查看: 537|回复: 6
收起左侧

[一般话题] 有什么轻巧的办法避免有管理员权限就可以添加wd排除列表么

[复制链接]
cxllxc
发表于 2024-12-25 20:30:59 | 显示全部楼层 |阅读模式
在powershell还是cmd甚至是我自己写的代码都通过cmd唤起power shell用:Add-MpPreference -ExclusionPath "path"添加path作为排除项
那这岂不是非常容易被破嘛,有什么轻巧的方法能避免拿到管理员权限就可以添加排除项么
尝试了冰盾,但是默认规则不会拦截。尝试使用禁止powershell特定命令进行拦截但是不管用(也有可能是我规则写的有问题吧)。
con16
发表于 2024-12-25 21:33:51 | 显示全部楼层
本帖最后由 con16 于 2024-12-25 21:59 编辑

毛豆的腳本分析

你要防的就是外部來偷改用powershell下命令

這不是用HIPS,就是腳本分析+沙盒阻擋

毛豆腳本分析有一條針對powershell會去攔DefenderUI和ConfigureDefender這些這些第三方程序或未知程序用到powershell 修改MD
避免被整個關掉或是亂加排除名單繞過

被攔的xxxl .ps1,沒事別亂放行加白就對



PhozeAMTB
发表于 2024-12-25 21:58:16 | 显示全部楼层
本帖最后由 PhozeAMTB 于 2024-12-25 22:01 编辑

进安全模式改注册表的HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender 和HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender 下的 Exclusions 注册表项连同其子项 所有用户的权限为‘仅读取’,大致效果如图。(未测试其稳定性和兼容性,如有错误请帮忙指出。





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
GDHJDSYDH
发表于 2024-12-25 22:51:04 | 显示全部楼层
本帖最后由 GDHJDSYDH 于 2024-12-25 23:51 编辑

这样像我这样设置冰盾规则

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +3 收起 理由
axeaaa + 3 感谢提供分享

查看全部评分

ANY.LNK
发表于 2024-12-26 23:33:16 | 显示全部楼层
注册表目录权限限制,肯定要提权的

如果有钱的话,买MDE等可以加篡改保护
con16
发表于 2024-12-27 13:22:30 | 显示全部楼层
其實不要亂點網頁連結和用來歷不明東西,應該被偷改機率也低。

過去處理過 MD被弄殘,都是愛亂上網亂點。
喀反
发表于 2024-12-27 14:30:41 | 显示全部楼层
按照4楼的方法搭配冰盾是可以的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-21 15:34 , Processed in 0.119994 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表