Как убрать срабатывание Защитника Windows?
От: Teleum91  
Дата: 01.12.24 20:08
Оценка:
Разрабатываю и продаю утилиту для чистки ПК по типу CCleaner. Месяц назад её стал блокировать Защитник Windows. Отправлял через форму для анализа — ничего не поменялось. После этого немного модифицировал код — срабатывание ненадолго исчезло, но потом появилось снова. В итоге теряется почти 70% установок и продаж...

Есть ли шанс выйти на человека в поддержке Microsoft Defender, чтобы понять, за что именно стала блокироваться программа? Возможно, у кого-то был подобный опыт.
Re: Как убрать срабатывание Защитника Windows?
От: falcoware Россия https://falcoware.com/rus/
Дата: 01.12.24 20:20
Оценка: :))
Здравствуйте, Teleum91, Вы писали:

T>Разрабатываю и продаю утилиту для чистки ПК по типу CCleaner. Месяц назад её стал блокировать Защитник Windows. Отправлял через форму для анализа — ничего не поменялось. После этого немного модифицировал код — срабатывание ненадолго исчезло, но потом появилось снова. В итоге теряется почти 70% установок и продаж...


T>Есть ли шанс выйти на человека в поддержке Microsoft Defender, чтобы понять, за что именно стала блокироваться программа? Возможно, у кого-то был подобный опыт.


Может код вынести в ДЛЛ, которую защифровать предварительно?
https://falcoware.com/rus/ — Бесплатные Игры!!!
Re: Как убрать срабатывание Защитника Windows?
От: Unhandled_Exception Россия  
Дата: 01.12.24 21:29
Оценка: +1
Здравствуйте, Teleum91, Вы писали:

T>Разрабатываю и продаю утилиту для чистки ПК по типу CCleaner. Месяц назад её стал блокировать Защитник Windows.


Я где-то видел код добавления в исключения, типа можно при установке это проделать. Или мне это приснилось, хм Ну коллеги поправят.

А код у вас EV сертификатом подписан?
Re: Как убрать срабатывание Защитника Windows?
От: icezone  
Дата: 01.12.24 22:20
Оценка:
Здравствуйте, Teleum91, Вы писали:

T>Месяц назад её стал блокировать Защитник Windows.


а что находит? win32/wacatac?
Re[2]: Как убрать срабатывание Защитника Windows?
От: Teleum91  
Дата: 01.12.24 23:29
Оценка:
Здравствуйте, icezone, Вы писали:

I>а что находит? win32/wacatac?


Да, wacatac.B
Re[2]: Как убрать срабатывание Защитника Windows?
От: Teleum91  
Дата: 01.12.24 23:30
Оценка:
Здравствуйте, Unhandled_Exception, Вы писали:

U_E>А код у вас EV сертификатом подписан?


Нет, обычный.
Re: Как убрать срабатывание Защитника Windows?
От: Freeze  
Дата: 02.12.24 05:36
Оценка:
Здравствуйте, Teleum91, Вы писали:

T>Разрабатываю и продаю утилиту для чистки ПК по типу CCleaner. Месяц назад её стал блокировать Защитник Windows. Отправлял через форму для анализа — ничего не поменялось. После этого немного модифицировал код — срабатывание ненадолго исчезло, но потом появилось снова. В итоге теряется почти 70% установок и продаж...


T>Есть ли шанс выйти на человека в поддержке Microsoft Defender, чтобы понять, за что именно стала блокироваться программа? Возможно, у кого-то был подобный опыт.


А на VirusTotal еще есть сработки?
Re[2]: Как убрать срабатывание Защитника Windows?
От: PeterOne  
Дата: 02.12.24 07:56
Оценка: +1
Посмотрите ответ ChatGPT 4o:

Как устранить блокировку вашей программы Защитником Windows

Если ваша утилита блокируется с детектом "Win32/Wacatac.B", следуйте этим рекомендациям:

1. Анализ кода и компонентов

Проверьте весь код и используемые библиотеки через сервисы вроде VirusTotal. Возможно, используется компонент, который антивирус считает подозрительным.
Изучите, какие действия программы могут вызывать срабатывание, например, работа с реестром, автозапуск или скрытие процессов.

2. Следование лучшим практикам разработки

Убедитесь, что программа:
Прозрачно работает с системой (не использует "серые" методы работы с реестром или файлами).
Не запускает скрытые процессы.
Имеет понятный и безопасный механизм установки и удаления.

