image

AVG beschouwt Windows als virus

maandag 10 november 2008, 14:13 door Redactie, 33 reacties

Een foute update voor de populaire virusscanner AVG heeft ervoor gezorgd dat duizenden gebruikers met een kapotte Windows installatie achterbleven. De anti-virus software beschouwde user32.dll, een essentieel onderdeel van het besturingssysteem, als een Trojaans paard. "Helaas zorgde de vorige virus database ervoor dat het in legitieme bestanden een virus aantrof. We kunnen bevestigen dat het een vals alarm betreft en hebben meteen een nieuwe virus update uitgebracht die de false positive detectie verwijdert", zo laat de virusbestrijder in een reactie weten.

Gebruikers bij wie de scanner het bestand heeft verwijderd, kunnen die via de Windows installatie CD of de C:\WINDOWS\system32\dllcache map terugzetten. Het probleem dat user32.dll met de PSW.Banker4.APSA Trojan besmet zou zijn, treft zowel AVG 7.5 als 8.

De defecte update zorgt voor een hoop ontevreden gebruikers. "Ik begin mijn vertrouwen in AVG te verliezen" is een van de veel gehoorde klachten. Het probleem wordt voornamelijk op Nederlandstalige fora aangekaart. Het is niet de eerste keer dat AVG met een false positive te maken heeft, vorig jaar was het ook raak. Eerder gingen ook G Data en Avast met user32.dll in de fout.

Reacties (33)
10-11-2008, 14:17 door [Account Verwijderd]
[Verwijderd]
10-11-2008, 14:23 door Anoniem
Hier een link met instructies hoe op te lossen:
http://www.xs4all.nl/~wankytan/avg.html

De mensen van Nucia.nl hebben hierboven een mirror staan van de onderstaande link omdat hun eigen server overbelast is:
http://www.nucia.nl/forum/showthread.php?t=42813
10-11-2008, 14:25 door SirDice
Hoort die DLL niet gewoon via WFP terug gezet te worden?
10-11-2008, 14:32 door Anoniem
Ik had -niet vorig jaar- maar kortgeleden met AVG 8.0 ook al een false positive die AVG ook nog eens niet kon verwijderen (achteraf maar goed ook).
Ook de email scanner verslikt zich voortdurend en blijft maar rondtollen, of geeft zonder enige reden of oorzaak aan dat de email scanner niet functioneel is
Daarom AVG maar weer snel ingeruild voor de gratis versie van Avast! 4.0, incl. anti-spyware.
Veel beter en ook nog veel uitgebreider ook.
10-11-2008, 14:35 door Anoniem
Tja. Je gaat je op deze manier afvragen wat meer schade aanricht. Mogelijke malware, of de software die je tegen deze malware zou moeten beschermen.
10-11-2008, 14:38 door [Account Verwijderd]
[Verwijderd]
10-11-2008, 15:07 door SirDice
Door Iceyoung@ SirDice

Ja

maar als hij in de cache folder ook weg is dan is ie echt weg W2000 (na sp4 dacht ik uit mijn hoofd) en XP
bij Vista in de winsxs\Backup folder.

mijns inziens zal AVG hem overal wel weghalen.
Eens maar dan heeft het ook niet zo heel veel zin meer om het advies te geven om 'm uit die dllcache folder te vissen aangezien WFP dat ook doet maar dan automagisch.

