1 poin oleh GN⁺ 2023-10-03 | 1 komentar | Bagikan ke WhatsApp
  • Microsoft Defender yang terpasang secara bawaan di Windows 10/11 dilaporkan oleh banyak pengguna mendeteksi browser Tor versi terbaru sebagai malware "Win32/Malgent!MTB"
  • Browser Tor adalah perangkat lunak open source gratis yang mendukung akses internet anonim dengan metode onion routing
  • False positive kali ini diduga disebabkan oleh metode deteksi heuristik baru yang mencoba mengidentifikasi trojan yang menyembunyikan aktivitas dengan menyalahgunakan Tor, tetapi Defender justru menandai Tor itu sendiri sebagai berbahaya
  • Deteksi heuristik adalah metode yang mengidentifikasi perilaku mencurigakan menggunakan aturan dan algoritme yang telah ditentukan sebelumnya, dan berbeda dari deteksi berbasis signature, metode ini memiliki kemungkinan false positive
  • Pihak Tor merekomendasikan bahwa jika instalasi dilakukan dari situs resmi, peringatan tersebut dianggap sebagai false positive dan ditangani dengan menambahkan ke daftar pengecualian serta memulihkan dari karantina

Situasi masalah yang terjadi

  • Ini merupakan laporan yang baru-baru ini muncul secara besar-besaran dari pengguna Windows, di mana antivirus Microsoft Defender yang terintegrasi secara default di Windows 10 dan 11 mendeteksi browser Tor versi terbaru sebagai malware "Win32/Malgent!MTB"
  • Browser Tor adalah perangkat lunak open source gratis yang menggunakan onion routing untuk menjelajah internet secara anonim, dan merupakan alat penting untuk menjaga privasi online

Analisis penyebab false positive

  • Para ahli menilai kesalahan ini disebabkan oleh metode deteksi heuristik baru dari Microsoft Defender
    • Metode ini dirancang untuk mengidentifikasi trojan yang menggunakan Tor untuk menyembunyikan aktivitas, tetapi Defender tidak berhenti pada trojan tersebut dan malah menandai Tor itu sendiri sebagai berbahaya
  • Deteksi heuristik adalah metode untuk mengidentifikasi perilaku mencurigakan dengan aturan dan algoritme yang telah ditentukan sebelumnya
    • Ini berbeda dari deteksi berbasis signature yang bergantung pada database tertentu dari malware yang telah dikenal
    • Metode ini dapat efektif untuk mendeteksi ancaman baru, tetapi juga dapat sering memicu false positive

Rekomendasi penanganan

  • Pihak Tor mengarahkan pengguna untuk memastikan apakah browser dipasang dari situs web resmi
    • Jika diunduh dari sumber resmi yang sah, peringatan Defender harus dianggap sebagai false positive
  • Para pengembang merekomendasikan agar Tor ditambahkan ke daftar pengecualian (exclusion list) pada perangkat lunak perlindungan Microsoft
    • Jika Defender memengaruhi cara kerja Tor, mereka merekomendasikan pemulihan "tor.exe" dari karantina
  • Hingga saat tulisan ini dibuat, Microsoft belum mengeluarkan pernyataan resmi terkait masalah ini

1 komentar

 
GN⁺ 2023-10-03
Pendapat Hacker News
  • Dulu saya pernah bekerja di tim antimalware, dan ada dua isu kontroversial terkait hal seperti ini
    Pertama, mendefinisikan apa yang dianggap malware ternyata jauh lebih sulit daripada yang dibayangkan. Batas antara program yang mengganggu dan program berbahaya itu kabur, dan alat keamanan pun, atas nama perlindungan privasi, bisa melakukan perilaku yang juga dipakai perangkat lunak berbahaya untuk menyembunyikan jejak
    Kedua adalah false positive. Kami benar-benar berusaha menghindari false positive, misalnya dengan menguji terhadap binary normal yang sudah dikenal untuk memastikan tidak terdeteksi secara tidak semestinya, dan kami lebih takut pada false positive daripada missed detection
    Menurut saya tim antimalware Microsoft hanya sedang mengalami hari yang buruk, bukan bertindak dengan niat jahat

