תוצאות חיוביות כוזבות בתוכנות אבחון ואנטי-וירוס: מדוע הן מתרחשות וכיצד להתמודד איתן בבטחה

תוצאות חיוביות כוזבות בתוכנות אבחון ואנטי-וירוס: מדוע הן מתרחשות וכיצד להתמודד איתן בבטחה

אם Windows Defender או תוכנת האנטי-וירוס של צד שלישי מסמנים תוכנת אבחון במהלך ההתקנה, אזהרה זו אינה מעידה בהכרח שהחבילה זדונית. כלי תוכנה לרכב כוללים לעתים קרובות מנהלי התקנים ישנים, קבצי הפעלה, רכיבי תיקון וארכיונים דחוסים, אשר נראים חשודים לתוכנות אבטחה גם כאשר החבילה מקורה בספק מהימן.

ההבחנה המרכזית היא שתוצאת "חיובי כוזב" היא התראה המבוססת על תבניות, ולא הוכחה מאומתת לקיומה של הדבקה. מנועי האנטי-וירוס מגיבים לקבצי הפעלה לא חתומים, לעריכות ברישום, למתקני מנהלי התקנים, למפעילים של סקריפטים ולקבצי DLL מחליפים, שכולם נפוצים בחבילות אבחון ישנות יותר. מדריך זה מסביר מדוע זה קורה, כיצד להבחין בין התראה שגרתית לסיכון אמיתי, וכיצד להתקין את התוכנה מבלי לחשוף את המחשב הנייד שלכם.

מדוע תוכנות אבחון מסומנות לעתים כה תכופות

רוב תוכנות הצרכן חתומות דיגיטלית, מאומתות בענן ומעדכנות באמצעות תוכנות התקנה סטנדרטיות. תוכנות אבחון הן שונות. חבילות רבות לתעשיית הרכב מבוססות על מסגרות מיושנות, דגמי מנהלי התקנים ישנים ותהליכי הפעלה שמוצרי האנטי-וירוס מתייחסים אליהם בתוקפנות. תופעה זו נפוצה במיוחד כאשר החבילה כוללת אחד או יותר מהרכיבים הבאים:

  • ארכיוני ZIP או RAR המוגנים בסיסמה, אשר סורקים אינם יכולים לבדוק באופן מלא עד לחילוץ התוכן.
  • מנהלי התקנים לא חתומים של USB, J2534 או VCI, המתקינים רכיבי תקשורת ברמה נמוכה.
  • קבצי הפעלה מתוקנים או קבצי DLL חלופיים המשמשים להפעלת רישוי במצב לא מקוון או לתאימות עם חומרה ישנה יותר.
  • סקריפטים של הרישום, קבצי אצווה או סקריפטים להפעלה, המשנים את הגדרות המערכת במהלך ההתקנה.
  • מתקינים דחוסים הכוללים את SQL Server, רכיבי .NET, סביבות הרצה של Java או תלות בדפדפן.

ניתן להבחין בדפוס זה במגוון מוצרי OBD-Soft. DiagBox מזהיר מפני התראות במהלך ההפעלה, Delphi דורש הגדרת החרגה מדויקת באבטחת Windows לאחר ההתקנה, ו-CanClip או Xentry עשויים לדרוש שינויים זמניים בהגנה בזמן אמת במהלך תהליך החילוץ. הדבר כשלעצמו אינו מהווה הוכחה לקיומו של סיכון, אך הוא מסביר מדוע כלי האנטי-וירוס מגיבים בצורה כה תוקפנית.

כך נראה בדרך כלל תוצאה חיובית כוזבת

תוצאה חיובית כוזבת רגילה מופיעה בדרך כלל בעת חילוץ הארכיון, הפעלת כלי ההפעלה או הפעלת התוכנית בפעם הראשונה לאחר העתקת קובץ התיקון. במקרים אלה, ההתראה מצביעה בדרך כלל על קובץ הפעלה, קובץ DLL או סקריפט בודד, ולא על פגיעה נרחבת במערכת.

