- Microsoft Defender yang terpasang secara bawaan di Windows 10/11 dilaporkan oleh banyak pengguna mendeteksi browser Tor versi terbaru sebagai malware "Win32/Malgent!MTB"
- Browser Tor adalah perangkat lunak open source gratis yang mendukung akses internet anonim dengan metode onion routing
- False positive kali ini diduga disebabkan oleh metode deteksi heuristik baru yang mencoba mengidentifikasi trojan yang menyembunyikan aktivitas dengan menyalahgunakan Tor, tetapi Defender justru menandai Tor itu sendiri sebagai berbahaya
- Deteksi heuristik adalah metode yang mengidentifikasi perilaku mencurigakan menggunakan aturan dan algoritme yang telah ditentukan sebelumnya, dan berbeda dari deteksi berbasis signature, metode ini memiliki kemungkinan false positive
- Pihak Tor merekomendasikan bahwa jika instalasi dilakukan dari situs resmi, peringatan tersebut dianggap sebagai false positive dan ditangani dengan menambahkan ke daftar pengecualian serta memulihkan dari karantina
Situasi masalah yang terjadi
- Ini merupakan laporan yang baru-baru ini muncul secara besar-besaran dari pengguna Windows, di mana antivirus Microsoft Defender yang terintegrasi secara default di Windows 10 dan 11 mendeteksi browser Tor versi terbaru sebagai malware "Win32/Malgent!MTB"
- Browser Tor adalah perangkat lunak open source gratis yang menggunakan onion routing untuk menjelajah internet secara anonim, dan merupakan alat penting untuk menjaga privasi online
Analisis penyebab false positive
- Para ahli menilai kesalahan ini disebabkan oleh metode deteksi heuristik baru dari Microsoft Defender
- Metode ini dirancang untuk mengidentifikasi trojan yang menggunakan Tor untuk menyembunyikan aktivitas, tetapi Defender tidak berhenti pada trojan tersebut dan malah menandai Tor itu sendiri sebagai berbahaya
- Deteksi heuristik adalah metode untuk mengidentifikasi perilaku mencurigakan dengan aturan dan algoritme yang telah ditentukan sebelumnya
- Ini berbeda dari deteksi berbasis signature yang bergantung pada database tertentu dari malware yang telah dikenal
- Metode ini dapat efektif untuk mendeteksi ancaman baru, tetapi juga dapat sering memicu false positive
Rekomendasi penanganan
- Pihak Tor mengarahkan pengguna untuk memastikan apakah browser dipasang dari situs web resmi
- Jika diunduh dari sumber resmi yang sah, peringatan Defender harus dianggap sebagai false positive
- Para pengembang merekomendasikan agar Tor ditambahkan ke daftar pengecualian (exclusion list) pada perangkat lunak perlindungan Microsoft
- Jika Defender memengaruhi cara kerja Tor, mereka merekomendasikan pemulihan "tor.exe" dari karantina
- Hingga saat tulisan ini dibuat, Microsoft belum mengeluarkan pernyataan resmi terkait masalah ini
1 komentar
Pendapat Hacker News
Dulu saya pernah bekerja di tim antimalware, dan ada dua isu kontroversial terkait hal seperti ini
Pertama, mendefinisikan apa yang dianggap malware ternyata jauh lebih sulit daripada yang dibayangkan. Batas antara program yang mengganggu dan program berbahaya itu kabur, dan alat keamanan pun, atas nama perlindungan privasi, bisa melakukan perilaku yang juga dipakai perangkat lunak berbahaya untuk menyembunyikan jejak
Kedua adalah false positive. Kami benar-benar berusaha menghindari false positive, misalnya dengan menguji terhadap binary normal yang sudah dikenal untuk memastikan tidak terdeteksi secara tidak semestinya, dan kami lebih takut pada false positive daripada missed detection
Menurut saya tim antimalware Microsoft hanya sedang mengalami hari yang buruk, bukan bertindak dengan niat jahat
Pengguna bisa mencegah penghapusan, dan timnya juga merekomendasikan “tambahkan Tor ke daftar pengecualian perangkat lunak perlindungan Microsoft, dan jika Defender memengaruhi perilaku Tor, pulihkan
tor.exeyang dikarantina.” Itu terlihat cukup masuk akalOrang-orang yang membuat karya seperti itu memangkas sampai tingkat byte, memasukkan musik dan grafis 3D ke dalam satu file executable yang ukurannya lebih kecil daripada beberapa posting HN. Kalau setelah itu masih ada ruang untuk memasukkan malware, itu tidak masuk akal
Alasan hal-hal seperti ini sering ditandai sebagai malware biasanya karena memakai kompresi saat runtime dan berbagai trik penghematan ruang; teknik seperti ini jarang pada program normal dan umum pada malware. Malware scanner mungkin saja mendukung hal-hal seperti crinkler atau kkrunchy, tetapi sepertinya terlalu niche untuk dipedulikan
Tentu saja dengan definisi itu, Windows sendiri juga bisa dianggap malware
Karena balasan lain di sini menyebut pencemaran nama baik, sepertinya itulah sebabnya kategori seperti “program yang berpotensi tidak diinginkan” sering dipakai
Ini sudah kejadian yang “pernah ditandai” dalam bentuk lampau: https://forum.torproject.org/t/torbrowser-12-5-6-no-longer-f...
