Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Windows 10 Defender recently started to check a program component as a virus #327

Closed
Namtazar opened this issue Dec 14, 2023 · 16 comments
Closed

Comments

@Namtazar
Copy link

Operating system / операционная система

Windows 10 22H2

Running as service / Запуск программы как сервис

I run it as a regular program / Запускаю программу обычным образом

Describe the bug / Опишите ошибку программы

HackTool:Win32/AutoKMS!MSR detected and placed to quarantine from file: D:\Downloads\goodbyedpi-0.2.2.zip->goodbyedpi-0.2.2/x86/WinDivert64.sys

file: D:\Downloads\goodbyedpi-0.2.2.zip->goodbyedpi-0.2.2/x86_64/WinDivert64.sys

webfile: D:\Downloads\goodbyedpi-0.2.2.zip|https://objects.githubusercontent.com/github-production-release-asset-2e65be/91493088/049f64fc-5c9f-4a72-acc4-cc3a5119396b?X-Amz-Algorithm=AWS4-HMAC-SHA256&X-Amz-Credential=AKIAIWNJYAX4CSVEH53A%2F20231214%2Fus-east-1%2Fs3%2Faws4_request&X-Amz-Date=20231214T093148Z&X-Amz-Expires=300&X-Amz-Signature=cbb48edbd06e6e89db4dcd677965cae0fea05cab12856888ddaf45f382c6d40e&X-Amz-SignedHeaders=host&actor_id=0&key_id=0&repo_id=91493088&response-content-disposition=attachment%3B%20filename%3Dgoodbyedpi-0.2.2.zip&response-content-type=application%2Foctet-stream|pid:1500,ProcessStart:133470199150116718

Additional information / Дополнительная информация

Program was used at least for a year and never reinstalled before but today windows defender just detect and block the file and after me tried to download program from github - Defender blocks archive

@zRayDayz
Copy link

zRayDayz commented Dec 14, 2023

Same. In my case defender deleted WinDivert64.sys too, and I got error "Error opening filter: The system cannot find the file specified"
I have Windows 10 21H2, so this is purely about the new Defender update (or their cloud virus signutures update)
This is easy to fix however, by simply placing the Goodbyedpi folder in Defender exclusions

@serpen7
Copy link

serpen7 commented Dec 14, 2023

microsoft and defender seems to mislead signatures for HackTool:Win32/AutoKMS!MSR that caused windivert to be quarantined.

this is a false positive due to a mix-up of signatures in the antivirus and the Microsoft signature database most likely

@dartraiden
Copy link

dartraiden commented Dec 15, 2023

basil00/Divert#210 (comment)

Not GoodbyeDPI issue, and even not WinDivert issue. WinDivert is sometimes used by malware. Like any thing in this world can be used for evil, or for good.

Add WinDivert.sys to the Defender's exception.

@Sterh20
Copy link

Sterh20 commented Dec 23, 2023

Same hear. The problem is with the Windows Defender. Just allow this threat in the settings

image

@ValdikSS
Copy link
Owner

Please report report the false positive result to Microsoft.
https://www.microsoft.com/en-us/wdsi/filesubmission/

@Sterh20
Copy link

Sterh20 commented Dec 24, 2023

Please report report the false positive result to Microsoft. https://www.microsoft.com/en-us/wdsi/filesubmission/

Done.

@Namtazar
Copy link
Author

False positives were reported. Thanks to all for the help.

@Propalik
Copy link

а что если я наоборот не могу удалить WinDivert64.sys. вернее его я удалил, но антивирус все равно его находит, однако его больше нет. кто-то знает как быть в этом случае?

@dartraiden
Copy link

Может, драйвер установлен куда-то в другое место?
Посмотрите через Autoruns, например.

@Propalik
Copy link

посмотрел и ничего. его нигде нет, но антивирус все равно указывает на него

@dartraiden
Copy link

Можно положить файл на это место и дать антивирусу доблестно его удалить

@Propalik
Copy link

к сожалению и это не помогает. он не может его удалить. а когда пытаешься сам, то пишет, что он открыт в другой программе, а в какой другой без понятия

@ValdikSS
Copy link
Owner

ValdikSS commented Dec 24, 2023 via email

@serpen7
Copy link

serpen7 commented Jan 18, 2024

а что если я наоборот не могу удалить WinDivert64.sys. вернее его я удалил, но антивирус все равно его находит, однако его больше нет. кто-то знает как быть в этом случае?
Иак то сам драйвер виндайверт находится в папке программы гудбайдпи. И нигде особо более не замечен. Чтобы удалился он или удалить его нужно сначала остановить и убрать сервис.
image
image

@serpen7
Copy link

serpen7 commented Jan 18, 2024

@ValdikSS

  1. service_remove.cmd 2. sc stop windivert, sc delete windivert

кстати а можно вопрос в батнике к проге по удалению сервиса прописанно вот что
image

Т.е. там еще после виндайверт еще и версия стоит, оно до сих пор работает или там нужно именно
"sc stop windivert, sc delete windivert" ?

@dartraiden
Copy link

dartraiden commented Jan 18, 2024

Зависит от того, как называется служба. Команда удаляет службу с указанным именем.

sc query выведет список всех служб

sc query | find /i "windivert" найдёт все службы, у которых в имени есть "windivert", выполните это в консоли и посмотрите на результат

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

No branches or pull requests

7 participants