Overslaan naar inhoud
Nederlands
  • Er zijn geen suggesties want het zoekveld is leeg.

Potentially Unwanted Application gedetecteerd [CHK-3032]

Dit ticket wordt geopend wanneer Microsoft Defender een Potentially Unwanted Application (PUA) aantreft op een device in uw omgeving. PUA omvat software die geen malware is maar ongewenst op een beheerde werkplek: adware, browser toolbars en hijackers, gebundelde installers, agressieve "system optimizer"-utilities, torrent clients en cryptocurrency miners. De applicatie, het device en de acties die Attic al heeft uitgevoerd staan in het ticket.

Reden

Een PUA-detectie is meestal een signaal over gedrag en niet over een aanval. Er is iets geïnstalleerd op een beheerd device dat daar niet hoort, en de nuttigste vraag is hoe het er is gekomen. De meeste PUA komt gebundeld mee met gratis software die van een onofficiële bron is gedownload, wat u vertelt dat een gebruiker naar een tool heeft gezocht, op een download heeft geklikt die niet van de leverancier was, en de rechten had om te installeren.

Die route verdient aandacht omdat het dezelfde route is die commodity malware neemt. De gebruiker die een gebundelde toolbar installeert vanuit een zoekadvertentie doet precies waar een malvertising-campagne op rekent. De PUA zelf is misschien onschuldig; het patroon dat hem afleverde is dat niet.

Sommige categorieën hebben directere impact. Cryptocurrency miners verbruiken resources waarvoor u betaalt en komen vaker binnen via een compromise dan via een download. Browser hijackers kunnen verkeer onderscheppen en inhoud injecteren in pagina's die de gebruiker als legitiem beschouwt. Adware stuurt regelmatig surfgedrag terug.

Dit is de minst urgente categorie MDR-ticket, en is ook werkelijk vaak goedaardig. Het is de moeite waard om af te handelen in plaats van te negeren, vooral om wat het u vertelt over het device en de gebruiker.

Opvolging

Voer deze stappen uit om deze detectie adequaat op te volgen:

  1. Bepaal welke applicatie het is en hoe die binnenkwam. Het ticket benoemt wat Defender heeft gedetecteerd. Bekijk de downloads en browsergeschiedenis van de gebruiker rond het installatiemoment om de bron vast te stellen.
  2. Stel vast of de software gewenst is.
    • Zo nee (ongewenst): Verwijder de software en pak de route aan:
      1. Deïnstalleer de applicatie, en is een browser geraakt, zet dan de browserinstellingen terug en bekijk de extensies.
      2. Controleer op wat er is meegekomen. Gebundelde installers leveren zelden één ding; bekijk wat er verder op hetzelfde moment is geïnstalleerd.
      3. Is er een cryptocurrency miner gevonden, behandel dat dan serieuzer: stel vast of die door de gebruiker of door iets anders is geïnstalleerd, en onderzoek het device daarop.
      4. Bekijk de installatierechten van de gebruiker. Standard users horen op een beheerde werkplek normaal gesproken geen software te kunnen installeren.
    • Zo ja (gewenst): Sommige detecties zijn legitieme zakelijke tools die Defender als PUA classificeert:
      1. Bevestig dat de software een zakelijk doel heeft en rechtstreeks van de leverancier is betrokken.
      2. Voeg een exclusion toe in Microsoft Defender als de software in gebruik blijft, zodat de detectie niet terugkeert.
      3. Leg het besluit vast op het ticket.
  3. Let op een patroon. Herhaalde PUA-detecties op hetzelfde device of bij dezelfde gebruiker verdienen aanpak bij de bron: via application control, het weghalen van local administrator-rechten, of een gesprek over downloadgewoonten. Eén detectie is ruis; een terugkerende is een gat.

Meer informatie