You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows Defender检测Firefox缓存文件VSS快照存在恶意软件的排查与修复咨询

Windows Defender检测Firefox缓存文件VSS快照存在恶意软件的排查与修复咨询

更新:问题已解决(截至3月4日)

我已经移除了Defender里的路径排除规则,现在备份时不会再触发恶意软件检测了——哪怕我重新访问了原问题里提到的网站也没问题。

Mozilla已经关闭了相关的bug工单,他们认为这是误报,我也持同样看法。不过目前微软还没有发布任何关于更新病毒库的官方说明,网上能看到的都是独立顾问的格式化建议,看起来他们根本没考虑到误报的可能性。


原问题描述

去年12月底开始,我的Windows 10备份(用的是旧版Windows 7备份工具)在创建VSS快照的步骤总是失败,原因是Defender在Firefox的缓存文件夹里检测到了HTML/Phish!pz恶意软件。

比如我只要访问那个斐波那契主题的PDF文件,就一定会在Firefox缓存里生成一个名为1C7517ACB77A3721AE2BFD9CB54A965ABF7DC7FC的缓存文件,而备份时的快照里这个文件就会被标记为恶意软件。具体检测路径是:
\Device\HarddiskVolumeShadowCopy32\Users\*\AppData\Local\Mozilla\Firefox\Profiles\*\cache2\entries

我觉得问题出在Defender身上,和Firefox或者备份工具无关——ESET在线扫描器完全没检测到任何恶意软件。目前怀疑是误报,但还没得到微软的官方确认。


我的疑问

  1. 为什么Defender在文件刚创建到缓存文件夹时没检测到“感染”,偏偏在备份工具访问卷影副本里的文件副本时才报毒?
  2. 有没有一套合理的方法可以进一步调查这个问题,确认到底是真的有恶意软件还是误报?
  3. (可选)有没有比微软官方说明更详细的HTML/Phish!pz恶意软件介绍?微软的说明根本没讲这个恶意软件的运作模式。

补充细节

我做了几次测试,发现Defender只有在卷影副本里的Firefox缓存文件夹中才能检测到这个恶意软件签名,原缓存文件夹里的文件完全没问题。

而且我创建了符号链接直接访问卷影副本后,再用Defender扫描也扫不出任何恶意软件——不管是实时扫描、全量扫描还是离线扫描都一样。

删掉现有快照也没用,下一次备份生成新快照时问题还是会出现。


临时 workaround

一个可行的临时解决方法是把卷影副本里的Firefox缓存文件夹排除在Defender的扫描范围之外。因为快照不在常规的文件命名空间里,没法用Defender的图形界面添加排除,必须用PowerShell命令:

Add-MpPreference -ExclusionPath \Device\HarddiskVolumeShadowCopy*\Users\*\AppData\Local\Mozilla\Firefox\Profiles\*\cache2

感谢@hardworker提到这个PowerShell命令。记得问题解决后一定要移除这个排除规则!另外,用户个人文件夹里的原缓存文件夹还是会被正常扫描的,所以安全性有保障。不过要注意:如果快照创建后有恶意软件被故意放到这个未被监控的文件夹里,之后要是恢复这个快照的话,建议不要恢复这个特定的cache2路径。


备注:内容来源于stack exchange,提问作者mins

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.20 13:23:04