网站大量收购闲置独家精品文档,联系QQ:2885784924

Windows软限制策略哈希规则.doc

  1. 1、本文档共20页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
Windows软限制策略哈希规则

Windows软件限制策略哈希规则 Windows软件限制策略哈希规则 你们是如何禁止指定的程序运行的?是不是以下这两种方法呀? 方法A:组策略(可指定运行或指定禁止运行) 组策略中的禁用程序功能 运行“gpedit.msc”命令打开组策略控制台,在里面展开“用户配置-管理模板-系统”, 右侧 “只运行许可的Windows应用程序” 以及 “不要运行指定的windows程序” 策略可以帮你很多。 用户试图运行未被允许的程序,一律弹出“……限制被取消。请与系统管理员联系。”的对话框。 方法B:镜像劫持 例如运行 QQ ,实际上启动 ctfmon,系统将没有任何提示。 你也可以考虑启动一个VBS或者BAT进行运行指定程序前的密码验证。 reg add HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\qq.exe /v debugger /t reg_sz /d C:\WINDOWS\system32\ctfmon.exe /f 呵呵,如果你的答案是“Yes”,那么恭喜你,你在WIIN战队是高手! 不过今天发现一个更好的方法。非原创的哟。就是使用散列规则。 A、开始--运行--spcpol.msc 打开“本地安全设置”,选择“软件限制策略”--“创建新的策略”,创建之后单击“其他规则”,右侧区域将显示规则内容(绝对不要更改其中原有规则,不信你自己收拾崩溃的系统) B、在右侧区域右击选择“新路径规则”,打开“新路径规则”对话框。 在“新路径规则”对话框的路径文本框中输入“?:\*.*”,安全级别设置为“不允许”,确定既可。 然后依次将下列目录的安全级别设置为“不允许” 1)?:\System Volume Information 2)C:\Documenrs and Settings\*\Local SettingS\Temporary Internet Files 3)?:\Recycled 4)?:\RECYCLER 5)C:\Windows\Downloaded Program Files 6)C:\Windows\system 7)C:\Windows\Tsaks 8)C:\Windows\Temp 9)C:\Windows\systme32\Com 10)C:\Windows\systme32\drivers 11)C:\Documenrs and Settings\*\Local SettingS\Temp 12)C:\Program Files\Common Files C、在右侧区域右击,选择“新散列规则”,单击“浏览”按钮,定位到“C:\Windows\systme32\net.exe”文件,选择打开,将安全级别设置为“不允许的”,并填入描述“net.exe”以便归类区分。 D、如不对系统进行设置和安全软件的绝对系统,可加上“C:\Windows\systme32\ rundll32.exe” 的散列规则,同样设置为“不允许的”。 E、如果真的要彻底全自动,考虑这样的思路进行: 1、用VBS或BAT,读取“禁止列表”,并写入变量,主要是程序全路径。 2、用VBS的sendkeys,模拟键盘操作GPEDIT.MSC添加这些变量。 3、vbs或bat复制本机的Registry.pol,并远程登陆覆盖目标机器的文件。 F、先在自己机器上手动配置好要限制的程序和路径(不允许的),或者指定路径下的程序运行(不受限的)。 然后选择“显示系统文件,显示所有文件”。 按目录复制出C:\WINDOWS\system32\GroupPolicy\gpt.ini C:\WINDOWS\system32\GroupPolicy\Machine\Registry.pol 最后复制出Registry.pol文件。 这样做比较适合批量Copy。如果其他机器上要配置,就将Registry.pol文件复制过去。如果要解除所有设置,将Registry.pol文件删除即可。 在服务器上配置好策略后,把Registry.pol和gpt.ini文件同步到客户机的相同目录里,再运行 gpupdate /force 刷新一下组策略就可以了。 老规矩,解释一下。 组策略中的路径规则很多人都有所了解,下面说说散列规则: 所谓的散列规则,简单的说就是提取一个文件的特征信息,如版本、Hash等,然后根据这些信息判断是否是同一个文件。 由于识别原理的关系,文件散列识别的优点是

文档评论(0)

pep2233 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档