    • Saya juga tidak menganggap ada niat jahat, dan seperti yang disiratkan judul clickbait itu, bukan berarti ada sesuatu yang dihapus dari sistem
      Pengguna bisa mencegah penghapusan, dan timnya juga merekomendasikan “tambahkan Tor ke daftar pengecualian perangkat lunak perlindungan Microsoft, dan jika Defender memengaruhi perilaku Tor, pulihkan tor.exe yang dikarantina.” Itu terlihat cukup masuk akal
    • Yang sangat lucu adalah ketika alat antimalware bahkan menandai intro 4k atau karya demoscene yang lebih kecil
      Orang-orang yang membuat karya seperti itu memangkas sampai tingkat byte, memasukkan musik dan grafis 3D ke dalam satu file executable yang ukurannya lebih kecil daripada beberapa posting HN. Kalau setelah itu masih ada ruang untuk memasukkan malware, itu tidak masuk akal
      Alasan hal-hal seperti ini sering ditandai sebagai malware biasanya karena memakai kompresi saat runtime dan berbagai trik penghematan ruang; teknik seperti ini jarang pada program normal dan umum pada malware. Malware scanner mungkin saja mendukung hal-hal seperti crinkler atau kkrunchy, tetapi sepertinya terlalu niche untuk dipedulikan
    • Apakah antimalware juga bisa punya tanggung jawab hukum? Misalnya, saya penasaran apakah seseorang bisa menggugat karena pencemaran nama baik setelah sebuah software ditandai sebagai malware
    • Katanya sulit membuat definisi malware yang memuaskan semua pihak, tetapi ada juga definisi yang mudah: apakah ia memberi nilai bagi pengguna, atau bertentangan dengan kepentingan pengguna? Yang pertama bukan malware, yang kedua malware
      Tentu saja dengan definisi itu, Windows sendiri juga bisa dianggap malware
      Karena balasan lain di sini menyebut pencemaran nama baik, sepertinya itulah sebabnya kategori seperti “program yang berpotensi tidak diinginkan” sering dipakai
    • Bukan niat jahat? Windows Defender menandai KMS Tools sebagai trojan malware
  • Ini sudah kejadian yang “pernah ditandai” dalam bentuk lampau: https://forum.torproject.org/t/torbrowser-12-5-6-no-longer-f...
    “Dalam database signature terbaru (1.397.1910.0), tor.exe tidak lagi dianggap sebagai trojan oleh Windows Defender”

    • Fakta bahwa mobilnya pada akhirnya terguling turun dari atas pejalan kaki bukan berarti itu tidak layak diberitakan
      Jika sesuai laporan, terjadi penghapusan massal Tor Browser dan kerugiannya sudah terjadi. Banyak fitur privasi dan keamanan dinonaktifkan, tidak bisa digunakan, sebagian tidak akan dipasang ulang, dan pada saat pemasangan ulang muncul kerentanan tambahan
      Demonstrasi bahwa Microsoft bisa melakukan hal seperti ini dengan mudah juga menjadi perhatian baik bagi orang-orang yang tidak ingin hal ini terjadi maupun bagi pihak-pihak yang menginginkan kemampuan seperti itu
      Selain itu, Microsoft pada dasarnya secara aktif menghapus browser web pesaing, padahal sebelumnya mereka juga pernah diperingatkan karena trik-trik halus di sekitar browser pesaing
  • Saya benar-benar tidak suka Windows Defender. Setiap kali kami mendistribusikan update untuk video game yang relatif kecil yang kami buat, itu sering ditandai dan dihapus di komputer pemain
    Lalu kami harus mengirimkan file ke Microsoft agar false positive-nya dicabut. Yang lucu, instruksinya mengatakan untuk mengunggah paket lengkap berisi semua file yang diperlukan untuk menjalankan aplikasi, tetapi dalam praktiknya cukup melaporkan false positive dan mengunggah .exe saja, keesokan harinya seseorang akan mencabutnya. Benar-benar melelahkan

