Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[Virus]Forticlient meldt BOOT/Sepultura.2151, Norman: Clean

Pagina: 1
Acties:

  • TheoQ
  • Registratie: Maart 2003
  • Niet online
Een pc die 2 weken oud is en geleverd met XP NL SP2 is hier geconfigureerd om via Forticlient (VPN, Virus, en oa webfilter) verbinding te maken met de zaak. (Forticlient hebben we pas een paar maanden in gebruik)
Na installatie een volledige scan succesvol uitgevoerd.

Na een paar dagen start ik deze PC op en krijg van Forticlient AV geupdate is en de melding dat hij op/in Hard_Drive_0_MBR het virus 'BOOT/Sepultura.2151' gevonden heeft.
De status blijft op processing staan, zonder dat er iets veranderd.
De directe link naar hun eigen database/website levert de melding '0 records match your Query'

Google wilde deze keer mijn vriend niet zijn, wat meldingen dat 'Sepultura' in 1996 ontdekt is, dat de mutaties onschuldig zijn, maar hoe te verwijderen ben ik niet tegen gekomen.

Omdat ik nergens mutatie 2151 in google tegen kom en de pc 2 weken oud is en geen exotische software oid gebruikt is, begon ik te twijfelen of deze melding wel klopte. daarom de ForticlientAV uitgeschakeld, en Norman AV geinstalleerd.
Na alle updates gedownload te hebben en een reboot, een volledige scan en clean bevonden.

Conclusie: Of fortinet heeft een nieuwe mutatie gevonden en zijn ze vergeten om hun eigen database/website te updaten en bij Norman is deze nog niet bekend. -> Status: processing: waarom verwijderd hij hem dan niet?
Of het is een valse melding van forticlient en heeft norman het correct.

Het is avond, meer zoeken op het internet, eigen pc thuis met forticlient geupdate en volledige scan: Clean. Als het een valse melding was, had ik deze dan thuis ook moeten krijgen?

Vanochtend van beide scanners de virus definities geupdate maar de meldingen bleven gelijk.

Ook met collega's IT-ers besproken, incl de leverancier van de fortigate en forticlient, maar niets wijzer geworden. Wel een email naar fortinet om meer te weten te komen over dit 'virus' (?) en hoe te handelen, helaas kan hier wat tijd overheen gaan voor ik antwoord krijg. (fijn om daar op dit moment achter te komen)

Waar ik geen duidelijk antwoord op heb gevonden is of ik de MBR kan herstellen zonder dat ik dan de hele pc opnieuw moet installeren.

Herinstallatie van de pc is niet haalbaar, morgen moet hij weg, en in geval van een valse melding zal dit niets oplossen.

en nu de vragen:
Hebben jullie wel eens een valse melding van je AV software gekregen en wat heb je gedaan om het op te lossen?
Kan ik de MBR herstellen zonder dat dit een volledige instal tot gevolg heeft? (ik krijg verschillende antwoorden hierop)

  • ShellGhost
  • Registratie: Augustus 2001
  • Laatst online: 16-12-2021
De MBR kan je gewoon herstellen zonder herinstall.

  • YopY
  • Registratie: September 2003
  • Laatst online: 06-11 13:47
ShellGhost schreef op woensdag 05 oktober 2005 @ 12:22:
De MBR kan je gewoon herstellen zonder herinstall.
[aanvulling] Door op te starten met de Windows XP CD en in het menu te kiezen om de Windows-installatie te herstellen. Daar typ je simpelweg "fixmbr" in, en je Master Boot Record is hersteld.

  • TheoQ
  • Registratie: Maart 2003
  • Niet online
Update:
Norman is nu de MBR aan het onderzoeken of er een voor hun onbekend virus in zit.
Fortigate is aan het onderzoeken of het een 'false positive' of de melding wel klopt, waarom deze niet hersteld enz.

Via Microsoft: Recovery Console 1 en kb898594 alvast de Recovery console geinstalleerd om eventueel via de Recovery Console FixMBR te gebruiken.

fdisk /mbr kan niet omdat het een NTFS partitie is (kan de link even niet vinden).

Update 2, dag later: Fortinet heeft 3 meldingen uit nederland ontvangen en onderzoek nog, zeer waarschijnlijk een 'False positive' (combinatie van HP en XP Pro NL Sp1 + update naar SP2 ).

Na een image gemaakt te hebben, heb ik toch de FixMBR uitgevoerd en die gaf de melding:
'Het lijkt erop dat deze computer een niet-standaard of ongeldige MBR heeft.'
MBR geupdate en ik krijg geen melding meer van Forticlient. PROBLEM SOLVED!

Tnx voor het vertrouwen geven in MBR update'n, was mijn eerste keer.

[ Voor 28% gewijzigd door TheoQ op 06-10-2005 12:21 . Reden: Update ]