לדוגמה, ייתכן ש-Delphi יפסיק להיפתח בהמשך, משום שאבטחת Windows הכניסה בשקט קובץ הפעלה להסגר. ייתכן ש-DiagBox או Techstream ייחסמו במהלך החילוץ, משום ש-Defender אינו "אוהב" את תוכנת האריזה או את לוגיקת התיקון. זה שונה מחבילה שמוסיפה פריטי הפעלה שאינם קשורים, שינויים בדפדפן או זיהויים בתיקיות אקראיות.

כיצד לקבוע אם ההתראה היא שגרתית או מסוכנת

לפני שתשביתו משהו, עברו על רשימת בדיקה קצרה. זה לוקח רק כמה דקות ומסייע למנוע התקנות שנעשות ברשלנות.

  1. בדוק את המקור. השתמשו אך ורק בחבילות שמקורן בספק שאתם כבר סומכים עליו. אם ההורדה הגיעה מאתר מראה אקראי בפורום, מהודעה משותפת בטלגרם או מקישור ענן לא ידוע, התייחסו לאזהרה כאל סיכון גבוה יותר.
  2. השוו את אופן הפעולה של החבילה להוראות. אם בהוראות ההתקנה מוזכר מנהל התקן, תיקון, קובץ רישום או כלי הפעלה, זיהוי של אותו רכיב בדיוק עולה בקנה אחד עם תוצאה חיובית כוזבת. לעומת זאת, זיהוי של תוסף דפדפן שאינו קשור או של קובץ מסוג כורה מטבעות קריפטוגרפיים אינו עולה בקנה אחד עם תוצאה כזו.
  3. סרוק את התיקייה שחולצה באמצעות יותר ממנוע סריקה אחד. תוצאה חיובית אחת של אלגוריתם היוריסטי היא תופעה שכיחה. זיהויים חמורים מרובים בקבצים שאינם קשורים זה לזה מצדיקים בדיקה מעמיקה יותר.
  4. השתמש במחשב נייד ייעודי לסדנה או במכונה וירטואלית. אם כלי האבחון כבר מופרדים מהפעילות הבנקאית, מהדואר האלקטרוני ומהעבודה המשרדית, הסיכון התפעולי נמוך יותר.
  5. שימו לב לתופעת "זחילת היקף". חבילת תוכנה רגילה צריכה להישאר בתוך תיקיית ההתקנה שלה, תיקיית מנהלי ההתקנים ותלותיה הידועות. אם היא מתפשטת אל פריטי ההפעלה, הגדרות הדפדפן או ספריות שאינן קשורות, יש להפסיק את ההתקנה.

הדרך הבטוחה ביותר להתקנה, למרות האזהרה

השיטה המומלצת אינה כיבוי קבוע של תוכנת האנטי-וירוס. מדובר בהפחתה מבוקרת וזמנית של ההגנה במהלך ההתקנה, ולאחר מכן בהגדרת החרגה מצומצמת והפעלה מחדש מלאה של ההגנה.

  1. השתמש בסביבת אבחון ייעודית. באופן אידיאלי, מומלץ להחזיק מחשב נייד נפרד עם מערכת ההפעלה Windows לעבודה עם OBD. זהו צעד חכם במיוחד עבור פלטפורמות כבדות יותר כגון וולוו VIDA 2014D או כלים המבוססים על מכונות וירטואליות.
  2. צור נקודת שחזור או תמונת מערכת. אם משהו מתקלקל, תוכל להחזיר את המחשב הנייד למצב תקין במקום לבנות אותו מחדש מאפס.
  3. תחילה יש לחלץ, ואחר כך לבדוק. אין להפעיל כלים מתוך הארכיון. יש לחלץ את הקבצים לתיקייה רגילה, לבדוק את שמות הקבצים ולוודא שהם תואמים למדריך של הספק.
  4. השבת באופן זמני את ההגנה בזמן אמת בלבד. כבה את Defender או את מגן האנטי-וירוס שלך לפרק זמן קצר ככל האפשר, רק בזמן ההתקנה או ההפעלה. אל תסיר את תוכנת האנטי-וירוס.
  5. התקן את התוכנה ואת מנהל ההתקן, ולאחר מכן הוסף החרגה מדויקת. זהו הדפוס שבו אנו משתמשים ב- מדריך ל-DiagBox גרסה 9.85 ו- מדריך התקנה ל-Techstream: הוסף את תיקיית התוכנית או את תיקיית ההפעלה המדויקת, ולא את הכונן כולו.
  6. הפעל מחדש את ההגנה מיד לאחר ההתקנה. ברגע שהתוכנה תופעל ומנהל ההתקן של הממשק יפעל, הפעל מחדש את ההגנה בזמן אמת והשאר רק את התיקיות המוחרגות המינימליות הנדרשות לשימוש רגיל.

