Avira zerstört Steganos Software
Hallo,
"zerstört" habe ich bewusst gewählt, weil eine Rekonstruktion aus der Quarantäne nicht funktioniert. Was ich heute mit Avira Antivirus erlebt habe, verschlägt mir den Atem.
EDIT: Mittlerweile habe ich eine Antwort erhalten. Da es mir aber nicht gelingt, diese zu kommentieren (es gibt nirgendwo ein Sende-Button beim Kommentarfeld), füge ich meinen Kommentar zur Antwort jetzt hier ganz unten ein!
Aber zunächst die Ausgangslage:
- Windows 7
- Avira Antivirus 15.0.2101.2070 registriert und lizensiert bis 10.1.2023
- Steganos Privacy Suite 19, registriert
- Steganos Security Suite 5, registriert
Alles lauffähig und gepflegt. Die alte SSS5 nutze ich noch wegen des praktischen, kleinen Passwortmanagers.
So, und nun gestern Abend SystemKOMPLETTscan gestartet, der dauert bei mir fast 24 Stunden, deshalb mach ich den nur sehr selten. Like Filewalker meldet heute:
5 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
0 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
4 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
0 Dateien konnten nicht durchsucht werden
8717627 Dateien ohne Befall
195441 Archive wurden durchsucht
1 Warnungen
4 Hinweise
2159 Objekte wurden beim Rootkitscan durchsucht
0 Versteckte Objekte wurden gefunden
Soweit, so gut. Die 4 verschobenen Dateien waren 3xHEUR/APC und 1xOpenCandy, ok. Aber was ist mit der fünften? Kein Hinweis! Lukes Fenster geschlossen, und dann kam der Knaller: Knapp 1000 Dateien in der Quarantäne! Praktisch das komplette Steganos PS19-Verzeichnis - aber glaubt mal nicht, dass sich das jetzt so einfach managen ließe. Das Fenster mit den Quarantäne-Einträgen ist klein und lässt sich nicht maximieren! Die Spalte mit den Dateinamen ist zu schmal und lässt sich nicht erweitern! Es werden maximal 10 Dateien mit verkrüppeltem Namen pro Seite angezeigt. Der vollständige Name wird erst sichtbar, wenn man die Maus drauf ruhen lässt. Macht das mal bei knapp 1000 Dateien!
So, und spätestens jetzt wird mir der Support schreiben, dass ich doch bitte das Steganos-Verzeichnis in die Ausnahmen eintragen solle. DA STEHT ES ABER BEREITS, denn ich bin vor einem Jahr schon einmal auf die ... gefallen mit Avira und Steganos. Ok, also ein Blick in die Log-Datei von Avira. Wo, bitte schön, finde ich die denn wieder, nachdem ich sie einmal geschlossen habe? In den "Einstellungen" kann ich sie sehr schön konfigurieren, aber das ganze Avira-Programm bietet keine Möglichkeit, sie anzuzeigen. Ein Schelm, wer dabei etwas Schlechtes denkt. Erst im Forum habe ich einen Hinweis vom Support gefunden: c:\ProgramData\Avira\Antivirus\LOGFILES\
So, und was sagt das Log? Das hier:
Das Verzeichnis 'C:\Program Files (x86)\Steganos Privacy Suite 19\' wurde von der Suche ausgenommen!
Avira, jetzt ihr, bitte!
Und offensichtlich war nicht nur die Steganos PS19 abgeräumt worden. Auch mein Passwordsafe aus der Steganos SS5 verweigerte den Dienst und fragte nach der Lizenz. Die unter anderem genau da drin gesichert ist (zum Glück nicht nur da).
Zunächst wollte Avira aber einen Systemneustart durchführen, was kaum aufzuhalten ist. Danach war das Steganos PS19 Installationsverzeichnis komplett weg (vorher waren noch ein paar wenige Dateien drin, die wohl gerade gesperrt waren). Ratzeputz kommentarlos einfach alles weg und NICHTS davon steht im Log!
