1 điểm bởi GN⁺ 2023-10-03 | 1 bình luận | Chia sẻ qua WhatsApp
  • Microsoft Defender, được tích hợp sẵn trong Windows 10/11, bị nhiều người dùng báo cáo là phát hiện phiên bản mới nhất của trình duyệt Tor dưới dạng mã độc "Win32/Malgent!MTB"
  • Trình duyệt Tor là phần mềm mã nguồn mở miễn phí hỗ trợ truy cập Internet ẩn danh bằng phương thức onion routing
  • Lần nhận diện nhầm này được cho là do phương thức phát hiện heuristic mới nhằm xác định các Trojan lợi dụng Tor để che giấu hoạt động, nhưng Defender lại đánh dấu chính Tor là độc hại
  • Phát hiện heuristic là phương thức xác định hành vi đáng ngờ bằng các quy tắc và thuật toán được định nghĩa trước; khác với phát hiện dựa trên chữ ký truyền thống, nó có khả năng gây nhận diện nhầm (false positive)
  • Phía Tor khuyến nghị nếu đã cài đặt từ trang web chính thức thì nên xem cảnh báo là nhận diện nhầm và xử lý bằng cách thêm vào danh sách ngoại lệ và khôi phục khỏi khu vực cách ly

Tình hình sự cố

  • Theo các báo cáo quy mô lớn gần đây từ người dùng Windows, phần mềm diệt virus Microsoft Defender được tích hợp mặc định trong Windows 10 và 11 phát hiện phiên bản mới nhất của trình duyệt Tor là mã độc "Win32/Malgent!MTB"
  • Trình duyệt Tor là phần mềm mã nguồn mở miễn phí sử dụng onion routing để duyệt Internet ẩn danh, một công cụ thiết yếu để bảo vệ quyền riêng tư trực tuyến

Phân tích nguyên nhân nhận diện nhầm

  • Các chuyên gia cho rằng lỗi lần này là do phương thức phát hiện heuristic mới của Microsoft Defender
    • Phương thức này được thiết kế để xác định Trojan sử dụng Tor nhằm che giấu hoạt động, nhưng Defender không chỉ dừng ở Trojan mà còn đánh dấu chính Tor là độc hại
  • Phát hiện heuristic là phương thức xác định hành vi đáng ngờ bằng các quy tắc và thuật toán được định nghĩa trước
    • Khác với phát hiện dựa trên chữ ký, vốn phụ thuộc vào cơ sở dữ liệu cụ thể của các mã độc đã biết
    • Có thể hiệu quả trong việc phát hiện mối đe dọa mới, nhưng cũng có thể thường xuyên gây nhận diện nhầm (false positive)

Biện pháp ứng phó được khuyến nghị

  • Phía Tor hướng dẫn người dùng kiểm tra xem trình duyệt có được cài đặt từ trang web chính thức hay không
    • Nếu đã tải xuống từ nguồn chính thức hợp lệ, nên xem cảnh báo của Defender là nhận diện nhầm
  • Các nhà phát triển khuyến nghị thêm Tor vào danh sách ngoại lệ (exclusion list) của phần mềm bảo vệ Microsoft
    • Nếu Defender đã ảnh hưởng đến hoạt động của Tor, khuyến nghị khôi phục "tor.exe" khỏi khu vực cách ly
  • Tính đến thời điểm viết bài, Microsoft chưa đưa ra lập trường chính thức về vấn đề này

1 bình luận

 
GN⁺ 2023-10-03
Ý kiến trên Hacker News
  • Trước đây tôi từng làm trong đội antimalware, và liên quan đến việc này có hai điểm gây tranh cãi
    Thứ nhất, việc định nghĩa cái gì được xem là malware khó hơn nhiều so với tưởng tượng. Ranh giới giữa chương trình gây phiền toái và chương trình độc hại khá mờ, và cả công cụ bảo mật cũng có thể thực hiện những hành vi mà phần mềm độc hại dùng để che giấu dấu vết, dưới danh nghĩa bảo vệ quyền riêng tư
    Thứ hai là false positive. Chúng tôi thật sự cố gắng tránh false positive, chẳng hạn kiểm thử với các binary bình thường đã biết để xem có bị phát hiện không đúng hay không, và còn sợ false positive hơn cả false negative
    Tôi nghĩ đội antimalware của Microsoft chỉ có một ngày tệ thôi, chứ không phải hành động với ác ý

