Perché gli host sono stati infettati se il prodotto di protezione degli endpoint ha una firma per quel malware?

1

Più host stavano tentando la comunicazione CNC specifica per una minaccia almeno dal 2013, h-verme .

Tuttavia, la protezione degli endpoint viene distribuita su questi host e funziona ma recentemente non sono stati rilevati file dannosi. Il prodotto di protezione dell'endpoint è persino specificato nel CNC del malware. Ma questa minaccia è molto antica e il mio fornitore sembra avere firme per questo. Ho interrogato alcuni hash di file (dall'articolo FireEye che ho linkato sopra) in VirusTotal per vedere se il mio venditore li rileva e lo fa. Anche le scansioni pianificate dell'antivirus erano in esecuzione come dovrebbero, ma non è stato rilevato nulla.

La mia domanda principale è: perché la protezione degli endpoint ha mancato queste infezioni?

In questo momento ho 3 ipotesi:

  1. Si è verificato un malfunzionamento del prodotto e devo contattare il mio fornitore;
  2. Esistono (nuove?) istanze di worm H che non vengono rilevate dal mio fornitore
  3. Queste infezioni non si riflettono nei registri di protezione degli endpoint per qualche motivo legittimo
posta skooog 16.03.2018 - 11:41
fonte

1 risposta

1

Il software anti-malware può avere esclusioni di file con determinate estensioni o escludere determinate unità o directory dalla scansione. Se il malware si trova in una posizione esclusa per la scansione, il software non identificherà, mettere in quarantena o rimuovere il software incriminato.

Puoi dare un'occhiata alla configurazione del software per tali esclusioni. Se sai dove si trova il worm, puoi eseguire un test parallelo inserendo il file di test eicar in quella cartella e vedere se questo è identificato. Se il software esegue la scansione della posizione infetta e non trova il worm o l'eicar, il software non è adatto allo scopo.

    
risposta data 16.03.2018 - 13:34
fonte

Leggi altre domande sui tag