Computerbeveiliging - Hoe je bad guys buiten de deur houdt

AVG false positive?

14-03-2013, 10:51 door S.lenders, 35 reacties
Sinds vanmorgen om half 8 krijg ik vanaf verschillende systemen virus meldingen

File: c:\WINDOWS\system32\wintrust.dll
Trojan horse Generic32.FJU
Object is white-listed (critical/system file that should not be removed)
Process: C:\WINDOWS\System32\svchost.exe

Voor als nog is dit enkel op Windows XP vermoedelijk, als ik het bestand via virustotal.com scan krijg ik 1/45 (alleen AVG dus)
False positive? weet iemand iets meer?

UPDATE: op tweakers zijn er andere die er ook last van hebben. Vermoedelijk komt dit door een windows update
Reacties (35)
14-03-2013, 11:08 door Anoniem
Het zou kunnen om een FP gaan, maar wacht even tot einde van de dag, dan weet je het zeker of inderdaad om een false positive gaat of niet. als ik jou was had ik het meteen het bestand in zip met wachtwoord als infected beveiligd en aan een paar AV als FP gemeld. Meld het zeker bij AVG als FP en vraag ze ook om een Feedback.

Zou je ook graag de virustotal scan link voor ons hier aanmelden.


Succes

mvg,

Fraidon
14-03-2013, 11:10 door Flashback956
In allen waarschijnlijkheid is het een false positive. Zeker omdat alleen AVG aanslaat.
14-03-2013, 11:11 door Anoniem
Zoveelste melding binnen gekregen

Verwijder het virus niet met AVG , daarna zal je pc niet meer starten!!!

Verwijder AVG
koop ESET
14-03-2013, 11:13 door Anoniem
heb hier net hetzelfde voor, ook windows xp met AVG
14-03-2013, 11:14 door Anoniem
Heb hetzelfde probleem,

Vond op een Duitse site ook het probleem terug (ook van vandaag).
Die persoon heeft het bestand wel verwijderd en een nieuwe van elders gedownload.
http://www.trojaner-board.de/132219-generic32-fju-wintrust-dll.html
14-03-2013, 11:20 door Anoniem
Het is inderdaad een false positive.
14-03-2013, 11:27 door Anoniem
Is idd wsl een false positive.
Er zijn op de geïnfecteerde pc twee microsoftupdates gebeurd voor de melding.
Silverlight 5.1.20125.0
office 2007 junk e-mail filter kb2768024

Ga eens kijken of het iets oplevert als één van die twee gedesïnstalleerd wordt.
14-03-2013, 11:33 door Anoniem
Is idd wsl een false positive.
Er zijn op de geïnfecteerde pc twee microsoftupdates gebeurd voor de melding.
Silverlight 5.1.20125.0
office 2007 junk e-mail filter kb2768024

Ga eens kijken of het iets oplevert als één van die twee gedesïnstalleerd wordt.
14-03-2013, 12:00 door Anoniem
Heb exact hetzelfde na een Windows (xp) update. Er wordt in AVG melding gemaakt dat het bestand op de witte lijst staat (en dus systeemkritisch bestand is). Gewoon blijven negeren dan veronderstel ik?? Alvast bedankt.
14-03-2013, 12:08 door Anoniem
ik krijg ook dezelfde meldingen. wat is er aan de hand?
14-03-2013, 12:52 door Anoniem
Kreeg vanmmorgend ook de melding op men pc die op xp draait, toen hij de updates aan het installeren was.
Ik moet me er dus geen zorgen om maken ?
14-03-2013, 12:58 door Rubbertje
Ik heb AVG Internet Security op Windows 7 en heb nergens last van.
14-03-2013, 13:22 door [Account Verwijderd]
[Verwijderd]
14-03-2013, 13:37 door Anoniem
dat is raar want ik heb het zelfde deze morgen voor gehad: op PC én Laptop
beiden Dell, AVG en de zelfde melding
AVG zei, na de 250 van de 26 gevaarmeldingen verwijderd te hebben, dat ik nog moest opstarten
toen had ik bij beide computers een blauw scherm met de melding "STOP c000021a {onherstelbare systeemfout}
Opstarten via Veilige Modus werkt niet, ook niet "met laatste werkende configuratie"
kan ik opstarten met de CD zonder gegevens kwijt te spelen?
14-03-2013, 14:14 door S.lenders
Update: De bug schijnt ondertussen gefixed te zijn door AVG, hij deed zich alleen voor op windows XP clients
14-03-2013, 15:00 door Anoniem
heb ook nog steeds het zelfde probleem.

krijg mijn pcé en laptop niet meer opgestart (blauw scherm en STOP c000021a {onherstelbare systeemfout}

ook via Veilige Modus en Laatst werkende configuratie lukt het niet!

wat nu?
14-03-2013, 15:04 door [Account Verwijderd]
[Verwijderd]
14-03-2013, 15:51 door S.lenders
Ja dat is inderdaad ook bekend, als je een scan doet verwijderd hij de DLL + alle wat die DLL gebruikt (aka alle windows processen). Reboot en je PC is naar de knoppen.