    • Tôi cũng không nghĩ là có ác ý, và cũng không phải có thứ gì đó bị gỡ khỏi hệ thống như tiêu đề câu view ám chỉ
      Người dùng có thể ngăn việc gỡ bỏ, và đội ngũ cũng khuyến nghị “thêm Tor vào danh sách loại trừ của phần mềm bảo vệ Microsoft và khôi phục tor.exe đã bị cách ly nếu Defender đã ảnh hưởng đến hoạt động của Tor”. Nghe khá hợp lý
    • Đặc biệt buồn cười khi các công cụ antimalware bắt cả 4k intro hay những tác phẩm demoscene còn nhỏ hơn
      Những người làm các thứ đó gọt giũa từng byte để nhét nhạc và đồ họa 3D vào một file thực thi duy nhất còn nhỏ hơn vài bài viết trên HN. Nếu sau đó vẫn còn chỗ để nhét malware thì thật vô lý
      Lý do những thứ này thường bị bắt là malware thường là vì chúng dùng nén lúc chạy và đủ loại mẹo tiết kiệm dung lượng; các kỹ thuật này hiếm gặp trong chương trình bình thường nhưng phổ biến trong malware. Malware scanner có thể hỗ trợ những thứ như crinkler hay kkrunchy, nhưng có lẽ quá ngách nên khó mà được quan tâm
    • Liệu antimalware có thể phát sinh trách nhiệm pháp lý không? Ví dụ, nếu gắn nhãn một phần mềm nào đó là malware thì có thể bị kiện vì phỉ báng không?
    • Nói rằng định nghĩa malware làm hài lòng tất cả mọi người là khó, nhưng cũng có một định nghĩa dễ: nó có mang lại giá trị cho người dùng không, hay đi ngược lại lợi ích của người dùng? Cái trước không phải malware, cái sau là malware
      Tất nhiên theo định nghĩa đó thì bản thân Windows cũng có thể bị xem là malware
      Có lẽ vì một phản hồi khác ở đây nhắc đến phỉ báng nên người ta thường dùng các phân loại như “chương trình có khả năng không mong muốn”
    • Không có ác ý ư? Windows Defender gắn cờ KMS Tools là malware trojan đấy
  • Đây đã là chuyện “từng bị gắn cờ” ở thì quá khứ rồi: https://forum.torproject.org/t/torbrowser-12-5-6-no-longer-f...
    “Với cơ sở dữ liệu chữ ký mới nhất (1.397.1910.0), tor.exe không còn bị Windows Defender xem là trojan nữa”

    • Việc chiếc xe rốt cuộc đã lăn xuống khỏi người đi bộ không có nghĩa là nó không đáng đưa tin
      Nếu đúng như được đưa tin thì đã xảy ra gỡ bỏ Tor Browser hàng loạt và thiệt hại đã xảy ra rồi. Nhiều tính năng quyền riêng tư/bảo mật đã bị vô hiệu hóa, không sử dụng được, một số sẽ không được cài lại, và tại thời điểm cài lại còn phát sinh thêm lỗ hổng
      Bản thân việc Microsoft có thể dễ dàng làm chuyện này cũng là điều đáng quan tâm với cả những người không muốn chuyện như vậy xảy ra lẫn những người muốn có năng lực đó
      Hơn nữa, có thể nói Microsoft đã chủ động gỡ một trình duyệt web cạnh tranh, trong khi trước đây họ cũng từng bị cảnh báo vì những chiêu trò tinh vi quanh các trình duyệt đối thủ
  • Tôi thật sự ghét Windows Defender. Mỗi khi chúng tôi phát hành bản cập nhật cho một video game tương đối nhỏ do mình làm, nó thường xuyên bị gắn cờ và bị gỡ trên máy của người chơi
    Khi đó phải gửi file cho Microsoft để được gỡ false positive. Điều buồn cười là hướng dẫn nói phải tải lên toàn bộ package chứa tất cả file cần để chạy ứng dụng, nhưng thực tế chỉ cần báo false positive và tải mỗi file .exe lên thì hôm sau sẽ có người gỡ cờ. Mệt thật

