Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Unbekanntes Programm SEO Background Helper (https://www.trojaner-board.de/217134-unbekanntes-programm-seo-background-helper.html)

Karlsson 02.10.2025 23:15

Unbekanntes Programm SEO Background Helper
 
Hallo,

ich habe heute auf meinem PC (Windows 10 mit allen aktuellen Updates versorgt) die Meldung systemseitig bekommen, dass ein Programm namens "SEO Background Helper" gefunden wurde, und es blockiert werden sollte.

Ich habe dann anschließend über die Systemsteuerung die Liste der installierten Programme aufgerufen und sah, dass tatsächlich dieses Programm am 01.10. (also am Vortag) installiert wurde. Ich habe es dann direkt deinstalliert und Computer neu gestartet.

Bewußt habe ich es nicht installiert, weiß auch nicht, ob es nur am 01.10. erstmalig installiert wurde oder ob nur ein Update installiert wurde. Die Meldung von Windows deutet auf eine erste Installation hin. Wie ich mir das Programm "eingefangen" habe, kann ich nicht sagen. Vielleicht auf eine "falsche" Seite gekommen?

Meine erste Frage ist: weiß jemand, was für ein Programm das sein könnte?

Unter https://www.file.net/prozess/mhelper.exe.html findet sich folgender Eintrag:
Die Software lauscht oder sendet an einem Port um Daten ins LAN oder Internet zu senden. Mhelper.exe kann Internet Verbindung aufbauen, Eingaben aufzeichnen und Programme überwachen. Deshalb bewerten wi
r diese Datei zu 74% als gefährlich.[/INDENT]
Ist das irgendein Programm, um meine Daten auszuspionieren? Bin da ein wenig ratlos.

Am Computer habe ich noch keinerlei Besonderheiten festgestellt. Windows Defender hat auch nichts (Schnelldurchgang) gefunden. Wäre es zu empfehlen, weiteres zu testen?

Gruß

K.

cosinus 02.10.2025 23:49

Zitat:

Wäre es zu empfehlen, weiteres zu testen?
Zunächste wäre es zu empfehlen, die Hinweise für Hilfesucher zu lesen.
Ohne Infos/Logfiles kann nämlich niemand was dazu sagen.

Karlsson 03.10.2025 07:59

Zitat:

Zitat von cosinus (Beitrag 1793287)
Zunächste wäre es zu empfehlen, die Hinweise für Hilfesucher zu lesen.
Ohne Infos/Logfiles kann nämlich niemand was dazu sagen.

Ok, dann werde ich das machen.

Ich nehme an, das hier ist die Anleitung:

https://www.trojaner-board.de/69886-alle-hilfesuchenden-eroeffnung-themas-beachten.html

Dann fange ich an und melde mich dann im entsprechenden Thread.

Oh, erstes Problem:

ich lade das Programm herunter (über einen Downloadmanager), es landet im Ordner Downloads und ist sofort verschwunden.:crazy:

Hat der Virus/Trojaner schon mein System so korrumpiert, dass er gegen FRST direkt vorgeht? Oder ist das irgendeine Windows Defender Einstellung?

Wie kann ich weiter vorgehen?

Gruß

K.


P. S. kleines Update - jetzt ist mir bzw. dem Windows Defender doch etwas aufgefallen:

https://www.microsoft.com/en-us/wdsi/threats/malware-encyclopedia-description?name=Trojan%3AWin64%2FMalgent!MSR&threatid=2147782947

webwatcher 03.10.2025 08:45

ht*ps://www.file.net/process/mhelper.exe.html
(aktiver Link geht nicht)

Zitat:

How to remove the mhelper virus

Most antivirus programs identify mhelper.exe as malware.
hast du irgendetwas zu diesem Zeitpunkt downloaded und installiert in dem es als unsichtbarer "Beipack" gewesen sein kann?

