"We are back" « oc.at

Avira Antivir - TR/WLHack.A in winlogon.exe

FlyingHellfish 30.03.2007 - 10:26 1459 14
Posts

FlyingHellfish

Little Overclocker
Avatar
Registered: Jun 2005
Location: NÖ nähe Hollab..
Posts: 128
Hallo,

habe seit dem heutigem Update folgende Meldung auf allen 3 Rechnern:

In der Datei 'C:\WINDOWS\system32\winlogon.exe'
wurde ein Virus oder unerwünschtes Programm 'TR/WLHack.A' [TR/WLHack.A] gefunden.

Irgendwie habe ich die Vermutung, dass sich Antivir da täuscht.
Die Avira Homepage ist zur Zeit auch nicht erreichbar, also dort kann ich auch nichts nachlesen.

Hat von euch auch irgendwer diese Meldung bekommen?

m@d.max

BOT
Avatar
Registered: Apr 2006
Location: NÖ
Posts: 1503
Zitat von FlyingHellfish
Hat von euch auch irgendwer diese Meldung bekommen?
ich
wollte gerade einen thread drüber aufmachen ;) :)
ich hasse sowas. hab mir gerade noch stinger gesaugt und den mal drüberlaufen lassen, findet nix.
//EDIT: ad-aware und spybot finden auch nix

H.E.N.K

iam a l4hm3 nubi © DAO
Avatar
Registered: Oct 2000
Location: Wien
Posts: 2706
Hats Antivir wiedermal geschafft? :D nachdem IE zum Virus erklärt wurde jetzt also auch Winlogon hmm gute Taktik against M$ ;) ..

http://www.virustotal.com

<- dort könnt ihr euer File noch sicherheitshalber überprüfen

daisho

Vereinsmitglied
SHODAN
Avatar
Registered: Nov 2002
Location: 4C4
Posts: 19784
Die Frage ist, ob es die original winlogon.exe ist oder eine ausgewechselte (für Custom Logon-Screen etc) ...

FlyingHellfish

Little Overclocker
Avatar
Registered: Jun 2005
Location: NÖ nähe Hollab..
Posts: 128
Ist die Standard-Winlogon.

Auszug von VirusTotal: Es steht bei jedem no virus found
Complete scanning result of "winlogon.exe", received in VirusTotal at 03.30.2007, 10:37:30 (CET).

Antivirus Version Update Result
AhnLab-V3 2007.3.30.0 03.30.2007 no virus found
AntiVir 7.3.1.46 03.30.2007 no virus found
Authentium 4.93.8 03.30.2007 no virus found
Avast 4.7.936.0 03.29.2007 no virus found
AVG 7.5.0.447 03.29.2007 no virus found
BitDefender 7.2 03.30.2007 no virus found
CAT-QuickHeal 9.00 03.29.2007 no virus found
ClamAV devel-20070312 03.30.2007 no virus found
DrWeb 4.33 03.30.2007 no virus found
eSafe 7.0.15.0 03.29.2007 no virus found
eTrust-Vet 30.6.3524 03.30.2007 no virus found
Ewido 4.0 03.29.2007 no virus found
FileAdvisor 1 03.30.2007 No threat detected
Fortinet 2.85.0.0 03.30.2007 no virus found
F-Prot 4.3.1.45 03.30.2007 no virus found
F-Secure 6.70.13030.0 03.30.2007 no virus found
Ikarus T3.1.1.3 03.30.2007 no virus found
Kaspersky 4.0.2.24 03.30.2007 no virus found
McAfee 4995 03.29.2007 no virus found
Microsoft 1.2306 03.30.2007 no virus found
NOD32v2 2157 03.30.2007 no virus found
Norman 5.80.02 03.29.2007 no virus found
Panda 9.0.0.4 03.29.2007 no virus found
Prevx1 V2 03.30.2007 no virus found
Sophos 4.16.0 03.30.2007 no virus found
Sunbelt 2.2.907.0 03.29.2007 no virus found
Symantec 10 03.30.2007 no virus found
TheHacker 6.1.6.083 03.30.2007 no virus found
UNA 1.83 03.16.2007 no virus found
VBA32 3.11.3 03.29.2007 no virus found
VirusBuster 4.3.7:9 03.29.2007 no virus found
Webwasher-Gateway 6.0.1 03.30.2007 no virus found

Aditional Information
File size: 507392 bytes
MD5: 2b6a0baf33a9918f09442d873848ff72
SHA1: e94549181cc6cdf9f5373e86c857049b73baee66
Bit9 info: http://fileadvisor.bit9.com/service...9442d873848ff72

edit: jetzt sehe ich gerade, dass Antivir auch dabei steht mit: no virus found (mit der gleichen Signatur 7.3.1.46 wie auf meinen Rechnern) ... irgendwie komisch!
Bearbeitet von FlyingHellfish am 30.03.2007, 10:54

m@d.max

BOT
Avatar
Registered: Apr 2006
Location: NÖ
Posts: 1503
Zitat von daisho
Die Frage ist, ob es die original winlogon.exe ist oder eine ausgewechselte (für Custom Logon-Screen etc) ...
bei mir ist es die originale, hab nur das mediacenter design drauf und das ist von MS persönlich. ich denke nicht das die phöse spyware oder so einbauen....
anmeldescreen hab ich den ganz normalen. der mit dem kleinen fenster wo man benutzername und kennwort eingibt

thx@H.E.N.K. bin noch in der warteschleife

FlyingHellfish

Little Overclocker
Avatar
Registered: Jun 2005
Location: NÖ nähe Hollab..
Posts: 128
Avira Homepage funzt wieder:

Zitat
Tettnang, 30 April 2007 - Avira AntiVir stellt ein der besten Virenerkennungen am Markt – manchmal sogar zu gut. Mit dem Update vom 29. März 2007 wurde der Virenscanner zu sensibel eingestellt und meldete winlogon.exe, ein wichtiger Bestanteil des Windows Betriebssystems, als Trojaner: TR/WLHack.A.
Die Avira Software wurde umgehend aktualisiert! Alle Avira AntiVir Nutzer erhielten damit eine neue Virendefinitionsdatei, die winlogon.exe nicht mehr als Trojaner ausweist.

