Papa Labs

杀毒软件把生产系统的文件当病毒隔离了:不用重装,用官方工具解密

SAP 服务器某天突然报错,程序打不开。第一反应通常是”数据库坏了”或”文件损坏了”,但这次的真相更简单也更容易被忽略:杀毒软件把它当病毒隔离了

排查:时间点是最大的线索

打开杀毒软件的日志一看,报错的时间点和一次扫描/检测事件精确对上——这不是巧合,是因果关系。杀毒软件把某个生产程序的文件判定为可疑,按策略做了隔离处理(隔离通常意味着文件被移动或加密,程序读不到它就报错)。

这类误判(false positive)在企业杀毒软件里并不罕见,尤其是:

  • ERP/财务软件里那些行为特征像脚本注入的组件(动态加载 DLL、自定义加密逻辑)容易被启发式检测误伤;
  • 刚更新病毒库或杀毒软件版本后的第一次全盘扫描,误报率通常更高。

修复:官方的”还原被隔离文件”工具

不需要,也不应该直接从整机备份还原来解决——这不是数据损坏,文件本身完好,只是被”锁”住了。企业级杀毒方案(本例是 Trend Micro Worry-Free Business Security)都会提供专门的自助工具:

杀毒软件误判隔离文件的处理流程:官方工具解密还原,比整机恢复轻得多

误判造成的问题,用误判方来源提供的官方工具解决,而不是动用最重的手段

  1. 登录杀毒软件的管理控制台,找到 Administration → Tools → Restore Infected Files(不同厂商的入口名字略有不同,核心都是”解密隔离文件”这个功能);
  2. 下载对应的还原工具,在被隔离的服务器上运行,指向被隔离的文件;
  3. 解密完成后,程序立刻恢复正常——不用重启服务、不用还原备份、不丢任何数据
  4. 把这个程序的安装目录加进杀毒软件的扫描例外名单(exclusion list),避免下次扫描重复误判。

教训

  1. 业务系统突然报错,第一时间查杀毒软件日志——把”程序打不开”的时间点和”最近一次扫描”的时间点对一下,这个动作只要一分钟,但能避免走大量错误的排查弯路;
  2. 误判造成的问题不需要用”最重的修复手段”——数据没坏,用官方的解密工具就能精确解决,比整机还原快得多也安全得多;
  3. 修完立刻加扫描例外名单,这不是可选项——同样的误判几乎一定会在下次全盘扫描时重演;
  4. 给所有关键业务软件的安装目录提前建好例外名单,是比”等它出问题再加”更好的姿势。
← 全部文章