查看: 7206|回复: 26
收起左侧

[分享] 【冰盾】DefenderGuard —— Microsoft Defender 自保增强规则

[复制链接]
Loyisa
发表于 2025-12-31 14:23:28 | 显示全部楼层 |阅读模式
本帖最后由 Loyisa 于 2025-12-31 21:13 编辑

最近发现MD自带的篡改保护并没有覆盖到所有的设置(例如云提供的保护、网络保护、等等等等),拿到了UAC之后还是能改
研究了一下powershell的Set-MpPreference调整MD设置,发现到最后还是直接去修改注册表
于是用冰盾搓了个增强Defender自保的规则,无需专业版
本规则只覆盖开启篡改保护后仍然能被修改的设置,所以不要问为什么有的设置没覆盖到
注:冰盾已经自带了添加MD排除列表和防火墙的规则,请不要忘记开启那两个规则


如果有漏掉的设置,欢迎反馈~





规则:


更新日志:
  1. 2025/12/31
  2. 初次发布
复制代码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3人气 +12 收起 理由
axeaaa + 3 支持!已购专业版所以在用坛友的冰铠规则,.
Komeiji-Reimu + 6 哟西
隔山打空气 + 3

查看全部评分

本帖被以下淘专辑推荐:

longshao202626
发表于 2025-12-31 20:45:24 | 显示全部楼层
很好,谢谢分享
桔梗想见雪
发表于 2026-1-2 10:59:00 | 显示全部楼层
怎么不写高级模板
桔梗想见雪
发表于 2026-1-2 11:00:37 | 显示全部楼层
本帖最后由 桔梗想见雪 于 2026-1-2 11:06 编辑

你的是defender ui Pro么,在最后一个页面,里面有一个叫什么WDAC策略的功能,好像需要开启应用控制才行,好像挺好玩的,你有研究过么
Loyisa
 楼主| 发表于 2026-1-2 11:47:12 | 显示全部楼层

本来是想用高级模版拦截powershell+注册表的,但是冰盾的powershell amsi依赖增强防御
增强防御开起来又太卡了,最后就这样了
桔梗想见雪
发表于 2026-1-2 11:56:11 | 显示全部楼层
Loyisa 发表于 2026-1-2 11:47
本来是想用高级模版拦截powershell+注册表的,但是冰盾的powershell amsi依赖增强防御
增强防御开起来又 ...

大佬快写,没事滴
隔山打空气
发表于 2026-1-2 14:31:12 | 显示全部楼层

没事 写了也有调用WMI接口的能对抗 不如直接抓注册表再配冰盾自带的调用方跟踪完事(
桔梗想见雪
发表于 2026-1-2 16:47:02 | 显示全部楼层
隔山打空气 发表于 2026-1-2 14:31
没事 写了也有调用WMI接口的能对抗 不如直接抓注册表再配冰盾自带的调用方跟踪完事(

写点冰盾规则分享给广大用户们使用
Komeiji-Reimu
发表于 2026-1-3 14:44:00 | 显示全部楼层
本帖最后由 Komeiji-Reimu 于 2026-1-3 14:45 编辑
Loyisa 发表于 2026-1-2 11:47
本来是想用高级模版拦截powershell+注册表的,但是冰盾的powershell amsi依赖增强防御
增强防御开起来又 ...

不是吧,我之前问过,amsi和进程保护应该都不依赖增强防御。你说卡我想起来了,之前有个版本冰盾给C:\Windows\System32\NgcIso.exe注入了,那真是卡的批爆,cpu时刻40多,不过后来好像修了
Loyisa
 楼主| 发表于 2026-1-3 15:09:03 | 显示全部楼层
Komeiji-Reimu 发表于 2026-1-3 14:44
不是吧,我之前问过,amsi和进程保护应该都不依赖增强防御。你说卡我想起来了,之前有个版本冰盾给C:\Win ...

amsi依赖的, 昨天邮件问过
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-2-15 12:32 , Processed in 0.093132 second(s), 5 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表