- Windows 10/11 में डिफ़ॉल्ट रूप से शामिल Microsoft Defender द्वारा नवीनतम Tor ब्राउज़र को "Win32/Malgent!MTB" malware के रूप में detect करने की समस्या कई users ने report की है
- Tor ब्राउज़र onion routing तरीके से anonymous internet access देने वाला free open source software है
- माना जा रहा है कि यह false positive Tor का दुरुपयोग कर अपनी activity छिपाने वाले Trojan की पहचान करने के लिए नई heuristic detection method के कारण हुआ है, लेकिन स्थिति यह है कि Defender Tor को ही malicious के रूप में mark कर रहा है
- Heuristic detection pre-defined rules और algorithms से suspicious behavior की पहचान करने का तरीका है; मौजूदा signature-based detection से अलग इसमें false positive की संभावना रहती है
- Tor ने सलाह दी है कि अगर इसे official site से install किया गया है, तो warning को false positive मानें और exclusion list में जोड़ने व quarantine restore के जरिए respond करें
समस्या की मौजूदा स्थिति
- Windows users ने हाल में बड़े पैमाने पर report किया है कि Windows 10 और 11 में default रूप से integrated Microsoft Defender antivirus latest version वाले Tor ब्राउज़र को "Win32/Malgent!MTB" malware के रूप में detect कर रहा है
- Tor ब्राउज़र onion routing का उपयोग कर anonymous तरीके से internet browse करने वाला free open source software है, और online privacy सुनिश्चित करने के लिए एक essential tool है
false positive के कारण का विश्लेषण
- विशेषज्ञों का मानना है कि यह error Microsoft Defender की नई heuristic detection method के कारण है
- यह method Tor का इस्तेमाल कर अपनी activity छिपाने वाले Trojan की पहचान के लिए design की गई थी, लेकिन Defender Trojan तक सीमित न रहकर Tor को ही malicious के रूप में mark कर रहा है
- Heuristic detection pre-defined rules और algorithms से suspicious actions की पहचान करने का तरीका है
- यह ज्ञात malware के किसी specific database पर निर्भर signature-based detection से अलग है
- नए threats detect करने में प्रभावी हो सकता है, लेकिन false positive अक्सर trigger कर सकता है
सुझाए गए कदम
- Tor ने users को यह confirm करने के लिए कहा है कि browser official website से install किया गया है या नहीं
- अगर इसे official source से download किया गया है, तो Defender warning को false positive माना जाना चाहिए
- Developers ने Tor को Microsoft protection software की exclusion list में add करने की सलाह दी है
- अगर Defender ने Tor के operation पर असर डाला है, तो quarantine से "tor.exe" restore करने की सलाह दी गई है
- लिखे जाने के समय तक Microsoft ने इस issue पर कोई official stance जारी नहीं किया है
1 टिप्पणियां
Hacker News की राय
पहले anti-malware team में काम किया था, और इस मामले से जुड़े दो विवादास्पद मुद्दे थे
पहला, किस चीज़ को malware माना जाए, यह परिभाषित करना अपेक्षा से कहीं ज़्यादा मुश्किल है। परेशान करने वाले program और malicious program के बीच की सीमा धुंधली होती है, और security tools भी privacy protection के नाम पर वही व्यवहार कर सकते हैं जिनका इस्तेमाल malicious software अपने निशान छिपाने के लिए करता है
दूसरा है false positives। हम false positives से बचने के लिए सचमुच मेहनत करते थे, जैसे ज्ञात legitimate binaries से test करना कि कहीं वे गलत तरीके से detect तो नहीं हो रहे, और missed detections से ज़्यादा false positives से डरते थे
मुझे लगता है Microsoft anti-malware team का बस आज का दिन खराब था; उन्होंने दुर्भावना से काम नहीं किया
user removal को रोक सकता है, और team भी सलाह देती है कि “Tor को Microsoft protection software exclusion list में जोड़ें और अगर Defender ने Tor के व्यवहार को प्रभावित किया है तो quarantine किए गए
tor.exeको restore करें।” यह काफी reasonable लगता हैऐसे काम करने वाले लोग byte-by-byte चीज़ों को तराशते हुए music और 3D graphics को HN की कई posts से भी छोटे single executable file में डाल रहे होते हैं। उसके बाद अगर malware डालने की जगह बच जाए, तो यह बेतुका होगा
ऐसी चीज़ें अक्सर malware के रूप में पकड़ी जाती हैं क्योंकि आम तौर पर ये runtime compression और तरह-तरह की space-saving tricks इस्तेमाल करती हैं; ये techniques normal programs में दुर्लभ और malware में आम होती हैं। malware scanner crinkler या kkrunchy जैसी चीज़ों को support कर सकता है, लेकिन शायद ये इतनी niche हैं कि ध्यान देना मुश्किल है
बेशक, उस definition के हिसाब से Windows खुद भी malware माना जा सकता है
यहां defamation का ज़िक्र करने वाले दूसरे reply की वजह से शायद “potentially unwanted program” जैसी categories अक्सर इस्तेमाल की जाती हैं
यह पहले ही past tense में “flagged था” वाली बात है: https://forum.torproject.org/t/torbrowser-12-5-6-no-longer-f...