גישה זו מאפשרת התקנה יציבה מבלי להפוך את המחשב למחשב אישי לשימוש יומיומי שאינו מוגן.

מתי עליך להפסיק מיד

יש אזהרות שקל להסביר. אחרות – לא. הפסק את ההתקנה ובדוק שוב את החבילה אם אתה מבחין באחד מהסימנים המעידים הבאים:

  • תוכנת ההתקנה דורשת ממך להשבית לצמיתות את כל אמצעי האבטחה, ללא אפשרות להחריג גורמים ספציפיים.
  • ניתן לראות זיהויים בתיקיות שאינן קשורות, כגון דפדפנים, ספריות מסמכים או פריטי הפעלה בפרופיל המשתמש.
  • החבילה מפעילה חלונות פקודה, מודעות קופצות או תעבורת רשת שאינן מוזכרות בשום מקום במדריך ההתקנה.
  • הקבצים שבארכיון אינם תואמים לשמות המוצר, הגרסה או התיקיות הצפויים.
  • התוכנה ממשיכה לשחזר רכיבים שנמחקו ממקומות לא ידועים לאחר ההסגר.

הסימנים הללו אינם מעידים בהכרח על קיומה של תוכנה זדונית, אך הם מצביעים על כך שעליכם לעצור לרגע, לאמת את הקובץ המכווץ שוב ולהימנע מלהתחבר לרכבי הלקוחות עד שתבינו מה קרה.

כללי אבטחה מעשיים למחשבים ניידים בסדנה

רוב הבעיות מתעוררות לאחר ההתקנה, ולא במהלכה. טכנאי מצליח להפעיל את הכלי, שוכח מה הוחרג, וכעבור חודשים אינו מצליח להיזכר מדוע Defender עדיין מתעלם מתיקייה גדולה. מדיניות טובה יותר לטווח הארוך היא פשוטה:

  • שמור מחשב נייד אחד לאבחון ומחשב נייד אחר לעבודה אישית או למשרד.
  • תעדו אילו תיקיות לא נכללו ומדוע.
  • יש לגבות את תוכניות ההתקנה, קבצי ההפעלה ומנהלי ההתקנים לאחר שההתקנה התייצבה.
  • הישאר במצב לא מקוון במהלך ההפעלה אם מדריך ההתקנה ממליץ על כך, ורק לאחר שתוודא שהתוכנה פועלת כראוי, התחבר שוב לרשת.
  • לפני ההתקנה מחדש, הסר את ההחרגות הישנות שאינך זקוק להן עוד.

אם אתם עובדים עם מספר מותגים, שיטה זו חוסכת זמן ומפחיתה את מספר פניות התמיכה הנובעות מהסגר בטעות, חודשים לאחר התקנה מוצלחת.

בשורה התחתונה

התראות אנטי-וירוס הקשורות לתוכנות אבחון הן תופעה שכיחה, מכיוון שחבילות אלה משתמשות בדיוק בסוגי הקבצים שסורקי היוריסטיקה אינם אוהבים: כלי תיקון, קבצי DLL חלופיים, מנהלי התקנים ישנים, עריכות ברישום ומתקינים דחוסים במצב לא מקוון. במקרים רבים, האזהרה היא תוצאה חיובית כוזבת. התגובה הנכונה היא אימות מבוקר, שינויים זמניים בהגדרות ההגנה, הגדרות החרגה מדויקות וסביבת עבודה ייעודית.

אם תפעל לפי תהליך זה, תוכל להתקין מוצרים כגון Delphi, DiagBox, Techstream, VIDA או CanClip תוך חשיפה לסיכון נמוך בהרבה. התייחס להתראה כאל תזכורת לבדוק את התהליך שלך, ולא כאל סיבה להיכנס לפאניקה או כתירוץ להשבית את אמצעי האבטחה באופן רשלני.