ValdikSS / GoodbyeDPI

GoodbyeDPI — Deep Packet Inspection circumvention utility (for Windows)

Home Page:https://ntc.party/c/community-software/goodbyedpi

Geek Repo:Geek Repo

Github PK Tool:Github PK Tool

Windows 10 Defender recently started to check a program component as a virus

Namtazar opened this issue · comments

Operating system / операционная система

Windows 10 22H2

Running as service / Запуск программы как сервис

I run it as a regular program / Запускаю программу обычным образом

Describe the bug / Опишите ошибку программы

HackTool:Win32/AutoKMS!MSR detected and placed to quarantine from file: D:\Downloads\goodbyedpi-0.2.2.zip->goodbyedpi-0.2.2/x86/WinDivert64.sys

file: D:\Downloads\goodbyedpi-0.2.2.zip->goodbyedpi-0.2.2/x86_64/WinDivert64.sys

webfile: D:\Downloads\goodbyedpi-0.2.2.zip|https://objects.githubusercontent.com/github-production-release-asset-2e65be/91493088/049f64fc-5c9f-4a72-acc4-cc3a5119396b?X-Amz-Algorithm=AWS4-HMAC-SHA256&X-Amz-Credential=AKIAIWNJYAX4CSVEH53A%2F20231214%2Fus-east-1%2Fs3%2Faws4_request&X-Amz-Date=20231214T093148Z&X-Amz-Expires=300&X-Amz-Signature=cbb48edbd06e6e89db4dcd677965cae0fea05cab12856888ddaf45f382c6d40e&X-Amz-SignedHeaders=host&actor_id=0&key_id=0&repo_id=91493088&response-content-disposition=attachment%3B%20filename%3Dgoodbyedpi-0.2.2.zip&response-content-type=application%2Foctet-stream|pid:1500,ProcessStart:133470199150116718

Additional information / Дополнительная информация

Program was used at least for a year and never reinstalled before but today windows defender just detect and block the file and after me tried to download program from github - Defender blocks archive

Same. In my case defender deleted WinDivert64.sys too, and I got error "Error opening filter: The system cannot find the file specified"
I have Windows 10 21H2, so this is purely about the new Defender update (or their cloud virus signutures update)
This is easy to fix however, by simply placing the Goodbyedpi folder in Defender exclusions

microsoft and defender seems to mislead signatures for HackTool:Win32/AutoKMS!MSR that caused windivert to be quarantined.

this is a false positive due to a mix-up of signatures in the antivirus and the Microsoft signature database most likely

basil00/Divert#210 (comment)

Not GoodbyeDPI issue, and even not WinDivert issue. WinDivert is sometimes used by malware. Like any thing in this world can be used for evil, or for good.

Add WinDivert.sys to the Defender's exception.

Same hear. The problem is with the Windows Defender. Just allow this threat in the settings

image

Please report report the false positive result to Microsoft.
https://www.microsoft.com/en-us/wdsi/filesubmission/

Please report report the false positive result to Microsoft. https://www.microsoft.com/en-us/wdsi/filesubmission/

Done.

False positives were reported. Thanks to all for the help.

а что если я наоборот не могу удалить WinDivert64.sys. вернее его я удалил, но антивирус все равно его находит, однако его больше нет. кто-то знает как быть в этом случае?

Может, драйвер установлен куда-то в другое место?
Посмотрите через Autoruns, например.

посмотрел и ничего. его нигде нет, но антивирус все равно указывает на него

Можно положить файл на это место и дать антивирусу доблестно его удалить

к сожалению и это не помогает. он не может его удалить. а когда пытаешься сам, то пишет, что он открыт в другой программе, а в какой другой без понятия

а что если я наоборот не могу удалить WinDivert64.sys. вернее его я удалил, но антивирус все равно его находит, однако его больше нет. кто-то знает как быть в этом случае?
Иак то сам драйвер виндайверт находится в папке программы гудбайдпи. И нигде особо более не замечен. Чтобы удалился он или удалить его нужно сначала остановить и убрать сервис.
image
image

@ValdikSS

  1. service_remove.cmd 2. sc stop windivert, sc delete windivert

кстати а можно вопрос в батнике к проге по удалению сервиса прописанно вот что
image

Т.е. там еще после виндайверт еще и версия стоит, оно до сих пор работает или там нужно именно
"sc stop windivert, sc delete windivert" ?

Зависит от того, как называется служба. Команда удаляет службу с указанным именем.

sc query выведет список всех служб

sc query | find /i "windivert" найдёт все службы, у которых в имени есть "windivert", выполните это в консоли и посмотрите на результат