“Dalam database signature terbaru (1.397.1910.0),
tor.exetidak lagi dianggap sebagai trojan oleh Windows Defender”Jika sesuai laporan, terjadi penghapusan massal Tor Browser dan kerugiannya sudah terjadi. Banyak fitur privasi dan keamanan dinonaktifkan, tidak bisa digunakan, sebagian tidak akan dipasang ulang, dan pada saat pemasangan ulang muncul kerentanan tambahan
Demonstrasi bahwa Microsoft bisa melakukan hal seperti ini dengan mudah juga menjadi perhatian baik bagi orang-orang yang tidak ingin hal ini terjadi maupun bagi pihak-pihak yang menginginkan kemampuan seperti itu
Selain itu, Microsoft pada dasarnya secara aktif menghapus browser web pesaing, padahal sebelumnya mereka juga pernah diperingatkan karena trik-trik halus di sekitar browser pesaing
Saya benar-benar tidak suka Windows Defender. Setiap kali kami mendistribusikan update untuk video game yang relatif kecil yang kami buat, itu sering ditandai dan dihapus di komputer pemain
Lalu kami harus mengirimkan file ke Microsoft agar false positive-nya dicabut. Yang lucu, instruksinya mengatakan untuk mengunggah paket lengkap berisi semua file yang diperlukan untuk menjalankan aplikasi, tetapi dalam praktiknya cukup melaporkan false positive dan mengunggah
.exesaja, keesokan harinya seseorang akan mencabutnya. Benar-benar melelahkanSebagai referensi, ada juga daftar yang berguna ini. Sayangnya makin lama makin usang: https://github.com/hankhank10/false-positive-malware-reporti...
Yang lebih mengkhawatirkan adalah, meskipun ada sistem EDR, industri antivirus belum lenyap seperti burung dodo
EDR mengeluarkan peringatan berbasis analisis perilaku, alih-alih langsung mengarantina hanya karena kebetulan melihat pola byte di dalam biner
Ternyata decoder base64 yang saya tulis sendiri rupanya cukup mirip dengan decoder base64 yang dipakai oleh suatu trojan. Trojan itu sepertinya juga dibuild dengan versi MSVC yang sama, dan setelah fungsi
decode_base64dihapus atau ditulis ulang cukup banyak, deteksinya hilang secara konsistenJadi sekarang saya percaya bahwa yang disebut signature virus itu cukup arbitrer
Saya membuat aplikasi lalu tertangkap oleh beberapa antivirus, dan banyak di antaranya punya fitur pengajuan false positive, sehingga pada akhirnya deteksinya dihapus. Rasanya mustahil ada tinjauan manual di sana, jadi aktor jahat pun sepertinya bisa melakukan hal yang sama
Salah klasifikasi seperti ini sangat umum, dan tampaknya berdampak lebih besar pada developer tertentu. Misalnya biner Go saya terdeteksi sebagai trojan/worm tertentu, dan rupanya itu juga lazim terjadi pada proyek Go lain di GitHub
Proyek hobi kecil yang saya buat tertangkap oleh sistem antivirus machine learning seperti ini, dan sebagai developer hampir tidak terlihat ada cara untuk menanganinya
Skalanya kecil, tetapi menimbulkan masalah dan kebingungan di komunitas pengguna
Software kontrol kipas di salah satu laptop saya masih membutuhkan driver kernel open source, dan karena seseorang pernah menggunakannya untuk menyiapkan EFI bootkit, sekarang saya harus memakai perangkat itu dengan daftar blokir driver rentan dimatikan selamanya
Bukan berarti kasus di sini seperti itu, tetapi jika jatuh ke tangan rezim diktator, sistem seperti Microsoft Defender, Play Protect, dan Gatekeeper bisa digunakan untuk mengungkap dan membungkam para pengkritik, pembangkang, dan kelompok yang ditindas
