瑞星卡卡安全论坛

首页 » 技术交流区 » 入侵防御(HIPS) » NTFS权限,组策略----------应用教程【图文】【090701更新】
rstgl - 2009-1-3 21:00:00


受限的不能启动任何程序。用任务管理器安装程序当然可以安装,因为任务管理器并没有受限。其父进程是winlogon.
rstgl - 2009-1-3 21:19:00
总体来说,软件限制策略的五个级别中受限的和不信任的基本没有什么意义。不信任的几乎等同于不允许的。设为受限的还能正常运行的程序不多。:default1: 我只是将祖玛设为受限,将世界之窗的快捷方式复制二份分别放入受限的和基本用户二个文件夹中。受限的世界之窗大体能用。火狐也大体能用,但是鼠标光标变成双箭头形状,很让人感到别扭。
rstgl - 2009-1-6 14:30:00
大家可以试试,将services,winlogon,lsass.csrss,smss设为不允许,重启看看这些进程受影响吗?告诉你不会受影响的。这些进程是在组策略加载之前加载的。
天云一剑 - 2009-1-18 12:34:00
对于第三方软件启动程序,其实就是一个规避,
第三方软件可以自己设置启动哪些,自己通常不会故意往里放恶意程序
?:\*.* 此条也使用了,分那么细是有些浪费
不过我遇到过这样一个情况:看杂志光盘无法自动运行的时候,还需要删除此类规则
或者直接进光盘打开网页
骑龟追兔 - 2009-1-19 15:03:00
支持!!
浪漫纸箱 - 2009-1-19 19:09:00
一剑哥:我在策略组中设了一个路径规制是禁止U盘中的任意程序运行的。
我的电脑中U盘是H盘
规则是这样写的H:\*.*
但是确定后,插入U盘点击上面的程序,程序可以运行,策略组没有禁止。这是这么了?
天云一剑 - 2009-1-19 19:12:00
你在强制那里,选一下包括管理员看看
rstgl - 2009-1-25 14:19:00
对于U盘,直接H:\不允许的就可以了。这样连其子目录里的程序都不可以运行。
psp小友 - 2009-2-11 15:12:00
不错不错
iiiihhggffd - 2009-2-15 15:17:00
对菜鸟来说太难了,LZ的桌面太帅了,破法者啊
wyxxkk - 2009-2-23 20:04:00
学了不少 东西 谢谢!
蚊々子 - 2009-2-24 13:23:00
处女贴,放此留念,以后学习:default5:
yangjinda - 2009-2-26 1:45:00
:default6: :default6: xiexiela
globsky - 2009-3-4 9:16:00
学习了
大海浪雨 - 2009-3-9 12:37:00
厉害啊
cpic95500 - 2009-3-30 15:33:00
要慢慢研究下:default7:
zhn0425 - 2009-4-20 9:58:00
安全与方便真是矛盾的啊,这样虽然安全了,但是做什么都不方便了,除非保持系统不变化才行:default11:
360zjr - 2009-4-28 9:57:00
顶起  好帖子:default7:
Bearboy - 2009-5-31 18:05:00
好啊.顶
6709的空 - 2009-6-5 14:07:00
哇,好详细啊,慢慢学习
西丁宁国 - 2009-6-6 11:28:00
:kaka12: 感谢天云大师的无私奉献,学习并收藏了!
幽灵楠 - 2009-6-6 14:48:00
恩.这个在实际应用中很有用处的.
起名整半天 - 2009-6-12 20:21:00
不错 谢谢了
fweiger - 2009-6-13 1:46:00
没有想到的  很多时候 我们只是在使用最基础的东西
h0214 - 2009-7-17 23:06:00
能否转载?:kaka2:
朱宏康 - 2009-9-15 21:33:00
好厉害
朱宏康 - 2009-9-15 21:37:00
应用程序权限的继承 (父子进程的权限继承)

IE浏览器的组策略设置
(与NTFS文件权限不同):
这里的讲解默认了一个前提:假设你的用户类型是管理员。

在还没有软件限制策略的情况下,
如果a启动b,那么a是b的父进程,b继承a的权限

现在把a设为基本用户,b不做限制(不对b设置规则)

然后由a启动b,那么b的权限继承于a,也是基本用户,即:
a(基本用户)---> b(不受限的) = b(基本用户)

若把b设为基本用户,a不做限制,那么a启动b后,b仍然为基本用户权限,即
a(不受限的)---> b(基本用户) = b(基本用户)

这就是说,一个程序所能获得的最终权限取决于:父进程权限和它自己的最低权限等级
特别注意,复制、创建文件等操作不会构成权限的继承(仅限进程之间的启动)


若我们把IE设成基本用户等级启动,
路径规则为:
C:\Program Files\Internet Explorer\iexplore.exe 受限的
那么由IE执行的任何程序的权限都将低于基本用户级。所以就可以达到防范网马的效果——即使IE下载病毒并执行了,病毒由于权限的限制,无法对系统进行有害的更改,如果重启一下,那么病毒就只有尸体没机会运行。(理论上)
关于浏览器 见此处http://bbs.ikaka.com/showtopic-8528742-3.aspx#9281804



配合下列规则
*\Documents and Settings  不允许的
程序一般不会从Documents and Settings中启动
%APPDATA%                不允许的
当前用户的Application Data根目录限制
%APPDATA%\*\              不受限的
允许程序从Application Data的子目录启动
%Temp%                      不受限的
允许程序从Temp目录启动,安装软件必须
%TMP%                      不受限的     
允许程序从Temp目录启动,安装软件必须
蓝色水幻 - 2009-10-19 23:17:00
好东西,可恨的是水印挡了一些字母……
terryliu1003 - 2009-10-21 14:03:00
学习下
hotels - 2009-10-23 14:02:00
这个帖子太实用了,一定要收藏
1234
查看完整版本: NTFS权限,组策略----------应用教程【图文】【090701更新】