Defender Güncellemesi Hyper-V Yedeklemelerini Etkilemeye Devam Ediyor
Microsoft Defender’ın Synology Active Backup for Business bileşenini zararlı yazılım olarak algılamasıyla başlayan sorun yeni açıklamalarla farklı bir boyuta taşındı. Synology, tespitin yanlış alarm olduğunu kabul ederken mevcut geçici çözümün güvenlik açısından önemli riskler taşıdığını da doğruladı. Microsoft ise algılama mekanizmasını değiştirmeyeceğini belirterek yöneticilere istisna tanımlamalarını önerdi.
Microsoft İle Synology Aynı Sorunu Kabul Etti Ancak Ortak Çözüm Sunamadı
Olayın merkezinde Synology Active Backup for Business yazılımının Hyper-V yedekleme sürecinde kullandığı PowerShell tabanlı iletişim yöntemi yer alıyor. Microsoft Defender, bu davranışı Trojan:Win32/Commando.A!ml olarak algılıyor. Algılama sonrasında ilgili işlem karantinaya alındığı için yedekleme görevleri duruyor.
Synology teknik desteği ilk aşamada Defender üzerindeki “Allow on Device” seçeneğinin kullanılmasını önerdi. Daha sonra gönderilen ikinci yanıtta şirket, bu yöntemin aslında koruma imzasını kalıcı biçimde devre dışı bıraktığını kabul etti. Synology ayrıca süreç dışlama kurallarının da işe yaramadığını doğruladı çünkü algılama dosya üzerinden değil komut satırı davranışı üzerinden gerçekleşiyor.
Sorunun teknik tarafı Microsoft Defender’ın davranış analizi (behavioral detection) ile makine öğrenmesi tabanlı tehdit tespitinden kaynaklanıyor. Active Backup for Business, bağlantı testi sırasında geçici bir PowerShell betiği oluşturuyor, çalıştırıyor ardından hemen siliyor. Güvenlik motoru bu davranış zincirini zararlı yazılımların kullandığı yöntemlere benzettiği için yanlış alarm üretiyor.
Microsoft Defender’da dosya veya klasör istisnası yalnızca fiziksel dosyaları kapsıyor. Davranış analiziyle çalışan fileless saldırı tespitlerinde aynı yöntem uygulanamadığı için yöneticilerin kullandığı standart güvenlik politikaları bu senaryoda etkisiz kalıyor. Microsoft’un kendi teknik dokümantasyonu da süreç istisnalarının komut satırı davranışlarını kapsamlı biçimde devre dışı bırakmadığını belirtiyor.
Sistem yöneticisinin Microsoft’a gönderdiği MpSupportFiles.cab tanılama paketi incelendikten sonra Microsoft, ilgili bileşenin zararsız olduğunu doğruladı. Analiz sonucunda davranışın kötü amaçlı olmadığı belirtilmesine rağmen mevcut algılama mantığının aynı şekilde devam edeceği ifade edildi.
Microsoft’un önerdiği çözüm yine istisna tanımlamak oldu. Ancak Synology de bu yöntemin fileless algılama nedeniyle teknik olarak sorunu çözmediğini kabul etti. Böylece iki üretici de aynı problemi doğrulamış olmasına rağmen uygulanabilir ortak çözüm sunamadı.
Yaşanan olay yalnızca yanlış alarm üretilmesiyle sınırlı kalmıyor. İncelemeye göre Active Backup for Business başarısız olan ilk yedekleme için bildirim gönderirken sonraki başarısız denemelerde yeni uyarı oluşturmuyor. Saatlik çalışan yedekleme görevleri arka arkaya başarısız olsa bile sistem yöneticisi tek bir bildirim aldıktan sonra uzun süre sessizlikle karşılaşıyor.
Kurumsal BT ekipleri açısından bu durum yanlış alarmdan daha büyük bir operasyon riski oluşturuyor. Ağ kesintileri, bakım çalışmaları veya geçici bağlantı sorunları nedeniyle tek seferlik yedekleme hataları sık yaşandığı için ilk uyarı çoğu zaman kritik kabul edilmiyor. Kalıcı arızalarda ek bildirim üretilmemesi ise veri koruma süreçlerinde fark edilmeyen boşluk oluşturabiliyor.
Synology, yedekleme bileşeninin gelecekte farklı yöntemle çalışıp çalışamayacağını araştıracağını açıkladı. Microsoft tarafında ise mevcut imzanın değiştirilmesine yönelik herhangi bir takvim paylaşılmış değil. Bu nedenle Hyper-V altyapılarında Synology Active Backup for Business kullanan kurumların, Defender politikalarını gözden geçirirken yedekleme izleme mekanizmalarını da bağımsız olarak doğrulaması giderek daha kritik hâle geliyor.









