home *** CD-ROM | disk | FTP | other *** search
/ NetNews Usenet Archive 1992 #16 / NN_1992_16.iso / spool / comp / virus / 3506 < prev    next >
Encoding:
Internet Message Format  |  1992-07-30  |  1.6 KB

  1. Path: sparky!uunet!cs.utexas.edu!sdd.hp.com!mips!darwin.sura.net!jvnc.net!netnews.upenn.edu!netnews.cc.lehigh.edu!news
  2. From: Jim.Baltaxe@vuw.ac.nz (Jim Baltaxe)
  3. Newsgroups: comp.virus
  4. Subject: Frodo False Alarm (PC)
  5. Message-ID: <0007.9207302004.AA22651@barnabas.cert.org>
  6. Date: 29 Jul 92 00:00:11 GMT
  7. Sender: virus-l@lehigh.edu
  8. Lines: 26
  9. Approved: news@netnews.cc.lehigh.edu
  10.  
  11. I just came across an interesting false positive reported by Virusafe
  12. v. 4.5, from XTree software running on a Toshiba laptop (386SX) under
  13. DOS 5.0 and an access control manager called Ironclad v. 2.0 from
  14. Silver Oak Systems.
  15.  
  16. Virusafe reported the Frodo (4096) virus in memory but no infected
  17. files. F-Prot 204a did not report anything either in memory or on
  18. disk.  Attempting to reboot from a known clean system disk failed
  19. because the ACM was active.
  20.  
  21. Eventually we got an emergency boot disk for Ironclad which disabled
  22. the ACM. Then when we rebooted and rescanned with both Virusafe and
  23. F-Prot the system reported clean. EXE & COM files reported the same
  24. lengths with & without the "infected" system running.
  25.  
  26. Unfortunately I am not very familiar with Ironclad so I cannot say
  27. exactly what it did (presumably packed/encrypted the disk?). Ironclad
  28. appears to be based on a hidden device driver which is unlikely to
  29. have been effected by the virus.
  30.  
  31. Anybody come across this as well?
  32. - -- 
  33. Jim Baltaxe - jim.baltaxe@vuw.ac.nz
  34. Computing Services Centre - Victoria University of Wellington - New Zealand
  35. - -=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-
  36. Time is such a valuable commodity because they're not making it any more.
  37.