1 points par GN⁺ 2023-10-03 | 1 commentaires | Partager sur WhatsApp
  • Microsoft Defender, intégré par défaut à Windows 10/11, est signalé par de nombreux utilisateurs pour un problème de détection de la dernière version du navigateur Tor comme malware "Win32/Malgent!MTB"
  • Le navigateur Tor est un logiciel gratuit et open source qui permet un accès anonyme à Internet grâce au onion routing
  • Ce faux positif serait probablement lié à une nouvelle méthode de détection heuristique destinée à identifier des chevaux de Troie qui dissimulent leur activité via Tor, mais Defender marque ici Tor lui-même comme malveillant
  • La détection heuristique identifie des comportements suspects à l’aide de règles et d’algorithmes prédéfinis et, contrairement à la détection basée sur les signatures, elle peut entraîner des faux positifs
  • Tor recommande que, si l’installation provient du site officiel, l’alerte soit considérée comme un faux positif et traitée en ajoutant une exception et en restaurant l’élément depuis la quarantaine

Situation actuelle

  • Des utilisateurs Windows ont récemment signalé en masse que l’antivirus Microsoft Defender, intégré par défaut à Windows 10 et 11, détecte la dernière version du navigateur Tor comme le malware "Win32/Malgent!MTB"
  • Le navigateur Tor est un logiciel gratuit et open source qui utilise le onion routing pour naviguer anonymement sur Internet, et constitue un outil essentiel pour protéger la vie privée en ligne

Analyse de la cause du faux positif

  • Les experts estiment que cette erreur est due à la nouvelle méthode de détection heuristique de Microsoft Defender
    • Cette méthode a été conçue pour identifier des chevaux de Troie qui utilisent Tor pour dissimuler leur activité, mais Defender ne s’arrête pas au cheval de Troie et signale Tor lui-même comme malveillant
  • La détection heuristique est une méthode qui identifie des comportements suspects à l’aide de règles et d’algorithmes prédéfinis
    • Elle se distingue de la détection basée sur les signatures, qui s’appuie sur une base de données spécifique de malwares connus
    • Elle peut être efficace pour détecter de nouvelles menaces, mais peut aussi provoquer fréquemment des faux positifs

Mesures recommandées

  • Tor conseille de vérifier que le navigateur a bien été installé depuis le site officiel
    • S’il a été téléchargé depuis la source officielle, l’alerte de Defender doit être considérée comme un faux positif
  • Les développeurs recommandent d’ajouter Tor à la liste d’exclusion du logiciel de protection de Microsoft
    • Si Defender a affecté le fonctionnement de Tor, il est recommandé de restaurer "tor.exe" depuis la quarantaine
  • Au moment de la rédaction, Microsoft n’a publié aucune position officielle sur ce problème

1 commentaires

 
GN⁺ 2023-10-03
Avis sur Hacker News
  • J’ai travaillé autrefois dans une équipe antimalware, et il y avait deux points controversés liés à ce sujet
    Premièrement, définir ce qui doit être considéré comme un malware est bien plus difficile qu’on ne l’imagine. La frontière entre programme pénible et programme malveillant est floue, et les outils de sécurité peuvent eux aussi, au nom de la protection de la vie privée, adopter des comportements utilisés par des logiciels malveillants pour masquer leurs traces
    Deuxièmement, il y a les faux positifs. Nous faisions vraiment beaucoup d’efforts pour les éviter, par exemple en testant sur des binaires légitimes connus afin de vérifier qu’ils n’étaient pas détectés à tort, et nous redoutions davantage les faux positifs que les faux négatifs
    À mon avis, l’équipe antimalware de Microsoft a simplement passé une mauvaise journée aujourd’hui, elle n’a pas agi de manière malveillante

    • Je ne pense pas non plus qu’il y ait eu malveillance, et contrairement à ce que suggère le titre putaclic, rien n’est supprimé du système
      L’utilisateur peut empêcher la suppression, et l’équipe recommande aussi « d’ajouter Tor à la liste d’exclusion des logiciels de protection Microsoft et, si Defender a affecté le fonctionnement de Tor, de restaurer le tor.exe mis en quarantaine ». Cela me paraît tout à fait raisonnable
    • C’est particulièrement drôle de voir des outils antimalware détecter des intros 4k, voire des œuvres demoscene encore plus petites
      Les gens qui font ce genre de choses rabotent au byte près pour faire tenir musique et graphismes 3D dans un unique exécutable plus petit que plusieurs posts HN. S’il restait encore de la place pour y mettre un malware, ce serait absurde
      Si ces choses sont souvent détectées comme malwares, c’est généralement parce qu’elles utilisent de la compression à l’exécution et diverses astuces pour économiser de l’espace, des techniques rares dans les programmes légitimes mais courantes dans les malwares. Les scanners de malwares pourraient prendre en charge des choses comme crinkler ou kkrunchy, mais c’est probablement trop niche pour qu’ils s’en préoccupent
    • Les antimalwares pourraient-ils aussi engager une responsabilité juridique ? Par exemple, je me demande si l’on peut être poursuivi pour diffamation après avoir signalé un logiciel comme malware
    • On disait qu’il est difficile de définir un malware d’une manière qui satisfasse tout le monde, mais il existe aussi une définition simple : apporte-t-il de la valeur à l’utilisateur, ou va-t-il à l’encontre de ses intérêts ? Le premier n’est pas un malware, le second en est un
      Bien sûr, avec cette définition, Windows lui-même pourrait être considéré comme un malware
      C’est sans doute à cause d’autres réponses qui mentionnent ici la diffamation qu’on voit souvent des catégories comme « programme potentiellement indésirable »
    • Pas de malveillance ? Windows Defender signale les KMS Tools comme cheval de Troie malware
  • C’est déjà quelque chose qui « avait été signalé » au passé : https://forum.torproject.org/t/torbrowser-12-5-6-no-longer-f...
    « Avec la dernière base de signatures (1.397.1910.0), tor.exe n’est plus considéré comme un cheval de Troie par Windows Defender »

