FSRM是Windows Server中管控扩展名最可靠的方式,通过自定义文件组、硬/软限制筛选器、分级策略应用,并叠加IIS请求筛选、文件内容校验、文件名特征识别及日志审计闭环实现企业级防护。
用 FSRM 建立企业级扩展名黑名单
文件服务器资源管理器(fsrm)是 windows server 中管控扩展名最可靠的方式,适用于共享文件夹场景。它不依赖用户操作习惯,而是从系统策略层拦截高危后缀。
- 在“服务器管理器”中启用并打开 FSRM
- 创建自定义“文件组”,例如添加 .exe、.ps1、.vbs、.jar、.scr、.msi 等可执行类扩展名
- 基于该文件组新建“文件筛选器”,选择“硬限制”(阻止保存)或“软限制”(仅记录日志)
- 按路径(如 D:\Shares\HR)或用户组(如“实习生”)应用不同策略,实现分级控制
Web 访问场景需叠加请求筛选
若文件服务器通过 IIS 或 WebDAV 对外提供网页访问,单靠 FSRM 不足——攻击者可能绕过 SMB 协议,直接上传恶意脚本。
- 在 IIS 管理器中,进入对应站点 → “请求筛选” → “文件扩展名”选项卡
- 手动添加拒绝规则,禁用 .php、.aspx、.jsp、.ashx、.config 等服务端可执行后缀
- 对 WebDAV 路径,额外检查是否禁用 PUT、PROPFIND 等方法,防止上传绕过
防绕过:识别双扩展名与格式伪装
简单匹配后缀易被绕过,比如 report.pdf.exe 或含零宽字符的 data.txt(末尾有不可见 Unicode)。FSRM 默认只看最后扩展名,需主动增强。
- 启用 FSRM 的“文件内容筛选”,结合 Magic Number(文件头标识)校验真实格式
- 对命名异常的文件(含 _locked、@、id_、qq_、[ENCRYPTED] 等勒索特征字符串),配置独立“文件名筛选器”
- 避免仅依赖后缀判断,建议配合 DLP 工具或 EDR 进行深度内容分析
审计闭环:让拦截可追踪、可响应
没有日志的拦截等于没拦。必须把扩展名管控纳入安全运营流程。
- 启用 FSRM “文件管理任务”,定期导出“被阻止文件”报告(CSV 格式),供安全团队分析趋势
- 将筛选日志转发至 SIEM(如 Microsoft Sentinel),设置告警:同一用户 1 小时内触发 ≥5 次拦截即通知管理员
- 为业务例外(如研发需传 .bin、.hex 固件)建立白名单审批流程,避免一刀切影响交付