Nach erneutem Update passt jetzt wieder alles.

banjoe

Addicted
Avatar
Registered: Jan 2003
Location: 4820
Posts: 500
Wah ich hab heute morgen schon die Kriese bekommen :D na gottseidank funzt es jetzt wieder.

btw ****ing fast up to date board here ;)

edit: nur um dem Wort "Kriese" in diesem Zusammenhang mehr Ausdruck zu verleihen, hab schon rumtelefoniert (mit Freund), abgesicherter Modus, Linux live (zum austauschen mit 100% nicht infizierten Datei) etc. etc. etc. ;)
Bearbeitet von banjoe am 30.03.2007, 11:23

H.E.N.K

iam a l4hm3 nubi © DAO
Avatar
Registered: Oct 2000
Location: Wien
Posts: 2706
Zitat von banjoe
Wah ich hab heute morgen schon die Kriese bekommen :D na gottseidank funzt es jetzt wieder.

btw ****ing fast up to date board here ;)

edit: nur um dem Wort "Kriese" in diesem Zusammenhang mehr Ausdruck zu verleihen, hab schon rumtelefoniert (mit Freund), abgesicherter Modus, Linux live (zum austauschen mit 100% nicht infizierten Datei) etc. etc. etc. ;)

Nicht immer gleich in Panik verfallen - Viren/Trojaner sind auch nur Men.. äh Software ;)

Sollte man eine Virusmeldung bekommen -> Google + einschlägige Foren
Dann kann man noch immer panisch versuchen die Daten mittels Linux oder dergleichen zu retten ;)

Wie gesagt ein guter Ansatzpkt ist http://www.virustotal.com
dort kann man mal sein phöses File durch mehrere AV jagen und dann entscheiden welcher SW man vertraut ;)

Myrmidus

Here to stay
Registered: Jan 2004
Location: Linz
Posts: 711
Hi,

Die viren-info Dateien hab ich vom 30.03 und da ist immer noch das gleiche Problem, wie mit der vorigen viren-info Datei.

Winlogon.exe wird noch immer als Trojaner erkennt :rolleyes: :fresserettich: :bash: .

MfG

KiLLa

\o/
Registered: Jan 2001
Location: Wien
Posts: 817
angeblich gibts jetzt ein neues update das den fehler behebt ..., kam für meine 2 Systeme zu spät - jetzt lauft mal Avast ;)

http://forum.antivir.de/thread.php?...81d8c283bac23d5

watercool

Vereinsmitglied
BYOB
Registered: Jan 2003
Location: -
Posts: 5963
na super und ich hab eine systemwiederherstellung gemacht arghl

H.E.N.K

iam a l4hm3 nubi © DAO
Avatar
Registered: Oct 2000
Location: Wien
Posts: 2706
Und hier die Meldung von Heise.de:

Zitat
Avira, bei denen die Telefone dauerbesetzt sind und auch das Support-Forum unter der Last des Besucheransturms nur schwer erreichbar ist, erklärte in einer Mitteilung, Avira AntiVir sei eine der besten Virenerkennungen am Markt, "manchmal sogar zu gut. Mit dem Update vom 29. März 2007 wurde der Virenscanner zu sensibel eingestellt und meldete winlogon.exe, ein wichtiger Bestanteil des Windows Betriebssystems, als Trojaner: TR/WLHack.A."

Quelle : heise.de : Virus-Fehlalarm von Avira in winlogon.exe

Zitat von watercool.at
na super und ich hab eine systemwiederherstellung gemacht arghl

Ich hoffe nicht die WXP eigene - von dieser würde ich in Hinblick auf Trojaner/Viren abraten! Da diese die Sys.wiederherstellung oftmals als "versteck" verwenden um sich ggf. selbst wieder zu replizieren!

banjoe

Addicted
Avatar
Registered: Jan 2003
Location: 4820
Posts: 500
Zitat von KiLLa
angeblich gibts jetzt ein neues update das den fehler behebt ..., kam für meine 2 Systeme zu spät - jetzt lauft mal Avast ;)

http://forum.antivir.de/thread.php?...81d8c283bac23d5

Zitat
Originally postet by watercool.at

na super und ich hab eine systemwiederherstellung gemacht arghl

soviel zum Thema Panik @H.E.N.K. :D

da ich aber zum Thema TR/WLHack.A am Anfang nix gefunden hab (naja meine google Skills waren wohl durch die in mir aufsteigende Panik etwas gedrückt) hab versucht irgendwie anders das Problem zu lösen

und http://www.virustotal.com ist echt ein guter Tipp wurde schon gebookmarked ;)

lg joe

KiLLa

\o/
Registered: Jan 2001
Location: Wien
Posts: 817
naja panik is übertrieben... es war ein grund mehr mal was anderes auszuprobieren ;)
Kontakt | Unser Forum | Über overclockers.at | Impressum | Datenschutz