Otomasyon programları güvenlik yazılımları tarafından sık sık yanlış pozitif olarak işaretlenir. Uyarının teknik sebebi, hangi adımların güvenli olduğu ve hangi durumda kurulumdan vazgeçmek gerektiği.
Otomasyon programı kuran insanların önemli bir kısmı, kurulumun ortasında beklemediği bir ekranla karşılaşır: mavi bir pencere, kırmızı bir bildirim ya da dosyanın sessizce silinmesi. İlk düşünce hep aynıdır: bana virüslü bir şey mi sattılar? Bu yazıda o anın teknik açıklamasını yapacağım. Neden oluyor, hangi uyarı ne anlama geliyor, hangi adımlar güvenli, hangileri kesinlikle yapılmamalı ve en önemlisi: hangi durumda kurulumdan vazgeçmek doğru karar. Önce ayrım: iki farklı uyarı sistemi var Windows üzerinde kurulum yaparken karşınıza çıkan uyarılar tek bir yerden gelmez ve anlamları da aynı değildir. Birincisi Windows'un kendi itibar kontrolüdür; dosyanın zararlı olup olmadığına değil, ne kadar tanınır olduğuna bakar. İkincisi antivirüs motorudur; dosyanın içine ve davranışına bakar. Bu ikisini karıştırmak, yanlış tepki vermenin en yaygın sebebi. Uyarı kaynağı Ekranda gördüğünüz Gerçekte söylediği Doğru adım İtibar kontrolü Bilgisayarınız korundu, bilinmeyen yayıncı Bu dosya henüz yeterince yaygın indirilmemiş Yayıncı adını doğrula, kaynağı teyit et, sonra devam et Sezgisel tarama Şüpheli davranış tespit edildi Dosya, riskli yazılımlara benzeyen bir davranış sergiliyor Klasör bazlı istisna ekle, korumayı kapatma İmza eşleşmesi Belirli bir tehdit adı yazıyor Bilinen bir zararlı imzasıyla birebir eşleşti Kurulumu iptal et, dosyayı sil, kaynağı sorgula Kurumsal politika Yöneticiniz bu uygulamayı engelledi Kararı şirket ağ politikası veriyor BT birimiyle konuş, kendi başına aşmaya çalışma Tablodaki üçüncü satır ile ikinci satır arasındaki fark hayati. Ekranda belirli bir tehdit adı yazıyorsa bu, motorun bilinen bir zararlıyla eşleşme bulduğu anlamına gelir ve orada durmak gerekir. Buna karşılık genel bir 'şüpheli davranış' ifadesi görüyorsanız, muhtemelen sezgisel tarama devrededir ve otomasyon programlarında bu oldukça sık yaşanan bir durumdur. Otomasyon programları neden bu kadar sık işaretleniyor? Sezgisel tarama, bir programın ne olduğuna değil ne yaptığına bakar. Zararlı yazılımların tipik davranışlarını listeler ve bir dosya bunlardan birkaçını sergiliyorsa puanını yükseltir. Sorun şu ki, meşru bir tarayıcı otomasyonunun yaptığı işlerin bir kısmı bu listedeki maddelerle yüzeyden örtüşür. Başka bir uygulamayı, yani tarayıcıyı dışarıdan yönetmek Klavye ve fare olaylarını program yoluyla üretmek Pencere görünmeden arka planda çalışmaya devam etmek Zamanlanmış görev oluşturup belirli saatlerde kendini başlatmak Disk üzerine sürekli dosya yazmak ve büyük çıktı üretmek İnternete düzenli aralıklarla çok sayıda istek göndermek Bu maddelerin tamamı, bir uzaktan erişim zararlısının da yaptığı işlerdir. Aradaki fark niyet ve izindir; sezgisel motorun ise niyet okuma yeteneği yoktur. Buna bir de paketleme yöntemi eklenir: kurulum dosyaları sıkıştırılmış olarak dağıtıldığı için motor içeriği doğrudan göremez ve belirsizliği risk puanına ekler. Sonuç, teknik literatürde yanlış pozitif denen durumdur. Tanınırlık faktörü: yeni sürümler neden daha çok uyarı alır İtibar tabanlı kontroller, dosyanın kaç farklı bilgisayarda görüldüğüne bakar. Her yeni sürüm yayınlandığında dosyanın özeti değişir ve bu sayaç sıfırdan başlar. Bu yüzden aynı programın altı aydır kullandığınız sürümü hiç uyarı vermezken, dün çıkan sürümü uyarı