Die dllcache is er overigens op 2000, XP en 2003, winsxs is er vooral voor om meerdere versies van dezelde DLL te kunnen gebruiken.
10-11-2008, 15:25 door [Account Verwijderd]
[Verwijderd]
10-11-2008, 15:25 door Sith Warrior
Hm ik las ergens dat het alleen in XP een probleem is, zijn er ook mensen met vista die hier last van hadden?
10-11-2008, 15:42 door Bitwiper
Door Iceyoung
winsxs is er vooral voor om meerdere versies van dezelde DLL te kunnen gebruiken.
correct
Ja, als jullie het in het geheugen laden van onderling verschillende versies bedoelen (niet meerdere exemplaren van dezelfde versie, want om dat te voorkomen waren DLL's nou net uitgevonden)
10-11-2008, 15:52 door SirDice
Door Bitwiper
Door Iceyoung
winsxs is er vooral voor om meerdere versies van dezelde DLL te kunnen gebruiken.
correct
Ja, als jullie het in het geheugen laden van onderling verschillende versies bedoelen (niet meerdere exemplaren van dezelfde versie, want om dat te voorkomen waren DLL's nou net uitgevonden)
Exact ;)
10-11-2008, 16:13 door Eerde
Goed nieuws is nooit weg.
Kan Laatmaar even uitzoeken of er ook een AVG versie is voor mijn geliefde GNU/Linux ?
Immers volgens hem en vele anderen moet ik (binnenkort) ook aan de anti-anti-virus detector-detector ;)
10-11-2008, 17:03 door SirDice
Door EerdeGoed nieuws is nooit weg.
Kan Laatmaar even uitzoeken of er ook een AVG versie is voor mijn geliefde GNU/Linux ?
Immers volgens hem en vele anderen moet ik (binnenkort) ook aan de anti-anti-virus detector-detector ;)
http://free.avg.com/4040

En speciaal voor jou: http://www.avg.com/filedir/inst/avg75fls-r51-a1243.i386.rpm, de rpm voor SuSe.
10-11-2008, 17:17 door Anoniem
Mijn vriend draaide ook AVG en belde mij vandaag op of ik hem een bootcd kon maken
dit heb ik gedaan, maar aangezien ik geen eigen windows CD heb, heb ik maar een linuxje voor hem gebrand. Ik heb hem verteld dat hij vialinux zelf zijn computer maar moe trepareren.. als hij linux nie twil houden :P
10-11-2008, 18:37 door Sheriffnl
Pfoe, vandaag ook een sloot aan meldingen binnen gehad ja .. wij gebruiken dus AVG business edition ... voor een tig aantal werkstations... had dus een druk dagje vandaag :S...
10-11-2008, 18:54 door Eerde
En speciaal voor jou: http://www.avg.com/filedir/inst/avg75fls-r51-a1243.i386.rpm, de rpm voor SuSe.
Dank je..., maaruhhh het is niet open source een trial OK, dan komt de aap;
1 computer, Download
1 year Subscription EUR 22.88 inc. VAT
2 years Subscription EUR 29.78 inc. VAT
Price inc. 15.00 % VAT

Ik blijf het bizar vinden dat men eerst betaald voor een wrak en lek OS dan progjes aanschaft die ook al kunnen inspelen op deze lekken, om vervolgens nog meer uit te geven om het deels te beschermen, niet eens absoluut.
Schietgebedje gratis bijgeleverd.

Ik wacht nog even als men het niet errug vind. Zodra ik mijn doosje een keer 'verkracht' is zal ik over maatregelen gaan nadenken. Eerst open source, liefst gratis en als dat allemaal niet werkt eerst gratis en dan betaalde closed source versies.
Nu dat zal wel zijn zodra: "Hell freezes over".
10-11-2008, 19:22 door Anoniem
Er is nog een variante op het probleem. Een BSOD (c0000135 met winsrv not found bla bla bla). Oplossing : na de copy van user32.dll vanuit de dllcache-map naar \windows\system32 ; de pc opstarten in veilige mode en AVG verwijderen. Daarna lukt het opstarten in normale mode weer. XP SP3 en Vista zijn immuun.
10-11-2008, 22:18 door Lamaar
Door EerdeGoed nieuws is nooit weg.
Kan Laatmaar even uitzoeken of er ook een AVG versie is voor mijn geliefde GNU/Linux ?
Immers volgens hem en vele anderen moet ik (binnenkort) ook aan de anti-anti-virus detector-detector ;)
Nadenken is te veel gevraagd voor jou. Stel je bent een wetenschapper, maar niet in de informatica. Moet je dan een cursus Linux gaan volgen? Geen tijd voor. Dus gebruik je het gemakkelijkste gereedschap. Want laten we wel wezen, Linux is niet geschikt voor de massa. Pas nog meegemaakt hoe iemand een halve dag bezig is geweest om een computer met Linux zo aan te passen dat hij verbinding kon maken met een draadloze LAN. Waarom? Omdat er een spatie in het wachtwoord gebruikt wordt en dat is een ramp voor Linux. Natuurlijk doe jij dat heel anders: jij gebruikt geen enkele beveiliging, zelfs geen firewall, want Linux is o zo veilig. Dag hoor, droom maar door. Ik heb het hier zo langzamerhand wel gezien bij deze incrowd. Geen rekening houden met de massa, de massa moet maar met jullie rekening houden, nietwaar? Dacht je nou echt dat niet iedereen meteen overgestapt zou zijn als Linux zo handig en eenvoudig te gebruiken zou zijn? En dan ook nog gratis? Gebruik je hersens eens. Als je die tenminste hebt. Er zijn namelijk nog altijd mensen die een computer hebben om te GEBRUIKEN, voor hun eigen vak bijvoorbeeld. Die hebben echt geen tijd om dagen te zitten knutselen om de zoveelste klunzige functie aan te passen.
11-11-2008, 00:41 door Anoniem
Door Lamaar
Door EerdeGoed nieuws is nooit weg.
Kan Laatmaar even uitzoeken of er ook een AVG versie is voor mijn geliefde GNU/Linux ?
Immers volgens hem en vele anderen moet ik (binnenkort) ook aan de anti-anti-virus detector-detector ;)
Nadenken is te veel gevraagd voor jou. Stel je bent een wetenschapper, maar niet in de informatica. Moet je dan een cursus Linux gaan volgen?
Geen tijd voor. Dus gebruik je het gemakkelijkste gereedschap. Want laten we wel wezen, Linux is niet geschikt voor de massa.
Wetenschappers zijn geen massa. Van oudsher wordt er trouwens UNIX gebruikt op universiteiten, geen windows.
Linkje naar een linux distro van het CERN: https://www.scientificlinux.org/


