IDE VB6 удалена конечной точкой Symantec из-за 'WS.Reputation.1' - PullRequest
0 голосов
/ 14 мая 2018

Один человек из моей команды обнаружил, что их VB6 IDE больше не работает. В конце концов мы поняли, что в файле VB6.EXE (из C:\Program Files (x86)\Microsoft Visual Studio\VB98) отсутствует , и это произошло потому, что Symantec Endpoint Protection (14) удалил его из-за WS. Reputation.1 (отмечено в журналах Symantec).

Я попытался скопировать обратно EXE-файл с другого компьютера, и вы могли буквально наблюдать, как файл исчезал из Проводника в течение нескольких секунд после копирования. Сбой.

Это происходило только на этом одном ПК. Все здесь используют VB6 и имеют один и тот же антивирус, поэтому удивительно, почему это произошло только с одним человеком.

Может ли быть какой-то фактор, уникальный для этого одного ПК, который вызвал это? Если это так (или если нет ...), как мы можем обойти это? **

Другие детали:

  • ПК новой версии, используется около 2 недель
  • VB6 ранее работал
  • Windows 10
  • Symantec Endpoint ver 14, корпоративная среда / централизованное администрирование

Документы Symantec для WS.Reputation.1 :

WS.Reputation.1 - обнаружение файлов с низкой репутацией. оценка основана на анализе данных сообщества пользователей Symantec и поэтому могут быть угрозы безопасности. Обнаружения этого типа основанный на репутационной технологии безопасности Symantec. Потому что это обнаружение основано на оценке репутации, оно не представляет определенный класс угроз, таких как рекламное или шпионское ПО, но вместо этого применяется для всех категорий угроз.

Система, основанная на репутации, использует «мудрость толпы» (Symantec's десятки миллионов конечных пользователей) подключены к облачной разведке вычислить оценку репутации для приложения, и в процессе выявлять вредоносное ПО совершенно новым способом, помимо традиционного подписи и методы обнаружения, основанные на поведении.

1 Ответ

0 голосов
/ 14 мая 2018

Сообщить об этом ложном срабатывании в Symantec, чтобы он был правильно разрешен:

https://submit.symantec.com/false_positive/


Я отправил в Symantec и через 1-2 дня получил следующий ответ:

После дальнейшего анализа и расследования мы проверили ваше представление, и поэтому обнаружение для следующих файлов будет удалено из наших продуктов:

File name: VB6.EXE
MD5: 8AC4F5C29334B3C1B667B92EF860023A
SHA256: 971F73C9AC27EF3D50C1AC36D154674AB3A9957F967BFF6A62D5D18A75CFD910
Note: Whitelisting may take up to 24 hours to take effect via Live Update

Поскольку я предполагаю, что это действительно глобальное изменение, возможно, если это сработает, это сработает и для других людей.Однако, как отмечено выше, они могут предпринимать действия только для этой точной версии исполняемого файла VB6.Если другие выпуски VB6 или различные пакеты обновления изменили этот EXE-файл, я не уверен, окажет ли это влияние или нет.

Приведенная выше информация относится к VB6 с пакетом обновления 6, который помечен как «Версия 9782» в Справке>О.


Примечание: это, похоже, работает.

...