{"id":272508,"date":"2022-09-04T15:51:10","date_gmt":"2022-09-04T13:51:10","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=272508"},"modified":"2024-01-24T11:40:22","modified_gmt":"2024-01-24T10:40:22","slug":"windows-defender-meldet-flschlich-behaviourwin32-hive-zy-4-9-2022","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/09\/04\/windows-defender-meldet-flschlich-behaviourwin32-hive-zy-4-9-2022\/","title":{"rendered":"Windows Defender meldet (f&auml;lschlich) Behaviour:Win32\/Hive.ZY (4.9.2022)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2022\/09\/04\/windows-defender-meldet-flschlich-behaviourwin32-hive-zy-4-9-2022\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Kurzer Hinweis f\u00fcr Windows-Nutzer, die am Sonntag (4.9.2022, ca. 12:00 Uhr deutscher Zeit) vom Microsoft Defender mit einem Virenfund auf ihrem System aufgeschreckt werden. Seit wenigen Stunden meldet der Microsoft Virenscanner einen Behaviour:Win32\/Hive.ZY als Fund. Das ist aber wohl ein falscher Alarm &#8211; k\u00f6nnte auf den Microsoft Edge zur\u00fcckzuf\u00fchren sein &#8211; und trendet momentan in Foren. <strong>Erg\u00e4nzung:<\/strong> Das Problem ist per Update gefixt worden.<\/p>\n<p><!--more--><\/p>\n<h2>Lesermeldungen zu Behaviour:Win32\/Hive.ZY<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/e5b8906c94814bca98511019e6410cff\" alt=\"\" width=\"1\" height=\"1\" \/>Bei mir hat sich einmal Martin per E-Mail gemeldet und \u00fcber den Fund des Microsoft Defender auf seinem Windows 10-System berichtet. Martin schrieb dazu:<\/p>\n<blockquote><p><strong>Windows Defender false-positive \/ Behaviour:Win32\/Hive.ZY<\/strong><\/p>\n<p>Hallo G\u00fcnter,<\/p>\n<p>ich habe grad einen ordentlichen Schreck bekommen, als der Windows Defender auf meinem Windows 10 Laptop urpl\u00f6tzlich folgenden Fehler schmei\u00dft:<\/p>\n<p><b>Behaviour:Win32\/Hive.ZY<\/b><\/p>\n<p>Es wird kein Programm angegeben, nur eine PID &#8211; und der Prozess wird dummerweise sofort beendet, so dass ich \"blind\" war und nicht sehen konnte, was da der Verursacher war. Dabei hatte ich keinerlei neue Software in den letzten Tagen installiert und auch keine verd\u00e4chtigen Mails etc. ge\u00f6ffnet.<\/p>\n<p>Die Meldung erschien fortan periodisch, aber nicht zu festen Zeiten. Ich habe mehrmals mit Windows Defender gescannt, der aber nichts fand &#8211; und dann kam die Meldung pl\u00f6tzlich wieder. Ganz merkw\u00fcrdig.<\/p>\n<p>[&#8230;] Ich habe aktuell folgende Definitionen 1.373.1508.0 und kann die Meldung reproduzieren, jedes mal wenn ich Chrome starte.<\/p>\n<p>Wollte dir das nur mal schnell zurufen, falls du was dar\u00fcber in deinem Blog schreiben magst oder ggf. bereits selbst einen Schreck ob einer m\u00f6glichen Infektion bekommen hast ;-)<\/p><\/blockquote>\n<p>Nachfolgender Screenshot zeigt die betreffenden Eintr\u00e4ge im Schutzverlauf &#8211; jemand hat das <a href=\"https:\/\/www.drwindows.de\/xf\/threads\/meldung-im-schutzverlauf-behavior-win32-hive-zy-auf-2-pcs.182207\/#post-1979093\" target=\"_blank\" rel=\"noopener\">hier<\/a> bei Dr. Windows im Forum gepostet.