    • Le fait que la voiture ait finalement fini par rouler par-dessus le piéton ne veut pas dire que ce n’est pas une information
      D’après ce qui est rapporté, il y a bien eu une suppression massive de Tor Browser et le dommage est déjà fait. De nombreuses fonctionnalités de protection de la vie privée et de sécurité ont été désactivées, étaient inutilisables, certaines ne seront pas réinstallées, et de nouvelles vulnérabilités apparaissent au moment de la réinstallation
      Le simple fait que Microsoft puisse faire cela aussi facilement est en soi un sujet d’intérêt, à la fois pour les personnes qui ne veulent pas que ce genre de chose arrive et pour celles qui voudraient disposer d’une telle capacité
      En plus, Microsoft a en quelque sorte supprimé activement un navigateur web concurrent, alors qu’elle a déjà été rappelée à l’ordre par le passé pour des manœuvres discrètes autour de navigateurs concurrents
  • Je déteste vraiment Windows Defender. Chaque fois que nous distribuons une mise à jour de notre jeu vidéo, relativement petit, elle est souvent signalée puis supprimée sur les ordinateurs des joueurs
    Il faut alors envoyer le fichier à Microsoft pour faire lever le faux positif. Le plus drôle, c’est que les consignes disent d’envoyer le paquet complet contenant tous les fichiers nécessaires à l’exécution de l’application, mais en pratique, il suffisait de signaler le faux positif et d’envoyer seulement le .exe pour que quelqu’un le débloque le lendemain. Vraiment épuisant

    • Et ensuite, il faut aussi traiter avec tous les autres éditeurs d’antivirus. Vraiment épuisant
      À titre de référence, il existe aussi cette liste utile. Malheureusement, elle commence à dater : https://github.com/hankhank10/false-positive-malware-reporti...
    • Ou alors on peut acheter un certificat de signature de code EV à environ 800 dollars par an pour faire passer ses binaires de « malware jusqu’à preuve du contraire » à « inoffensif jusqu’à preuve du contraire ». C’est littéralement du racket de protection
    • C’est le coût de faire du business sur cette plateforme infernale
  • Ce qui est encore plus inquiétant, c’est que, malgré l’existence des systèmes EDR, l’industrie des antivirus n’a pas disparu comme le dodo.
    Les EDR émettent des alertes fondées sur l’analyse comportementale, au lieu d’envoyer un fichier en quarantaine simplement parce qu’ils ont vu par hasard un motif d’octets dans un binaire.

    • Il m’est arrivé, pendant le développement, que mon programme soit détecté à tort comme un virus. C’était vraiment une expérience étrange : quand j’appuyais sur « Exécuter » dans Visual Studio, la compilation semblait réussir, mais il n’y avait pas d’exécutable, donc rien ne se lançait. Quoi ?
      Il s’est avéré que le décodeur base64 que j’avais écrit moi-même ressemblait suffisamment à un décodeur base64 utilisé dans un certain cheval de Troie. Ce cheval de Troie semblait lui aussi avoir été compilé avec la même version de MSVC, et quand j’ai supprimé ou suffisamment réécrit la fonction decode_base64, la détection a disparu de façon stable.
      Depuis, je crois volontiers que les signatures antivirus sont assez arbitraires.
    • Le « simplement parce qu’ils ont vu un motif d’octets dans un binaire » est vraiment bizarre.
      J’ai créé une appli qui a été détectée par plusieurs antivirus, et beaucoup d’entre eux proposaient une fonction de soumission de faux positif ; au final, la détection a été supprimée. Il n’y a sûrement pas eu de revue manuelle, donc j’imagine qu’un acteur malveillant pourrait faire exactement la même chose.
      Ces mauvaises classifications sont extrêmement courantes et semblent toucher davantage certains développeurs. Par exemple, mon binaire Go a été détecté comme un certain cheval de Troie/ver, et cela semblait aussi arriver fréquemment à d’autres projets Go sur GitHub.
    • Je déteste vraiment ça.
      Les petits projets perso que je crée se font détecter par ces systèmes d’antivirus à apprentissage automatique, et en tant que développeur, il semble n’y avoir presque rien à faire.
      C’est à petite échelle, mais cela crée des problèmes et de la confusion dans la communauté des utilisateurs.
    • Ces systèmes sont encore plus inutiles que les scanners à hash/pattern matching. À une époque, j’avais CrowdStrike sur ma machine, et il n’aurait probablement rien dit même si j’avais exposé un accès root via une interface RPC.
    • Ce serait bien si les fabricants de matériel n’utilisaient pas des bidouilles crades pour contrôler leurs appareils, mais la réalité est différente.
      Le logiciel de contrôle des ventilateurs de l’un de mes ordinateurs portables nécessite encore un pilote noyau open source, et comme quelqu’un l’a un jour utilisé pour configurer un bootkit EFI, je dois désormais utiliser la machine avec la liste de blocage des pilotes vulnérables désactivée pour toujours.
  • Je ne dis pas que c’est le cas ici, mais entre les mains d’un régime autoritaire, des systèmes comme Microsoft Defender, Play Protect ou Gatekeeper pourraient servir à identifier et réduire au silence les critiques, les dissidents et les groupes persécutés.
    Des systèmes opaques imposés par les entreprises, utilisant le chiffrement et OCSP pour autoriser ou refuser à distance ce qu’un utilisateur exécute sur son propre appareil, ont de quoi attirer des dirigeants souhaitant réprimer leur population.

