- Microsoft Defender, được tích hợp sẵn trong Windows 10/11, bị nhiều người dùng báo cáo là phát hiện phiên bản mới nhất của trình duyệt Tor dưới dạng mã độc "Win32/Malgent!MTB"
- Trình duyệt Tor là phần mềm mã nguồn mở miễn phí hỗ trợ truy cập Internet ẩn danh bằng phương thức onion routing
- Lần nhận diện nhầm này được cho là do phương thức phát hiện heuristic mới nhằm xác định các Trojan lợi dụng Tor để che giấu hoạt động, nhưng Defender lại đánh dấu chính Tor là độc hại
- Phát hiện heuristic là phương thức xác định hành vi đáng ngờ bằng các quy tắc và thuật toán được định nghĩa trước; khác với phát hiện dựa trên chữ ký truyền thống, nó có khả năng gây nhận diện nhầm (false positive)
- Phía Tor khuyến nghị nếu đã cài đặt từ trang web chính thức thì nên xem cảnh báo là nhận diện nhầm và xử lý bằng cách thêm vào danh sách ngoại lệ và khôi phục khỏi khu vực cách ly
Tình hình sự cố
- Theo các báo cáo quy mô lớn gần đây từ người dùng Windows, phần mềm diệt virus Microsoft Defender được tích hợp mặc định trong Windows 10 và 11 phát hiện phiên bản mới nhất của trình duyệt Tor là mã độc "Win32/Malgent!MTB"
- Trình duyệt Tor là phần mềm mã nguồn mở miễn phí sử dụng onion routing để duyệt Internet ẩn danh, một công cụ thiết yếu để bảo vệ quyền riêng tư trực tuyến
Phân tích nguyên nhân nhận diện nhầm
- Các chuyên gia cho rằng lỗi lần này là do phương thức phát hiện heuristic mới của Microsoft Defender
- Phương thức này được thiết kế để xác định Trojan sử dụng Tor nhằm che giấu hoạt động, nhưng Defender không chỉ dừng ở Trojan mà còn đánh dấu chính Tor là độc hại
- Phát hiện heuristic là phương thức xác định hành vi đáng ngờ bằng các quy tắc và thuật toán được định nghĩa trước
- Khác với phát hiện dựa trên chữ ký, vốn phụ thuộc vào cơ sở dữ liệu cụ thể của các mã độc đã biết
- Có thể hiệu quả trong việc phát hiện mối đe dọa mới, nhưng cũng có thể thường xuyên gây nhận diện nhầm (false positive)
Biện pháp ứng phó được khuyến nghị
- Phía Tor hướng dẫn người dùng kiểm tra xem trình duyệt có được cài đặt từ trang web chính thức hay không
- Nếu đã tải xuống từ nguồn chính thức hợp lệ, nên xem cảnh báo của Defender là nhận diện nhầm
- Các nhà phát triển khuyến nghị thêm Tor vào danh sách ngoại lệ (exclusion list) của phần mềm bảo vệ Microsoft
- Nếu Defender đã ảnh hưởng đến hoạt động của Tor, khuyến nghị khôi phục "tor.exe" khỏi khu vực cách ly
- Tính đến thời điểm viết bài, Microsoft chưa đưa ra lập trường chính thức về vấn đề này
1 bình luận
Ý kiến trên Hacker News
Trước đây tôi từng làm trong đội antimalware, và liên quan đến việc này có hai điểm gây tranh cãi
Thứ nhất, việc định nghĩa cái gì được xem là malware khó hơn nhiều so với tưởng tượng. Ranh giới giữa chương trình gây phiền toái và chương trình độc hại khá mờ, và cả công cụ bảo mật cũng có thể thực hiện những hành vi mà phần mềm độc hại dùng để che giấu dấu vết, dưới danh nghĩa bảo vệ quyền riêng tư
Thứ hai là false positive. Chúng tôi thật sự cố gắng tránh false positive, chẳng hạn kiểm thử với các binary bình thường đã biết để xem có bị phát hiện không đúng hay không, và còn sợ false positive hơn cả false negative
Tôi nghĩ đội antimalware của Microsoft chỉ có một ngày tệ thôi, chứ không phải hành động với ác ý
Người dùng có thể ngăn việc gỡ bỏ, và đội ngũ cũng khuyến nghị “thêm Tor vào danh sách loại trừ của phần mềm bảo vệ Microsoft và khôi phục
tor.exeđã bị cách ly nếu Defender đã ảnh hưởng đến hoạt động của Tor”. Nghe khá hợp lýNhững người làm các thứ đó gọt giũa từng byte để nhét nhạc và đồ họa 3D vào một file thực thi duy nhất còn nhỏ hơn vài bài viết trên HN. Nếu sau đó vẫn còn chỗ để nhét malware thì thật vô lý
Lý do những thứ này thường bị bắt là malware thường là vì chúng dùng nén lúc chạy và đủ loại mẹo tiết kiệm dung lượng; các kỹ thuật này hiếm gặp trong chương trình bình thường nhưng phổ biến trong malware. Malware scanner có thể hỗ trợ những thứ như crinkler hay kkrunchy, nhưng có lẽ quá ngách nên khó mà được quan tâm
Tất nhiên theo định nghĩa đó thì bản thân Windows cũng có thể bị xem là malware
Có lẽ vì một phản hồi khác ở đây nhắc đến phỉ báng nên người ta thường dùng các phân loại như “chương trình có khả năng không mong muốn”
Đây đã là chuyện “từng bị gắn cờ” ở thì quá khứ rồi: https://forum.torproject.org/t/torbrowser-12-5-6-no-longer-f...