Pas nog meegemaakt hoe iemand een halve dag bezig is geweest om een computer met Linux zo aan te passen dat hij verbinding kon maken met een draadloze LAN.
Een wetenschapper zeker?


Waarom? Omdat er een spatie in het wachtwoord gebruikt wordt en dat is een ramp voor Linux.
Een spatie in een wachtwoord is dus gewoon erg dom!


Natuurlijk doe jij dat heel anders: jij gebruikt geen enkele beveiliging, zelfs geen firewall, want Linux is o zo veilig
Natuurlijk weet jij precies wat iedereen zou moeten doen: Windows Vista in zo'n mooie doos kopen


. Dag hoor, droom maar door. Ik heb het hier zo langzamerhand wel gezien bij deze incrowd.
Fijn, en nou weg wezen, trol!


Geen rekening houden met de massa, de massa moet maar met jullie rekening houden, nietwaar?
De massa moet maar naar goede tijden kijken en op hyves rondhangen.


Dacht je nou echt dat niet iedereen meteen overgestapt zou zijn als Linux zo handig en eenvoudig te gebruiken zou zijn? En dan ook nog gratis?
Oh wat zijn die Linux gebruikers toch dom, gebruik toch Vista, daar heb je tenminste geen verstand voor nodig!


Gebruik je hersens eens. Als je die tenminste hebt. Er zijn namelijk nog altijd mensen die een computer hebben om te GEBRUIKEN, voor hun eigen vak bijvoorbeeld.

Bij de NASA gebruiken ze Linux, wat zijn die dom he? hadden ze maar beter een vak kunnen leren, dan konden ze mooi met Vista werken!


Die hebben echt geen tijd om dagen te zitten knutselen om de zoveelste klunzige functie aan te passen.

Neuh, veel te leuk om windows opnieuw te installeren, na de zoveelste besmetting.

Tip: ga eens een boek lezen, of wat nuttigs doen met je leven...
11-11-2008, 09:17 door Bitwiper
Een blunder van AVG, maar ook Microsoft heeft hier boter op haar hoofd: als ze alle cruciale systeembestanden van een digitale handtekening zouden voorzien, en bij voorkeur in deze bestanden een file-property "crucial system file" o.i.d. zouden opnemen (zodat AV weet dat ze van dit bestand de digitale handtekening moeten checken), dan zouden virusscannermakers betrekkelijk eenvoudig (taal- en patch-onafhankelijk) op basis van de naam van de ondertekenaar (die moet dan wel eenduidig herkenbaar zijn) kunnen voorkomen dat gebruikers met een niet-meer-opstartend systeem komen te zitten.
11-11-2008, 11:48 door SirDice
Door Eerde
En speciaal voor jou: http://www.avg.com/filedir/inst/avg75fls-r51-a1243.i386.rpm, de rpm voor SuSe.
Dank je..., maaruhhh het is niet open source een trial OK, dan komt de aap;
1 computer, Download
1 year Subscription EUR 22.88 inc. VAT
2 years Subscription EUR 29.78 inc. VAT
Price inc. 15.00 % VAT