Karlsson 03.10.2025 09:36

Zitat:

Zitat von webwatcher (Beitrag 1793291)
ht*ps://www.file.net/process/mhelper.exe.html
(aktiver Link geht nicht)



hast du irgendetwas zu diesem Zeitpunkt downloaded und installiert in dem es als unsichtbarer "Beipack" gewesen sein kann?

Nein, laut den installierten Programmen war es auch das einzige Programm, das an dem Tag installiert wurde. Mit dem gleichen Datum waren zwar auch einige Programme genannt, die aber schon lange installiert waren (das waren dann vermutlich Programmupdates).

Die einzige Erklärung, die ich hätte, ist, dass ich nach Bildern im Internet gesucht habe. Da waren einige Seiten dabei, bei denen ich die üblichen Cookies etc. bestätigen mußte.


Aber für eine Programminstallation hätte eigentlich das Fenster aufrufen müssen, dass ich als Administrator mein OK geben sollte. Und das geschah nicht, falls ich hoffentlich nicht an Amnesie leide.

Gruß

K.

M-K-D-B 03.10.2025 09:48

Servus,


bei dem Programm handelt es sich vermutlich um Adware oder PUP. Ich habe schon mehrere infizierte Systeme von diesem "Müll" gefreit. ;)
Häufig wird das von dir genannte Programm mit dem "Chip-Installer" mitgeliefert.
Oftmals findet sich auf einem derartigen System auch noch weitere unerwünschte Software.


Du solltest also besser auf deine Downloadquellen achten.
Wir raten schon seit Jahren von Chip.de als Downloadquelle ab.



Downloadquellen
Die folgenden Seiten verteilen Software häufig mit einem sog. "Installer", mit dem Potentiell Unerwünschte Programme (PUP) oder Adware installiert werden können.
Vereinzelt beinhalten diese "Installer" sogar Trojaner.
Vermeide daher unbedingt die folgenden Seiten:
  • Chip.de
  • Softonic.de
  • sourceforge.net
  • openoffice.de
  • VLC.de
  • audacity.de
  • gimp24.de
  • jdownloader.org
  • computerbild.de
  • updatestar.com

Für Windows gibt es seit einiger Zeit einen brauchbaren Paketmanager, der mit einfachen Befehlen es erlaubt, automatisiert Software herunterzuladen und zu installieren. Das erspart eine Menge Arbeit, denn ohne einen Paketmanager muss man jedes Programm selbst prüfen und separat manuell updaten, vorher manuell noch runterladen etc. pp. - siehe auch --> chocolatey Paketmanager für Windows

Wir empfehlen dringend, alle Programme, sofern verfügbar, über chocolatey zu installieren. Falls du schon mit Linux zu tun hattest, wird dir die Syntax sehr vertraut sein.
Die FAQs zu choco findest du da --> Chocolatey: Häufig gestellte Fragen (englisch)
Selbstverständlich darfst du auch Fragen zu chocolatey im o.g. Thread zu chocolatey stellen.


Für den seltenen Fall, dass du das benötigte Programm nicht im repository von chocolatey findest: Lade diese Software immer direkt beim jeweiligen Hersteller / Entwickler.

Karlsson 03.10.2025 10:47

Zitat:

Zitat von M-K-D-B (Beitrag 1793293)
Servus,


bei dem Programm handelt es sich vermutlich um Adware oder PUP. Ich habe schon mehrere infizierte Systeme von diesem "Müll" gefreit. ;)
Häufig wird das von dir genannte Programm mit dem "Chip-Installer" mitgeliefert.
Oftmals findet sich auf einem derartigen System auch noch weitere unerwünschte Software.

Ok, danke für den Tipp mit chocolatey (war mir bisher nicht einmal namentlich bekannt).
Bei Chip ist mir schon häufiger aufgefallen, dass da eine Reihe von anderen Programmen "mitgeliefert" werden möchten. Allerdings habe ich bei der Installation immer darauf geachtet, dass ich da nicht mein OK für die anderen Programmen gebe, wenn ich das eigentlich gewünschte Programm installiere.




Aber jetzt bin ich mit dem eigentlichen Problem immer noch nicht weiter:

wie kriege ich FRST installiert?


