版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、要设置组策略,先了解下系统环境变量和通配符,以及优先级环境变量在C盘为系统盘的情况下: %USERPROFILE%表示 C:Documents and Settings当前用户名 这个文件夹%ALLUSERSPROFILE%表示 C:Documents and SettingsAll Users%APPDATA%表示 C:Documents and Settings当前用户名Application Data%ALLAPPDATA%表示 C:Documents and SettingsAll UsersApplication Data%SYSTEMDRIVE% 表示 C:%HOMEDRIVE%表
2、示C:%SYSTEMROOT%表示 C:WINDOWS%WINDIR%表示 C:WINDOWS%TEMP% 和 %TMP%表示 C:Documents and Settings当前用户名Local SettingsTemp%ProgramFiles%表示 C:Program Files%CommonProgramFiles%表示 C:Program FilesCommon Files通配符 ?-表示任意单个字符 *-任意个字符(包括0个),但不包括斜杠*或*?- 表示零个或多个含有反斜杠的字符,即包含子文件夹 这里是网上的例子:*Windows 匹配 C:Windows、D:Windows、E
3、:Windows 以及每个目录下的所有子文件夹。C:win* 匹配 C:winnt、C:windows、C:windir 以及每个目录下的所有子文件夹。*.vbs 匹配 具有此扩展名的任何应用程序。C:Application Files*.* 匹配特定目录(Application Files)中的应用程序文件,但不包括Application Files的子目录路径规则优先级:1.绝对路径 通配符相对路径 如 C:Windowsexplorer.exe *Windowsexplorer.exe 2.文件型规则 目录型规则 如若a.exe在Windows目录中,那么 a.exe C:Windows
4、注:如何区分文件规则和目录规则?不严格地说,其区分标志为字符“.”。例如, *.* 就比 C:WINDOWS 的优先级要高,如果要排除WINDOWS根目录下的程序,就需要这样做 C:WINDOWS*.*而严格的说法是,只要规则中的字符能够匹配到文件名中,那么该规则就是文件型规则,否则为目录型规则。3.环境变量 = 相应的实际路径 = 注册表键值路径如 %ProgramFiles% = C:Program Files = %HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionProgramFilesDir%4.若两条规则路径等效,那么合
5、成的结果是:从严处理,以最低的权限为准。如“C:Windowsexplorer.exe 不受限的” + “C:Windowsexplorer.exe 不允许的” 结果为“C:Windowsexplorer.exe 不允许的总的来说,就是路径越明显详细,该规则就越优先上面这些了解了以后,我们打开组策略编辑器0.JPG (51.19 K)2008-7-27 12:22:441.JPG (238.13 K)2008-7-27 12:22:444条默认规则说明整个Windows目录不受限Windows下的exe文件不受限System32下的exe文件不受限整个ProgramFiles目录不受限我们右键
6、新建图中使用系统变量,而且是绝对路径,这样的规则优先于下面的这种基于文件名的规则这里举个例子说明绝对路径的优先性如果我们只想运行系统盘SYSTEM32下的SVCHOST.exe(防止病毒从其它位置启动一个名为SVCHOST.exe的文件)就需要添加下面的两个路径规则规则1:%SYSTEMROOT%system32svchost.exe 或者C:WINDOWS system32svchost.exe不受限的 (绝对路径,优先于下面的规则) 规则2:Svchost.exe不允许的 (基于文件名)简单理解,规则1是规则2的例外,对于Explorer.exe, lsass.exe 也需要这样对应设置,
7、主要是路径,千万不要没有例外哦这样,我们可以利用基于文件名的规则,限制一些仿冒的东西,如下图注意不要限制*.*.exe这样的因为有些软件带有版本号,比如srengLDR2.0.exe这样就会导致正常软件不能运行限制双后缀的程序,要更加明确才行,最好是 *.jpg.exe这样添加或者 *.?.exe当然这样碰见这样的ice2.014.exe的正常程序也会限制小的我图省事,就把正常程序版本号的点去了。我用的就是*.*.exe路径规则模板:若要阻止程序从某个文件夹及所有子目录中启动,需要添加的规则应为:某目录* 不允许的某目录* 不允许的某目录 不允许的某目录 不允许的只限制某文件夹,不限制子目录,
8、规则为:2lujing.jpg (43.43 K)2008-7-27 12:22:443.JPG (154.78 K)2008-7-27 12:22:444.JPG (58.61 K)2008-7-27 12:22:445仿冒.JPG (94.40 K)2008-7-27 12:22:44某目录 不允许的某目录* 不受限的实用规则计划任务禁止:%SystemRoot%task 不允许的防止CHM帮助文档捆毒:%WinDir%hh.exe 受限的 %WinDir%winhelp.exe 受限的%WinDir%winhlp32.exe 受限的U盘规则:U盘盘符:* 不允许的或不信任的或受限的证书规
9、则 没用过不说了散列规则(校验和规则) 通常用来阻止特定文件,主要原理是文件有一个散列值,通过这个,来限制病毒和木马运行我们可以去下载样本(可别运行啊),在其它规则中,新建散列规则点击浏览,找到病毒执行文件,设置限制即可PS:猫叔的解释校验和规则根据文件MD5值识别文件的规则。一条校验和规则对N个具有相同MD5值的文件均有效。路径规则根据路径及文件名识别文件的规则。一般一条明确指出具体路径及文件名的路径规则只对一个特定的文件有效。注意:1.“不允许的”级别,你可以对一个设定成“不允许的”文件进行读取、复制、粘贴、修改、删除等操作,组策略不会阻止,前提当然是你的用户级别拥有修改该文件的权限2.“
10、不受限的”级别,不等于完全不受限制,只是不受软件限制策略的附加限制(受父进程权限的限制)3.C:Windowssystem32GroupPolicyMachineRegistry.pol是我们的组策略配置文件,可以备份和共享给他人4.磁碟机会删除C:Windowssystem32GroupPolicy目录5.对于用户自己安装的软件的规则,按情况添加看了很多地方的文章,虽然这些真的有点儿复杂,但是这些体会希望大家能明白组策略没有防范ARP等的措施,它只是辅助Windows本身既然有这些功能,为什么如果好好利用配合一下杀软?那么即可以加强安全防范,又解决了易用性,毕竟瑞星主动防御界面要友好简单得多在使用瑞星时,相信不是所有的人,对于这些“规则”是什么东西都十分清楚,学习组策略和权
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2024人力资源管理实习基地实习实训合作协议范本7篇
- 2024年环保设施维护保养与节能减排服务协议3篇
- 2024年度航空航天配件验收及快速响应服务合同2篇
- 2024年度健身器材供应链铺货及分销合同3篇
- 2024年污水处理设备安装及运维服务协议版B版
- 2024事业单位职工培训进修聘用合同编制指南3篇
- 2025小家电采购合同范文
- 防火工程人工费施工合同
- 教育培训机构投资管理办法
- 福建省南平市2023-2024学年高二上学期期末考试历史试题(解析版)
- 收割机购销合同
- 医务人员医德医风诚信 档 案(模板)
- 脓毒症休克中西医详解
- 小兔子乖乖ppt课件.ppt
- 常压矩形容器设计计算软件
- 交流变换为直流的稳定电源设计方案
- PR6C系列数控液压板料折弯机 使用说明书
- 钢结构工程环境保护和文明施工措施
- 物业管理业主意见征询表
- 管道定额价目表
- 民国文献《潮州茶经》
评论
0/150
提交评论