Mehrfacher Download derselben Skriptdatei, die als Malware erkannt wird, wird nicht Wildfire von Wildfire/Antivirus Threat Prevention-Signatur blockiert

Mehrfacher Download derselben Skriptdatei, die als Malware erkannt wird, wird nicht Wildfire von Wildfire/Antivirus Threat Prevention-Signatur blockiert

13781
Created On 04/14/22 08:14 AM - Last Modified 06/08/23 08:47 AM


Symptom


Dieselbe bösartige Skriptdatei (VBA in diesem Fall) durchläuft die mehrmals im Laufe des firewall Tages. Wildfire erkennt dieses Beispiel ständig als Malware mit der Aktion "Zulassen" und dem Schweregrad "Hoch". Dies wird nicht durch das WildfireEreignis / Antivirus Threat Prevention-Signaturen blockiert hough Wildfire/Antivirus-Signaturen werden im Sicherheitsprofil auf 'Blockieren' gesetzt und an die Sicherheit policyangehängt.

1.png


Resolution


Dies funktioniert wie erwartet:



Additional Information


Darüber hinaus Wildfire unterstützt Inline ML das Blockieren von PS und Shell-Skripten:

https://docs.paloaltonetworks.com/pan-os/10-2/pan-os-admin/threat-prevention/wildfire-inline-ml



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000004O67CAE&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language