[SECURITY-L] CAIS-Alerta: Falso positivo no antivrus McAfee - Abril 2010

CSIRT - UNICAMP security em unicamp.br
Sex Abr 23 10:02:20 -03 2010


----- Forwarded message from Centro de Atendimento a Incidentes de Seguranca <cais em cais.rnp.br> -----

From: Centro de Atendimento a Incidentes de Seguranca <cais em cais.rnp.br>
Subject:  CAIS-Alerta: Falso positivo no antivírus McAfee - Abril 2010
To: pop-seg em cais.rnp.br, rnp-alerta em cais.rnp.br, rnp-seg em cais.rnp.br
Date: Thu, 22 Apr 2010 17:30:07 -0300 (BRT)

-----BEGIN PGP SIGNED MESSAGE-----

Prezados,

A McAfee publicou um alerta relativo à uma detecção falso positiva em
sistemas Windows XP SP3.

Segundo o site [1] antivírus atualizados em 21 de abril de 2010 com o DAT 
5958 detectarão erroneamente o arquivo w32/wecorl.a como sendo um arquivo 
malicioso. A exclusão ou retenção deste arquivo em quarentena pode causar 
tela azul seguido de mensagem para reiniciar o sistema operacional Windows 
XP SP3, impossibilitando o uso deste sistema operacional.

A McAfee recomenda a atualização para o DAT 5959 tanto para versões 
enterprise [2] quanto para versões domésticas [3], para solução deste 
problema, mas caso tenha reiniciado o computador sem realizar esta 
atualização deverá seguir o seguinte procedimento:


. De um computador com acesso à Internet faça o download do Recovery 
  SuperDAT em [4] e salve este arquivo em alguma media portátil (pendrive 
  por exemplo);

. Execute o arquivo baixado nas máquinas afetadas. Caso não seja possível 
  executar o arquivo na máquina afetada, deverá seguir os procedimentos 
  descritos no site [5] para iniciar o Windows em modo de segurança;

. Reinicie o computador normalmente;

. Execute o update do produto para o DAT 5959;


O CAIS recomenda que os administradores mantenham seus sistemas e 
aplicativos sempre atualizados, de acordo com as últimas versões e 
correções oferecidas pelos fabricantes.

Os Alertas do CAIS também são oferecidos no formato RSS/RDF:
http://www.rnp.br/cais/alertas/rss.xml


[1] https://kc.mcafee.com/corporate/index?page=content&id=KB68780
[2] http://www.mcafee.com/apps/downloads/security_updates/dat.asp?region=us&segment=enterprise
[3] http://download.nai.com/products/mcafee-avert/tools/SDAT5958_EM.exe
[4] http://download.nai.com/products/mcafee-avert/tools/SDAT5958_EM.exe
[5] http://www.microsoft.com/resources/documentation/windows/xp/all/proddocs/en-us/boot_failsafe.mspx?mfr=true


Atenciosamente,


################################################################
#   CENTRO DE ATENDIMENTO A INCIDENTES DE SEGURANCA (CAIS)     #
#       Rede Nacional de Ensino e Pesquisa (RNP)               #
#                                                              #
# cais em cais.rnp.br       http://www.cais.rnp.br                #
# Tel. 019-37873300      Fax. 019-37873301                     #
# Chave PGP disponivel   http://www.rnp.br/cais/cais-pgp.key   #
################################################################
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.6 (GNU/Linux)
Comment: Made with pgp4pine 1.76

iQCVAwUBS9Cx1ekli63F4U8VAQG2EAP/TRKKqkVsFvvyheDYn5w9RRtEfZlCCC15
+YH7cZn0N/li438jF8M2cCEYVY47ynk3AggbgJ31DpFyMT/egBpIFjAcqPeyUiR4
B2EjD33jQQgLscSJop7dt4IzfNLECHzmBNe27IUyYEMe05d/lUenoVrGpnKTiUEg
/HdPpNHRZDE=
=f3V5
-----END PGP SIGNATURE-----


----- End forwarded message -----



Mais detalhes sobre a lista de discussão SECURITY-L