O que você vê
O download some, ou o w0a desaparece depois de funcionar uma vez, e seu programa de segurança relata algo como Trojan:Win32/Wacatac ou um rótulo genérico HackTool / PUA.
Por que isso acontece
Um otimizador faz, por natureza, várias coisas que malware também faz: grava configurações de registro que valem para a máquina inteira, altera serviços, ajusta planos de energia e reinicia o Explorer. A detecção baseada em comportamento não consegue separar a intenção do ato, então ferramentas que pontuam por comportamento marcam essa categoria inteira de software.
Os nomes genéricos são a pista. Wacatac, Zusy, Score, HackTool, PUA e tudo que termina em .gen são baldes heurísticos, não a identificação de uma ameaça específica e conhecida.
Não saia adicionando uma exclusão — confira antes
Ouvir "é um falso positivo, clique em permitir" é exatamente o que um malware de verdade gostaria que você ouvisse. Confira, depois decida:
O w0a é assinado digitalmente, então a guia Assinaturas Digitais deve trazer uma assinatura em nosso nome; se ela faltar, ou estiver em outro nome, é motivo para parar. Ainda assim ela não diz que o arquivo é exatamente a versão que publicamos. Quem decide é o hash:
- Compare o SHA-256 do arquivo com o publicado na nossa página inicial:
Get-FileHash .\w0a.exe -Algorithm SHA256
- Se bater, o arquivo é byte a byte o que publicamos, e nenhum terceiro o alterou no caminho.
Se o hash não bater, a detecção pode estar certa — sobre aquele arquivo. Apague e baixe de novo em w0a.app.
Depois que a conferência passa
Adicione uma exclusão para o instalador e para a pasta de instalação do w0a no seu programa de segurança. Cada ferramenta chama isso de um jeito; procure por "Exclusões", "Ameaças permitidas" ou "Restaurar e permitir no dispositivo".
Windows Defender: Segurança do Windows → Proteção contra vírus e ameaças → Histórico de proteção para restaurar o item, depois Gerenciar configurações → Exclusões para que ele não seja pego de novo.
Por que não fazemos as detecções simplesmente pararem
Não podemos. Os fabricantes pontuam comportamento, e o comportamento deste produto é o que é. O que podemos fazer é tornar o arquivo verificável, que é a parte que de fato protege você — um hash que publicamos antes de você baixar, para que você possa provar que o arquivo é o que entregamos.
Se uma detecção persistir em um arquivo cujo hash confere, conte para a gente qual ferramenta e qual nome ela usou. São esses relatos que enviamos aos fabricantes.
Relacionados
Esta página ajudou?
O que faltou, ou o que não funcionou? Lemos cada uma dessas respostas.
Se esta página não resolveu, escreva para nós — diga qual artigo você leu, e nós vamos corrigi-lo.