Ik blijf het bizar vinden dat men eerst betaald voor een wrak en lek OS dan progjes aanschaft die ook al kunnen inspelen op deze lekken, om vervolgens nog meer uit te geven om het deels te beschermen, niet eens absoluut.
Schietgebedje gratis bijgeleverd.

Ik wacht nog even als men het niet errug vind. Zodra ik mijn doosje een keer 'verkracht' is zal ik over maatregelen gaan nadenken. Eerst open source, liefst gratis en als dat allemaal niet werkt eerst gratis en dan betaalde closed source versies.
Nu dat zal wel zijn zodra: "Hell freezes over".
Beter lezen, trolletje... De link die ik stuurde is de GRATIS versie. Maar aangezien AVG geen open source software heeft, is'ie wel closed source. Lijkt me vrij logisch.. Je vraagt om de linux versie van AVG, dan moet je niet vervolgens gaan miepen dat'ie niet open source is (terwijl je heel goed had kunnen weten dat er geen open source versie van is). En wat maakt het eigenlijk uit? OpenSuSe installeert sowieso pre-compiled binaries.. Misschien moet je eens een keertje een echte unix gebruiken?

Basic antivirus protection for Linux/FreeBSD available to download for free. Limited features, no support, for private and non-commercial use only.
http://free.avg.com/download?prd=afl#tba3


Gratis? Open source? http://www.clamav.net/
11-11-2008, 12:35 door Anoniem
Even een andere richting: is het wel daadwerkelijk een fout van AVG dat er een virus werd gedetecteerd en verwijderd? Of is het uitsluitend dat AVG terecht een virus heeft gedetecteerd, maar iets te enthousiast is geweest in het verwijderen ervan?

Heeft iemand hier iets over gelezen of gehoord?


D@LR
11-11-2008, 13:52 door SirDice
Door AnoniemEven een andere richting: is het wel daadwerkelijk een fout van AVG dat er een virus werd gedetecteerd en verwijderd? Of is het uitsluitend dat AVG terecht een virus heeft gedetecteerd, maar iets te enthousiast is geweest in het verwijderen ervan?
Het eerste. Er werd een virus (trojan eigenlijk) geconstateerd die er in werkelijkheid niet was, dit heet in vaktermen een false positive. Probleem was dat het om een geldig (en noodzakelijk) windows bestand ging. Na het verwijderen van dit bestand werkte windows dus niet meer.
11-11-2008, 14:03 door SirDice
Door BitwiperEen blunder van AVG, maar ook Microsoft heeft hier boter op haar hoofd: als ze alle cruciale systeembestanden van een digitale handtekening zouden voorzien, en bij voorkeur in deze bestanden een file-property "crucial system file" o.i.d. zouden opnemen (zodat AV weet dat ze van dit bestand de digitale handtekening moeten checken), dan zouden virusscannermakers betrekkelijk eenvoudig (taal- en patch-onafhankelijk) op basis van de naam van de ondertekenaar (die moet dan wel eenduidig herkenbaar zijn) kunnen voorkomen dat gebruikers met een niet-meer-opstartend systeem komen te zitten.
User32.dll is digitaal ondertekend door Microsoft. Deze DLL wordt zelfs beschermd door WFP. Is het dan nog steeds een probleem van Microsoft?
11-11-2008, 14:23 door Anoniem
hier heb je een image. brand hem met nero, start ervan op en he tprobleme is verholpen zowel sp2 als sp3


http://www.logi-com.nl/image.nrg
11-11-2008, 14:36 door Anoniem
foutje kan gebeuren, maar dit gebeurt eigenlijk wel een beetje te vaak momenteel...
wat ik er btw van begrepen heb is het niet geheel AVG hun fout, maar ook van de leverancier van (een deel van?) de definities, die deze fout (mede) veroorzaakt zou hebben...
11-11-2008, 18:33 door prikkebeen
@Lamaar: Nadenken is te veel gevraagd voor jou. Stel je bent een wetenschapper, maar niet in de informatica. Moet je dan een cursus Linux gaan volgen?"