Sistem tertutup yang dipaksakan perusahaan, yang memakai enkripsi dan OCSP untuk menyetujui atau menolak dari jarak jauh apa yang dijalankan pengguna di perangkat mereka sendiri, akan sangat diinginkan oleh para pemimpin yang ingin menindas rakyatnya
Beberapa bulan lalu saya mengalami kejadian menyenangkan terkait hal ini. Saya membuat WPF GUI kecil untuk tool internal perusahaan, dan yang dilakukannya hanya membaca data dari file XML lalu mengirim beberapa byte lewat port serial
Saya mengompresi build-nya dan mengirimkannya ke tim produksi, lalu Windows menolak membukanya. Ia bersikeras kuat bahwa itu semacam trojan. Untungnya ada opsi untuk mengabaikan Defender dan tetap melanjutkan pekerjaan
Untuk verifikasi, saya mengirim build itu ke Microsoft, dan hasilnya dinyatakan sepenuhnya bersih. Terima kasih banyak
Semua yang tidak ditandatangani memunculkan peringatan Defender, dan yang ditandatangani pun memunculkan peringatan Defender. Sepertinya harus membayar beberapa ratus dolar lagi per bulan untuk sertifikat penandatanganan yang “asli”. Apakah sertifikat yang sudah saya bayar tidak cukup aman untuk mematikan peringatan Defender?
Terdengar benar-benar seperti bisnis pemerasan
Sebagai catatan, VirusTotal juga punya beberapa deteksi sandbox. [1] Beberapa perusahaan membayar untuk mengambil data VirusTotal. Microsoft juga kemungkinan besar harus menimpa hasil itu di Defender
[1] - https://www.virustotal.com/gui/file/88c33af6f1963eb94683be1f...
Kemarin saya membantu “menyelidiki” mengapa seseorang tidak bisa lagi login ke WinSvr2012R2 VM jarak jauh yang memiliki IPv4 publik
Seperti dugaan, mesin itu diretas, tetapi yang lucu adalah apa yang dipasang oleh calon hacker itu. Ia memasang RDPGuard untuk melindungi mesin “miliknya” dari calon hacker lain
Beberapa tahun lalu, mIRC adalah komponen populer dari “rootkit” Windows, karena fitur kontrol dan komunikasinya sudah terpasang bawaan
Karena Tor juga dipakai malware untuk berkomunikasi dengan aman, tidak aneh kalau itu bisa memicu antivirus. Lihat [0] untuk detailnya
https://news.ycombinator.com/item?id=37740584
Saya memakai Windows 11 di semua komputer di sini, dan menjalankan Tor Browser di desktop maupun laptop, tetapi belum pernah melihat kejadian ini
Bahkan pagi ini saya juga menjalankan Tor Browser. Menurut saya, paling buruk ini adalah masalah sementara yang sudah terselesaikan
Masalah pada MDE EP2 tampaknya adalah definisi berbasis signature disebarkan ke seluruh fleet semua pelanggan tanpa pengujian yang memadai
Hal ini pernah menyebabkan semua shortcut aplikasi terhapus, sehingga pengguna akhir mengira semua aplikasi telah dihapus
Jika ada malware di mesin, berarti mesin itu sudah terkompromi, jadi yang harus dilakukan adalah membuat image ulang, bukan melakukan apa yang disebut “remediasi” secara selektif dan arbitrer. Sejak awal, mesin seharusnya tidak memiliki malware dengan mencegah eksekusi software sembarang dari sumber yang tidak tepercaya
Antimalware berbasis signature adalah garis pertahanan terakhir, dan merupakan keamanan reaktif setelah kompromi sudah terjadi, sehingga sering kali tidak mencegah kompromi mesin
Masalah lainnya adalah malware terlalu baru atau belum banyak ditemukan, sehingga hanya sebagian yang memiliki signature
Masalah terakhir adalah salah mengklasifikasikan sesuatu sebagai “malware” hanya karena ia melakukan hal yang tidak merugikan tetapi tidak disukai sebagian kelompok. Remote control, pemulihan kata sandi, dan keygen ilegal termasuk dalam kategori ini