W0A INSTALLEREN

Mijn antivirus heeft het bestand verwijderd

Een beveiligingsprogramma heeft w0a in quarantaine gezet of verwijderd. Waarom een optimalisatieprogramma zulke programma's laat aanslaan en hoe je vals alarm van een echte vondst onderscheidt.

Wat je ziet

De download verdwijnt, of w0a is na één keer werken opeens weg, en je beveiligingsprogramma meldt zoiets als Trojan:Win32/Wacatac of een algemeen label als HackTool / PUA.

Waarom het gebeurt

Een optimalisatieprogramma doet per definitie een aantal dingen die malware ook doet: het schrijft registerinstellingen voor de hele machine, verandert services, past energiebeheerschema's aan en start Explorer opnieuw op. Gedragsgebaseerde detectie kan de bedoeling niet van de handeling scheiden, dus programma's die op gedrag scoren slaan aan op deze hele softwarecategorie.

De algemene namen zijn het herkenningsteken. Wacatac, Zusy, Score, HackTool, PUA en alles wat op .gen eindigt zijn heuristische verzamelbakken, geen identificatie van een specifieke, bekende dreiging.

Voeg niet zomaar een uitzondering toe — controleer eerst

"Het is vals alarm, klik op toestaan" is precies wat echte malware je wil laten horen. Eerst controleren, dan beslissen:

w0a is ondertekend, dus het tabblad Digitale handtekeningen hoort een handtekening op onze naam te bevatten; ontbreekt die, of staat er een andere naam, dan is dat reden om te stoppen. Het zegt nog steeds niet dat het bestand precies de build is die wij hebben gepubliceerd. De hash is de controle die beslist:

  1. Vergelijk de SHA-256 van het bestand met de waarde die op onze startpagina staat:
Get-FileHash .\w0a.exe -Algorithm SHA256
  1. Komt hij overeen, dan is het bestand byte voor byte hetzelfde als wat wij hebben gepubliceerd en heeft niemand het onderweg veranderd.

Komt de hash niet overeen, dan kan de detectie kloppen — voor dat bestand. Verwijder het en download opnieuw via w0a.app.

Als de controle klopt

Voeg in je beveiligingsprogramma een uitzondering toe voor het installatiebestand en voor de map waarin w0a staat. Elk programma noemt dat anders; zoek naar "Uitsluitingen", "Toegestane bedreigingen" of "Herstellen en toestaan op apparaat".

Windows Defender: Windows-beveiliging → Virus- en bedreigingsbeveiliging → Beveiligingsgeschiedenis om het item terug te zetten, daarna Instellingen beheren → Uitsluitingen zodat het niet opnieuw wordt weggehaald.

Waarom we de detecties niet gewoon laten stoppen

Dat kunnen we niet. Leveranciers beoordelen gedrag, en het gedrag van dit product is nu eenmaal wat het is. Wat we wél kunnen doen, is het bestand controleerbaar maken, en dat is het deel dat je werkelijk beschermt: een hash die we publiceren voordat je downloadt, zodat je kunt bewijzen dat het bestand is wat wij hebben uitgeleverd.

Blijft een detectie staan bij een bestand waarvan de hash klopt, laat het ons weten — welk programma en welke naam het gebruikte. Precies die meldingen sturen wij door naar de leveranciers.

Gerelateerd

Heeft deze pagina geholpen?

Wat ontbrak, of wat werkte er niet? We lezen elk van deze berichten.

Heeft deze pagina het niet opgelost, schrijf ons dan — noem het artikel dat je hebt gelezen, dan verbeteren we het.