【问题标题】:My C# DotNet DLL being detected as Ransomware by Windows Defender我的 C# DotNet DLL 被 Windows Defender 检测为勒索软件
【发布时间】:2020-05-07 23:31:43
【问题描述】:

这是在黑暗中的真实拍摄。我有一个 C# DotNet 解决方案 (Visual Studio 2010),它由 EXE 和几个类库支持 DLL 组成。该解决方案使用 SMO(SQL 管理对象)连接和浏览数据库。

其中一个 DLL 被 Windows Defender (Windows 10 Pro x64) 标记为勒索软件。特别是Ransom:MSIL/Hasadcrypt.A。我通过 VirusTotal 运行了 DLL,除了 Microsoft 之外没有其他任何东西在标记它。毫无疑问,不是 RansomWare。我什至不知道从哪里开始找出导致它被标记的原因。任何关于从哪里开始的建议将不胜感激。

【问题讨论】:

  • DLL 实际上做了什么?下载什么?
  • 误报总是有可能的,而且你真的无法控制。
  • 我曾经将我的一个程序集标记为键盘记录器......没想到居然是 XD
  • @LarsTech - 不,它不下载任何东西。
  • @NeilWeicher,如果该文件是误报,您需要将其提交给微软进行进一步分析。microsoft.com/en-us/wdsi/filesubmission

标签: c# .net false-positive malware-detection windows-defender


【解决方案1】:

有些病毒会自行加密。我不知道你可能会做什么来触发警报,但这就是我会调查的。您实际上并没有告诉我们文件的作用,但您确实在文件名中留下了“crypt”这个词。

是您自己创建的吗?您如何确定“毫无疑问不是 RansomWare”。而如果是自修改代码,那是病毒软件看的一件事——它允许病毒或恶意软件变异,从而避免被发现。

【讨论】:

  • "你确实在文件名中留下了 crypt 这个词" 是什么让你这么认为? OP 没有告诉我们他的文件名,只告诉我们 Defender 认为它检测到的恶意软件。
  • 他说,“特别是赎金:MSIL/Hasadcrypt.A。我运行了”,我想知道“Hasadcrypt.A”是什么,特别是他声称的“地穴”部分“毫无疑问不是勒索软件”,我只是想知道他是否下载了病毒并得到保证和保证它不是病毒。
  • "Ransom:MSIL/Hasadcrypt.A" 是 Windows Defender 认为它检测到的。它不是文件名(: 不是文件名中的合法字符),而是 Windows Defender 已知恶意软件数据库中检测到的名称。
  • @BenVoigt -- 抱歉。我应该知道的。但是,恶意软件在 Defender 数据库中命名的“crypt”这个词仍然可能给我们一个线索,即 OP 文件中正在进行的某种加密可能会引发误报——或者我仍然完全不正确基地?
  • 这个想法要合理得多,尽管 IMO Defender 会触发一些比仅仅调用加密函数更不寻常的东西。
猜你喜欢
  • 2020-10-03
  • 1970-01-01
  • 1970-01-01
  • 2020-10-18
  • 2018-02-15
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多