    • Rồi sau đó còn phải xử lý toàn bộ các hãng antivirus khác nữa. Mệt thật
      Nhân tiện có danh sách hữu ích này. Đáng tiếc là nó ngày càng cũ: https://github.com/hankhank10/false-positive-malware-reporti...
    • Hoặc cũng có thể mua chứng chỉ ký mã EV khoảng 800 USD/năm để biến binary từ trạng thái “malware cho đến khi chứng minh được ngược lại” thành “vô hại cho đến khi chứng minh được ngược lại”. Về cơ bản là tống tiền bảo kê
    • Đó là chi phí kinh doanh trên cái nền tảng địa ngục này
  • Điều đáng lo hơn là dù đã có hệ thống EDR, ngành diệt virus vẫn chưa biến mất như chim dodo
    EDR đưa ra cảnh báo dựa trên phân tích hành vi, thay vì chỉ vì tình cờ thấy một mẫu byte trong binary mà đưa nó vào cách ly

    • Trong lúc phát triển, chương trình của tôi từng bị nhận nhầm là virus. Đó là một trải nghiệm thật kỳ quặc: nhấn “Run” trong Visual Studio thì build có vẻ thành công, nhưng không có file thực thi nên không chạy được. Chuyện gì vậy?
      Hóa ra bộ giải mã base64 tôi tự viết có vẻ đủ giống với bộ giải mã base64 được dùng trong một Trojan nào đó. Có vẻ Trojan đó cũng được build bằng cùng phiên bản MSVC, và khi tôi xóa hoặc viết lại đủ nhiều hàm decode_base64 thì việc phát hiện biến mất một cách ổn định
      Vì vậy giờ tôi tin rằng những thứ gọi là chữ ký virus khá tùy tiện
    • Cụm “chỉ vì thấy một mẫu byte trong binary” thật sự rất lạ
      Tôi tạo một ứng dụng thì bị nhiều phần mềm diệt virus bắt, và nhiều trong số đó có chức năng gửi báo cáo dương tính giả, nên cuối cùng việc phát hiện đã được gỡ bỏ. Không thể nào có chuyện có người rà soát thủ công ở đó, nên tôi nghĩ tác nhân độc hại cũng có thể làm y như vậy
      Những phân loại sai kiểu này cực kỳ phổ biến, và có vẻ ảnh hưởng mạnh hơn đến một số lập trình viên nhất định. Ví dụ binary Go của tôi bị nhận là một Trojan/worm cụ thể, và có vẻ chuyện đó cũng thường gặp ở các dự án Go khác trên GitHub
    • Tôi thật sự ghét chuyện này
      Những dự án sở thích nhỏ mà tôi làm bị các hệ thống diệt virus học máy kiểu này bắt, và với tư cách lập trình viên thì dường như gần như không có cách nào để ứng phó
      Quy mô thì nhỏ, nhưng nó gây rắc rối và nhầm lẫn cho cộng đồng người dùng
    • Những hệ thống đó còn vô dụng hơn cả scanner khớp hash/mẫu. Trước đây máy của tôi có CrowdStrike, và có lẽ nó cũng chẳng phản ứng gì ngay cả khi để lộ quyền truy cập cấp root qua giao diện RPC
    • Sẽ tốt nếu các hãng phần cứng không dùng những mánh khóe bẩn thỉu để điều khiển thiết bị, nhưng thực tế không phải vậy
      Phần mềm điều khiển quạt của một trong các laptop của tôi đến giờ vẫn cần một driver kernel mã nguồn mở, nhưng từng có người dùng nó để thiết lập EFI bootkit, nên giờ tôi phải dùng máy trong tình trạng tắt vĩnh viễn danh sách chặn driver dễ bị tổn thương
  • Không nói đây là trường hợp như vậy, nhưng nếu rơi vào tay một chế độ độc tài, các hệ thống như Microsoft Defender, Play Protect, Gatekeeper có thể được dùng để vạch mặt và bịt miệng những người chỉ trích, nhà bất đồng chính kiến và các nhóm bị đàn áp
    Những hệ thống mờ ám do doanh nghiệp áp đặt, có thể dùng mã hóa và OCSP để từ xa phê duyệt hoặc từ chối thứ người dùng chạy trên thiết bị của chính họ, sẽ là thứ mà các lãnh đạo muốn đàn áp dân chúng thèm muốn

