Téléchargement multiple d’un même fichier de script détecté comme logiciel malveillant en n’étant Wildfire pas bloqué par Wildfire/antivirus Threat Prevention Signature

Téléchargement multiple d’un même fichier de script détecté comme logiciel malveillant en n’étant Wildfire pas bloqué par Wildfire/antivirus Threat Prevention Signature

13841
Created On 04/14/22 08:14 AM - Last Modified 06/08/23 08:47 AM


Symptom


Le même fichier de script malveillant (VBA dans ce cas) traverse plusieurs firewall fois tout au long de la journée. Wildfire détecte cet exemple en tant que logiciel malveillant tout le temps avec l'action 'Autoriser' et la gravité 'High'. Cela n'est pas bloqué par l Wildfire'événement / Antivirus Threat Prevention signatures hough Wildfire/Les signatures antivirus sont définies sur 'Bloquer' dans le profil de sécurité et attachées à la sécurité policy.

1. png


Resolution


Cela fonctionne comme prévu:



Additional Information


Sur une note supplémentaire, Wildfire Inline ML prend en charge le blocage des scripts et PS Shell :

https://docs.paloaltonetworks.com/pan-os/10-2/pan-os-admin/threat-prevention/wildfire-inline-ml



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000004O67CAE&lang=fr&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language