  • Il m’est arrivé quelque chose d’amusant à ce sujet il y a quelques mois. J’avais créé une petite interface graphique WPF pour un outil interne de l’entreprise ; tout ce qu’elle faisait, c’était lire des données dans un fichier XML et envoyer quelques octets sur un port série.
    J’ai compressé le build et je l’ai envoyé à l’équipe de production, puis Windows a refusé de l’ouvrir. Il insistait lourdement pour dire que c’était une sorte de cheval de Troie. Heureusement, il y avait une option pour ignorer Defender et continuer à travailler.
    Pour vérification, j’ai soumis le build à Microsoft, qui l’a déclaré parfaitement propre. Merci bien.
    Defender affiche des alertes pour tout ce qui n’est pas signé, et il en affiche aussi pour ce qui est signé. Apparemment, il faut payer quelques centaines de dollars de plus par mois pour un « vrai » certificat de signature. Le certificat pour lequel je paie déjà n’est donc pas assez sûr pour faire taire les alertes de Defender ?
    Ça ressemble carrément à une activité d’extorsion.

  • À noter que VirusTotal dispose aussi de certaines détections de sandbox. [1] Certaines entreprises paient pour récupérer les données de VirusTotal. Il est très possible que Microsoft ait dû surcharger ce résultat dans Defender.
    [1] - https://www.virustotal.com/gui/file/88c33af6f1963eb94683be1f...

  • Hier, j’ai aidé à « enquêter » sur la raison pour laquelle on ne pouvait plus se connecter à une VM WinSvr2012R2 distante avec une IPv4 publique.
    Comme prévu, elle avait été piratée, mais le plus drôle était ce que l’apprenti hacker avait installé : RDPGuard, pour protéger « sa » machine des autres apprentis hackers.
    Il y a quelques années, mIRC était un composant populaire des « rootkits » Windows, parce qu’il intégrait des fonctions de contrôle et de communication.
    Tor aussi est utilisé par des malwares pour communiquer en toute sécurité, donc il n’est pas étonnant qu’il puisse déclencher un antivirus. Pour plus de détails, voir [0].
    https://news.ycombinator.com/item?id=37740584

  • J’utilise Windows 11 sur tous les ordinateurs ici, et je lance Tor Browser sur mon desktop comme sur mon portable, mais je n’ai pas observé ce phénomène.
    En fait, j’ai encore lancé Tor Browser ce matin. Au pire, je pense que c’était un problème temporaire qui a été résolu.

  • Le problème avec MDE EP2, c’est qu’il semble déployer des définitions basées sur des signatures vers toutes les flottes de tous les clients sans tests suffisants.
    Cela a déjà conduit à une situation où tous les raccourcis d’applications ont été supprimés, faisant croire aux utilisateurs finaux que toutes les applications avaient été désinstallées.
    Si une machine contient un malware, elle est déjà compromise ; il faut donc la réimager, plutôt que de procéder à une soi-disant « remédiation » sélective et arbitraire. À la base, il ne devrait pas y avoir de malware sur la machine, car l’exécution de logiciels arbitraires issus de sources non fiables devrait être empêchée.
    L’antimalware basé sur les signatures est une dernière ligne de défense, une sécurité réactive qui intervient après la compromission et qui, dans beaucoup de cas, n’empêche pas la compromission de la machine.
    Un autre problème est que les malwares sont parfois trop récents ou pas assez largement observés, si bien que seuls certains d’entre eux disposent de signatures.
    Le dernier problème est la classification erronée comme « malware » de choses qui ne causent pas de dommages, mais que certains groupes n’apprécient pas. Le contrôle à distance, la récupération de mots de passe ou les générateurs de clés illégaux entrent dans cette catégorie.