3. Используйте цифровую подпись

Получите EV Code Signing Certificate и подпишите все исполняемые файлы и установщик.
Подпись значительно повысит доверие со стороны антивирусов и системы Windows.

4. Отправьте файл на повторный анализ

Используйте форму Microsoft для исключения программы из базы угроз: https://www.microsoft.com/en-us/wdsi/filesubmission.
Важно: подробно опишите функционал программы, чтобы ускорить процесс.

5. Улучшите репутацию через Windows File Reputation (WFP)

Для этого используйте рекомендации из документации Microsoft: https://learn.microsoft.com/en-us/.

6. Информируйте пользователей

Создайте инструкцию для клиентов, объясняющую, как временно добавить программу в исключения Защитника Windows.
Сообщите, что вы активно работаете над устранением проблемы.

Дополнительно: если ничего не помогает, наймите специалиста в области обратного инжиниринга или изучите, как ваши конкуренты избегают подобных блокировок.

Следуя этим шагам, вы сможете устранить проблему с ложным срабатыванием!
Re[3]: Как убрать срабатывание Защитника Windows?
От: temnik Россия  
Дата: 02.12.24 08:51
Оценка: :)
PO>Посмотрите ответ ChatGPT 4o:

PO>Дополнительно: если ничего не помогает, наймите специалиста в области обратного инжиниринга или изучите, как ваши конкуренты избегают подобных блокировок.


Вот это, конечно, особенно прикольный совет
Лучший хостинг от 4 евро, VPS от 6 евро, разные локации, оплата картами без проблем, скидки до 20%.
50 бесплатных смс
Re[3]: Как убрать срабатывание Защитника Windows?
От: icezone  
Дата: 02.12.24 10:55
Оценка: +1
Здравствуйте, Teleum91, Вы писали:

T>Здравствуйте, icezone, Вы писали:


I>>а что находит? win32/wacatac?


T>Да, wacatac.B


это сраный ИИ балуется
какой-то компонент кода не нравится
писать им бесполезно, надо код править
Re[2]: Как убрать срабатывание Защитника Windows?
От: Teleum91  
Дата: 02.12.24 11:20
Оценка:
Здравствуйте, icezone, Вы писали:

I>а что находит? win32/wacatac?


Пробовали менять разные модули. В итоге срабатывание меняется:

Trojan:Win32/Pomal!rfn

потом

PUA:Win32/Caypnamer.A!ml
Re[3]: Как убрать срабатывание Защитника Windows?
От: icezone  
Дата: 02.12.24 11:33
Оценка:
Здравствуйте, Teleum91, Вы писали:

T>Здравствуйте, icezone, Вы писали:


I>>а что находит? win32/wacatac?


T>Пробовали менять разные модули. В итоге срабатывание меняется:


T>Trojan:Win32/Pomal!rfn


типа удаленный доступ предоставляет

T>потом


T>PUA:Win32/Caypnamer.A!ml


а это опять ИИ что-то унюхал

прога на Delphi написана?
Re[4]: Как убрать срабатывание Защитника Windows?
От: Teleum91  
Дата: 02.12.24 18:36
Оценка:
Здравствуйте, icezone, Вы писали:

I>прога на Delphi написана?


Да, на Delphi. Причём в силу специфики ей требуется админ-доступ.
Re[5]: Как убрать срабатывание Защитника Windows?
От: Freeze  
Дата: 02.12.24 19:05
Оценка:
Проверьте, нет ли программы в списке "обманщиков" на AppEsteem, они любят туда добавлять и приличные программы (бандиты те еще). И если она там есть, то пока не уберете, будут сработки антивирусов. И не только WinDefender. Потому что у них есть какие-то завязки с Microsoft и прочими.
Re[5]: Как убрать срабатывание Защитника Windows?
От: icezone  
Дата: 02.12.24 20:05
Оценка:
Здравствуйте, Teleum91, Вы писали:

I>>прога на Delphi написана?


T>Да, на Delphi. Причём в силу специфики ей требуется админ-доступ.


как вариант можно другую версию Delphi использовать, отключить RTTI или заменить часть компонетов

пока я не вынес часть кода в c++ dll проблема не решалась полностью
Re[5]: Как убрать срабатывание Защитника Windows?
От: Vinnie  
Дата: 03.12.24 08:26
Оценка:
Попробуйте сбилдить в х64.



