Adverteren?

Je bent hier: Techzine » Nieuws » Security » [Update2] McAfee sloopt mogelijk duizenden pc's

[Update2] McAfee sloopt mogelijk duizenden pc's

Donderdag 22 april 2010 11:15 door Kenneth Timan
Bron: Engadget, Ingezonden door Donenzone, Views 13351, Reacties (35)

Sinds de nieuwste update van McAfee voor Windows XP komen er uit alle hoeken van de wereld klachten dat computers zichzelf afsluiten en andere rare dingen vertonen. Blijkbaar zorgt 'DAT'-update 5958 ervoor dat het svchost.exe bestand als geïnfecteerd wordt gezien.

Doordat het svchost.exe bestand als geïnfecteerd wordt gezien krijgt de computer last van ongecontroleerd herstarten en verlies van internet en andere netwerk-mogelijkheden. Gisteren is de update op vele computers uitgevoerd en het lijkt dat ondanks het alleen om de zakelijke versie van McAfee zou gaan dat er ook vele consumenten getroffen zijn. Of die de zakelijke versie gebruiken is onbekend. McAfee heeft ondertussen de update offline gehaalt en een bericht rondgestuurd dat luidt als volgt:

"McAfee is aware that a number of customers have incurred a false positive error due to incorrect malware alerts on Wednesday, April 21. The problem occurs with the 5958 virus definition file (DAT) that was released on April 21 at 2.00 PM GMT+1 (6am Pacific Time).

Our initial investigation indicates that the error can result in moderate to significant performance issues on systems running Windows XP Service Pack 3.

The faulty update has been removed from McAfee download servers for corporate users, preventing any further impact on those customers. We are not aware of significant impact on consumer customers and believe we have effectively limited such occurrence.

McAfee teams are working with the highest priority to support impacted customers and plan to provide an update virus definition file shortly. McAfee apologizes for any inconvenience to our customers.".

Ondanks dit bericht zijn er ook al meldingen dat het probleem ook SP2 treft. McAfee heeft zelf ook een oplossing online gezet, maar er zijn alweer meldingen binnen dat die alleen werkt als je nog niet door het probleem getroffen bent.

De fix is in ieder geval hier te vinden.

Update:
Er is nu ook een oplossing te vinden voor de consumenten die last hebben van het probleem. Het probleem is dus niet alleen in de zakelijke versie te vinden. De oplossing kun je hier vinden.

Update 2:
Wie een oplossing zoekt voor de door McAfee veroorzaakte problemen, kan met een scareware infectie eindigen. Inmiddels grijpen ook cybercriminelen de problemen aan voor het verspreiden van nep-virusscanners. Wie op termen als McAfee, wecorl, svchost.exe en false positive zoekt, kan uiteindelijk op kwaadaardige pagina's belanden die bezoekers via pop-ups laten geloven dat hun systeem besmet is.

"Dit is wel het laatste dat je wilt als je naar advies zoekt om een probleem met de andere computers in je bedrijf op te lossen", zegt Graham Cluley van het Britse anti-virusbedrijf Sophos. Ook de Amerikaanse virusbestrijder ESET ziet inmiddels scareware die van de problemen probeert te profiteren.

Ook is er nog een extra oplossing gevonden:

"1. Start the customer’s computer in Safe Mode. (When starting press F8 and pick Safe Mode)
2. Open My Computer
3. Double Click C:
4. Double Click Program Files
5. Double Click McAfee
6. Double Click VirusScan
7. Delete the DAT folder
8. Press Click Start>Run Type cmd and Click OK
9. In the command prompt window type CD\
10 Now type dir svchost.exe /s /b
11. The command will return the location of svchost files.
12. C:\Windows\ServicePackFiles\i386\svchost.exe is very common on XP so hopefully you find it there.
13. Once you find it copy it from that location to C:\Windows\system32
14. For example copy C:\Windows\ServicePackFiles\i386\svchost.exe c:\windows\system32
15. Once the file is copied reboot

Regel nummer 10 laat de directory zien waar de svchost file is deze kan verplaatst zijn en deze command laat zien waar deze file staat deze heeft al bij meerdere mensen geholpen!"

