核心思路是“收权限、堵入口、盯行为”:收紧用户与服务权限、启用内存与执行保护、限制远程与本地提权路径、强化审计与实时响应能力。

核心思路是“收权限、堵入口、盯行为”——不给恶意代码提权机会,不让它进得来,更不让它跑得起来。
收紧用户与服务权限
恶意代码常靠提权漏洞横向移动或持久化。必须打破“默认高权限”惯性:
- 禁用Guest账户和所有非必要内置账户(如IUSR、IWAM),仅保留明确用途的管理员组和普通用户组
- 用组策略(gpedit.msc)配置“用户权限分配”,将“以操作系统方式工作”“调试程序”等高危权限从普通用户组中移除
- 禁用或设为手动启动非必需系统服务(如Print Spooler、Remote Registry、Windows Error Reporting Service),减少攻击面
- 对运行Web服务、数据库等关键应用的账户,使用专用低权限服务账户(非LocalSystem),并限制其登录类型(如禁止交互式登录)
启用内存与执行保护机制
阻止恶意代码在内存中注入、反射加载或绕过ASLR执行:
- 开启DEP(数据执行保护):在系统属性→性能设置→数据执行保护中,选择“为除下列选定程序外的所有程序和服务启用”,避免兼容性问题同时覆盖绝大多数进程
- 启用SEHOP(结构化异常处理覆盖保护):通过组策略启用“计算机配置→管理模板→系统→Mitigation Options→启用SEHOP”
- 对.NET应用启用CAS(代码访问安全)或使用.NET 5+的默认沙箱行为;对PowerShell脚本强制启用Constrained Language Mode(通过Group Policy或JEA会话配置)
限制远程与本地提权路径
多数提权利用远程桌面、WMI、PSRemoting或本地提权漏洞(如令牌窃取、服务劫持):
- 修改RDP默认端口3389(注册表两处:rdpwd\tcp 和 RDP-Tcp 下的PortNumber),并配合IP安全策略只允许指定运维IP段连接
- 禁用WMI远程管理(winmgmt服务设为手动)或通过防火墙规则限制TCP 135/5985/5986端口仅限可信网段
- 关闭未使用的远程协议:禁用Telnet、FTP服务;禁用SMBv1(PowerShell命令:Disable-WindowsOptionalFeature -Online -FeatureName smb1protocol)
- 启用LSA保护(LsaIso):注册表项HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa下新建DWORD值RunAsPPL=1,防止凭据转储工具读取lsass内存
强化审计与实时响应能力
不是只防住,更要第一时间发现异常提权行为:
- 启用详细审核策略:在组策略中开启“审核特权使用”“审核进程创建”“审核账户登录事件”,日志保存周期不少于180天
- 部署EDR或Defender for Endpoint,开启“防篡改”“漏洞利用防护”“无文件攻击检测”模块,自动拦截PowerShell恶意下载、WMI持久化等典型手法
- 配置Windows事件转发(WEF)集中收集安全日志,用SIEM(如Azure Sentinel、Splunk)设置告警规则:例如5分钟内同一账户连续3次失败提权操作、非白名单进程调用NtCreateThreadEx注入等











