Tekoälykäs virustorjunta on kohtuuton!

Hönö
Hönö Viestejä: 69 Active Engager

Olen kokenut WSL:n turhan raskaaksi keinoksi siihen, että saan bash:n, core-utils:n ja muutamia käyttööni, joten asennan ne Cygwin:n tai Scoopin avulla. Olen käyttänyt niitä vuosikausia ilman ongelmia.

Nyt kun F-Secure käyttää tekoälyä, väärät hälytykset ovat usein toistuva riesa. Jos itse kirjoittamani komentotiedosto kaatuu virheeseen jonkin pikku kirjoitusvirheen takia, F-Secure ilmoittaa havainneensa "epäilytävää toimintaa" ja panee minttyn karanteeniin. Jos en heti hoksaa siirtää minttyä ohitettavien listaan, vaan yritän uudelleen avata mintty-ikkunan, F-Secure poistaa käytöstä minttyn ja bashin ja pakottaa käynnistämään koneen uudelleen siivousta varten. Tämä tapahtuu sekä Cygwin-asennusten että Scoop-asennusten kanssa.

Koneen käynnistyksen jälkeen joudun sitten palauttamaan ohjelmat. Cygwin-tapauksessa on helpointa asentaa koko Cygwin uudelleen, Scoop-tapauksessa poistan git:n asennuksen ja asennan sen takaisin (mintty ja bash tulevat sen mukana). Joidenkin ohjelmien kanssa uudelleen asentaminenkaan ei onnistu, vaan joudun odottamaan muutaman viikon että F-Secure purkaa väärän luokituksen. Tämä on yq:n kanssa tapahtunut jo useasti, ja joka kerran joudun kokeilemaan päivittäin joko yq-asennus onnistuu vai ei.

Komentotiedostojen kaatuilu ei ole "epäilyttävää toimintaa", vaan ihan tavallista rutiinia silloin kun niitä kehitetään. F-Secure heikentää tietoturvaa pakottamalla minut pitämään ohjelmia jatkuvasti ohituslistalla.

Vastausvaihtoehdot

  • JOnes
    JOnes Viestejä: 1,381 Forum Legend
    editoi May 27

    "Kuulostaa nimenomaan väärän positiivisen tunnistuksen ja käyttäytymisanalyysin yhteisvaikutukselta, ei siltä että mintty/bash/yq olisi itsessään ongelma.

    Olet tässä mielestäni aivan oikeilla jäljillä: komentotiedoston syntaksivirhe, nollasta poikkeava exit code tai skriptin kaatuminen ei ole itsessään epäilyttävää toimintaa. Kehitystyössä se on normaalia. Jos F-Securen käyttäytymisanalyysi tulkitsee tämän toistuvasti uhkaksi ja karanteenoi mintty.exe:n, bash.exe:n tai yq.exe:n, kyse on käytännössä väärästä positiivisesta — ja huonosta kehittäjätyökalujen yhteensopivuudesta.

    F-Securella on virallinen “Submit a sample” -kanava tiedostoille, jotka on virheellisesti luokiteltu haitallisiksi tai epäilyttäviksi. F-Securen oma false positive -ohjeistus kuvaa väärän positiivisen tilanteeksi, jossa puhdas tiedosto havaitaan haitalliseksi, koska sen koodi tai käyttäytyminen muistuttaa haittaohjelmaa.

    Käytännössä tekisin tämän kolmella tasolla:

    1. Lähetä ainakin nämä analyysiin, aina silloin kun ne joutuvat karanteeniin:F-Securen tukikanavan kautta voi nimenomaan lähettää tiedoston, joka on “incorrectly rated or detected”.
      • mintty.exe
      • bash.exe
      • yq.exe
      • mahdollisesti myös se oma skripti, jonka ajaminen laukaisee hälytyksen
    2. Tämä on se tietoturvan kannalta huono kompromissi, johon F-Secure sinut nyt käytännössä pakottaa. Jos ohitat koko C:\cygwin64\bin-, Scoop- tai shims-hakemiston, myös aidosti haitallinen tai troijalisoitu binääri samassa hakemistossa voi jäädä vähemmälle valvonnalle.Parempi kompromissi on ohittaa täsmällisesti vain tunnetut ajettavat tiedostot, esimerkiksi:F-Securen ohjeissa turvallisen sovelluksen eston purku tehdään lisäämällä tiedostoja tai kansioita poikkeuksiin F-Secure-sovelluksen Device Protection (laitesuojaus)-kohdan kautta.
      • C:\cygwin64\bin\mintty.exe
      • C:\cygwin64\bin\bash.exe
      • ...\scoop\apps\git\current\usr\bin\mintty.exe
      • ...\scoop\apps\git\current\bin\bash.exe
      • ...\scoop\apps\yq\current\yq.exe
    3. Tärkein havainto ei ole vain “mintty meni karanteeniin”, vaan tämä:F-Secure reagoi tavalliseen komentotiedostojen kehitysvirheeseen eskaloimalla tilanteen: ensin mintty karanteeniin, sitten bash/mintty pois käytöstä, lopulta pakollinen uudelleenkäynnistys ja työkalujen uudelleenasennus. Tämä johtaa siihen, että käyttäjän on pakko pitää kehitystyökaluja pysyvästi ohituslistalla, mikä heikentää suojausta."

    https://www.f-secure.com/en/support/submit-a-sample

    https://www.f-secure.com/v-descs/guides/classification-guide.shtml