verebilir. Uygulamada bunun anlamı şudur: sürüm ne kadar yeniyse uyarı ihtimali o kadar yüksektir ve bu, o sürümün daha riskli olduğunu göstermez. Yanlış pozitif kalıcı değildir Sezgisel bir işaretleme, motor sağlayıcısına bildirildiğinde ve dosya tanınırlık kazandıkça genellikle kendiliğinden düzelir. Bir sürümde uyarı almanız, sonraki sürümlerde de alacağınız anlamına gelmez. Uyarı çıktığında adım adım ne yapmalı Aşağıdaki sıra, hem güvenliğinizi korur hem de gereksiz yere kurulumu iptal etmenizi önler. Sırayı atlamayın; özellikle ilk iki adım en önemlileridir. Dosyayı nereden indirdiğinizi doğrulayın. Kurulum paketini ürünün resmi indirme sayfasından mı aldınız, yoksa bir arama sonucundan veya paylaşım sitesinden mi? İkinci durumda diğer adımlara hiç geçmeyin, dosyayı silin. Dosyanın özelliklerine bakın. Sağ tuş, özellikler penceresinde dijital imza sekmesi varsa yayıncı adını okuyun. İmza yoksa veya yayıncı adı beklediğiniz taraf değilse durun. Uyarı metnini okuyun. Belirli bir tehdit adı mı yazıyor, yoksa genel bir şüphe ifadesi mi? Belirli tehdit adı varsa kurulumu iptal edin. Karantinaya alındıysa dosyayı hemen geri almayın. Önce ikinci bir bağımsız tarama servisine dosyayı kontrol ettirin. Tek bir motorun işaretlemesiyle çok sayıda motorun işaretlemesi çok farklı şeylerdir. Yalnızca gerekli klasörü istisnaya ekleyin. Programın kurulacağı klasörü ve çıktı klasörünü istisna listesine alın. Tüm diski veya kullanıcı klasörünüzü istisnaya almayın. Kurulumu tamamlayın, sonra istisnayı gözden geçirin. Kurulum bittikten sonra istisnanın gerçekten yalnızca o klasörü kapsadığını doğrulayın. Yanlış pozitifi bildirin. Güvenlik yazılımlarının çoğunda yanlış işaretleme bildirme formu vardır. Bunu yapmak yalnızca size değil, aynı programı kuracak herkese yarar. Yapılmaması gerekenler Gerçek zamanlı korumayı tamamen kapatmak, tüm sistem diskini istisnaya eklemek, uyarıyı hiç okumadan geçmek ve kurulum dosyasını başka birinden e-postayla veya mesajla alıp kurmak. Bu dördü, gerçek bir tehdit anında sizi tamamen savunmasız bırakır. Hangi durumda kurulumdan vazgeçmelisiniz? Dürüst içerik, 'uyarıyı geç, sorun yok' demez. Bazı durumlarda doğru karar kurulumu bırakmaktır ve bunlar net biçimde tanımlanabilir. Dosyayı resmi kaynak dışında bir yerden indirdiyseniz; özellikle crack, lisans kırıcı veya 'ücretsiz sürüm' vaadiyle dağıtılan paketlerde Uyarıda belirli bir zararlı yazılım adı geçiyorsa ve bu ad birden fazla motorda çıkıyorsa Kurulum sizden güvenlik yazılımını tamamen kapatmanızı şart koşuyorsa; meşru bir kurulum bunu istemez Kurulum sırasında istemediğiniz ek yazılımlar, tarayıcı uzantıları veya arama motoru değişiklikleri dayatılıyorsa Dosyanın dijital imzası yoksa ve yayıncıyı hiçbir şekilde doğrulayamıyorsanız Kurumsal cihazda çalışıyorsanız ve politika engeli görüyorsanız; bu durumda karar sizin değil, BT biriminizindir Kurumsal ağda çalışıyorsanız Şirket bilgisayarlarında karşılaşılan engellerin bir kısmı antivirüs değil, merkezi yönetim politikasıdır. Ekranda yöneticinizin engellediğini söyleyen bir ifade görüyorsanız yerel olarak yapabileceğiniz bir şey yoktur ve zaten yapmaya çalışmamalısınız. Bu durumda doğru yol, BT birimine programın ne yaptığını, hangi klasöre kurulacağını ve hangi adreslere bağlanacağını anlatan kısa bir not iletmektir. Aradaki fark şudur: 'şu programı açar mısınız' biçimindeki bir talep değerlendirilecek bilgi içermediği için genellikle geri döner; 'şu iş için şu programı kuracağım, şu klasöre