Tekoälykäs virustorjunta on kohtuuton!
Olen kokenut WSL:n turhan raskaaksi keinoksi siihen, että saan bash:n, core-utils:n ja muutamia käyttööni, joten asennan ne Cygwin:n tai Scoopin avulla. Olen käyttänyt niitä vuosikausia ilman ongelmia.
Nyt kun F-Secure käyttää tekoälyä, väärät hälytykset ovat usein toistuva riesa. Jos itse kirjoittamani komentotiedosto kaatuu virheeseen jonkin pikku kirjoitusvirheen takia, F-Secure ilmoittaa havainneensa "epäilytävää toimintaa" ja panee minttyn karanteeniin. Jos en heti hoksaa siirtää minttyä ohitettavien listaan, vaan yritän uudelleen avata mintty-ikkunan, F-Secure poistaa käytöstä minttyn ja bashin ja pakottaa käynnistämään koneen uudelleen siivousta varten. Tämä tapahtuu sekä Cygwin-asennusten että Scoop-asennusten kanssa.
Koneen käynnistyksen jälkeen joudun sitten palauttamaan ohjelmat. Cygwin-tapauksessa on helpointa asentaa koko Cygwin uudelleen, Scoop-tapauksessa poistan git:n asennuksen ja asennan sen takaisin (mintty ja bash tulevat sen mukana). Joidenkin ohjelmien kanssa uudelleen asentaminenkaan ei onnistu, vaan joudun odottamaan muutaman viikon että F-Secure purkaa väärän luokituksen. Tämä on yq:n kanssa tapahtunut jo useasti, ja joka kerran joudun kokeilemaan päivittäin joko yq-asennus onnistuu vai ei.
Komentotiedostojen kaatuilu ei ole "epäilyttävää toimintaa", vaan ihan tavallista rutiinia silloin kun niitä kehitetään. F-Secure heikentää tietoturvaa pakottamalla minut pitämään ohjelmia jatkuvasti ohituslistalla.
Vastausvaihtoehdot
-
"Kuulostaa nimenomaan väärän positiivisen tunnistuksen ja käyttäytymisanalyysin yhteisvaikutukselta, ei siltä että mintty/bash/yq olisi itsessään ongelma.
Olet tässä mielestäni aivan oikeilla jäljillä: komentotiedoston syntaksivirhe, nollasta poikkeava exit code tai skriptin kaatuminen ei ole itsessään epäilyttävää toimintaa. Kehitystyössä se on normaalia. Jos F-Securen käyttäytymisanalyysi tulkitsee tämän toistuvasti uhkaksi ja karanteenoi
mintty.exe:n,bash.exe:n taiyq.exe:n, kyse on käytännössä väärästä positiivisesta — ja huonosta kehittäjätyökalujen yhteensopivuudesta.F-Securella on virallinen “Submit a sample” -kanava tiedostoille, jotka on virheellisesti luokiteltu haitallisiksi tai epäilyttäviksi. F-Securen oma false positive -ohjeistus kuvaa väärän positiivisen tilanteeksi, jossa puhdas tiedosto havaitaan haitalliseksi, koska sen koodi tai käyttäytyminen muistuttaa haittaohjelmaa.
Käytännössä tekisin tämän kolmella tasolla:
- Lähetä ainakin nämä analyysiin, aina silloin kun ne joutuvat karanteeniin:F-Securen tukikanavan kautta voi nimenomaan lähettää tiedoston, joka on “incorrectly rated or detected”.
mintty.exebash.exeyq.exe- mahdollisesti myös se oma skripti, jonka ajaminen laukaisee hälytyksen
- Tämä on se tietoturvan kannalta huono kompromissi, johon F-Secure sinut nyt käytännössä pakottaa. Jos ohitat koko
C:\cygwin64\bin-, Scoop- taishims-hakemiston, myös aidosti haitallinen tai troijalisoitu binääri samassa hakemistossa voi jäädä vähemmälle valvonnalle.Parempi kompromissi on ohittaa täsmällisesti vain tunnetut ajettavat tiedostot, esimerkiksi:F-Securen ohjeissa turvallisen sovelluksen eston purku tehdään lisäämällä tiedostoja tai kansioita poikkeuksiin F-Secure-sovelluksen Device Protection (laitesuojaus)-kohdan kautta.C:\cygwin64\bin\mintty.exeC:\cygwin64\bin\bash.exe...\scoop\apps\git\current\usr\bin\mintty.exe...\scoop\apps\git\current\bin\bash.exe...\scoop\apps\yq\current\yq.exe
- Tärkein havainto ei ole vain “mintty meni karanteeniin”, vaan tämä:F-Secure reagoi tavalliseen komentotiedostojen kehitysvirheeseen eskaloimalla tilanteen: ensin mintty karanteeniin, sitten bash/mintty pois käytöstä, lopulta pakollinen uudelleenkäynnistys ja työkalujen uudelleenasennus. Tämä johtaa siihen, että käyttäjän on pakko pitää kehitystyökaluja pysyvästi ohituslistalla, mikä heikentää suojausta."
- Lähetä ainakin nämä analyysiin, aina silloin kun ne joutuvat karanteeniin:F-Securen tukikanavan kautta voi nimenomaan lähettää tiedoston, joka on “incorrectly rated or detected”.