“Với cơ sở dữ liệu chữ ký mới nhất (1.397.1910.0),
tor.exekhông còn bị Windows Defender xem là trojan nữa”Nếu đúng như được đưa tin thì đã xảy ra gỡ bỏ Tor Browser hàng loạt và thiệt hại đã xảy ra rồi. Nhiều tính năng quyền riêng tư/bảo mật đã bị vô hiệu hóa, không sử dụng được, một số sẽ không được cài lại, và tại thời điểm cài lại còn phát sinh thêm lỗ hổng
Bản thân việc Microsoft có thể dễ dàng làm chuyện này cũng là điều đáng quan tâm với cả những người không muốn chuyện như vậy xảy ra lẫn những người muốn có năng lực đó
Hơn nữa, có thể nói Microsoft đã chủ động gỡ một trình duyệt web cạnh tranh, trong khi trước đây họ cũng từng bị cảnh báo vì những chiêu trò tinh vi quanh các trình duyệt đối thủ
Tôi thật sự ghét Windows Defender. Mỗi khi chúng tôi phát hành bản cập nhật cho một video game tương đối nhỏ do mình làm, nó thường xuyên bị gắn cờ và bị gỡ trên máy của người chơi
Khi đó phải gửi file cho Microsoft để được gỡ false positive. Điều buồn cười là hướng dẫn nói phải tải lên toàn bộ package chứa tất cả file cần để chạy ứng dụng, nhưng thực tế chỉ cần báo false positive và tải mỗi file
.exelên thì hôm sau sẽ có người gỡ cờ. Mệt thậtNhân tiện có danh sách hữu ích này. Đáng tiếc là nó ngày càng cũ: https://github.com/hankhank10/false-positive-malware-reporti...
Điều đáng lo hơn là dù đã có hệ thống EDR, ngành diệt virus vẫn chưa biến mất như chim dodo
EDR đưa ra cảnh báo dựa trên phân tích hành vi, thay vì chỉ vì tình cờ thấy một mẫu byte trong binary mà đưa nó vào cách ly
Hóa ra bộ giải mã base64 tôi tự viết có vẻ đủ giống với bộ giải mã base64 được dùng trong một Trojan nào đó. Có vẻ Trojan đó cũng được build bằng cùng phiên bản MSVC, và khi tôi xóa hoặc viết lại đủ nhiều hàm
decode_base64thì việc phát hiện biến mất một cách ổn địnhVì vậy giờ tôi tin rằng những thứ gọi là chữ ký virus khá tùy tiện
Tôi tạo một ứng dụng thì bị nhiều phần mềm diệt virus bắt, và nhiều trong số đó có chức năng gửi báo cáo dương tính giả, nên cuối cùng việc phát hiện đã được gỡ bỏ. Không thể nào có chuyện có người rà soát thủ công ở đó, nên tôi nghĩ tác nhân độc hại cũng có thể làm y như vậy
Những phân loại sai kiểu này cực kỳ phổ biến, và có vẻ ảnh hưởng mạnh hơn đến một số lập trình viên nhất định. Ví dụ binary Go của tôi bị nhận là một Trojan/worm cụ thể, và có vẻ chuyện đó cũng thường gặp ở các dự án Go khác trên GitHub
Những dự án sở thích nhỏ mà tôi làm bị các hệ thống diệt virus học máy kiểu này bắt, và với tư cách lập trình viên thì dường như gần như không có cách nào để ứng phó
Quy mô thì nhỏ, nhưng nó gây rắc rối và nhầm lẫn cho cộng đồng người dùng
Phần mềm điều khiển quạt của một trong các laptop của tôi đến giờ vẫn cần một driver kernel mã nguồn mở, nhưng từng có người dùng nó để thiết lập EFI bootkit, nên giờ tôi phải dùng máy trong tình trạng tắt vĩnh viễn danh sách chặn driver dễ bị tổn thương
Không nói đây là trường hợp như vậy, nhưng nếu rơi vào tay một chế độ độc tài, các hệ thống như Microsoft Defender, Play Protect, Gatekeeper có thể được dùng để vạch mặt và bịt miệng những người chỉ trích, nhà bất đồng chính kiến và các nhóm bị đàn áp