    • Lalu setelah itu Anda harus berurusan dengan semua vendor antivirus lain juga. Benar-benar melelahkan
      Sebagai referensi, ada juga daftar yang berguna ini. Sayangnya makin lama makin usang: https://github.com/hankhank10/false-positive-malware-reporti...
    • Atau bisa juga membeli sertifikat penandatanganan kode EV seharga sekitar 800 dolar per tahun untuk mengubah binary dari “malware sampai terbukti sebaliknya” menjadi “tidak berbahaya sampai terbukti sebaliknya”. Praktis seperti pemerasan uang perlindungan
    • Itu biaya berbisnis di platform neraka ini
  • Yang lebih mengkhawatirkan adalah, meskipun ada sistem EDR, industri antivirus belum lenyap seperti burung dodo
    EDR mengeluarkan peringatan berbasis analisis perilaku, alih-alih langsung mengarantina hanya karena kebetulan melihat pola byte di dalam biner

    • Saat sedang mengembangkan, program saya pernah salah terdeteksi sebagai virus. Pengalamannya benar-benar aneh: ketika menekan “Run” di Visual Studio, build terlihat berhasil, tetapi tidak bisa dijalankan karena file executable-nya tidak ada. Ada apa ini?
      Ternyata decoder base64 yang saya tulis sendiri rupanya cukup mirip dengan decoder base64 yang dipakai oleh suatu trojan. Trojan itu sepertinya juga dibuild dengan versi MSVC yang sama, dan setelah fungsi decode_base64 dihapus atau ditulis ulang cukup banyak, deteksinya hilang secara konsisten
      Jadi sekarang saya percaya bahwa yang disebut signature virus itu cukup arbitrer
    • Ungkapan “hanya karena melihat pola byte di biner” itu benar-benar aneh
      Saya membuat aplikasi lalu tertangkap oleh beberapa antivirus, dan banyak di antaranya punya fitur pengajuan false positive, sehingga pada akhirnya deteksinya dihapus. Rasanya mustahil ada tinjauan manual di sana, jadi aktor jahat pun sepertinya bisa melakukan hal yang sama
      Salah klasifikasi seperti ini sangat umum, dan tampaknya berdampak lebih besar pada developer tertentu. Misalnya biner Go saya terdeteksi sebagai trojan/worm tertentu, dan rupanya itu juga lazim terjadi pada proyek Go lain di GitHub
    • Saya benar-benar membencinya
      Proyek hobi kecil yang saya buat tertangkap oleh sistem antivirus machine learning seperti ini, dan sebagai developer hampir tidak terlihat ada cara untuk menanganinya
      Skalanya kecil, tetapi menimbulkan masalah dan kebingungan di komunitas pengguna
    • Sistem semacam itu bahkan lebih tidak berguna daripada scanner berbasis hash/pencocokan pola. Dulu di perangkat saya ada CrowdStrike, dan sepertinya ia akan tetap santai saja meski akses tingkat root diekspos lewat antarmuka RPC
    • Akan menyenangkan kalau vendor hardware tidak memakai trik kotor untuk mengendalikan perangkat, tetapi kenyataannya tidak begitu
      Software kontrol kipas di salah satu laptop saya masih membutuhkan driver kernel open source, dan karena seseorang pernah menggunakannya untuk menyiapkan EFI bootkit, sekarang saya harus memakai perangkat itu dengan daftar blokir driver rentan dimatikan selamanya
  • Bukan berarti kasus di sini seperti itu, tetapi jika jatuh ke tangan rezim diktator, sistem seperti Microsoft Defender, Play Protect, dan Gatekeeper bisa digunakan untuk mengungkap dan membungkam para pengkritik, pembangkang, dan kelompok yang ditindas
    Sistem tertutup yang dipaksakan perusahaan, yang memakai enkripsi dan OCSP untuk menyetujui atau menolak dari jarak jauh apa yang dijalankan pengguna di perangkat mereka sendiri, akan sangat diinginkan oleh para pemimpin yang ingin menindas rakyatnya