“नवीनतम signature database (1.397.1910.0) में
tor.exeको अब Windows Defender द्वारा Trojan नहीं माना जाता”reports के मुताबिक Tor Browser की बड़े पैमाने पर removal हुई और नुकसान पहले ही हो चुका है। कई privacy और security features disabled हो गए, इस्तेमाल नहीं किए जा सके, कुछ फिर से install नहीं होंगे, और reinstall के समय अतिरिक्त vulnerabilities पैदा होती हैं
Microsoft यह काम आसानी से कर सकता है, इसका demonstration अपने-आप में उन लोगों के लिए भी चिंता का विषय है जो ऐसा होना नहीं चाहते, और उन लोगों के लिए भी जिन्हें ऐसी capability चाहिए होगी
ऊपर से Microsoft ने effectively एक competing web browser को actively remove किया है, जबकि पहले भी competing browsers के आसपास subtle tricks के लिए उसे warnings मिल चुकी हैं
मुझे Windows Defender सचमुच नापसंद है। जब भी हम अपने अपेक्षाकृत छोटे video game updates distribute करते हैं, वे अक्सर players के computers पर flag होकर remove हो जाते हैं
फिर Microsoft को file submit करके false positive हटवाना पड़ता है। मज़ेदार बात यह है कि instructions में लिखा होता है कि application चलाने के लिए जरूरी सभी files वाला पूरा package upload करें, लेकिन असल में false positive report करके सिर्फ
.exeupload करने पर भी अगले दिन कोई उसे unblock कर देता था। सच में थकाऊसंदर्भ के लिए यह useful list भी है। दुर्भाग्य से यह धीरे-धीरे पुरानी होती जा रही है: https://github.com/hankhank10/false-positive-malware-reporti...
ज़्यादा चिंता की बात यह है कि EDR सिस्टम होने के बावजूद antivirus industry डोडो पक्षी की तरह गायब नहीं हुई
EDR किसी binary के अंदर संयोग से byte pattern दिख जाने भर पर उसे quarantine में भेजने के बजाय, behaviour analysis के आधार पर alert देता है
पता चला कि मैंने जो base64 decoder खुद लिखा था, वह किसी Trojan में इस्तेमाल हुए base64 decoder से काफी मिलता-जुलता था। लगता है वह Trojan भी MSVC के उसी version से build किया गया था, और
decode_base64function हटाने या उसे काफी हद तक दोबारा लिखने पर detection लगातार गायब हो गयाइसलिए अब मुझे यकीन हो गया है कि virus signatures काफ़ी arbitrary चीज़ें होती हैं
मैंने एक app बनाया तो कई antivirus ने उसे पकड़ लिया, और उनमें से कई में false positive submission feature था, इसलिए आखिरकार detection हटा दिया गया। उसमें manual review हुआ होगा, ऐसा नहीं लगता, इसलिए malicious actors भी वही कर सकते हैं
ऐसी misclassification बेहद आम है, और लगता है कुछ developers पर इसका असर ज़्यादा पड़ता है। उदाहरण के लिए, मेरी Go binary को किसी खास Trojan/worm के रूप में detect किया गया, और लगता है GitHub के दूसरे Go projects में भी यह आम बात थी
मेरे छोटे-छोटे hobby projects ऐसे machine learning antivirus systems में पकड़े जाते हैं, और developer के तौर पर response देने का कोई खास तरीका नज़र नहीं आता
scale छोटा है, लेकिन user community में समस्या और confusion पैदा करता है
मेरे एक laptop का fan control software आज भी open source kernel driver मांगता है, और कभी किसी ने उसे EFI bootkit setup में इस्तेमाल किया था, इसलिए अब vulnerable driver blocklist को हमेशा बंद रखकर ही चलाना पड़ता है
मेरा मतलब यह नहीं कि यहाँ ऐसा ही मामला है, लेकिन किसी dictatorship के हाथ में Microsoft Defender, Play Protect, Gatekeeper जैसे systems आलोचकों, dissidents और persecuted groups को उजागर करने और चुप कराने के लिए इस्तेमाल हो सकते हैं
