Update McAfee legt pc’s plat (+ oplossing)
Wegens een fout in de update van antivirusbedrijf McAfee raakten honderdduizenden, voornamelijk zakelijke computers wereldwijd buiten gebruik. Het probleem treft pc’s met Windows XP, voorzien van de laatste service pack 3. Hoewel Windows XP een oud besturingssysteem is, is het nog bij veel bedrijven te vinden.
De virusscanner van McAfee haalt automatisch nieuwe updates binnen. In de laatste update zit een misser: de software beschouwt het Windows-proces svchost.exe als een besmet bestand. Daardoor kan de machine niet opstarten en is het systeem volstrekt ontoegankelijk. Het probleem is lastig te herstellen en het forum van McAfee ligt plat doordat iedereen massaal naar een oplossing zoekt.
De fout trof in de VS onder meer ziekenhuizen en politiebureaus. Twitter loopt over van berichten als ‘McAfee killed my computer’ en ‘You’re better of with a virus‘ – verstuurd door gestrande computergebruikers vanaf mobieltjes. In Nederland klagen ook thuisgebruikers dat hun pc het begeven heeft. De fout treft honderdduizenden pc’s en McAfee medewerkers zitten non-stop aan de telefoon boze klanten te helpen, meldt de directeur van de afdeling technical support. Hij bevestigt dat de update meer kwaad dan goed deed en biedt inmiddels z’n excuses aan.
McAfee is niet het eerste antivirusbedrijf dat per ongeluk Windows-machines platlegt met een false positive, zoals deze fout in vaktermen heet. Ook Bitdefender en Symantec hadden soortgelijke problemen. Volgens Security.nl is het dit de derde keer in korte tijd dat McAfee de fout in gaat, na eerdere missers met reguliere Windows-bestanden. In 2009 kwam zo’n probleem ook al twee keer voor. Overigens wordt svchost.exe wel vaker geassocieerd met malware omdat virusmakers hun bestanden een identieke naam geven. De fout had waarschijnlijk makkelijk voorkomen kunnen worden als McAfee de update getest had op Windows XP met SP3. Maar McAfee geeft in deze uitleg aan dat de interne protocollen verbeterd zullen worden om herhaling te voorkomen.
Oplossing
Inmiddels heeft McAfee de update verwijderd van zijn eigen servers en raadt gebruikers die nog niet besmet zijn aan om de automatische update te blokkeren. Hier staat een uitleg hoe McAfee -gebruikers en systeembeheerders het probleem kunnen oplossen, door middel van externe media.
Volgens deze techsite is het probleem ook op te lossen door op te starten in veilige modus, de virusdefinities weg te gooien en svchost.exe handmatig terug te kopiëren in de Windows systeemmap. Let op het juiste gebruik van spaties en zie de onderstaande reacties voor verschillende andere alternatieven waarmee andere ‘slachtoffers’ hun pc weer aan de praat kregen.
1. Restart the computer in Safe Mode by pressing F8 before the Windows splash screen.
2. Log into the machine, then press CTRL+ALT+DEL and start Task Manager
3. Select New Task (Run…) from the File menu
4. Type cmd.exe and press ENTER
5. Type ren “%programfiles%Common FilesMcAfeeEngineavvscan.dat” avvscan.old
NOTE: This will remove McAfee virus definitions. Make sure to update
to the latest (5959 DAT or newer) definitions after completing these steps
to restore virus definitions.
6. Type copy %systemroot%system32dllcachesvchost.exe %systemroot%system32
and press ENTER
7. Restart the computer
Het kan zijn dat de bestanden in een andere map zitten, tipt lezer Thomas: “Bij mij zat avvscan.dat in C:Program FilesMcAfeeVirusScanDAT en het goede kopie van svchost.exe in C:WINDOWSServicePackFilesi386. Je kunt met F8 ook direct opstarten in MSDOS command line methode, en met cd naar die directories gaan. Uiteindelijk heb je avvscan.old en svchost.exe weer in de directory system32. Bij mij werkt dat, tot grote opluchting.”
Lezer by-ira stuurt deze Nederlandstalige handleiding die anderen ook geholpen heeft:
Vragen
Heb je XP met servicepack 3 (sp3)?
Heb je een ander scherm (klassieke stijl)
Kun je niks meer kopiëren, verplaatsen ect.?
Heb je geen internet/ netwerkverbinding meer?
Krijg je allerlei foutmeldingen?
Staat er in c:/ Program Files/McAfee/VirusScan/DAT het bestandje 5859.0?Zo ja, dan is dit wellicht de oplossing in 2 stappen!
Bij mij heeft het mijn pc & laptop weer hersteld.Uit “gezonde pc het bestandje svchost.exe kopiëren
1) Ga naar START
2) Kies Deze Computer
3) Open Mappen in horizontale menubalk (boven)
4) Ga naar Lokaal station c:/ windows/system32/
5) Kopieer het bestandje svchost.exe naar een USB-stickVia opdracht prompt het bestandje svchost.exe op de “zieke” pc plaatsen
1) PC aanzetten
2) Na intro (doch voor Windows welkomstscherm) druk op F8
3) Afhankelijk van type pc, nogmaals op F8 drukken
4) Plaats USB-stick in de usb-uitgang
5) Kies veilige modus met opdracht prompt
6) Typ copy e: svchost.exe c:windowssystem32 (enter)
7) Typ exit (enter)
Druk CTRL+ALT+DEL
9) Ga naar afsluiten in horizontale menubalk (boven)
10) Kies opnieuw opstarten
11) Herhaal stap 1 t/m 3
12) Kies normaal opstarten
Als je geen svchost-bestand kunt vinden, dan werkt deze oplossing op bewired.nl.
De oorspronkelijke melding van McAfee:
April 21, 2010: Urgent Alert: McAfee is aware of a W32/Wecorl.a false-positive detection with the 5958 DAT file, dated April 21 at 2:00pm (GMT +1), which is affecting numerous customers. Watch for updates on this issue, which will be sent on a timely basis. McAfee has released the 5959 DAT files early to address this issue.