Also die letzte Partitionssicherung herausgekramt, als Laufwerk gemountet und den Steganos PS19 Ordner wieder zurück kopiert. Anschließend musste der Lizenzschlüssel neu eingegeben werden, und mit dem vom Steganos SS5 konnte auch der alte Safe neu aufgesetzt und mit Tricks rekonstruiert werden. Puhhh...
Hier meine Fragen an Avira:
- Warum wird die komplette Steganos PS19 mit ihren über 900 Dateien als Bedrohung eingestuft?
- Warum funktioniert die Ausnahmeregel bei Steganos PS19 nicht?
- Warum erscheint die Verschiebung in Quarantäne nicht im Log?
- Warum funktioniert die Wiederherstellung aus der Quarantäne nicht?
- Warum kann man die Logs nicht mehr einsehen, ohne den Support zu fragen?
- Warum sind auch die beiden Steganos Lizenzen gelöscht?
Antivir mit Luke Filewalker war mal richtig gut. Das sieht man auch noch, wenn die alten Programmteile sichtbar werden. Die ganze neue Avira Oberfläche da drüber ist nicht nur überflüssig sondern regelrecht eine Behinderung, wie man beim Arbeiten mit dem Quarantäne-Management sofort feststellen muss. Das waren andere Programmierer, vermute ich.
Avira, wir haben einen Vertrag. Ich zahle, und ihr liefert. Jetzt bitte qualifizierte Antworten auf jede der Fragen!
Michael Born
Mein Kommentar zur Antwort von Felix:
Hallo Felix,
schön, dass ich zwar nach zwei Wochen dann doch noch eine ernsthafte, engagierte und detaillierte Antwort bekommen habe. Ich hatte schon das Schlimmste befürchtet. Unkommentiert stehen lassen kann ich sie jedoch nicht.
Zur Auflistung der Ausgangslage:
Windows 7: Ich war soeben mit dem betroffenen PC auf der Avira-Seite "https://www.avira.com/de/internet-security" und bekomme dort unter "Systemanforderungen" angezeigt: "Ihr System ist kompatibel". Den Screenshot mit dem grünen Häkchen spare ich mir jetzt hier, ansonsten kein Kommentar meinerseits mehr dazu.
Steganos PS19 und SS15: Seit wann entscheidet das Alter einer Software darüber, ob sie sich böswillig verhält oder nicht? Weiterhin hätte der Einsatz von Avira dann unabsehbare Konsequenzen auf den Betrieb aller Software, die ich auf meinem System betreibe.
Von daher betrachte ich die Beurteilung meiner Ausgangslage als hilfloses, subtiles und unhaltbares Ablenkmanöver. Wenn die Avira-Software tatsächlich von dieser Ausgangslage in die Irre geleitet werden kann, dann ist es beim Hersteller, darauf hinzuweisen.
Zu den Fragen:
(1) "Weil diese Programmeigenschaften auffindet..."
Klar, mit Fehlalarmen muss man rechnen. Akzeptiert. Aber genau deswegen hatte ich sie als Ausnahme definiert. Das ist die Funktion der Ausnahme, zumindest wird sie so beschrieben.
(2) "Die Ausnahmeregel funktioniert nur garantiert bei aktuellen Programmen, dessen Kompatibilität wir garantieren können."
Das ist unrealistisch, denn Avira kann keinesfalls die Kompatibilität aller von den Benutzern installierten Software garantieren. Wenn es Kriterien gibt, bei denen Avira glaubt, sich über die vom Benutzer gezielt definierten Ausnahmeregeln wegsetzen zu müssen (und dies auch noch kommentarlos tut), muss das vorher, spätestens bei der Eingabe einer Ausnahmeregel, ganz klar angekündigt werden. Wird es das?
Und: Tatsächlich greift der Avira-Echtzeitschutz während der Benutzung meiner Steganos-Software gerade nicht ein, was diese Antwort noch schwerer akzeptabel macht.
(3) "Die Verschiebung müsste eigentlich auf jeden Fall angezeigt werden."