Zitat:

Zitat von Karlsson (Beitrag 1793290)

Oh, erstes Problem:

ich lade das Programm herunter (über einen Downloadmanager), es landet im Ordner Downloads und ist sofort verschwunden.:crazy:

Hat der Virus/Trojaner schon mein System so korrumpiert, dass er gegen FRST direkt vorgeht? Oder ist das irgendeine Windows Defender Einstellung?

Wie kann ich weiter vorgehen?

Gruß

K.


P. S. kleines Update - jetzt ist mir bzw. dem Windows Defender doch etwas aufgefallen:

https://www.microsoft.com/en-us/wdsi/threats/malware-encyclopedia-description?name=Trojan%3AWin64%2FMalgent!MSR&threatid=2147782947


cosinus 03.10.2025 11:12

Zitat:

Zitat von Karlsson (Beitrag 1793290)
ich lade das Programm herunter (über einen Downloadmanager), es landet im Ordner Downloads und ist sofort verschwunden.:crazy:

Woher sollen wir das wissen?
Wir wissen doch nocht nichtmal was alles auf deinem System läuft ohne Logfiles.
Man kann hier nur herumraten. Deaktiviere den Virenscanner der bei dir läuft und lade FRST64 mit Firefox ohne Downloadmanager runter.
Wenn du FRST nicht auf deinen Rechner bekommst, kannst du keine Logfiles erstellen, dann ist auch Hilfe unmöglich. FRST wird auch nicht installiert, das ist einfach nur eine EXE-Datei die heruntergeladen werden und gestartet werden muss.

Karlsson 03.10.2025 12:01

Zitat:

Zitat von cosinus (Beitrag 1793296)
Woher sollen wir das wissen?
Wir wissen doch nocht nichtmal was alles auf deinem System läuft ohne Logfiles.
Man kann hier nur herumraten. Deaktiviere den Virenscanner der bei dir läuft und lade FRST64 mit Firefox ohne Downloadmanager runter.
Wenn du FRST nicht auf deinen Rechner bekommst, kannst du keine Logfiles erstellen, dann ist auch Hilfe unmöglich. FRST wird auch nicht installiert, das ist einfach nur eine EXE-Datei die heruntergeladen werden und gestartet werden muss.


Einen extra Virenscanner (Avast, Avira, Norton und wie sie alle heißen) benutze ich nicht, nur den Windows Defender.

Ich habe jetzt über Firefox FRST heruntergeladen (direkt auf den Desktop - da muß man vorher als Ordner für Downloads das in den Einstellungen bei Firefox umstellen).

Programm mit Rechtsklick als Administrator versucht zu starten, sofort kam die Fehlermeldung (großes rotes Fenster): "Schädliche Datei, Diese Anwendung kann Ihr Gerät beschädigen. sensible persönliche Daten sind möglicherweise ebenfalls gefährdet."

Unter "Weitere Informationen": "Windows-Warnung zu Schadsoftware ignorieren und trotzdem ausführen".

Dann auf "Trotzdem ausführen" gegangen und dann erschien das Fenster "Der Vorgang konnte nicht erfolgreich abgeschlossen werden, da die Datei einen Virus oder möglicherweise unerwünschte Software enthält." Eine Möglichkeit, das Programm trotzdem auszuführen, bestand nicht. Anschließend ist die Datei "verschwunden", vermutlich vom System gelöscht.

Alles ein wenig mißlich.

Hat noch jemand einen Tipp? Ich vermute, den Defender kann man irgendwie deaktivieren oder in den Einstellungen etwas machen, damit die Datei trotzdem ausgeführt wird.

Gruß

K.

cosinus 03.10.2025 13:48

Es gibt da tatsächlich Webseiten im Netz auf denen man so banales Zeugs suchen kann wie "Windows Defender Ausnahme"

...und schon erhält man im Nu Suchergebnisse mit passenden Artikel wie zB https://www.giga.de/tipp/windows-def...windows-10-11/

M-K-D-B 03.10.2025 15:53

Zitat:

Zitat von Karlsson (Beitrag 1793299)
Programm mit Rechtsklick als Administrator versucht zu starten, sofort kam die Fehlermeldung (großes rotes Fenster): "Schädliche Datei, Diese Anwendung kann Ihr Gerät beschädigen. sensible persönliche Daten sind möglicherweise ebenfalls gefährdet."