  • Vài tháng trước tôi đã gặp một chuyện thú vị liên quan đến điều này. Tôi làm một WPF GUI nhỏ cho công cụ nội bộ của công ty, và việc nó làm chỉ là đọc dữ liệu từ file XML rồi gửi vài byte qua cổng serial
    Tôi nén bản build và gửi cho đội sản xuất thì Windows từ chối mở. Nó khăng khăng bảo đó là thứ kiểu Trojan. May là vẫn có tùy chọn bỏ qua Defender để tiếp tục công việc
    Tôi gửi bản build cho Microsoft để xác minh thì kết quả là hoàn toàn sạch. Cảm ơn nhiều nhé
    Mọi thứ chưa ký đều bị Defender cảnh báo, và cả những thứ đã ký cũng bị Defender cảnh báo. Có vẻ phải trả thêm vài trăm đô mỗi tháng để có chứng chỉ ký “xịn”. Chứng chỉ mà tôi đã trả tiền hiện nay không đủ an toàn để tắt cảnh báo Defender sao?
    Nghe hệt như một mô hình tống tiền

  • Nhân tiện, VirusTotal cũng có một số phát hiện sandbox. [1] Một số công ty trả tiền để lấy dữ liệu VirusTotal. Rất có thể Microsoft cũng đã phải ghi đè kết quả đó trong Defender
    [1] - https://www.virustotal.com/gui/file/88c33af6f1963eb94683be1f...

  • Hôm qua tôi đã giúp “điều tra” lý do vì sao không thể đăng nhập vào một WinSvr2012R2 VM từ xa có IPv4 công khai nữa
    Đúng như dự đoán là nó đã bị hack, nhưng điều buồn cười là thứ mà tay hacker tập sự cài vào. Hắn cài RDPGuard để bảo vệ máy “của mình” khỏi các hacker tập sự khác
    Vài năm trước, mIRC là một thành phần phổ biến của “rootkit” Windows, vì nó có sẵn chức năng điều khiển và liên lạc
    Tor cũng được malware dùng để liên lạc an toàn, nên việc nó có thể kích hoạt phần mềm diệt virus cũng không lạ. Xem [0] để biết thêm chi tiết
    https://news.ycombinator.com/item?id=37740584

  • Tôi dùng Windows 11 trên tất cả máy tính ở đây, chạy Tor Browser trên desktop và laptop, nhưng chưa thấy hiện tượng này
    Thực ra sáng nay tôi cũng vừa chạy Tor Browser. Tệ nhất thì tôi nghĩ đây là một vấn đề tạm thời đã được giải quyết

  • Vấn đề của MDE EP2 dường như là họ triển khai các định nghĩa dựa trên chữ ký cho toàn bộ fleet của mọi khách hàng mà không kiểm thử đầy đủ
    Vì chuyện này từng có tình huống toàn bộ shortcut ứng dụng bị xóa, khiến người dùng cuối tin rằng tất cả ứng dụng đã bị gỡ bỏ
    Nếu trên máy có malware thì máy đã bị xâm phạm rồi, nên thay vì “khắc phục” theo kiểu chọn lọc và tùy tiện, cần phải tạo lại image. Ngay từ đầu máy không nên có malware, bằng cách ngăn chạy phần mềm tùy tiện từ nguồn không đáng tin
    Antimalware dựa trên chữ ký là tuyến phòng thủ cuối cùng, và là bảo mật phản ứng sau sự cố, thường không ngăn được việc máy bị xâm phạm vì khi đó xâm phạm đã xảy ra rồi
    Một vấn đề khác là malware quá mới hoặc chưa bị phát hiện rộng rãi, nên chỉ một phần trong số đó có chữ ký
    Vấn đề cuối cùng là phân loại nhầm thành “malware” những thứ không gây hại nhưng làm những việc mà một số nhóm không thích. Điều khiển từ xa, khôi phục mật khẩu, công cụ tạo key bất hợp pháp thuộc nhóm này