Wird sie aber nicht. Siehe die Ergebniszusammenfassung des Logs in meiner Nachricht oben. Nachmals: Da steht: " 4 Dateien wurden in die Quarantäne verschoben" . Es ist das richtige Log:
Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Prüfung
Konfigurationsdatei...................: C:\Program Files (x86)\Avira\Antivirus\sysscan.avp
Protokollierung.......................: erweitert
Primäre Aktion........................: Interaktiv
Sekundäre Aktion......................: Ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, D:, E:, F:, G:, W:, Y:,
Durchsuche aktive Programme...........: ein
Laufende Programme erweitert..........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: aus
Prüfe alle Dateien....................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: erweitert
Auszulassende Dateien.................: c:\program files (x86)\steganos privacy suite 19\, d:\program files (x86)\paragon software\,
Beginn des Suchlaufs: Donnerstag, 18. Februar 2021 19:19
Das Log "AVSCAN-20210218-191937-F8BF11EA.LOG" ist 27 MB groß, es steht alles bis ins Kleinste da drin, super gemacht, keine Frage. Aber nicht die Verschiebung von knapp 1000 Dateien in die Quarantäne. Also muss man wohl noch von Hand nach weiteren Logs suchen, oder? Tatsächlich finde ich für die Zeit des Scans und danach 10 weitere, kleinere Logdateien, wobei zu bedenken ist, dass Update-Logs dabei sind und dass nach dem Ende des Komplettscans ein Neustart erzwungen und erneut gescannt wurde. In diesem ganzen Wust habe ich volltext nach "Quarantäne" und "quarantine" gesucht. Nichts über die Steganos-Aktion! Stattdessen genug Gründe für weitere Fragen, die hier aber nichts zu suchen haben.
(4) "Wenn bestimmte Dateien aus einem ganzen Programm, welches in der Quarantäne war, gelöscht werden..."
Es gibt bei mir auf dem Desktop keinen Ordner "RESTORED".
(5) "Die Logfiles kann man jederzeit ohne den Support fragen zu müssen aufrufen."
Nein. Nicht "man" sondern nur Experten. Den Speicherort habe ich erst hier bei einer anderen Support-Anfrage gefunden, auch da hat sich der Benutzer gewundert, warum es auf der Programmoberfläche keine Möglichkeit mehr gibt, die Logs nochmals aufzurufen. Es wird seine Gründe dafür geben.
(6) "Das kann ich dir leider nicht sagen, da ich mich mit der Steganos Software selber nicht gut genug auskenne."
Ja, falls Steganos Key-Dateien verwendet, sind diese mit in die Quarantäne versenkt worden. Aber warum? Sie sind absolut ungefährlich. Das führt nochmals zu der Frage, warum das komplette Steganos-Verzeichnis entfernt wurde und nicht nur von der Heuristik irrtümlich als gefährlich identifizierte Dateien.
Und zum letzten Abschnitt: Allgemein gebe ich Dir Recht, aber zur Pflege des aktuellsten Stands gehört weder der Wechsel weg von einem Betriebssystem, das in den Avira-Systemvoraussetzungen selbst als passend beschrieben wird, noch die ständige Neubeschaffung von gut funktionierender Software, deren neue Versionen meist nur die Oberfläche verändert haben und nachher manchmal schlechter funktionieren als vorher.
Es ist definitiv nicht meine "Pflicht", wie Du es nennst, nach dem Erwerb von Avira ständig die neuesten Versionen der übrigen von mir benutzten Software zu kaufen!
Michael Born
-
Hallo Michael.
Gerne versuche ich auf all deine Fragen einzugehen.
Wichtig hierbei ist jedoch vorab zu klären:- Windows 7 (Veraltete Software. Erhält seit dem 14. Januar 2020, also seit über einem Jahr keine Sicherheitsupdates mehr. Hier kann also leider keine Garantie mehr gegeben werden, ob und in welchem Umfang eine entsprechende Sicherheit vom System selbst und eine entsprechende kompatibilität der Sicherheitsosftware gegeben ist.
