深信服社区»版块 安全类 统一端点安全管理系统aES 装了终端防护中心电脑出现奇怪现象

装了终端防护中心电脑出现奇怪现象

查看数: 395 | 评论数: 6 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2026-1-17 20:08

正文摘要:

本帖最后由 新手675103 于 2026-1-17 20:15 编辑 老师,您好,我们公司给上外网的电脑自动装了终端防护中心,版本号6.0.2R2,电脑现状莫名其妙产生以“!!!”开头的文件和文件夹,请问是中了病毒还是终端防护中 ...

回复

XiaoYang’ 发表于 2026-1-21 08:28
是的,推荐二楼社友的说法,这是按照aES客户端默认生成的诱饵文件,假设产生勒索行为时会优先访问该类文件,从而产生对应告警并通知管理员重视该动作。希望能够帮助到你!
新手675103 发表于 2026-1-19 14:25
好的,谢谢楼上各位老师的回复,是防护软件自己生成的,我就放心了。
王老师 发表于 2026-1-19 13:02
深信服的终端安全产品(如EDR/aES)会生成此类文件,用于实时监测勒索病毒的加密行为(如文件被篡改、重命名),从而触发防护机制(如拦截进程、备份文件)。这类文件通常分布在多个磁盘分区,模拟用户常用存储路径,以增强诱捕效果。
王老师 发表于 2026-1-19 13:00
是防护系统释放的诱饵文件的名称和路径
七嘴八舌bar 发表于 2026-1-19 11:49
从文件夹命名特征来看,符合aES勒索诱饵防护功能释放的诱饵文件和文件夹的命名方式

为了证明该文件/文件夹是否确实是aES释放的勒索诱饵,可以查看如下两个路径:
C:\Program Files\SF\EDR\agent\var\rsmbait
C:\Program Files\SF\EDR\agent\var\rsmbaitdir

rsmbait文件记录aES客户端所有释放的诱饵文件的名称和路径
rsmbaitdir文件记录aES客户端所有释放的诱饵文件夹的名称和路径