Descarga múltiple de un mismo archivo de script detectado como malware al Wildfire no ser bloqueado por Wildfirela firma de prevención de amenazas / antivirus

Descarga múltiple de un mismo archivo de script detectado como malware al Wildfire no ser bloqueado por Wildfirela firma de prevención de amenazas / antivirus

13775
Created On 04/14/22 08:14 AM - Last Modified 06/08/23 08:47 AM


Symptom


El mismo archivo de script malicioso (VBA en este caso) atraviesa varias veces a firewall lo largo del día. Wildfire está detectando esta muestra como malware todo el tiempo con la acción 'Permitir' y la gravedad 'Alta'. Esto no está siendo bloqueado por el evento / Antivirus Threat Prevention signatures hough Wildfire/Las firmas antivirus se establecen en 'Bloquear' en el Wildfireperfil de seguridad y se adjuntan a la seguridad policy.

1.png


Resolution


Esto funciona como se esperaba:



Additional Information


En una nota adicional, Wildfire Inline ML admite el bloqueo de scripts de PS Shell:

https://docs.paloaltonetworks.com/pan-os/10-2/pan-os-admin/threat-prevention/wildfire-inline-ml



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000004O67CAE&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language