Er zijn 35 reacties

Geen Avatar
gastKesch (gast), 22 Apr 2010, 11:19
1
heb nergens last van en gebruik mcafee met windows 7
Avatar
offlineMizgala28, ICT-liefhebber, 22 Apr 2010, 13:20
1

Quote:

Op 22-4-2010 11:19 schreef Kesch:
heb nergens last van en gebruik mcafee met windows 7


De probleem ligt bij Windows XP en niet bij Windows 7 of vista, ik zelf heb avira, m'n vriend heeft op xp mcafee maar heeft geen last van.
Geen Avatar
1
het wordt steeds gekker in de wereld, maar goed dat ze alweer een fix hebben.
Geen Avatar
gastorlando (gast), 22 Apr 2010, 15:50
1
De door McAfee aangeboden fix werkt voor geen meter.
Handmatig deleten en kopieren ook niet.
gevolg: nog steeds niet (na 24 uur ) on line
Productieverlies loopt de spuigaten uit
Geen Avatar
gastmucuracat (gast), 22 Apr 2010, 17:16
1
Pas laat ontdekt dat het bij mcaffee lag.
PC al herinstall gedaan. :'(
Geen Avatar
gastJan (gast), 22 Apr 2010, 20:52
1
ga naar de site van mcafee (link in het artikel) eerst optie één gedaan (onsuccesvol) daarna optie 2 die wel succesvol was
Geen Avatar
gastFleur (gast), 22 Apr 2010, 22:32
1
Heb ook lang moeten zoeken, maar nu opgelost op zowel XP home als XP Professional:
1. Volg de instructies van de 2e link van dit artikel.
2. Na het draaien van SDAT5958_EM.exe, de PC herstarten, normale modus
3. Kopieer van een andere XP machine svchost.exe op een usb stick
4. Kopieer via de DOS prompt SVChost.exe naar c:\windows\system32
b.v.copy f:\svchost.exe c:\windows\system32 [ENTER]
5. PC herstarten
Geen Avatar
gastElin (gast), 23 Apr 2010, 00:30
1
Verdorie, bij mij werkt het niet :( Dat SDAT bestand werkt bij mij niet ... :(
Geen Avatar
gastComputers are Machines (gast), 23 Apr 2010, 09:10
1
Lieve Mensen, binnen een paar dagen komt er weer een nieuwe Ubuntu uit...
.probeer het tenminste eens.
Je moet het niet eens installeren, het kan gewoon in je ram....maar probeer het eens....
Downloaden , branden, booten....

Waarom heeft Microsoft nooit een deftige LiveCD voor XP verdeeld....
Geen Avatar
gastmelvyn (gast), 23 Apr 2010, 10:37
1

Bij mij werkte het ook niet...

Vervolgens mijn (niet geinfecteerde backup) in een nieuwe her installatie gezet...
het systeem werkt nu als nieuw... :-))

Geen Avatar
gastTom Verweij (gast), 23 Apr 2010, 10:54
1
Jammer dat ik mij aan fatsoensnormen dien te houden op dit forum... anders had ik graag tot in details uit de doeken gedaan wat ik in mijn duisterste fantasie met de prutsers van SnackAfee had willen doen :@. Inderdaad, ook ik heb een forse productieschade door deze breinloze actie van McAfee; ik ben nu twee dagen verder en de boel draait nog steeds niet. Het liefst zou ik een vette claim in kunnen dienen, maar die virusmafia heeft natuurlijk aan alle kanten de reet ingedekt, anders hadden ze allang niet meer bestaan...
Ben ik nou de enige die zich afvraagt waarom sommige virusdefinities al door deze oplichters in de wereld worden geholpen vóórdat iemand ook maar van het bijbehorende virus ooit iets heeft gehoord? Ik ben er vrij zeker van dat de "dokters" van McAfee grossieren in twee producten: de KWAAL en de OPLOSSING. Ja, zij bedenken eerst de virussen en zijn daarna standaard de eerste met een tegengif. Net zoals de bekend samenwerking tussen inbrekers en alarminstallatieverkopers.
Bij mij liggen ze e nu uit: ik heb vanaf vandaag de gratis Avira checker.
Geen Avatar
gastrob burkunk (gast), 23 Apr 2010, 10:57
1
Mijn PC met XP is uitgevallen. Ook geen internet en geen verbinding met externe gegevensdragers. Dus het downloaden van de tool van McAfee is niet mogelijk. Heeft iemand nog een optie voor mij?
Avatar
offlineFiXeR, ICT-professional, 23 Apr 2010, 10:58
1

Quote:

Op 23-4-2010 10:57 schreef rob burkunk:
Mijn PC met XP is uitgevallen. Ook geen internet en geen verbinding met externe gegevensdragers. Dus het downloaden van de tool van McAfee is niet mogelijk. Heeft iemand nog een optie voor mij?
Even naar de buren met een USB stickie
Geen Avatar
gastRob Burkunk (gast), 23 Apr 2010, 11:22
1
Beste FiXeR,