encryption और OCSP का इस्तेमाल करके user अपने device पर क्या run करता है, इसे remotely approve या reject कर सकने वाले, companies द्वारा enforced opaque systems उन नेताओं को बहुत लुभाएँगे जो जनता को दबाना चाहते हैं
कुछ महीने पहले इससे जुड़ा एक मज़ेदार अनुभव हुआ। कंपनी के internal tool के लिए एक छोटा WPF GUI बनाया था, जिसका काम बस XML file से data पढ़ना और serial port पर कुछ bytes भेजना था
build को zip करके production team को भेजा, तो Windows ने उसे खोलने से मना कर दिया। ज़ोर देकर कहने लगा कि यह कोई Trojan जैसा है। शुक्र है कि Defender को ignore करके काम जारी रखने का option था
verification के लिए build Microsoft को submit किया, तो result आया कि पूरी तरह clean है। बहुत धन्यवाद
unsigned हर चीज़ पर Defender warning आती है, और signed चीज़ों पर भी Defender warning आती है। लगता है “real” signing certificate के लिए हर महीने कुछ सौ dollars और देने होंगे। जिस certificate के लिए पहले से पैसे दे रहे हैं, वह Defender warning हटाने लायक safe नहीं है क्या?
यह पूरा extortion business जैसा लगता है
संदर्भ के लिए, VirusTotal में भी कुछ sandbox detection होता है। [1] कुछ companies VirusTotal data लेने के लिए पैसे देती हैं। Microsoft को भी शायद Defender में उस result को override करना पड़ा होगा
[1] - https://www.virustotal.com/gui/file/88c33af6f1963eb94683be1f...
कल मैंने यह “investigate” करने में मदद की कि public IPv4 वाले remote WinSvr2012R2 VM में अब login क्यों नहीं हो पा रहा
उम्मीद के मुताबिक वह hack हो गया था, लेकिन मज़ेदार बात यह थी कि wannabe hacker ने क्या install किया था। उसने “अपनी” machine को दूसरे wannabe hackers से बचाने के लिए RDPGuard install कर रखा था
कुछ साल पहले mIRC Windows “rootkit” का popular component था, क्योंकि उसमें control और communication features built-in थे
Tor भी malware द्वारा सुरक्षित communication के लिए इस्तेमाल होता है, इसलिए antivirus trigger हो सकता है, यह अजीब नहीं है। details के लिए [0] देखें
https://news.ycombinator.com/item?id=37740584
यहाँ मौजूद सभी computers पर Windows 11 इस्तेमाल करता हूँ, और desktop व laptop पर Tor Browser चलाता हूँ, लेकिन ऐसा behavior नहीं देखा
असल में आज सुबह भी Tor Browser चलाया था। worst case में भी, मुझे लगता है यह resolved temporary issue था
MDE EP2 की समस्या यह लगती है कि signature-based definitions को पर्याप्त testing के बिना सभी customers के सभी fleets में deploy कर दिया जाता है
इसी वजह से एक situation आई थी जहाँ सभी app shortcuts delete हो गए, और end users को लगा कि सभी apps remove हो गए हैं
अगर machine में malware है, तो वह पहले ही compromised है, इसलिए तथाकथित “remediation” के जरिए selective और arbitrary fix करने के बजाय image फिर से बनानी चाहिए। शुरुआत में ही untrusted sources से arbitrary software चलने से रोकना चाहिए, ताकि machine में malware हो ही नहीं
signature-based antimalware आखिरी line of defence है, और यह reactive security है जो अक्सर machine compromise को रोक नहीं पाती, क्योंकि compromise पहले ही हो चुका होता है
एक और समस्या यह है कि malware बहुत नया होता है या widely detected नहीं होता, इसलिए उनमें से केवल कुछ के लिए ही signatures मौजूद होती हैं
आखिरी समस्या यह है कि जो चीज़ नुकसान नहीं करती, लेकिन कुछ groups को नापसंद काम करती है, उसे गलत तरीके से “malware” classify कर दिया जाता है। remote control, password recovery, illegal key generators जैसी चीज़ें इसमें आती हैं