Unter "Weitere Informationen": "Windows-Warnung zu Schadsoftware ignorieren und trotzdem ausführen".

Dann auf "Trotzdem ausführen" gegangen und dann erschien das Fenster "Der Vorgang konnte nicht erfolgreich abgeschlossen werden, da die Datei einen Virus oder möglicherweise unerwünschte Software enthält." Eine Möglichkeit, das Programm trotzdem auszuführen, bestand nicht. Anschließend ist die Datei "verschwunden", vermutlich vom System gelöscht.

Alles ein wenig mißlich.

Danke für die Beschreibung.

Es wäre, wie cosinus erwähnte, einen Versuch wert, FRST64 als Ausnahme in Windows Defender hinzuzufügen.

Zudem/Alternativ kann man auch den Windows Defender under "Viren- und Bedrohungsschutz" deaktivieren und unter "App- und Browsersteuerung" den Zuverlässigkeitsbasierten Schutz deaktivieren.

Unter "App- und Browsersteuerung" findet sich auch die Funktion "Smart App Control". Dort könntest du mal auf "Einstellungen" klicken und mitteilen, welche Option aktiviert ist.
Die Option "Aktiviert" wäre schlecht, weil der Windows Defender dann automatisch unbekannte Dateien blockiert bzw. löscht. "Deaktiviert" wäre hier wünschenswert, da ich schon oftmals mitbekommen habe, dass diese Funktion nicht wirklich "smart" ist, sondern legitime Tools blockiert und so Analysen und Bereinigungen unnötig kompliziert macht.

schlawack 03.10.2025 17:21

OT Frage an Karlsson: Wäre dein PC fit bzw gut genug für Windows 11? wenn ja, dann mach doch Windows 11 drauf, der Support für Windows 10 endet offiziell am 14. Oktober wenn man nicht aktiv wird und sich darum kümmert das Windows 10 noch ein Jahr lang wichtige Updates bekommt. Denn Microsoft kommt nicht damit auf dich zu, du müsstest aktiv werden.

cosinus 03.10.2025 18:37

Zitat:

Zitat von schlawack (Beitrag 1793303)
wenn man nicht aktiv wird und sich darum kümmert das Windows 10 noch ein Jahr lang wichtige Updates bekommt. Denn Microsoft kommt nicht damit auf dich zu, du müsstest aktiv werden.

Man braucht nur nen Microsoft-Account. Dann kommen die Updates bis Oktober 2026 siehe heise.de: Windows 10 weist auf Verlängerung für Sicherheitsupdates hin

Zitat:

Zitat von heise.de
In der vergangenen Woche hatte jedoch der Verbraucherschutz-Verband Euroconsumers erwirkt, dass alle Privatanwender im Europäischen Wirtschaftsraum ohne Cloud und Points weiterhin Sicherheitsupdates erhalten. Dieser Raum umfasst die Mitgliedsstaaten der EU sowie Island, Liechtenstein und Norwegen, nicht aber etwa die Schweiz. Am Freitag bestätigte Microsoft in seinem deutschsprachigen Newsroom die geänderte Update-Politik. Dort heißt es, "Die Anmeldung zum ESU-Programm wird für Privatanwender*innen in der EAA Anfang Oktober direkt über die Einstellungen des PCs möglich sein". Weitere Hinweise über die Art dieser Anmeldung, oder, wie derzeit in Windows-Update genannt, "Registrierung" gibt es dort noch nicht.

