Káoszt okozott McAfee vírusirtója

A McAfee víruskereső-frissítéssel kapcsolatos súlyos baklövése után több mint egy nappal még mindig nincs magyarázat a történtekre.

Kategóriák: IT-védelem

Szerző: Turcsán Tamás 2010. április 23.

A McAfee egyes vállalati víruskereső termékeit használó szervezeteknek szerdán egy komoly problémával kellett szembenézniük. A McAfee egyik vírusadatbázis-frissítése ugyanis egy komoly hibát tartalmazott, amelyre - eddig ismeretlen okok miatt - nem derült fény azelőtt, hogy a frissítés kikerült a publikus szerverekre, ezért az antivírus szoftverek le is töltötték az új szignatúraadatbázist. Ezt követőn kezdődtek a valós problémák, és egyre több ügyfél kezdett panaszkodni. A technikai támogatás iránt érdeklődők száma meglehetősen rövid időn belül olyan méreteket öltött, hogy a biztonsági cég internetes támogatási fóruma egy időre teljesen megbénult.

Viszonylag hamar kiderült, hogy mi is okozta a panaszáradatot. A cég felismerte, hogy az egyik szerdai frissítését követően kezdődtek a problémák, így a hibás, 5958-as vírusdefiníciós állományt azonnal visszavonta, és elismerte, hogy a problémákat a vírusadatbázis nem megfelelő frissítése okozza. Sajnos mindez már csak tűzoltás volt, hiszen ekkora már rengeteg szervezetnél jelentkeztek kisebb-nagyobb fennakadások. Ugyanis amire fény derült a rendellenességre, addigra a VirusScan alkalmazás már rengeteg számítógépen minősítette tévesen az svchost.exe folyamatot, illetve az ahhoz tartozó állományt fertőzöttnek, amit - beállítástól függően - karanténba is zárt. (Az antivírus úgy találta, hogy a rendszerfájl egy Wecorl.A nevű kártékony programot rejt.) Mivel az svchost.exe a Windows egyik nélkülözhetetlen rendszerállománya, ezért nyilvánvalóan komoly fennakadások következtek be az áldozatul esett számítógépeken.

Rengeteg szervezetnél okozott fennakadást a hibás frissítés

Az eset kapcsán érintett vállalatok és intézmények között megtalálhatók kórházak, állami szervek és nagyvállalatok is. Először az Intel számolt be hivatalosan arról, hogy a rendszereit jelentősebb mértékben sújtotta a hibás vírusfrissítés miatt bekövetkező incidens. Mindez annak ellenére történt, hogy a cégnél igyekeztek minél hamarabb leállítani a frissítéseket. Chuck Mulloy, az Intel szóvivője szerint elsősorban asztali és hordozható számítógépek érintettek az ügy kapcsán. "Igyekeztünk leállni amilyen hamar csak lehetett, de tisztán látszik, hogy ezt nem sikerült elég korán megtenni." - vélekedett Mulloy.

Történt már ilyen...
A McAfee hibás vírusdefiníciós állománnyal kapcsolatos baklövése nem egyedülálló. Több jelentős antivírus-fejlesztő céggel is megesett már hasonló eset. Többek között 2005-ben a Trend Micro, 2007 májusában a Symantec, 2008-ban az AVG, tavaly az ESET és nemrégen a BitDefender járt hasonlóan.

Az Intel után sorba jelentették be a különböző intézmények, hogy a rendszereikben komoly fennakadások következtek be. Deb Hale, Sioux City egyik internet szolgáltatójának biztonsági szakértője elmondta, hogy a városban a 911-es segélyhívórendszer is megbénult. Amikor ez bekövetkezett, akkor azonnal riasztották a társszerveket az akkor még ismeretlen eredetű probléma miatt, majd a rendszerek vészleállítását rendelték el. Ekkor még mindenki azt gondolta, hogy egy vírusfertőzés miatt kellett leállni, és csak később derült ki, hogy a víruskereső frissítése járult hozzá a problémákhoz. "Köszönhetően a McAfee-nek le tudtuk tesztelni a katasztrófakezelési képességeinket." - mondta Deb Hale. A történtek miatt a Michigan Egyetemen is komoly fejtörést okozott a hibajelenség. Az oktatási intézmény asztali számítógépeinek üzemeltetéséért felelős egyik munkatársa szerint náluk tízezer számítógépet érintett a rendellenesség.

A Windows XP-re épülő számítógépek sínylették meg a történteket
A McAfee a történtek ellenére eddig meglehetősen szűkszavúan nyilatkozott. Egyelőre leginkább arra koncentrál, hogy enyhíteni tudja a károkat, és segítséget tudjon nyújtani a károsult szervezetek számára. A cég szerint azon számítógépek esetében történhettek fennakadások, amelyeken a Windows XP SP3 operációs rendszer fut. Emellett kizárólag azokon a rendszereken jelentkezhettek a problémák, amelyeken a VirusScan 8.7-es verziója található meg, és annak konfigurációjában engedélyezett volt a "Scan Processes on Enable" funkció.

A McAfee a rengeteg hibabejelentés ellenére úgy találta, hogy a hiba a vállalati ügyfeleinek kevesebb, mint 0,5 százalékát érintette. Joris Evers a cég szóvivője meglehetősen szűkszavúan nyilatkozott a történtek kapcsán. "A McAfee azon dolgozik, hogy segítséget tudjon nyújtani az ügyfelei számára a hibás frissítést követően. Elnézést kérünk minden ügyfelünktől az okozott kellemetlenségek miatt." - mondta a szóvivő.

Segítség a problémák felszámolásához
A McAfee egy közleményt adott ki, amelyben részletesen leírja, hogy az érintett ügyfelek miként orvosolhatják a hibát. Ez azonban nem minden esetben egyszerű feladat, ugyanis, ha a tévesen vírusosnak vélt svchost.exe állomány már karanténba került, és a számítógép normál módon nem indítható, akkor csökkentett módban, manuálisan kell lefrissíteni a McAfee vírusadatbázisát, majd kézzel visszamásolni a megfelelő rendszerkönyvtárakba az svchost.exe fájlt.

A hír a Computerworld biztonság rovatában jelent meg.

IT-védelem

Legfrissebb videó

Kapcsolódó galéria

Írja le gondolatait a témáról!

Név:
Kód:

Kaszi 2010-04-23 23:58:04

Teljesen felállt a rendszer, minden program indult, minden működött. A McAfee is indult, nagy piros figyelmeztetéssel, mivel nem talált a DAT mappában semmit, ugye. Ráklikkeltem a frissítésre és perceken belül helyreállt minden.

Kaszi 2010-04-23 23:57:36

Köszönöm Mindenkinek, közben sikerült orvosolnom a problémát:
Ma a melóhelyen az egyik PC-GURU - innen is hálás köszönet érte - a történet elmesélése után leült az egyik gép elé és egy PenDrive-ra kimásolta nekem az XP-PRO Windows system32-es rendszermappájából a svchost parancsfájlokat. Itthon "már csak" egy félórás művelet volt és helyreállt minden. Készítettem egy biztonsági másolatot Asszonykám laptopjára, hiszen később a sejtésem beigazolódott: a PC-be helyezve a McAfee a PenDrive-ról pillanatok alatt eltűntette az svchost parancsfájlokat, hiszen vírusnak érzékelte. Újraindítottam a gépet csökkentett módban, így a McAfee VirusScan programból ki tudtam törölni a DAT mappát, amiben a hibás frissítés szerepelt. Ezt a mappát normál módban sehogy sem tudtam törölni, mert a McAfee nem engedte, leállítani / hozzáférni meg nem tudtam. Kreáltam helyette egy másik DAT nevű mappát. Ezután az USB-ről bemásoltam a rendszerfájlba a hiányzó programot (svchost), majd újraindítottam a gépet.

Megoldás 2010-04-23 19:31:44


7. Back in the McAfee console, select Tools -> Rollback DATs (If this doesn't work, chances are you need to mess with your network services to get a connection to your corporate repository. If you don't know what I'm talking about, you probably shouldn't try).

8. Reboot and you should be all set.

Megoldás 2010-04-23 19:31:21

Itt egy angol megoldás:

1. If your computer is forcing you to shutdown (you are getting an error with a countdown), go to Start - Run and type cmd. At the command prompt type 'shutdown -a' without the quotes. [This will abort the Windows shutdown.]

2. Open up the McAfee console (Start -> Programs -> McAfee)

3. Disable Access Protection and On-Access Scanner

4. Double click your Quarantine Manager in that window, and restore the files there (right click on it and select restore).

5. Go to your services console (right click on My Computer, select 'Manage', and click on the services in the left pane). Make sure both RPC (Remote Procedure Call) services are running.

6. Start (or restart if already running) the McAfee Framework service.

systemhalt 2010-04-23 19:21:21

Helló! Nálunk is problémát okozott a cégnél. Mi úgy orvosoltuk, hogy csökkentett módban elindítottuk a windowst, cmd, lefuttattuk az sdat5959.exe-t /f kapcsolóval, majd miután lefutott innen tehát cmd-ből bemásoltuk a hiányzó svchost.exe-t. Ez után gyönyörűen futottak a gépek.

Kaszi 2010-04-23 18:47:24

Így jártam... Pontosabban még mindig járok, mert ezidáig nem sikerült orvosolnom a problémát. Az svchost.exe fájlt nem tudom visszamásolni a system 32 rendszermappába, mert az USB-ről azonnal leszedi a McAfee - hiszen vírusnak nézi, ugye. Megnyitni nem tudom, hogy a karanténból visszaállítsam és törölni sem tudom magát a programot, hogy aztán később újratelepítsem, mert nem lehet törölni / eltávolítani. A javító McAfee DAT-ok (SDAT5958_EM, 5960xdat, 5961xdat)sem vezettek eredményre, mert indításuk után roviddel hibaüzenetet küldtek: "Error: Unable to find any qualifying McAfee Product(s)." Úgy látszik, hogy a 22-es csapdájában vagyok, de jó lenne valamilyen megoldás... Valaki esetleg?

Kaszi

Legfrissebb hozzászólások

Nyomtatás okostelefonról az új...
"Ez mekkora jó!:) "

2012-02-03 21:19:50

Egyre rosszabbul cseng a Nokia név
"Nekem még elég jól cseng a nokia név! [sm23]"

2012-01-24 13:24:55

Új fájlrendszerrel érkezik a Windows 8
"Nos ideje már fejlödni valoban,s nem szükségeltetik leragadni a régiek mellettt."

2012-01-18 08:53:59

Csőd szélén libeg a Kodak
"Tanuljuk már meg lefordítani a számokat... $1 billion = $1 milliárd. A billió..."

2012-01-06 21:47:13

Pénteken életbe lép a fehérorosz...
"Hi nem semmi elképzelhetö,még hazánkban is bevezethetik!! Mink sem vagyunk..."

2012-01-05 09:33:52

Közvélemény

Ön mit kezdene régi, kiöregedett számítógépével?

Megtartom, kiváló lesz másodlagos gépnek
Megpróbálom felújítani a fő komponensek cseréjével
Elajándékozom valamely ismerősnek, családtagnak
Alkatrészenként meghirdetem egy apróhirdetési oldalon
Leadom egy számítógépes bontóban
Lomtalanításkor megszabadulok tőle