- Steganos Privacy Suite 19 (Mindestens schon 3 Jahre veraltet. Neuste Version aktuell bereits schon bei 22.X
- Steganos Security Suite 5 (Mindestens schon 15 Jahre veraltet. Gibt es so mittlerweile gar nicht mehr und wurde aufgesplittet in verschiedene neue Produktmodelle)
Darüber hinaus wird schon im Vorfeld bei einigen Technik Zeitschriften als Contra in der Steganos Software folgendes geschrieben:
- führte bei Tests mit Antivirus-Software mitunter zu Fehlalarmen
Das ist also die Ausgangslage, die wir hier momentan vorfinden.
Und nun zur Beantwortung deiner Fragen:Warum wird die komplette Steganos PS19 mit ihren über 900 Dateien als Bedrohung eingestuft?
Weil diese Programmeigenschaften auffindet, die unsere Heuristik mitunter als gefährlich einstuft die ähnlich zu einem Virus / Malware gleichzusetzen sind.
Warum funktioniert die Ausnahmeregel bei Steganos PS19 nicht?
Die Ausnahmeregel funktioniert nur garantiert bei aktuellen Programmen, dessen Kompatibilität wir garantieren können. Und selbst dann ist es so, dass der Echtzeitschutz bei Veränderungen eingreift, wenn dieser feststellt, dass bedrohliche oder bedrohlich ähnliche Eingriffe vorgenommen werden.
Warum erscheint die Verschiebung in Quarantäne nicht im Log?
Die Verschiebung müsste eigentlich auf jeden Fall angezeigt werden. Hier wäre die Frage, welche Log-Datei denn genau angeschaut wurde, da es im LOGFILES Ordner verschiedene Berichte gibt, die natürlich auch unterschiedliche Sachen anzeigen.
Warum funktioniert die Wiederherstellung aus der Quarantäne nicht?
Wenn bestimmte Dateien aus einem ganzen Programm, welches in der Quarantäne war, gelöscht werden aufgrund von einem Heuristischen Fund, dann funktioniert eine Widerherstellung dieser nicht mehr. Diese landen dann im Normalfall bei einer Wiederherstellung in einem Extraordner namens "RESTORED" direkt auf dem Desktop.
Warum kann man die Logs nicht mehr einsehen, ohne den Support zu fragen?
Die Logfiles kann man jederzeit ohne den Support fragen zu müssen aufrufen.
Diese sind jederzeit unter C:\ProgramData\Avira\Antivirus\LOGFILES\ ersichtlich und abrufbar.Warum sind auch die beiden Steganos Lizenzen gelöscht?
Das kann ich dir leider nicht sagen, da ich mich mit der Steganos Software selber nicht gut genug auskenne.
Wenn die Lizenzierung über eine .key Datei erfolgt die im Verzeichnis hinterlegt ist, wurde diese mit großer Wahrscheinlichkeit beim verschieben in die Quarantäne mit gelöscht. Hier sollte eine Wiederherstellung Seitens des Programmherstellers aber kein Problem darstellen.Ansonsten haben wir natürlich einen entsprechenden Vertrag und geliefert haben wir ja die Software schon vor geraumer Zeit.
Darüber hinaus sind wir natürlich in der Pflicht, dass unsere Software auch reibungslos funktioniert. Das bedeutet aber nicht, dass der Kunde von allen Pflichten entbunden ist. Auch dieser hat dafür Sorge zutragen, dass sein Computer / Gerät auf dem aktuellsten Stand gehalten wird, da es hier sonst leider zu extremen Kompatibilitätsproblemen führen kann.
Viele Grüße
Felix Bär
Avira Customer Service Engineer
0 -
Es ist noch viel lustiger. Ich betreibe hier auf einem brandaktuellen Win10 Rechner mit sämtlichen Updates, die brandaktuelle Version von Steganos Privacy Suite. Aber auch hier setzt sich Avira über Ausnahmeregelungen hinweg und zerstört wiederholt die Installation.
Felix erzählt also gequirlten Quark. Selbst wenn er recht hätte, wäre es anmaßend dem Nutzer die Hoheit über sein Gerät zu nehmen und bewusst gewählte Ausnahmeregelungen zu ignorieren. Ich bin zwar im Arbeitsalltag als Nutzer auf meinem Rechner unterwegs, aber ich bin auch der Admin meines Rechners und ich kann mich nicht erinnern, Avira entsprechend erlaubt zu haben meinen Willen zu ignorieren.
Selbst bei späteren Neuinstallationen schlägt Avira zu. Das gleiche gilt für Drivereasy, meine virtuellen Cameratreiber (XSplit), meinen Miner (Monero) u.v.m. das ich aktuell aufgrund der schieren Menge (Auch etwa 1000 Dateien wie bei Dir) nicht alles schon identifiziert habe.
Dass die Dateien sich nicht dort wiederherstellen lassen, von wo sie verschoben wurden, ist dann nur dass Sahnehäubchen der Inkompatibilität dieser Malware namens Avira Premium.
Ich denke es ist nervenschonender auf Avira zu verzichten und wieder auf einen Mitbewerber zu setzen. Insbesondere da der Support hier erkennbar nur Ausflüchte publiziert anstatt das Problem zu analysieren und zu beheben.
1 -
Hallo, habe Windows 10 auf dem Rechner und meine Steganos Privacy Suite 21 ist zum 2. mal von Avira in Quarantäne geschickt worden und nicht wiederherstellbar.
Wie oben auch schon bei anderen Versionen beschrieben.
Ein Programm das sich über alle Nutzerentscheidungen hinwegsetzt, ist gelinde gesagt Schrott, auch wenn ich zur Zeit nur die Free Version von Avira nutze.
Trotz der vielen Erklärungsversuche von Felix Bär zeigt es mir, das es der Crew von Avira nicht gelingt diesen Fehler auzumerzen und sie nicht daran denken dies zu tun.
Denke da muss ich mir keinen neuen PW-Safe zulegen, sondern einfach nur das fehlerhafte Programm von Avira entfernen.
Wenn Avira keine Ausnahmen zulässt bzw nicht beachtet hat dieses Programm keinen Platz mehr auf meinem Rechner.
Programme die ohne Zustimmung des Nutzers Veränderungen am System vornehmen nennt man
Mal·ware/ˈmalwɛːɐ̯/Substantiv, feminin [die]EDV-
Software (wie z. B. Viren, Würmer usw.), die in Computersysteme eindringen und dort Störungen oder Schäden verursachen kann
1 -
-
Die Antwort von meiner Anfrage bei Steganos (202110117), vielleicht hilft das weiter!!
Matthias Klutz (Steganos)
17.01.2022, 10:40 MEZ
Hallo,
vielen Dank für Ihre Anfrage.
Es handelt sich hierbei um einen Fehlalarm. Wir haben den Hersteller kontaktiert, damit der Fehlalarm entfernt wird. In der Zwischenzeit können Sie eine Ausnahme für die betroffenen Dateien hinzufügen, bis die Signaturen aktualisiert werden.
Wenn Sie die Installationsdatei direkt von unserer Website oder durch ein automatisches Update heruntergeladen haben, ist diese definitiv frei von Viren und Trojanern.
Avira - Ausnahme erstellen:
https://support.avira.com/hc/de/articles/360000834465-Wie-setze-ich-Ausnahmen-f%C3%BCr-Dateien-Ordner-oder-Prozesse-
Self-Service-Link zum Download Ihrer Steganos Software.
https://www.steganos.com/de/selfservice
Bleiben Sie gesund
Mit freundlichen Grüßen
Best regardsMatthias Klutz
Steganos Support TeamScheliga
14.01.2022, 15:21 MEZ
Mein Kommentar bei
Vielleicht können sie ja etwas ändern, das ihr Programm nicht dauernd gelöscht wird.
Freundliche Grüße
Bodo Scheliga
0
Please sign in to leave a comment.
Comments
4 comments