最新消息: 预先成其事必先利其器

安全软件信任区的四种粒度与排除项的副作用

4 浏览 信任区设置 误报处置 Defender

一个常见过程:压缩包里的工具被杀掉,用户去隔离区把它恢复,顺手勾上添加信任,之后这个目录里的所有文件都不再被检查。两周后同一个位置放了一个从群里转来的安装包,它没有被扫过。恢复和放行的粒度不同,后果的差别就在这里。

恢复和加信任是两件事

从隔离区恢复只把这一个文件放回磁盘,防护仍然覆盖它,病毒库更新之后可能再次被报。加信任则是让引擎从此不看它。正确的顺序是先恢复、确认文件可用且来源可靠,再决定要不要信任,而不是一次点完。多数软件把这两步做成了一个勾选项,这种设计本身就在诱导一步完成。

四种粒度,从窄到宽

  1. 按文件路径信任单个文件。影响面最小,文件被替换或者重命名后信任自动失效,应该优先用这一层。
  2. 按哈希或者数字签名信任。粒度同样窄但更持久,同一个样本即使改名仍然被放行,缺点是软件更新之后要重新加。
  3. 按进程信任。意思是这个程序读写文件时不触发实时防护,开发工具和解压类软件经常需要。但也意味着这个进程一旦被利用,防护不会介入。
  4. 按目录排除。粒度最宽,排除一个目录等于把它下面所有子目录一并放过,而目录里的内容是持续进出的。下载目录、桌面和任何别人能写入的位置都不该出现在这里。

排除项留下的连带问题

排除目录不只是不扫描,还有三个不太被注意的后果:实时防护不会阻止外部程序在这个目录里写入和加密文件;勒索拦截类的功能对排除路径不生效;一些软件的信任区和弹窗策略共用一套设置,加排除时顺手改了免打扰范围。

Windows Defender 的现有排除项可以直接列出来看,第三方软件接管后留下的残留项也在这里:

Get-MpPreference | Select-Object -Property ExclusionPath, ExclusionProcess, ExclusionExtension
Add-MpPreference -ExclusionPath "D:\Build\out"
Remove-MpPreference -ExclusionPath "D:\Build\out"

后两条要在以管理员身份打开的 PowerShell 里执行。加之前先想能不能用一条更窄的规则替代,比如只排除那个具体的 exe,而不是整个输出目录。

用了几年的机器上,排除项往往比想象的多,其中不少是当年为某个工具临时加的。每半年把这些条目列出来看一遍,认不出用途的直接删掉,需要时再按更窄的粒度重加。

与本文相关的文章