如題,最近在公司電腦寫 code,結果內建的 Trend Micro ApexOne 突然跳出病毒警報告警,直接把 Visual Studio 裡面的 GitHub Copilot 元件給隔離掉了 😱
這兩天花時間寫了分析報告,想問問看有沒有其他工程師也遇到一樣的狀況?
🐛 被告警的檔案細節
偵測名稱: TROJ_FRS.VSNTH226
受影響檔案: cli-native.node
路徑位置: 位於 Visual Studio Installer 的官方快取目錄內
(C:\ProgramData\Microsoft\VisualStudio\Packages\...)
看路徑就知道這根本不是自己亂下載的東西,而是安裝 Visual Studio / GitHub Copilot CLI (v1.0.55-1) 帶進來的 ARM64 原生模組。
🔍 自己做拉檢驗與報告的結果
因為公司資安流程需要說明,我自己做了獨立驗證:
SHA-256 哈希值比對: 下載 GitHub Release 官方包比對
a54933f9a610821707f5b08ebe0cc45d823ab181a7f7cf6b3be63827ac7dd131,逐位元組(Byte-for-byte)100% 相符,排除傳輸過程被竄改的可能。
數位簽章:
檔案有 GitHub, Inc. 官方的 Valid Signature,信任鏈一路蓋到 Microsoft Root 憑證。
VirusTotal 丟掃: 全場 69 家防毒引擎,只有 2 家標紅(而且那兩家都是 Trend Micro 家族)。其餘 67 家(Kaspersky, BitDefender, Avast 等等)全部顯示 Undetected。
沙盒行為分析: CAPE Sandbox 分析無任何對外異常連線、無異常掉檔。
💡 結論與心得
這次被抓到的 TROJ_FRS 前綴,看起來完全就是趨勢的通用啟發式掃描 (Heuristics) 對剛編譯出廠、雲端信譽分數還不高的官方新檔產生了誤判 (False Positive)。
大家如果公司防毒也是用 ApexOne 或趨勢系列,最近寫程式遇到 Copilot 被衝衝衝隔離的話,先不要慌,這大概率又是防毒軟體的日常誤殺 🫠
想問問板上的各位:
最近大家的 趨勢/ApexOne 有沒有也抓到這個 cli-native.node?
遇到這種微軟官方工具被防毒誤殺,大家通常是直接開例外,還是會乖乖送樣給資安組申訴解開?
重新掃描前



重新掃描後