<br \/>\n<a href=\"https:\/\/www.drwindows.de\/xf\/threads\/meldung-im-schutzverlauf-behavior-win32-hive-zy-auf-2-pcs.182207\/#post-1979093\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone\" title=\"Defender: Behaviour:Win32\/Hive.ZY\" src=\"https:\/\/i.imgur.com\/UqaNcZz.png\" alt=\"Defender: Behaviour:Win32\/Hive.ZY\" width=\"591\" height=\"829\" \/><\/a><br \/>\n<em>Defender Fehlalarm<\/em><\/p>\n<p>Und Blog-Leser Christoph Gierl berichtet in <a href=\"https:\/\/borncity.com\/blog\/2022\/09\/03\/microsoft-edge-105-0-1343-27-und-104-0-1293-81-fixen-cve-2022-3075\/#comment-131612\">diesem Kommentar<\/a> von einem \u00e4hnlichen Szenario, dort aber auf den Microsoft Edge bezogen.<\/p>\n<blockquote><p>Hallo,<br \/>\nscheinbar l\u00e4uft der Defender mal wieder Amok.<br \/>\nEr hat jetzt schon dreimal \"Behavior:Win32\/Hive.ZY\" auf meinem PC gefunden; als ich Edge \u00f6ffnen wollte wohlgemerkt. Ist gerade ein \"trending topic\" in diversen Foren. Ist ein bisschen Off-topic, aber es ist ja auch der Edge betroffen.<\/p>\n<p>Gr\u00fc\u00dfe,<\/p>\n<p>Chris<\/p><\/blockquote>\n<p>Danke an die beiden Leser f\u00fcr den Hinweis &#8211; am Grill hat es keinen Virenalarm gegeben &#8211; aber ich habe mal kurz unterbrochen, um die Zeilen im Blog einzustellen.<\/p>\n<p>Auch in anderen Foren wird das thematisiert. Bei Microsoft Answers gibt es <a href=\"https:\/\/answers.microsoft.com\/en-us\/protect\/forum\/all\/win32hivezy-removal-notification-every-time-i-run\/db598180-4b74-4f19-8c1f-117d688caf91\" target=\"_blank\" rel=\"noopener\">diesen Thread<\/a>, wo auch Apps mit dem Electron-Framework, wie WhatsApp, Discord, Spotify etc., genannt werden, bei denen der Defender einen falschen Alarm ausl\u00f6st. Dort schreibt ein Moderator, dass der falsche Alarm offenbar durch das Security Intelligence Update f\u00fcr Microsoft Defender Antivirus &#8211; KB2267602 (Version 1.373.1508.0) verursacht wird.\u00a0Bei ComputerBase finden sich ebenfalls Eintr\u00e4ge <a href=\"https:\/\/www.computerbase.de\/forum\/threads\/behavior-win32-hive-zy.2101546\/\" target=\"_blank\" rel=\"noopener\">wie hier<\/a>. Inzwischen trended das Thema weltweit in Foren. Und die Zahl der Programme, die bem\u00e4ngelt werden, steigt st\u00e4ndig &#8211; ich habe sogar Meldungen lesen, dass die Windows Einstellungsseite beim Aufruf den Alarm ausl\u00f6st.<\/p>\n<h2>Ein falscher Alarm<\/h2>\n<p>Blog-Leser Martin wies in seiner Mail bereits auf <a href=\"https:\/\/web.archive.org\/web\/20221126094238\/https:\/\/www.reddit.com\/r\/antivirus\/comments\/x5ij97\/all_electronbased_apps_and_chrome_detected_as\/\" target=\"_blank\" rel=\"noopener\">diesen Thread<\/a> bei reddit.com hin, wo dieser Sachverhalt ebenfalls diskutiert wird.<\/p>\n<blockquote><p>All Electron-based apps and Chrome detected as `Behavior:Win32\/Hive.ZY` on open as of today.<\/p>\n<p>Google yields no results.<\/p>\n<p>What is going on?!<\/p><\/blockquote>\n<p>Dort werden bereits weitere Informationen geliefert. Es ist nicht nur jeder Chromium-basierende Browser (wie Google Chrome und Microsoft Edge) betroffen, sondern auch alle Apps und Anwendungen, die afu dem Electron-Framework aufsetzen. Ein weiterer reddit.com-Thread findet sich <a href=\"https:\/\/web.archive.org\/web\/20230516084214\/https:\/\/www.reddit.com\/r\/computerviruses\/comments\/x5idjw\/help_behaviorwin32hivezy\/\" target=\"_blank\" rel=\"noopener\">hier<\/a>. Es scheint also ein false-positive vom Windows Defender zu sein.