Những hệ thống mờ ám do doanh nghiệp áp đặt, có thể dùng mã hóa và OCSP để từ xa phê duyệt hoặc từ chối thứ người dùng chạy trên thiết bị của chính họ, sẽ là thứ mà các lãnh đạo muốn đàn áp dân chúng thèm muốn
Vài tháng trước tôi đã gặp một chuyện thú vị liên quan đến điều này. Tôi làm một WPF GUI nhỏ cho công cụ nội bộ của công ty, và việc nó làm chỉ là đọc dữ liệu từ file XML rồi gửi vài byte qua cổng serial
Tôi nén bản build và gửi cho đội sản xuất thì Windows từ chối mở. Nó khăng khăng bảo đó là thứ kiểu Trojan. May là vẫn có tùy chọn bỏ qua Defender để tiếp tục công việc
Tôi gửi bản build cho Microsoft để xác minh thì kết quả là hoàn toàn sạch. Cảm ơn nhiều nhé
Mọi thứ chưa ký đều bị Defender cảnh báo, và cả những thứ đã ký cũng bị Defender cảnh báo. Có vẻ phải trả thêm vài trăm đô mỗi tháng để có chứng chỉ ký “xịn”. Chứng chỉ mà tôi đã trả tiền hiện nay không đủ an toàn để tắt cảnh báo Defender sao?
Nghe hệt như một mô hình tống tiền
Nhân tiện, VirusTotal cũng có một số phát hiện sandbox. [1] Một số công ty trả tiền để lấy dữ liệu VirusTotal. Rất có thể Microsoft cũng đã phải ghi đè kết quả đó trong Defender
[1] - https://www.virustotal.com/gui/file/88c33af6f1963eb94683be1f...
Hôm qua tôi đã giúp “điều tra” lý do vì sao không thể đăng nhập vào một WinSvr2012R2 VM từ xa có IPv4 công khai nữa
Đúng như dự đoán là nó đã bị hack, nhưng điều buồn cười là thứ mà tay hacker tập sự cài vào. Hắn cài RDPGuard để bảo vệ máy “của mình” khỏi các hacker tập sự khác
Vài năm trước, mIRC là một thành phần phổ biến của “rootkit” Windows, vì nó có sẵn chức năng điều khiển và liên lạc
Tor cũng được malware dùng để liên lạc an toàn, nên việc nó có thể kích hoạt phần mềm diệt virus cũng không lạ. Xem [0] để biết thêm chi tiết
https://news.ycombinator.com/item?id=37740584
Tôi dùng Windows 11 trên tất cả máy tính ở đây, chạy Tor Browser trên desktop và laptop, nhưng chưa thấy hiện tượng này
Thực ra sáng nay tôi cũng vừa chạy Tor Browser. Tệ nhất thì tôi nghĩ đây là một vấn đề tạm thời đã được giải quyết
Vấn đề của MDE EP2 dường như là họ triển khai các định nghĩa dựa trên chữ ký cho toàn bộ fleet của mọi khách hàng mà không kiểm thử đầy đủ
Vì chuyện này từng có tình huống toàn bộ shortcut ứng dụng bị xóa, khiến người dùng cuối tin rằng tất cả ứng dụng đã bị gỡ bỏ
Nếu trên máy có malware thì máy đã bị xâm phạm rồi, nên thay vì “khắc phục” theo kiểu chọn lọc và tùy tiện, cần phải tạo lại image. Ngay từ đầu máy không nên có malware, bằng cách ngăn chạy phần mềm tùy tiện từ nguồn không đáng tin
Antimalware dựa trên chữ ký là tuyến phòng thủ cuối cùng, và là bảo mật phản ứng sau sự cố, thường không ngăn được việc máy bị xâm phạm vì khi đó xâm phạm đã xảy ra rồi
Một vấn đề khác là malware quá mới hoặc chưa bị phát hiện rộng rãi, nên chỉ một phần trong số đó có chữ ký
Vấn đề cuối cùng là phân loại nhầm thành “malware” những thứ không gây hại nhưng làm những việc mà một số nhóm không thích. Điều khiển từ xa, khôi phục mật khẩu, công cụ tạo key bất hợp pháp thuộc nhóm này