IDE VB6 удалена конечной точкой Symantec из-за 'WS.Reputation.1'

Один человек из моей команды обнаружил, что их VB6 IDE больше не работает. В конце концов мы поняли, что файл VB6.EXE (из C:\Program Files (x86)\Microsoft Visual Studio\VB98), и это произошло потому, что Symantec Endpoint Protection (14) удалил его из-за WS.Reputation.1 (отмечается в журналах Symantec).

Я попытался скопировать обратно EXE-файл с другого компьютера, и вы могли буквально наблюдать, как файл исчезал из Проводника в течение нескольких секунд после копирования. Потерпеть поражение.

Это произошло только на этом одном ПК. Все здесь используют VB6 и имеют один и тот же антивирус, так что непонятно, почему это случилось только с одним человеком.

Может ли быть какой-то фактор, уникальный для этого ПК, который вызвал это? Если так (или если нет...) как мы можем обойти это?**

Другие детали:

  • Новый компьютер, используется около 2 недель
  • VB6 ранее работал
  • Windows 10
  • Symantec Endpoint ver 14, корпоративная среда / централизованное администрирование

Документы Symantec для WS.Reputation.1:

WS.Reputation.1 - это обнаружение файлов с низким рейтингом репутации, основанное на анализе данных сообщества пользователей Symantec и, следовательно, вероятных угроз безопасности. Обнаружения этого типа основаны на репутационной технологии безопасности Symantec. Поскольку это обнаружение основано на оценке репутации, оно не представляет определенный класс угроз, таких как рекламное или шпионское ПО, а вместо этого применяется ко всем категориям угроз.

Система, основанная на репутации, использует "мудрость толпы" (десятки миллионов конечных пользователей Symantec), подключенную к облачному интеллекту, для вычисления рейтинга репутации приложения и в процессе идентификации вредоносного программного обеспечения совершенно новым способом, отличным от традиционного. подписи и методы обнаружения, основанные на поведении.

1 ответ

Решение

Сообщите об этом ложном срабатывании в Symantec, чтобы правильно решить проблему:

https://submit.symantec.com/false_positive/


Я отправил в Symantec и через 1-2 дня получил следующий ответ:

После дальнейшего анализа и расследования мы проверили вашу заявку и, как таковые, обнаружение (я) следующих файлов будет удалено из наших продуктов:

File name: VB6.EXE
MD5: 8AC4F5C29334B3C1B667B92EF860023A
SHA256: 971F73C9AC27EF3D50C1AC36D154674AB3A9957F967BFF6A62D5D18A75CFD910
Note: Whitelisting may take up to 24 hours to take effect via Live Update

Поскольку я предполагаю, что это действительно глобальное изменение, возможно, если это сработает, это сработает и для других людей. Однако, как отмечено выше, они могут предпринимать действия только для этой точной версии исполняемого файла VB6. Если другие выпуски VB6 или различные пакеты обновления изменили этот EXE-файл, я не уверен, будет ли это иметь эффект или нет.

Приведенная выше информация относится к VB6 с пакетом обновления 6 (SP6), который помечен как "Версия 9782" в Справке> О программе.


Примечание: это действительно работает.

Другие вопросы по тегам