yazıyor, şu adreslere bağlanıyor' biçimindeki talep ise incelenebilir bir dosyadır. Kurulum sonrası da uyarı alıyorsanız Bazen kurulum sorunsuz tamamlanır ama program ilk kez gerçek bir iş yaparken uyarı çıkar. Bunun sebebi genellikle şudur: kurulumda yalnızca dosya taranmıştır, çalışma sırasında ise davranış izlenmektedir. Program tarayıcıyı yönetmeye başladığı anda davranış izleyicisi devreye girer. Bu durumda istisna, kurulum klasörüne ek olarak tarayıcı bileşeninin bulunduğu klasörü de kapsamalıdır. Bir diğer sık durum, korumalı klasör erişimi özelliğinin açık olmasıdır; bu özellik açıkken program masaüstü veya belgeler klasörüne çıktı yazamaz ve hata mesajı çoğu zaman anlaşılmaz olur. Çözüm, çıktı klasörünü ayrı bir konuma almak veya programı izinli uygulamalar listesine eklemektir. Sağlıklı kurulumun kısa özeti Resmi kaynaktan indir, imzayı ve yayıncıyı doğrula, uyarı metnini oku, yalnızca ilgili klasörü istisnaya al, korumayı kapatma, yanlış pozitifi bildir. Bu altı adım, hem programın çalışmasını hem bilgisayarınızın güvenliğini birlikte korur. Son bir not: antivirüs uyarısı almak rahatsız edici ama bilgi verici bir olaydır. Sistemin çalıştığını gösterir. Yapılması gereken şey uyarıyı düşman görmek değil, ne söylediğini anlamaktır. Belirli bir tehdit adı yazıyorsa durursunuz; genel bir şüphe ifadesi varsa ve kaynağınız sağlamsa, dar kapsamlı bir istisnayla yolunuza devam edersiniz. Bu ayrımı bilen kullanıcı, ne gereksiz yere kurulumdan vazgeçer ne de bilgisayarını gereksiz riske atar.
Çoğu durumda hayır. Sezgisel tarama, davranışa bakar ve tarayıcı yönetimi, girdi taklidi, arka planda çalışma gibi meşru otomasyon davranışları risk puanı üretir. Belirli bir tehdit adı yazmıyorsa ve dosya resmi kaynaktan indirildiyse bu tipik bir yanlış pozitiftir.
Kapatmayın. Doğru yöntem, yalnızca kurulum klasörünü ve çıktı klasörünü istisnaya eklemektir. Tüm korumayı kapatmak, o pencerede sisteme gelebilecek gerçek bir tehdide karşı sizi savunmasız bırakır ve kapatmayı geri açmayı unutmak da çok yaygındır.
Hemen değil. Önce dosyayı indirdiğiniz kaynağı doğrulayın ve mümkünse birden çok motorla tarayan bağımsız bir servise kontrol ettirin. Tek bir motorun işaretlemesi yanlış pozitif olabilir; çok sayıda motorun aynı anda işaretlemesi ciddiye alınmalıdır.
İtibar tabanlı kontroller dosyanın ne kadar yaygın olduğuna bakar ve her yeni sürümde bu sayaç sıfırlanır. Sürüm yeni olduğu için uyarı çıkması, o sürümün daha riskli olduğu anlamına gelmez.
Bu genellikle antivirüs değil merkezi yönetim politikasıdır. Kendi başınıza aşmaya çalışmayın. BT birimine programın kurulum klasörünü, çıktı yazdığı yeri, bağlandığı adresleri ve iş gerekçesini yazılı olarak iletin; bu biçimdeki talepler değerlendirmeye alınır.
Kurulumda dosya taranır, çalışma sırasında ise davranış izlenir. Program tarayıcıyı yönetmeye başlayınca davranış izleyicisi devreye girer. İstisnanın yalnızca kurulum klasörünü değil, tarayıcı bileşeninin bulunduğu klasörü de kapsaması gerekir.
Evet. Korumalı klasör erişimi özelliği açıkken uygulamalar masaüstü ve belgeler gibi klasörlere yazamaz, hata mesajı da genellikle bunu açıkça söylemez. Çıktı klasörünü başka bir konuma almak veya programı izinli uygulamalar listesine eklemek çözer.
Dosyayı resmi olmayan bir kaynaktan indirdiyseniz, uyarıda belirli bir zararlı adı geçiyorsa, kurulum güvenlik yazılımını tamamen kapatmanızı şart koşuyorsa veya yanınıza istemediğiniz ek yazılımlar kurmaya çalışıyorsa devam etmeyin.