Здравствуйте, Teleum91, Вы писали:

T>Здравствуйте, icezone, Вы писали:


I>>прога на Delphi написана?


T>Да, на Delphi. Причём в силу специфики ей требуется админ-доступ.
Re[6]: Как убрать срабатывание Защитника Windows?
От: rudzuk  
Дата: 03.12.24 09:00
Оценка:
Здравствуйте, icezone, Вы писали:

i> пока я не вынес часть кода в c++ dll проблема не решалась полностью


А вынесенная часть кода с чем работала? В смысле, какие-то системные апи трогала или особо известные алгоритмы?
avalon/3.0.2
Re[7]: Как убрать срабатывание Защитника Windows?
От: icezone  
Дата: 03.12.24 11:03
Оценка: 2 (1)
Здравствуйте, rudzuk, Вы писали:

R>Здравствуйте, icezone, Вы писали:


i>> пока я не вынес часть кода в c++ dll проблема не решалась полностью


R>А вынесенная часть кода с чем работала? В смысле, какие-то системные апи трогала или особо известные алгоритмы?


вся криптография ушла в openssl
в остальном — математика, работа с файлами, буферизация в сишную либу
на Delphi у меня только GUI остался
Re[8]: Как убрать срабатывание Защитника Windows?
От: rudzuk  
Дата: 03.12.24 12:16
Оценка:
Здравствуйте, icezone, Вы писали:

i> R>А вынесенная часть кода с чем работала? В смысле, какие-то системные апи трогала или особо известные алгоритмы?


i> вся криптография ушла в openssl

i> в остальном — математика, работа с файлами, буферизация в сишную либу

А после чего детект пропал? После вынесения криптографии (какая реализация была? своя, апи ос?) из кода или после остального?
avalon/3.0.2
Re: Как убрать срабатывание Защитника Windows?
От: qaz77  
Дата: 03.12.24 12:33
Оценка:
Здравствуйте, Teleum91, Вы писали:

T>Есть ли шанс выйти на человека в поддержке Microsoft Defender, чтобы понять, за что именно стала блокироваться программа? Возможно, у кого-то был подобный опыт.


У нас год назад случился false positive с Defender.
Не нравился ему наш сертификат, который идет при подписании exe.
Exe улетал в карантин, даже подписанный этим сертификатом hello word улетал.
Выдавал обнаружение что-то там !ml, т.е. ИИ на него возбудился.

После пары циклов обращения в поддержку MS и предоставления им образца нашего подписанного exe проблема ушла.
Где-то месяц кровь нам портили.
Отредактировано 03.12.2024 12:35 qaz77 . Предыдущая версия .
Re[9]: Как убрать срабатывание Защитника Windows?
От: icezone  
Дата: 03.12.24 12:36
Оценка: 7 (2)
Здравствуйте, rudzuk, Вы писали:

i>> вся криптография ушла в openssl

i>> в остальном — математика, работа с файлами, буферизация в сишную либу

R>А после чего детект пропал? После вынесения криптографии (какая реализация была? своя, апи ос?) из кода или после остального?


а везде по-разному
криптография еще с незапамятных времен, какие-то юниты былы для RSA/MD5, сжатие было из семейства lz*
какая-то функция работы с локалями в консольной утилитке вызывала буйную реакцию на virustotal
RTTI тоже влияет по-разному, иногда его отключение дает ложные детекты, иногда убирает
переход на свежую Delphi 11 Community еще больше детектов дал, так что не стал мучаться и начал по кускам все выносить на С++
Re[2]: Как убрать срабатывание Защитника Windows?
От: Teleum91  
Дата: 03.12.24 21:15
Оценка:
Здравствуйте, qaz77, Вы писали:

Q>После пары циклов обращения в поддержку MS и предоставления им образца нашего подписанного exe проблема ушла.

Q>Где-то месяц кровь нам портили.

А куда именно обращались? Смогли дойти до живых людей?
Re[3]: Как убрать срабатывание Защитника Windows?
От: qaz77  
Дата: 04.12.24 05:45
Оценка:
Здравствуйте, Teleum91, Вы писали:

T>А куда именно обращались? Смогли дойти до живых людей?


Не я этим занимался, но вроде через стандартный канал поддержки, без личных контактов.
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.