启用受控文件夹访问需手动添加共享根目录(如D:\Shares),禁止添加整盘符;合法服务进程须逐条加入白名单;必须实施“3-2-1-1-0”备份并启用不可变存储;严格限制共享权限、启用SMB签名与访问审计。
启用受控文件夹访问并锁定关键路径
windows 文件服务器(如 windows server 2016/2019/2022)可直接使用 microsoft defender 内置的“受控文件夹访问”功能,但需注意:该功能默认仅保护系统目录(如 c:\users),对共享文件夹(如 d:\shares\finance)无自动防护。必须手动添加所有业务共享路径到受保护列表中。
操作要点:
- 以管理员身份打开 Windows 安全中心 → 病毒和威胁防护 → 管理勒索软件防护 → 开启“受控文件夹访问”
- 点击“受保护的文件夹”→ 逐个添加每个实际使用的共享根目录(例如 D:\Shares,而非仅添加子文件夹)
- 避免添加整个驱动器盘符(如 D:\),否则可能干扰备份软件、数据库服务等合法进程
- 确认 Microsoft Defender 实时保护已启用,且未被第三方杀软禁用或接管
配置允许列表,兼顾安全与业务连续性
文件服务器上运行的合法服务(如 File Server Resource Manager、Veeam Agent、SQL Server Backup、同步工具等)若需写入受保护文件夹,必须显式加入“允许应用”白名单。否则将被静默拦截,导致备份失败、配额告警失灵或归档中断。
建议做法:
- 先启用受控文件夹访问,观察 24–48 小时的“阻止事件”日志(可通过事件查看器 → Windows 日志 → 安全,筛选事件 ID 1123)
- 提取频繁被拦截的合法进程完整路径(如 C:\Program Files\Veeam\Backup and Replication\Agent\VeeamAgent.exe)
- 在“允许应用通过受控文件夹访问”中逐条添加,不推荐添加整个目录或通配符
- 禁止将 explorer.exe 或 cmd.exe 加入白名单——这会大幅削弱防护效力
实施隔离型备份与不可变存储
受控文件夹访问属于行为阻断层,不能替代备份。针对文件服务器,必须构建“3-2-1-1-0”增强备份结构:
- 3份数据:生产卷 + 本地备份卷 + 异地/云备份
- 2种介质:在线磁盘 + 离线/不可变对象存储(如 Azure Blob Storage with Immutable Lock、AWS S3 Object Lock)
- 1份离线:每周一次磁带归档或断网快照(如 Veeam 的 Offsite Copy 或 Windows Server 的 Volume Shadow Copy 配合脱机策略)
- 1次验证:每月执行真实还原测试,验证至少一个共享文件夹可完整恢复
- 0误删窗口:备份保留策略启用“防删除锁”,确保勒索软件即使获得管理员权限也无法删除或篡改备份
加固共享权限与访问审计
勒索软件常通过弱口令、过度共享或NTFS继承漏洞横向扩散。单靠文件级防护不够,需叠加访问控制:
- 禁用 Everyone 和 Authenticated Users 对敏感共享的写权限,改用最小权限组(如 Finance-Editors)
- 启用 SMB 签名(RequireSecuritySignature = 1)并禁用 SMBv1
- 开启“对象访问”审核策略,记录对受保护文件夹的 Delete, Modify, Change Permissions 操作(事件 ID 4663)
- 将审核日志转发至 SIEM 或 Windows Event Forwarding,设置告警规则:5 分钟内同一 IP 触发 ≥10 次写失败即触发告警