  • Beberapa bulan lalu saya mengalami kejadian menyenangkan terkait hal ini. Saya membuat WPF GUI kecil untuk tool internal perusahaan, dan yang dilakukannya hanya membaca data dari file XML lalu mengirim beberapa byte lewat port serial
    Saya mengompresi build-nya dan mengirimkannya ke tim produksi, lalu Windows menolak membukanya. Ia bersikeras kuat bahwa itu semacam trojan. Untungnya ada opsi untuk mengabaikan Defender dan tetap melanjutkan pekerjaan
    Untuk verifikasi, saya mengirim build itu ke Microsoft, dan hasilnya dinyatakan sepenuhnya bersih. Terima kasih banyak
    Semua yang tidak ditandatangani memunculkan peringatan Defender, dan yang ditandatangani pun memunculkan peringatan Defender. Sepertinya harus membayar beberapa ratus dolar lagi per bulan untuk sertifikat penandatanganan yang “asli”. Apakah sertifikat yang sudah saya bayar tidak cukup aman untuk mematikan peringatan Defender?
    Terdengar benar-benar seperti bisnis pemerasan

  • Sebagai catatan, VirusTotal juga punya beberapa deteksi sandbox. [1] Beberapa perusahaan membayar untuk mengambil data VirusTotal. Microsoft juga kemungkinan besar harus menimpa hasil itu di Defender
    [1] - https://www.virustotal.com/gui/file/88c33af6f1963eb94683be1f...

  • Kemarin saya membantu “menyelidiki” mengapa seseorang tidak bisa lagi login ke WinSvr2012R2 VM jarak jauh yang memiliki IPv4 publik
    Seperti dugaan, mesin itu diretas, tetapi yang lucu adalah apa yang dipasang oleh calon hacker itu. Ia memasang RDPGuard untuk melindungi mesin “miliknya” dari calon hacker lain
    Beberapa tahun lalu, mIRC adalah komponen populer dari “rootkit” Windows, karena fitur kontrol dan komunikasinya sudah terpasang bawaan
    Karena Tor juga dipakai malware untuk berkomunikasi dengan aman, tidak aneh kalau itu bisa memicu antivirus. Lihat [0] untuk detailnya
    https://news.ycombinator.com/item?id=37740584

  • Saya memakai Windows 11 di semua komputer di sini, dan menjalankan Tor Browser di desktop maupun laptop, tetapi belum pernah melihat kejadian ini
    Bahkan pagi ini saya juga menjalankan Tor Browser. Menurut saya, paling buruk ini adalah masalah sementara yang sudah terselesaikan

  • Masalah pada MDE EP2 tampaknya adalah definisi berbasis signature disebarkan ke seluruh fleet semua pelanggan tanpa pengujian yang memadai
    Hal ini pernah menyebabkan semua shortcut aplikasi terhapus, sehingga pengguna akhir mengira semua aplikasi telah dihapus
    Jika ada malware di mesin, berarti mesin itu sudah terkompromi, jadi yang harus dilakukan adalah membuat image ulang, bukan melakukan apa yang disebut “remediasi” secara selektif dan arbitrer. Sejak awal, mesin seharusnya tidak memiliki malware dengan mencegah eksekusi software sembarang dari sumber yang tidak tepercaya
    Antimalware berbasis signature adalah garis pertahanan terakhir, dan merupakan keamanan reaktif setelah kompromi sudah terjadi, sehingga sering kali tidak mencegah kompromi mesin
    Masalah lainnya adalah malware terlalu baru atau belum banyak ditemukan, sehingga hanya sebagian yang memiliki signature
    Masalah terakhir adalah salah mengklasifikasikan sesuatu sebagai “malware” hanya karena ia melakukan hal yang tidak merugikan tetapi tidak disukai sebagian kelompok. Remote control, pemulihan kata sandi, dan keygen ilegal termasuk dalam kategori ini