Is niet nodig om naar de buren te gaan want ik heb ook nog een gezonde laptop in huis. Het probleem blijft alleen dat ik de tool niet op de aangetaste PC kan zetten.
Geen Avatar
gastfleur (gast), 23 Apr 2010, 11:40
1
Belangrijk is om stap 1 t/m 7 van de instructie op de 2e link van deze pagina te volgen. Dus Windows in veilige modus starten.
Stick in USB poort. Je hoeft het SDAT5958_EM.exe bestand niet naar je PC te kopiëren. Gewoon starten vanaf de USB drive.
Dan de map wissen zoals omschreven in de instructie punt 5 en 6.
Dan de PC herstarten en svchost.exe kopiëren naar c:\windows\system32
door middel van de dosprompt
Pc weer herstarten. Alles zou het dan weer moeten doen. Vervolgens Mcafee bijwerken
Avatar
offlineHeet, ICT-professional, 23 Apr 2010, 11:42
1
Dit is wel heel erg slordig van McAfee. SVChost.exe is 1 van de core bestanden van Windows Xp. Blijkbaar hebben ze deze update de wereld ingestuurd, zonder test op windows Xp. :'(

Dat er een keer wat fout gaat is logisch, maar deze fout is onvergefelijk, vind ik. :@
Geen Avatar
gastrob burkunk (gast), 23 Apr 2010, 11:53
1
Beste Fleur,

Bedankt voor je tip. Ik heb inderdaad steeds in veilige modus gestart met F8. Ook heb ik SDAT5958_Em.exe gestart vanaf de USB. Als je het log-bestand leest zou je zeggen dat de bestanden naar de C-schijf zijn gekopieerd. Maar niet dus. Het wissen de map .DAT lukt me steeds niet waarbij ik de melding krijg dat een van de bestanden in gebruik is door een ander programma.

Volgende keer maar weer Norton. Dit vind ik te gek, ook de helpdesk is onbereikbaar.
Geen Avatar
offlinehardwareman, ICT-professional, 23 Apr 2010, 12:19
1
Hier ook volgens de Techine manier opgelost (Y). Zijn nog 8 wachtende dus hatsee :P
Geen Avatar
gastPaul (gast), 23 Apr 2010, 12:58
1
Sdat bestand bleef zonder resultaat. Kon svchost.exe niet vinden. Laatste oplossing bood (update 2) voor mij uitkomst. svchost.exe stond onder c:\i386. Na terugzetten onder c:\windows\system32 en herstart probleem opgelost.
Bedankt voor de hulp.
Geen Avatar
gastOwl (gast), 23 Apr 2010, 14:03
1
Ook nogal wat geprutst vanmorgen op 1 van mijn thuiscomputers, prettig dat de anderen wel bleven werken. Daardoor kon ik ook deze site lezen Heb in tegenstelling tot alle opdrachten van McAfee die niet werkten, baat gehad bij deze instructies. Klopt conform de opmerkingen van Fleur.
Wel even mijn hart vast gehouden omdat het copybestand uit een unistall dir vandaan kwam, maar het ging ...!! (wel eerst essentiele documenten op een externe harde schijf gezet)
Veel dank en respect !!

Owl
Geen Avatar
gastJustHelpingOut (gast), 23 Apr 2010, 14:15
1
Het houdt je lekker bezig, gister nog midden in de nacht mensen aan het 'redden' geweest ;-). Voordeel is dat je op een gegeven moment wel weet hoe het in ieder geval echt op te lossen is. Het tooltje van McAfee en de pagina's met uitleg waren in ieder geval niet de volledige oplossing. Met de volgende stappen in combinatie met de stappen van bovenstaand artikel onder update 2 is het in ieder geval al meerdere keren goed gekomen:

1. Start op in Safe Mode (aanzetten, F8 ingedrukt houden, kiezen voor veilige modus)
2. Ga naar C:\Program Files\McAfee\Viruscan\DAT
3. Kijk of daar een folder instaat 5898.0, zo ja verwijder alle bestanden in die map
(als het niet lukt, dan loopt er misschien nog een mcAfee process, kijk in de taskmanager naar de processen die beginnen met mc en beeindig die. Taskmanager roep je op met [CTRL]+[ALT]+[DELETE])
4. ga terug naar de folder C:\Program Files\McAfee\Viruscan\
5. Hernoem de DAT folder naar OLD
6. Ga op zoek naar een svchost.exe op je machine dit doe je door:
a. de command prompt op te starten: Start-knop - Uitvoeren
b. In het tekstboxje dat verschijnt type je cmd en klik op [OK]
c. in de dosbox typ je CD\ en geef je een [enter]. Dit brengt je terug naar de root van de C-schijf. Dit zie je aan de C:\ en de cursor die erachter staat te knipperen
d. typ in dir svchost.exe /s/b geef [enter]. Heb even geduld, de pc wordt nu afgezocht naar lokaties waar de svchost.exe staat. Als de C:\ weer terug in beeld is is het zoeken gedaan.
7. Ga nu 1 van de gevonden svchost.exe kopieren naar C:\windows\system32
8. geef als volgt een kopieer opdracht: in de dosbox typ het commando copy gevolgd pad incl. bestandsnaam dat je wilt kopieren en het pad waar je het naartoe wilt hebben. Gebruik voor het te kopieren een van de gevonden paden in stap 6. Neem bij voorkeur 1 uit een windows systeem map, een gevonden svchost.exe gewoon ergens in b.v. een downloadmap kan wel eens een verkeerd/besmet bestand zijn.
Voorbeeld van een kopieeropdracht: copy C:\Windows\ServicePackFiles\i386\svchost.exe c:\windows\system32
9. Als de kopieeractie geslaagd is wordt dat in het scherm getoond.
10. Herstart de pc, hij zou nu weer normaal op moeten starten.
11. Ga naar C:\Program Files\McAfee\Viruscan\ en hernoem de folder OLD weer naar DAT (weet zeker dat er geen bestanden meer staan in de subfolder van de DAT folder, alleen lege mappen)
12. Ga naar de McAfee applicatie en voer een update uit.

Succes!
Geen Avatar
gastrob burkunk (gast), 23 Apr 2010, 15:31
1
Hallo JustHelpingOut,

Blij dat er mensen zoals jij zijn die een ander willen helpen, want we blijken toch wel erg onthand te zijn als een PC niet werkt.

Ik ga jouw suggesties zeker proberen. Vooraf nog een vraag: onder 6a staat dat de command prompt opgestart moet worden via de start-knop. Die is echter niet meer aanwezig op mijn PC. Is er een andere methode om de start-functie te activeren?

Geen Avatar
gastfleur (gast), 23 Apr 2010, 15:49
1

Quote:

Op 23-4-2010 15:31 schreef rob burkunk:
Hallo JustHelpingOut,

Blij dat er mensen zoals jij zijn die een ander willen helpen, want we blijken toch wel erg onthand te zijn als een PC niet werkt.

Ik ga jouw suggesties zeker proberen. Vooraf nog een vraag: onder 6a staat dat de command prompt opgestart moet worden via de start-knop. Die is echter niet meer aanwezig op mijn PC. Is er een andere methode om de start-functie te activeren?



Opstarten in veilige modus met opdrachtprompt of DOSprompt ?

Geen Avatar
gastrob burkunk (gast), 23 Apr 2010, 17:26
1
Hallo JustHelpingOut,

Het is me gelukt de DAT-file te verwijderen nadat ik met de task manager een aantal lopende mc-toepassingen had uitgeschakeld. Het bleek dat ik op mijn PC met F5 in de veilige modus kom en niet met F8. Daarna gekozen voor veilige modus met opdrachtprompt.
Vervolgens gezocht naar svchost.exe met de opdracht dir svchost.exe /s /b. Na een poosje zoeken meldde hij dat het bestand in c:\windows\$ServicePackUninstall$ staat. Tenslotte de opdracht copy c:\windows\$ServicePackUninstall$\ c:\windows\system32 en een onbeschrijfelijke vreugde maakte zich van mij meester toen de PC meldde dat er 1 bestand gekopieerd was. Het was dus toch mogelijk.
Na de normale opstart deed alles het weer, behalve McAfee, maar dat hoeft van mij ook niet meer.

Bedankt voor je goede hulp, zonder jou had ik dit niet gered.
Geen Avatar
gastpaul (gast), 23 Apr 2010, 20:00
1
Fix van mcfee er over heen, opstarten en file uit quarentie terug gezet, weer opstarten en klaar was ik.
Avatar
offlineSmirnoffRyo, ICT-professional, 24 Apr 2010, 12:40
1
Ik ben blij dat ik geen McAfee gebruik, maar goed de laatste oplossing lijkt te werken, zeker met de aanvullende stappen van JustHelpingOut.
Geen Avatar
gastmartine (gast), 24 Apr 2010, 18:12
1
Help,

Heb alles geprobeerd zoals er beschreven staat maar lukt niet.
Wel na al de bewerkingen te doen, steeds terug opgestart in veilige modus, ligt daar het probleem?