Microsoft weist jedoch in dieser Mitteilung darauf hin, dass die "Extended Security Updates" (ESU) für die Dauer bis zum 13. Oktober 2026 immer von der Nutzung eines Microsoft-Accounts abhängen. Loggt man sich in diesen 60 Tage lang nicht ein, so wird der Support eingestellt, und erst wieder aufgenommen, wenn der Account erneut genutzt wird.


schlawack 03.10.2025 19:02

cosinus, ich hab kürzlich sogar mal was gelesen bei Deskmodder das es wohl ein Skript gibt mit dem man aktivieren kann das Windows 10 Computer wichtige Updates bis Oktober 2026 erhalten. Aber ganz ehrlich: ich vermisse jetzt schon Windows 10 mit dem alten PC nicht mehr, man gewöhnt sich schnell an Windows 11 und den schnelleren PC und bei meinem Beispiel sieht man, das man einen halbwegs anständigen Desktop PC mit Windows 11 Pro schon für um die 370(jetzt 380)Euro bekommt: https://www.systemtreff.de/Einsteige...a-7-512GB-4851

Karlsson 03.10.2025 19:09

Zitat:

Zitat von cosinus (Beitrag 1793300)
Es gibt da tatsächlich Webseiten im Netz auf denen man so banales Zeugs suchen kann wie "Windows Defender Ausnahme"

...und schon erhält man im Nu Suchergebnisse mit passenden Artikel wie zB https://www.giga.de/tipp/windows-defender-ausnahme-hinzufuegen-windows-10-11/

Gesagt - getan: wollte die Datei hinzufügen, da kam die Meldung:

FRST64.exe Der Vorgang konnte nicht erfolgreich abgeschlossen werden, da die Datei einen Virus oder möglicherweise unerwünschte Software enthält.:nono:

Es ist zum :killpc::killpc::killpc::killpc:


Zitat:

Zitat von M-K-D-B (Beitrag 1793301)
Danke für die Beschreibung.

Es wäre, wie cosinus erwähnte, einen Versuch wert, FRST64 als Ausnahme in Windows Defender hinzuzufügen.

Zudem/Alternativ kann man auch den Windows Defender under "Viren- und Bedrohungsschutz" deaktivieren und unter "App- und Browsersteuerung" den Zuverlässigkeitsbasierten Schutz deaktivieren.

Unter "App- und Browsersteuerung" findet sich auch die Funktion "Smart App Control". Dort könntest du mal auf "Einstellungen" klicken und mitteilen, welche Option aktiviert ist.
Die Option "Aktiviert" wäre schlecht, weil der Windows Defender dann automatisch unbekannte Dateien blockiert bzw. löscht. "Deaktiviert" wäre hier wünschenswert, da ich schon oftmals mitbekommen habe, dass diese Funktion nicht wirklich "smart" ist, sondern legitime Tools blockiert und so Analysen und Bereinigungen unnötig kompliziert macht.

Smart App Control finde ich nicht. Wenn ich das richtig verstehe, gibt es die wohl nur unter Win11. Unter "Zuverlässigkeitsbasierter Schutz" ist alles aktiviert, was man aktivieren kann.



Zitat:

Zitat von schlawack (Beitrag 1793303)
OT Frage an Karlsson: Wäre dein PC fit bzw gut genug für Windows 11? wenn ja, dann mach doch Windows 11 drauf, der Support für Windows 10 endet offiziell am 14. Oktober wenn man nicht aktiv wird und sich darum kümmert das Windows 10 noch ein Jahr lang wichtige Updates bekommt. Denn Microsoft kommt nicht damit auf dich zu, du müsstest aktiv werden.

Leider ist der Rechner nicht Win10 fähig. Ich weiß, dass Microsoft noch ein weiteres Jahr (zumindest für User in der EU + einige andere Länder) Updates zur Verfügung stellt, und dass ich mich da mit meinen MS-Konto anmelden muß.




Habe übrigens heute vormittag, da ich mit FRST nicht weiterkam, das Programm https://learn.microsoft.com/de-de/defender-endpoint/safety-scanner-download heruntergeladen und gestartet. Es wurden keine Bedrohungen gefunden.

Gruß

K.


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:47 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132