Windows Server 2019下Carbon Black Cloud拦截dbatools模块问题咨询

问题表现
- 执行
Import-Module dbatools命令,或调用dbatools模块内任意函数时,操作被Carbon Black Cloud拦截 - PowerShell ISE返回错误:
This script contains malicious content and has been blocked by your antivirus software. - 故障发生在此前可正常运行dbatools的设备上,从官方仓库拉取全新dbatools副本、改用
Install-Module方式安装(安装操作可正常完成)后,调用模块函数仍被拦截 - 故障仅在Windows Server 2019系统中出现,Windows Server 2016环境下Carbon Black Cloud不会拦截dbatools相关操作
- 补充说明:dbatools模块本身带有合法数字签名
可行解决方案
按合规优先级排序:
- 提交误报审批走企业白名单流程
这是生产环境首选方案:该问题属于Carbon Black针对Windows Server 2019推送的特征库误判,将拦截日志、dbatools的数字签名信息、模块安装路径提交给内部安全运维团队,申请将带官方签名的dbatools加入全局防护白名单即可,无需逐台修改终端配置,符合企业安全规范。 - 单设备测试验证方案(需提前报备安全团队)
- 从Carbon Black本地日志中定位具体被标记的脚本文件,通常是dbatools内部涉及SQL实例枚举、权限批量操作的函数文件,为误判高发点
- 可临时针对该单文件申请白名单,无需放开整个模块或目录的扫描权限,最小化安全风险
- 严禁直接卸载或关闭Carbon Black整体防护,避免触发安全告警
- 旧版本回退验证
部分新版dbatools新增的功能逻辑刚好命中恶意脚本特征规则,可卸载当前版本后安装早前发布的稳定版验证:# 卸载所有已安装的dbatools版本 Uninstall-Module dbatools -AllVersions -Force # 安装指定历史稳定版,可根据实际发布时间选择3-6个月前的版本 Install-Module dbatools -RequiredVersion 2.0.4 -Force - AMSI规则适配
Windows Server 2019默认的AMSI(反恶意软件扫描接口)规则与Server 2016存在差异,若安全团队授权,可针对PowerShell进程配置dbatools安装路径的AMSI扫描排除项,所有操作需留存审计日志。
所有涉及终端防护配置调整的操作,必须提前获得企业安全管理部门授权,禁止私自修改防护策略。
内容的提问来源于stack exchange,提问作者Alex Pixley
相关产品推荐
相关产品推荐