Geen Avatar
gastRob Burkunk (gast), 26 Apr 2010, 09:21
1
Martine,

Is je probleem inmiddels opgelost?
Geen Avatar
gastJustHelpingOut (gast), 26 Apr 2010, 16:57
1
Ik ben blij om te horen dat ik een nuttige post heb gemaakt ;-) In ieder geval: graag gedaan!

@Martine
Alleen Martine komt er nog niet helemaal uit?
Als je nog problemen hebt, kun je misschien aangeven waar je vast loopt. Dan kunnen we je misschien verder helpen.

Geen Avatar
gastIds (gast), 26 Apr 2010, 20:22
1
Inmiddels zit ik al een aantal dagen zonder werkende computer. Na al jullie tips ben ik al een heel end gekomen zo wordt de volgende pad gevonden c:\WINDOWS\$NtServicePackUninstall$\svchost.exe. Ik heb daarna alle stappen doorlopen maar als ik wil kopiëren krijg ik de melding dat de pad niet wordt herkend als een interne of externe opdracht, programma of batchbestand. Wat doe ik verkeerd hoop dat iemand me verder kan helpen.
Geen Avatar
gastJustHelpingOut (gast), 26 Apr 2010, 22:33
1
@Ids

Kun je aangeven hoe jouw opdracht regel er uit ziet op het moment dat je de kopieer opdracht wilt geven?
Het lijkt me dat daar ergens een typ foutje in staat.


Geen Avatar
gastIds (gast), 27 Apr 2010, 08:45
1
@ JustHelpingOut

Momenteel zit ik niet achter mijn eigen laptop maar ik heb het volgende getypt

copy c:\WINDOWS\$NtServicePackUninstall$\svchost.exe c:\WINDOWS\system32
Moet goed zijn dacht ik, ik heb het een aantal keren geprobeerd om er zeker van te zijn dat er geen foutje in staat. Ik hoop dat je me kunt vertellen waar de fout zit van ben redelijk wanhopig aan het worden.
Avatar
offlinedannymep, ICT-liefhebber, 27 Apr 2010, 10:39
1
De meerdere PC's die ik onderhanden heb gehad konden met een herstelpunt worden teruggezet, en draaide weer vanouds. En enkele pc's probleem opgelost met de fix van McAfee Ik heb er ook een aantal bij pc's tussen zitten waar ik een reinstallaties moest uitvoeren, omdat windows om zeep was door die update.

dannymep heeft dit bericht gewijzigd op 27-04-2010 om 10:39.
Geen Avatar
gastJustHelpingOut (gast), 27 Apr 2010, 13:22
1
@Ids

Command ziet er inderdaad gewoon goed uit. Misschien is de svchost.exe niet te kopieren omdat hij in de Uninstall folder staat (?)
Heeft het cmd dir svchost.exe /s/b niet een andere locatie teruggegeven waarvandaan je de kopieeropdracht zou kunnen doen? Of is het misschien een idee om de svchost.exe van een werkende pc (met gelijk OS en SP) lokatie C:\Windows\system32 op een usb stick te zetten en hem dan van daar af te kopieren naar jouw probleem machine?

Succes!
Geen Avatar
gastIds (gast), 28 Apr 2010, 08:30
1
@ JustHelpingOut

Heb geprobeerd om het via een usb stick te kopieren maar het is net of het probleem juist het kopieren is. Net of is het niet mogelijk om iets te kopieren. Ik heb in de veilige modus geprobeerd het te kopieren dan ziet hij de bestanden wel om de usb stick staan maar kopieren van de bestanden werkt niet. Heb het ook nog geprobeerd door de computer in veilige modus met opdrachtprompt maar ook dan werkt het niet
Reageer op dit artikel

Gelieve je te houden aan de algemene fatsoensnormen bij het reageren op Techzine. Goede en slechtereacties hebben invloed op je hoeveelheid punten.Tevens zal de redactie actie ondernemen tegen herhaaldelijke slechte reacties.Eventuele fouten in dit artikel kunnen via de article reportgemeld worden.

TZML Toolbar:
kleiner groter resize bold italic underline strike sub sup ul ol quote split url url me
Smilies:
:) :( :o :D ;) :P :p (lol) :@ :\'( ;{ :? :s :9
captcha
Verzenden: