| Autor |
Beitrag |
Webo
      
Beiträge: 577
Erhaltene Danke: 14
Win 7, Debian
C# (Visual Studio 2013), PHP, C, C++ (Eclipse, KDevelop)
|
Verfasst: Do 18.06.09 21:58
Hey Leute,
ich hab im Moment folgendes Problem: Seit der Datenbankaktualisierung von AntiVir letzte Woche wird plötzlich die Datei SetAcl.exe als Malware gekennzeichnet !
Als Info:
Die Datei wird temporär vom RAD Studio 2009 erstellt, bei jedem Start und wird glaub ich zum prüfen auf Updates benötigt. Zudem wird sie auch beim Installieren des Studios mehrmals verwendet.
Da mein System Viren-frei sein sollte, hat mich diese Meldung sehr verwundert, zumal die Datei Bestandteil einer doch seriösen Software ist. Darauf hin hab ich die Datei bei Avira als Fehlalarm gemeldet, die Datei wurde analysiert und das Resultat: Weiterhin als Malware gekennzeichnet ...
Nun hab ich immer noch bei jedem Start das tollen Piepen von AntiVir, das Ignorieren des Fundes mit dem Behalten der Einstellungen für's nächste Mal bringt nix, da die temporäre Datei nach dem Beenden des Studios wieder gelöscht wird und beim nächsten Start wieder neu erstellt wird, und somit als neuer Fund gilt
Jetzt kommt meine Frage: Was kann man da jetzt gegen unternehmen, bzw. ist das vllt doch ein Virus (was ich für unwahrscheinlich halte) ?
Grüße
Webo
_________________ Man kann nur das aus dem Ärmel schütteln, was man auch vorher reingesteckt hat.
|
|
jaenicke
      
Beiträge: 19346
Erhaltene Danke: 1754
W11 x64 (Chrome, Edge)
Delphi 12 Pro, C# (VS 2022), JS/HTML, Java (NB), PHP, Lazarus
|
Verfasst: Do 18.06.09 22:06
Lade die Datei einfach einmal bei Virustotal hoch und schau was andere Scanner dazu sagen.
Bei AntiVir und eSafe kommt es schon auffallend oft vor, dass (vor allem mit Delphi erstellte) Software fälschlich als Malware erkannt wird. Das (und das nervige Verhalten) war auch einer der Gründe weshalb ich AntiVir nicht mehr nutze.
Was ich damit sagen will: Ein Fehlalarm kann schon vorkommen.
|
|
Webo 
      
Beiträge: 577
Erhaltene Danke: 14
Win 7, Debian
C# (Visual Studio 2013), PHP, C, C++ (Eclipse, KDevelop)
|
Verfasst: Do 18.06.09 22:24
mmh, wenn man mal Virustotal vertraut ( hier) dann dürfte das ein Fehlalarm sein ...
Ich glaube ich schreibe AntiVir noch einmal eine Mail und frag die mal, warum denn genau das als Malware eingestuft ist, vllt bringt's ja was.
@ jaenicke:
Wenn ich fragen darf, welches Antivirenprogramm nutzt du denn jetzt ?
_________________ Man kann nur das aus dem Ärmel schütteln, was man auch vorher reingesteckt hat.
|
|
DeddyH
Ehemaliges Mitglied
Erhaltene Danke: 1
|
Verfasst: Do 18.06.09 22:30
Ich hatte das letzte Woche mit 2 Dateien von FinalBuilder. Allerdings wurden die nach Hochladen von Avira als False Positives erkannt. Wieso Deine Dateien weiterhin als Malware erkannt werden: keine Ahnung.
|
|
jaenicke
      
Beiträge: 19346
Erhaltene Danke: 1754
W11 x64 (Chrome, Edge)
Delphi 12 Pro, C# (VS 2022), JS/HTML, Java (NB), PHP, Lazarus
|
Verfasst: Do 18.06.09 22:42
Webo hat folgendes geschrieben : | @ jaenicke:
Wenn ich fragen darf, welches Antivirenprogramm nutzt du denn jetzt ? |
Nachdem ich mit AntiVir und AVG schlechte Erfahrungen gemacht hatte (bei AntiVir mit Fehlalarmen, bei beiden mit der Geschwindigkeit) habe ich mich nach einer Alternative umgesehen.
Dann habe ich trotz der extrem schlechten Erfahrungen von vor einigen Jahren (und dem entsprechenden Ruf) einmal Norton Internet Security 2009 ausprobiert. Und die neue Version ist extrem schnell. Ich merke kaum Verlangsamungen gegenüber dem Zustand ohne Antivirenprogramm, außer beim Kopieren größerer Dateien. Aber auch da ist es immer noch deutlich schneller als mit AVG oder AntiVir.
Die Firewall ist leider nicht ganz so gut wie z.B. ZoneAlarm (z.B. was die Anzeige von Meldungen angeht), aber dafür funktioniert alles wie es soll. Und was die Firewall angeht, gibts bei den meisten Komplettpaketen eben Abstriche.
Alternative wäre Eset gewesen, die ich grade in Aktion gesehen habe und soweit gut aussah und die auch recht gute Bewertungen bekommen hat.
Ein Vergleichstest ist z.B. dieser:
www.protectstar-test...r-bigiss2009_ger.pdf
|
|
Webo 
      
Beiträge: 577
Erhaltene Danke: 14
Win 7, Debian
C# (Visual Studio 2013), PHP, C, C++ (Eclipse, KDevelop)
|
Verfasst: Sa 20.06.09 22:45
Vielen Dank für den Bericht über die Virenscanner.
Zum Fehlalarm:
Ich hab eben die Antwort von Avira bekommen:
"Die Datei 'SetACL.exe' wurde als 'MALWARE' eingestuft. Unsere Analytiker haben dieser Bedrohung den Namen APPL/ACLSet gegeben. Bei der Bezeichnung APPL/ handelt es sich um eine Anwendung, deren Nutzung mit einem Risiko verbunden sein kann oder die von fragwürdiger Herkunft ist."
Auf meine Frage, was die Datei denn überhaupt böses mache, gab man mir keine Antwort ...
Ich hab diese Datei erstmal von der Überwachung ausgeschlossen, ich hoffe das funktioniert, falls nicht, werde ich mich wohl von AntiVir "trennen".
_________________ Man kann nur das aus dem Ärmel schütteln, was man auch vorher reingesteckt hat.
|
|
jaenicke
      
Beiträge: 19346
Erhaltene Danke: 1754
W11 x64 (Chrome, Edge)
Delphi 12 Pro, C# (VS 2022), JS/HTML, Java (NB), PHP, Lazarus
|
Verfasst: Di 23.06.09 08:18
Grundsätzlich sagt der Name ja schon aus was die Datei vermutlich macht. Sie verändert vermutlich die Zugriffsrechte von z.B. Dateien. Wenn also ein Programm Adminrechte bekommen hat, werden darüber ggf. die Zugriffsrechte angepasst. So können Dateien auch ohne Adminrechte zugänglich gemacht werden.
Was daran Malware sein soll... Ich meine, das kann man genauso gut direkt in ein Programm einbauen und zudem ist es doch normal, dass ein Programm mit Adminrechten Veränderungen an der Konfiguration vornehmen darf. Sobald es diese hat kann es ohnehin im System viel Unheil anrichten, so ist das eben, das sieht man ja auch an den Leuten, die unter XP mit Adminrechten arbeiten oder unter Vista mit deaktivierter UAC und sich dann über Viren wundern...
Da das Programm ja wohl keine Sicherheitsbeschränkungen austrickst oder so, kann ich die Einstufung zunächst also auch nicht nachvollziehen. 
|
|
Sinspin
      
Beiträge: 1338
Erhaltene Danke: 120
Win 10
RIO, CE, Lazarus
|
Verfasst: Di 23.06.09 12:14
Antivir, jedenfalls die Vollversion, ist seit dem letzten großen Update um einiges schneller. Aber was die Kommunikation mit denen angeht kann ich nur sagen, unter aller sau. Ich habe auch schon des öfteren Fehlerkennungen gehabt und dann kontakt mit denen gesucht, aber Fehlanzeige.
In letzter Zeit scheint aber zumindest über das Forum ein vernünftiger kontakt möglich zu sein.
Was mich bei deinem Problem jetzt jedoch wundert, das müsste doch bei einer ganzen Masse von Leuten passieren. Je mehr das RAD Studio 2009 verwendet wird, je mehr Antivir Nutzern müsste der komische Fehler unterkommen. Schau mal im Antivir Forum nach, da müsste es dann ja was dazu geben.
_________________ Wir zerstören die Natur und Wälder der Erde. Wir töten wilde Tiere für Trophäen. Wir produzieren Lebewesen als Massenware um sie nach wenigen Monaten zu töten. Warum sollte unser aller Mutter, die Natur, nicht die gleichen Rechte haben?
|
|
jaenicke
      
Beiträge: 19346
Erhaltene Danke: 1754
W11 x64 (Chrome, Edge)
Delphi 12 Pro, C# (VS 2022), JS/HTML, Java (NB), PHP, Lazarus
|
Verfasst: Di 23.06.09 12:18
Sinspin hat folgendes geschrieben : | | Was mich bei deinem Problem jetzt jedoch wundert, das müsste doch bei einer ganzen Masse von Leuten passieren. Je mehr das RAD Studio 2009 verwendet wird, je mehr Antivir Nutzern müsste der komische Fehler unterkommen. |
Vielleicht verwenden davon aber nicht viele Antivir als Antivirenprogramm.
Ich hatte es ja auch bis vor ein paar Jahren nur benutzt, weil ich eine kostenlose Lösung haben wollte, nicht weil ich es gut fand.
|
|
Mashalla
      
Beiträge: 48
Windows 7 Professional
Delphi 7 Enterprise, Turbo Delphi Explorer 2006
|
Verfasst: Mi 24.06.09 01:24
Öhm ... eventuell hilft es schon, die Heuristik von Antivir zu deaktivieren oder auf ein niedrigeres Level zu stellen 
|
|
Webo 
      
Beiträge: 577
Erhaltene Danke: 14
Win 7, Debian
C# (Visual Studio 2013), PHP, C, C++ (Eclipse, KDevelop)
|
Verfasst: Mi 24.06.09 19:43
Ich hab jetzt den entsprechenden Ordner im Temp-Verzeichnis von der Suche und von der Überwachung insgesamt ausgenommen !
_________________ Man kann nur das aus dem Ärmel schütteln, was man auch vorher reingesteckt hat.
|
|
|