De beste oplossing is een herinstallatie (gegarandeerd succes binnen een relatief korte tijd). Ik ben met 1 systeem bezig geweest om te kijken of ik de BSOD kon herstellen maar dat mocht niet baten na 4 uur klooien.
14-03-2013, 16:24 door [Account Verwijderd]
[Verwijderd]
14-03-2013, 16:33 door S.lenders
Als je deze op dezelfde partitie hebt staan dan ja. Tenzij je een soort van live CD ter beschikking hebt zodat je ze kunt kopieren naar usb of zo.

handige tip: zet je documenten in de cloud! (dropbox, google drive, skydrive etc.)
14-03-2013, 18:25 door LightFrame
Door S.lenders:

De beste oplossing is een herinstallatie.....

Beste oplossing is natuurlijk het terugplaatsen van een backup. Maar bijna iedereen denkt pas aan backups wanneer het te laat is.
14-03-2013, 20:44 door Anoniem
Hi .. herinstallatie is NIET nodig ... simpelweg wintrust.dll van een andere XP machine terugzetten heeft bij mij gewerkt voor de 3 PC's die ik vandaag binnen kreeg.

Groeten.
Onno.

PS: Zojuist de laatste gefixed op deze manier.
14-03-2013, 20:54 door OvdL
Waarom direct opnieuw installeren? Lijkt mij beetje overdreven.
Zojuist tenminste 3 PC's gefixed door wintrust.dll van een andere (up2date) windows XP naar de niet-startende PC's te kopieeren. Works like a charm ...

.... reinstall kan altijd nog, laat je niet zo gemakkelijk afschepen.

Greetz!
Onno.
15-03-2013, 09:57 door Anoniem
Door OvdL: Waarom direct opnieuw installeren? Lijkt mij beetje overdreven.
Zojuist tenminste 3 PC's gefixed door wintrust.dll van een andere (up2date) windows XP naar de niet-startende PC's te kopieeren. Works like a charm ...
Ja als je een collectie verschillend geconfigureerde PC's tot je beschikking hebt...
Veel mensen zullen dezelfde virus scanner op al hun PC's hebben en dan worden ze allemaal getroffen door
hetzelfde probleem.
Ook backups zijn niet echt een fijne oplossing want welke eindgebruiker heeft altijd een heel recente image backup
van de machine en is bereid deze terug te zetten voor zo iets (met wellicht verlies van recente informatie) en heeft
de technische kennis om dit zelf te doen?
Als je een bestands backup maakt dan heb je er in dit soort gevallen niet veel aan, want hoe ga je die restoren
als je systeem niet start? Allemaal wel mogelijk met boot cd's e.d. maar wie kan dat?

Virusscanners maken meer kapot dan je lief is.
Zelfs in het bedrijfsleven, bij bedrijven waar heel stringent beleid is met betrekking tot testen, accepteren en uitrollen
van applicaties en hotfixes, worden virus scanner signatures veelal automatisch en ongetest over het hele machinepark
verspreid.
Een flink risico, wellicht zelfs een groter risico dan je loopt zonder scanner en met een verder goed ingerichte
beveiligde omgeving.
15-03-2013, 11:35 door [Account Verwijderd]
[Verwijderd]
15-03-2013, 12:19 door golem

en hoe doe je dat als hij niet start?

Je start je PC dan op via een bootable CD/DVD of usb-stick.
Copieer bestand van usb-stick...

Misschien handig als die wintrust.dll ergens op security,nl gezet wordt.
Dan kunnen degenen met 1 PC ook het bestand terugzetten.
Of zit er copyright op ?
15-03-2013, 12:25 door Anoniem
Hieronder een AVG forum post. Als het goed is, is het probleem verholpen wanneer je je antivirus definition files bijwerkt naar de laatste versie -

AVG False Positive - wintrust.dll
http://forums.avg.com/us-en/avg-forums?sec=thread&act=show&id=225994
15-03-2013, 16:10 door Anoniem
Gisteren de PC van een vriend gefixed door de Win8 restore wizard te laaten draaien. (Op een XP Home installatie)

Dus weer AVG... Denk dat ik die bagger niet meer installeer/adviseer.
15-03-2013, 17:39 door vimes
Een repair uitvoeren met de installatie disk van windows. Dan worden alle essentiele dll's ververst. Daarna een update uitvoeren van AVG. Dit is essentieel want anders gaat het bij de windows update weer fout. Tenslotte windows update met de hand starten..
15-03-2013, 17:55 door vimes
Het is trouwens niet slim van microsoft om een 'junk e-mail filter' in te bouwen in een essentiele systeem dll.
Door het opnemen van spam signarures in de dll zal het geen verrassing zijn dat de viruschecker die op dezelfde signature reageert, de dll zal trachten te verwijderen of te isoleren. En dan ben je na de reboot de klos.
15-03-2013, 17:59 door Anoniem
"Verwijder AVG
koop ESET "

pfff... neemt een andere gratis scanner als t te erg wordt
15-03-2013, 23:17 door [Account Verwijderd]
[Verwijderd]
15-03-2013, 23:48 door [Account Verwijderd]
[Verwijderd]
16-03-2013, 00:34 door Anoniem
Door Peter V: Het SANS instituut heeft er ook al over geschreven.

Het zou kunnen zijn dat de link van het SANS niet goed werkt, althans dat is vandaag 15 maart gebleken.

Internet storm center ligt al twee dagen te flipperen tussen mobiele site en gewone site. Zelfs op niet mobiele appliances en zelf met desktop aan op gsm.
17-03-2013, 00:38 door Patje-RedFan
Tenzij MS er ook voor iets tussen zit en zo XP gebruikers zou willen doen overstappen naar win7 of 8 .....
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.