<\/p>\n<blockquote><p><strong>Hinweis:<\/strong> Laut <a href=\"https:\/\/web.archive.org\/web\/20220926124050\/https:\/\/www.microsoft.com\/en-us\/wdsi\/definitions\/antimalware-definition-release-notes?requestVersion=1.373.1508.0\" target=\"_blank\" rel=\"noopener\">log-Datei<\/a> wurde <a class=\"c-hyperlink\" href=\"https:\/\/www.microsoft.com\/en-us\/wdsi\/threats\/malware-encyclopedia-description?Name=Behavior:Win32\/Hive.ZY&amp;ThreatID=2147830806\" target=\"_blank\" rel=\"noopener\">Behavior:Win32\/Hive.ZY<\/a> von Microsoft zur Defender-Version\u00a01.373.1508.0 hinzugef\u00fcgt.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Lawrence Abrams von Bleeping Computer hat das Ganze inzwischen <a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/microsoft-defender-falsely-detects-win32-hivezy-in-google-chrome-electron-apps\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> zusammen gefasst, nachdem ich ihn auf das Thema hingewiesen hatte.<\/p><\/blockquote>\n<h2>Warten auf eine Korrektur<\/h2>\n<p>Im Internet gibt es inzwischen eine breite Spur an Meldungen zu unterschiedlichen Programmen, die diesen \"Fund\" triggern (selbst VScode war schon dabei). Komischerweise sind nicht alle Windows-Nutzer betroffen. Eine M\u00f6glichkeit zum Vermeiden der Alarme besteht darin, tempor\u00e4r eine Ausnahme f\u00fcr das aufgerufene Programm im Defender zu vereinbaren.<\/p>\n<p>Ansonsten bleibt nur, auf ein Update von Microsoft zu warten, welches den Fehlalarm behebt. Bisherige Signatur-Updates scheinen aber nicht bei allen Nutzern gewirkt zu haben &#8211; wobei man nach einem Update Windows vorsorglich neu starten sollte. Vielleicht pr\u00fcfen, ob die Signatur-Datei 1.373.1524.0 Abhilfe bringt.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Das Problem ist per Update gefixt worden, siehe\u00a0<a href=\"https:\/\/borncity.com\/blog\/2022\/09\/05\/microsoft-fixt-windows-defender-fehlalarm-behaviourwin32-hive-zy\/\" rel=\"bookmark noopener noreferrer\" data-wpel-link=\"internal\">Microsoft fixt Windows Defender Fehlalarm Behaviour:Win32\/Hive.ZY<\/a>.<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Kurzer Hinweis f\u00fcr Windows-Nutzer, die am Sonntag (4.9.2022, ca. 12:00 Uhr deutscher Zeit) vom Microsoft Defender mit einem Virenfund auf ihrem System aufgeschreckt werden. Seit wenigen Stunden meldet der Microsoft Virenscanner einen Behaviour:Win32\/Hive.ZY als Fund. Das ist aber wohl ein &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/09\/04\/windows-defender-meldet-flschlich-behaviourwin32-hive-zy-4-9-2022\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,161,301],"tags":[2699,4328,3288],"class_list":["post-272508","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virenschutz","category-windows","tag-defender","tag-sicherheit","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/272508","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=272508"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/272508\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=272508"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=272508"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=272508"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}