegraben).

Die Details in der Dateiansicht behaupten, es handele sich um Dateiversion "6.1.7601.19135"
Kann jemand bestätigen, dass sie/er diese Datei auch im eigenen Systemverzeichnisliegen hat, und dies anhand der Hashs oben nachprüfen?

Ich verwende HashCeck v2.2.3.6/x64, um in Dateieigenschaften des Windows Explorers einen zusätzlichen Reiter "Prüfsummen" angezeigt zu bekommen - nach meinem Verständnis ist das aber nur eine DLL, die die explorer.exe nicht modifziert, oder?

Danke für hilfreiche Hinweise - zur Zeit wittert man ja schon Gefahr, wenn die nur die CPU-Auslastung Sprünge macht...
Mitglied: Valexus
22.02.2016 um 12:53 Uhr
Moin,

lad die Datei doch mal bei Virustotal hoch:
https://www.virustotal.com

Meine explorer.exe hat ein Datum vom 28.01.2015 aber keine Ahnung wann sich dort das Datum ändern sollte.

VG
Val
Bitte warten ..
Mitglied: Dilbert-MD
22.02.2016 um 13:03 Uhr
hallo t,

bei mir WIN 7 64 Pro:
2.871.808 Bytes
2.875.392 Byte (Auf dem Datenträger)
geändert: 02/2011
erstellt: 03/2015
Dateiversion 6.1.7601.17567

Gruß
Holger
Bitte warten ..
Mitglied: kaiand1
23.02.2016 um 06:17 Uhr
Meine ist Erstellt am 03.02.16 22:46
und hat Folgenden Hash
MD5 9D77CC4A36FEEA644D002CFB9B2D42C0
SHA1 762A6D1E2D185C4C57CA54BAA38BC59363D7677A
SHA512 7FC758C25923BC94CFE4F9583DDA44BCAE348EF06E232882ECD9A3273077547F434B28B7BBB938426869136894C392B7D2194C2ACBCCD9F524892E649C8C5A34

Und der SHA1 stimmt mit deinen Überein..
Entweder ist die Sauber (was der Lokale Virenscanner auch der Meinung ist) oder es ist Infiziert und Schlummert noch xD
Bitte warten ..
Mitglied: TeeLittle
23.02.2016 um 11:02 Uhr
Aber es ist doch schon komisch, dass das Datum von Systemdateien geändert wird, oder?

Wenn es sich nicht um ein Virus handelt, kann ich mir das Phänomen nur so erklären, dass die Datei durch ein Windows Update aktualisiert wurden - aber da würde ich erwarten, dass die komplette Datei durch eine andere Version ersetzt wird, so dass danach alle User das gleiche Datum der neu eingespielten Datei sehen (MS gibt in seinen KB-Notizen ja manchmal die enthaltenen Dateien an, und die haben neben einer Versionskennung auch ein bestimmtes Datum, das sich beim Einspielen auf den lokalen Rechner nicht ändert)...

Weiß da jemand etwas drüber?
Bitte warten ..
Mitglied: TeeLittle
23.02.2016 um 11:03 Uhr
Hi Valexus,
danke für den Tipp - sofort ausprobiert: der Hash ist dort schon bekannt und gilt als clean.
Bitte warten ..
Mitglied: Dilbert-MD
24.02.2016 um 23:16 Uhr
Nachtrag:
51541be26c1436caf3785db528dcc4d0 - Klicke auf das Bild, um es zu vergrößern

Größe: 3.231.232 Bytes (aktuell eben ausgelesen)
Erstellt: heute
Heute: Updates installiert "

adf65c764d94273ce2964ee3a54e92ee - Klicke auf das Bild, um es zu vergrößern
Bitte warten ..
Mitglied: Dilbert-MD
25.02.2016 um 21:35 Uhr
N'Abend zusammen !

Nachschlag zum Thema Explorergröße.

Ich hatte heute noch einen Laptop (Ersatzgerät), der im November 2015 das letzte Mal gepatcht wurde - lt. meiner handschriftlicher Liste in der Tasche.

Gestern abend habe ich Updates suchen lassen. Das hat schon mal sehr lange gedauert, aber da ich wusste, dass nach den letzten Updates alles OK war und das Geräts seit dem nicht genutzt wurde, ließ ich die Update-Suche einfach laufen und habe mich in der Zeit um die anderen Geräte gekümmert.
Die Aktionen aus diesem Thread
https://www.administrator.de/forum/neu-aufgesetztes-windows-7-home-premi ...
waren nicht erforderlich, um die Updates zum Installieren zu bewegen. Hat nur ewig gedauert.

Interessant ist, dass die Update-Suche angezeigt hat, dass NOCH NIE Updates gesucht wurden. Falschmeldung von Windows! Installation war 07/2013, danach gleich alle aktuellen Updates, darauffolgend 24 (handschriftlich) protokollierte Update-Sitzungen. Ja, ich führe eine Liste!

Heute also die Updates - die gestern gefunden wurden, 32 Stück, installiert + 2 Nachinstallationen. Während der Updates wurde die explorer.exe nicht geändert. Klar, weil benutzte Systemdatei. Aber gleich nach dem Neustart lag die geänderte/ersetzte explorer.exe vor. Windows sagt, sie wurde geändert am 22. Januar 2016. Da war das Gerät definitiv aus. Ergo kommt die neue explorer.exe aus den Februar-Updates.
Komisch nur: Der Updateverlauf zeigt NUR die ca. 32 neuen Updates an. Auch nach einem Neustart. Eine Updatesuche zeigt aber auch nur eine hanvoll optionaler Updates. Bei den anderen PC's mit Dez.- und jan.-Updates ist alles OK.

Ich habe zu hause noch einen Laptop ohne Februar-Updates. Da werde ich mal schauen, aus welchem Update die neue explorer.exe genau kommt. Muss dazu nur alle Updates einzeln installieren.


cc7ae16051c8b6d7bd578de5cd4c2702 - Klicke auf das Bild, um es zu vergrößern
Explorere.exe vor den Updates

9eb17cff2f7dce8693a99810f9e09f18 - Klicke auf das Bild, um es zu vergrößern
Explorer.exe nach den Updates

064d7b3fdf0b95fe406a3d77cf9b8d4b - Klicke auf das Bild, um es zu vergrößern
Suche nach Updates


Sitze gerade am laptop zu hause und der sucht die Updates. Dauert schon ca. 1 Stunde. Ich lass es mal laufen und berichte gegebenfalls.

Gruß
Holger
Bitte warten ..
Mitglied: Dilbert-MD
LÖSUNG 28.02.2016, aktualisiert 29.02.2016
Guten Abend zusammen.

ich habe, wie hier beschrieben, die Lösung gefunden, warum sich die Dateigröße der explorer.exe ändert und das ist auch der Grund, dass für diese Datei ein aktuelles Datum angezeigt wird:

5b066c798d8b9a1e6a9d4f6a4ccf8803 - Klicke auf das Bild, um es zu vergrößern
Es sind noch 2 verbleibende Updates. Das GWX-Update wird ausgeblendet, bleibt noch eines übrig.
Diese wurde installiert, mit anschließender Aufforderung zum Neustart.

Die neue Dateigröße:
facc349a6136575912eae3bdf6528498 - Klicke auf das Bild, um es zu vergrößern

Fazit:
Die neue Dateigröße der Datei C:\Windows\explorer.exe entstammt aus dem Update KB 3123862 vom o9. o2. 2o16.

Infos zum Update:
https://support.microsoft.com/de-de/kb/3123862
Leider steht auf der Support-Seite nicht, dass sich mit diesem Update die explorer.exe ändert.
Bitte warten ..
Heiß diskutierte Inhalte
Off Topic
Ein Weg weg von Microsoft. Wie würde man es angehen? Lasst uns doch etwas spinnen
it-fraggleVor 1 TagAllgemeinOff Topic48 Kommentare

Guten Morgen Kollegen, es treibt mich schon seit einigen Jahren um, dass es sinnvoll wäre langsam einen Weg weg von Microsoftprodukten zu finden. Mir ...

Batch & Shell
Wieso funktioniert das nicht?
gelöst Hundy132Vor 1 TagFrageBatch & Shell10 Kommentare

Hallo Freunde, kann mir irgendjemand sagen wieso meine Batch datei nicht funktioniert? So sieht Sie aus: Hier soll ein ein vorgegebenes Passwort Eingegeben werden ...

Server-Hardware
HPE ProLiant MicroServer Gen10 Plus - Wo wird das OS installiert?
mayho33Vor 1 TagFrageServer-Hardware13 Kommentare

Hallo @ All, Ich liebäugle mit einem neuem Server (siehe Überschrift). Mein alter Gen8 ist zwar immer noch am laufen, aber es gibt einiges ...

Router & Routing
Probleme mit VPN Verbindung über shrewsoft
martenkVor 1 TagFrageRouter & Routing25 Kommentare

Hallo Gemeinschaft, habe ein Problem mit der o.g. Verbindung die Verbindung wird aufgebaut und ich kann auch den entfernten Rechner anpingen unter ipconfig sehe ...

Windows Server
Server 2019 RDS-CALs für Domänen-Admins? Ernsthaft?
gelöst anteNopeVor 1 TagFrageWindows Server7 Kommentare

Nabend zusammen, ich habe hier heute einen RDS auf Basis eines Server 2019 STD installiert und mit User-CALs lizenziert. Soweit funktioniert auch alles. Nur ...

Exchange Server
Outlook Automatisch auf alle eingehendem Mail eine Antwortvorlage versenden
shooanVor 1 TagFrageExchange Server12 Kommentare

Guten Morgen, ich hätte da gerne mal ein Problem zur Lösung. Auf das Freigegeben Postfach Bewerbung@ wünscht nun die Führung das auf alle Mail ...

Exchange Server
Transparente Mail-Archivierung Exch. 2016 m. direktem Outlook-Zugriff
departure69Vor 1 TagFrageExchange Server17 Kommentare

Hallo. - Windows 2016 AD-Domäne, 2 DCs unter W2K16 Std. (1 x physisch, 1 x virtuell unter Hyper-V), Funktionsebene 2016 - Exchange 2016 unter ...

LAN, WAN, Wireless
100m GBit-Richtfunk im Freien - Produktempfehlungen?
mstrd308Vor 1 TagFrageLAN, WAN, Wireless9 Kommentare

Hallo zusammen, ich bin auf der Suche nach Produktempfehlungen um einen Richtfunk von einem Gebäude zu einen weiteren zu realisieren. Die Peripherie soll draußen ...