Toon posts:

[NVC] W32.Gaobot.AAY False positive *

Pagina: 1
Acties:

Verwijderd

Topicstarter
Norman heeft gisteren definitiebestanden uitgebracht die office-applicaties herkende als het virus W32.Gaobot.AAY, met alle gevolgen van dien. Hieronder het hele verhaal.

Gisteren werd mijn Norman Virusscanner geupdate en vlak daarna leek ik opeens besmet te zijn met het virus W32.Gaobot.AAY.
De programmabestanden van allerlei ms-office applicaties (outlook.exe, winword.exe, osa.exe, etc) waren geïnfecteerd, meldde Norman.

Het vreemde was dat er geen andere symptomen te bekennen waren zoals beschreven op http://www.symantec.com/a.../data/w32.gaobot.aay.html.

Na een volledige systeemscan te hebben gedaan in veilige modus waren de office-programmabestanden die zogenaamd besmet waren door Norman gewist.

Na rebooten wilde ik office (2003) opnieuw gaan installeren maar dit ging niet omdat de installatie cd zelf ook besmet zou zijn (!).
Dit is natuurlijk niet mogelijk en er begon een belletje bij me te rinkelen.

De update-server van norman was opeens ook niet meer bereikbaar, waarschijnlijk hadden zij ook door dat er iets fout was.
10 minuten later was er een nieuwe Norman update beschikbaar waarna ik office zonder problemen kon herinstalleren. Het virus was van de cd 'verdwenen'.

Uiteindelijk is het goed afgelopen maar ik stond op het punt mijn image terug te gaan zetten.
Het heeft me wel een paar uur van mijn tijd gekost, bedankt Norman. |:(

Ze maken hier geen melding van op hun website, ik vraag me af of andere mensen dit ook hebben gemerkt.

Verwijderd

Jep, hier exact hetzelfde verhaal. Raar!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Mjhah, zoiets komt wel vakerr voor. Het is heel vervelend, maar je doet er niets aan, waar gewerkt word worden fouten gemaakt.

Symantec had zoiets laatst ook, daar werden eMule/eDonkey etc aangezien voor een virus. En McAfee zag laatst twee legitieme applicaties aan voor een trojan.

Enige wat je kan doen is of teruggaan naar de virusdefinities van voor de corrupte versie, of wachten op de update. Gelukkig komt die over het algemeen vrij snel ter beschikking...

Virussen? Scan ze hier!


Verwijderd

Topicstarter
Het vervelende is dat je een uur verder bent voordat je doorhebt dat het aan de definities ligt, en de schade dan al is gemaakt.
Je mag toch verwachten dat ze definitiebestanden op verschillende sytemen testen voordat ze 'public' gaan?

Verwijderd

Update 0416b: No new items
Removal of a false alarm on W32/Gaobot_based.H
Verwijderd schreef op 17 april 2004 @ 11:51:
Het vervelende is dat je een uur verder bent voordat je doorhebt dat het aan de definities ligt, en de schade dan al is gemaakt.
Je mag toch verwachten dat ze definitiebestanden op verschillende sytemen testen voordat ze 'public' gaan?
Normaal gesproken worden er ettelijke GB's aan data gescand voordat nieuwe bases de deur uitgedaan worden, neem iig niet aan dat dat bij Norman anders is.

De meeste vendors zetten niets over hun FPs op de site.
En ja, dat komt regelmatig voor..


Titeledit.