最新消息: 预先成其事必先利其器

受控文件夹访问与第三方杀毒共存时由谁生效

受控文件夹访问在 Windows 安全中心里只是两行开关,不少人以为把它打开,桌面和文档就有人看着了。当机器上还装着第三方安全软件,开关显示的状态和实际有没有在拦是两件事,需要分开确认。

这一层由谁执行

受控文件夹访问不是又一个查杀引擎,它是 Defender 在文件系统层加的一道写入限制:默认只管用户的桌面、文档、下载、图片、音乐、视频这几个文件夹,白名单之外的程序往里写就被挡住,并留下一条事件。它跟着 Defender 的服务走,不跟着界面走。第三方产品接管之后,那行“开启”往往还亮着,白名单也照样能改,但真正判断这次写入要不要放行的,可能已经不是它。

三种共存情况的分工

机器上的组合 实际执行写入拦截的 需要确认的地方
只有 Windows 安全中心在管 Defender 事件记录里能不能找到 1123
第三方安全软件已接管 多为第三方自带的防勒索模块 Defender 侧的开关可能仍显示开启
两家都开着 先拿到写入回调的一方 另一家的记录常是空的,看不出差别

先分清开关和执行方

几条命令能看出大致归属:EnableControlledFolderAccess 返回 1 是阻止、2 是只记录不拦、0 是关闭,界面里看不到 2 这一档,只能用命令或注册表确认;AMServiceEnabled 为 True 而 RealTimeProtectionEnabled 为 False,一般说明 Defender 的服务还在、实时防护已经交给了别的产品,这时受控文件夹访问多半只剩一块配置面板。

# Defender 侧的三项配置
(Get-MpPreference).EnableControlledFolderAccess
(Get-MpPreference).ControlledFolderAccessAllowedApplications
Get-MpComputerStatus | Select-Object AMServiceEnabled, RealTimeProtectionEnabled

# 注册表里的键值,需要管理员权限,改之前先记下原值
Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows Defender\Windows Defender Exploit Guard\Controlled Folder Access'
Set-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows Defender\Windows Defender Exploit Guard\Controlled Folder Access' -Name EnableControlledFolderAccess -Value 2

# 被拦记录
Get-WinEvent -LogName 'Microsoft-Windows-Windows Defender/Operational' -MaxEvents 300 | Where-Object {$_.Id -eq 1123}

如果只想先观察再决定要不要留这层保护,可以把值设成 2 走一段审计,看事件记录里到底有没有 1123,再决定开还是关。个别机器上这个注册表键的所有者是安装程序,提示拒绝访问时不建议为了改一个值去强行换所有权,用界面的开关就够了。

白名单只加单个程序

允许的应用是一份完整路径清单,加进去的程序可以随意写受保护的文件夹。备份工具、网盘同步客户端、编辑器是最常需要加的三类,也最容易被加宽:整目录授权、把脚本宿主加进去、给所有用户共用一条,本质上都是把这层直接绕过。原则是只加需要的那一个 exe,路径写全,程序换过安装位置后重新核对,半年清理一次已经不再使用的条目。这和第 204 篇讲的排除项副作用是同一个道理。

这一层挡住的是“没加进白名单的程序改你的文档”,不是杀毒。共存时不要默认两层都在生效,用一条事件记录证实它在拦,比在界面里看到开启要可靠得多。

与本文相关的文章