Een gebruiker moet altijd leren met een besturingssysteem om te gaan. Welke dat is maakt in dit geval niets uit. Het feit dat Windows veel gebruikt wordt maakt dat meer mensen (denken) het te kunnen bedienen.
Dit maakt het nu juist gevaarlijker daar de meeste aanvallen gericht zijn op Windows.
Dat gezegd hebbende kan iemand misschien sneller leren met Linux om te gaan dan een Windows pc goed te beveiligen.
11-11-2008, 19:12 door Anoniem
AVG is toch gratis. Dan mag het best eens fout gaan.
Je kunt niet voor een dubbeltje op de eerst rang zitten.
12-11-2008, 01:55 door Bitwiper
Door SirDice
Door BitwiperEen blunder van AVG, maar ook Microsoft heeft hier boter op haar hoofd: als ze alle cruciale systeembestanden van een digitale handtekening zouden voorzien, en bij voorkeur in deze bestanden een file-property "crucial system file" o.i.d. zouden opnemen (zodat AV weet dat ze van dit bestand de digitale handtekening moeten checken), dan zouden virusscannermakers betrekkelijk eenvoudig (taal- en patch-onafhankelijk) op basis van de naam van de ondertekenaar (die moet dan wel eenduidig herkenbaar zijn) kunnen voorkomen dat gebruikers met een niet-meer-opstartend systeem komen te zitten.
User32.dll is digitaal ondertekend door Microsoft. Deze DLL wordt zelfs beschermd door WFP. Is het dan nog steeds een probleem van Microsoft?
Op de fully patched Engelstalige XP Pro SP3 (32) pc waar ik nu op werk is user32.dll niet voorzien van een digitale handtekening, net zo min als de meeste andere files in system32 (wel bijv. WgaTray.exe en WgaLogon.dll, maar die horen tot een m.i. wat minder kritische applicatie).

En, zoals iemand meen ik al opmerkte, de kans is aanwezig dat het de virusscanner lukt om ook user32.dll in de WFP subdir te wissen, en anders op z'n minst ervoor te zorgen dat user32.dll ontbreekt in system32 na opstarten wat, vermoed ik, tot een dood systeem leidt (dat door leken niet meer tot leven gewekt zal kunnen worden).
16-11-2008, 17:54 door Anoniem
Door AnoniemAVG is toch gratis. Dan mag het best eens fout gaan.
Je kunt niet voor een dubbeltje op de eerst rang zitten.
hoe zo gratis misschien voor u, maar ik heb het virusprogamma gekocht en de zaak is mooi naar de knoppen en om hem weer in orde te maken kost op z,n minst 50 euro bedank AVG
16-11-2008, 21:08 door Anoniem
nou hij mag dan gratis zijn
had zondag wel mooie foto,s van mijn zoontje en zijn voetbal club op de pc gezet
nou mooi hoor alles is weg ,dus praat niet zo dom dat het gratis is en dat een foutje dan wel mag
mag niet gebeuren
10-12-2008, 20:42 door Anoniem
ik heb ook avg en vorige week nieuwe avg gedaan ,daarna is het goed fout bij mij.kan niets openen meer op hyves en e-mail na. wie kan mij helpen
g govaarts jowil14@kpnplanet .nl
05-01-2009, 23:00 door Anoniem
help
2 weken terug nieuwe harddisk gemonteerd
W-XP erop gezet
en alle verdere software
mail weer gerecoverred
en tot slot meest recente versie van free-AVG (8.0)

vanochtend, melde deze een gevaar, met de keuze heal of ignore
tot mijn spijt heb ik gekozen voor heal
AVG kwam zelf al dat niet alles vewijderd kon worden, maar kwaad is geschied
de user32.dll verwijderd: deze weer terug te zetten door XP-CD in recovery mode
maar daarna nog steeds problemen met winlogon.EXE
wat moet ik nu doen om mijn systeem aan de praat te krijgen
ben aleen nog op mijn werk bereikbaar: limited.frans.brock@nl.bosch.com
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.