
捷维科技 4 月 16 日消息,科技媒体 borncity 今天(4 月 16 日)发布博文,报道称德国 IT 管理员 Christian 发现,其管理的 Windows 推广客户端系统盘忽然出现C:/virus的空文件夹,初步怀疑与 Trend Micro 的 Vision One 安全软件有关。
Christian 反馈称该问题最早追溯到 2025 年 4 月 7 日,其公司一名同事在 Windows 推广客户端的 C 盘根目录下发现了一个名为virus的空文件夹。Christian 随即展开调查,试图找出文件夹来源。
公司共用约 600 台推广客户端设施,通过 PDQ Connect 互联网扫描发现,首批文件夹于 2024 年 4 月 10 日出目前一台设施上,随后零星出目前另外 22 台设施上,但创建模式毫无规律可循。
Christian 的公司用 Trend Micro 的 Vision One 作为端点安全解决方法,这是一款推广托管的 XDR(扩展测试与响应)工具。他第一时间向厂家提交支持请求,联系安全运营中心(SOC)。
然而,SOC 回话让人失望,仅表示未测试到互联网威胁活动,建议删除空文件夹。Christian 对此回话感到不满,由于文件夹的访问控制列表(ACLs)显示所有者为当地管理员组,排除去一般用户恶作剧的可能性。
问题并未就此结束。随后的周末,Christian 检查了所有管理员账户并更换密码,排除域内黄金票据(golden ticket)攻击可能。然而,文件夹继续扩散至 30 台设施。
IT 团队尝试删除部分文件夹,却发现某些设施上文件夹会立即重新生成。通过审计方案,Christian 在一台设施上确认文件夹由coreServiceShell.exe进程以 SYSTEM 权限创建,而 Trend Micro 承认这是其核心程序进程。
Christian 将最新发现反馈给 Trend Micro,但支持团队起初不承认文件夹由其商品创建,声称隔离目录坐落于C:/ProgramData/而非C:/virus,并将责任归咎于 PDQ Connect 扫描的 Powershell 脚本。
然而,Christian 在一台推广客户端上通过激活和停用 Trend Micro XDR 解决方法,成功触发文件夹创建,觉得这是终极证据。

2025 年 4 月 14 日,Trend Micro 支持团队终于模糊承认文件夹可能由其商品生成,并表示已收到更多类似报告。


