要防止重要日志文件夹被恶意篡改,核心是用ntfs权限切断非授权用户的“写入”“修改”“删除”能力,同时保留读取权限;需禁用继承、精确配置ace、配合受控文件夹访问实现双重防护。
要防止重要日志文件夹被恶意篡改,核心是用 ntfs 权限切断非授权用户对文件的“写入”“修改”“删除”能力,同时保留必要的读取权限——不是靠密码弹窗,而是让系统底层直接拒绝非法操作。
只允许特定账户读取,禁止所有人修改
这是最常用也最有效的锁定方式。关键在于精确控制“写入”类权限,而非简单勾选“只读”属性(该属性易被绕过且不防删除)。
- 右键日志文件夹 → 【属性】→【安全】→【编辑】
- 选中 Everyone、Users 或其他无关用户组 → 在下方权限列表中,取消勾选“写入”“修改”“删除子文件夹及文件”“删除”四项
- 确保仅保留“读取和执行”“列出文件夹内容”“读取”三项为“允许”状态
- 点击【应用】→【确定】
切断继承,避免上级策略覆盖
如果日志文件夹位于系统目录或公共路径下,父文件夹的宽松权限可能自动继承下来,导致限制失效。必须主动断开继承链。
- 进入【属性】→【安全】→【高级】→ 点击【禁用继承】
- 选择“从此对象中删除所有已继承的权限”
- 此时权限列表清空,再手动添加你信任的管理员账户,并仅赋予“读取”权限
- 确认后,任何来自上级目录或默认策略的写入权限都不会再生效
阻止删除但保留追加写入(适用于滚动日志)
某些日志程序需要持续向文件末尾追加内容(如 event.log),但不允许重命名、清空或替换文件。NTFS 支持更细粒度控制:
- 在【高级安全设置】中,点击【添加】→ 输入你的服务账户(如 NT SERVICE\EventLog)
- 点击【显示高级权限】→ 勾选“创建文件/写入数据”和“读取权限”,但明确取消勾选“删除”“更改权限”“取得所有权”
- 这样日志服务能正常写入新条目,却无法删掉历史记录或篡改已有内容
配合受控文件夹访问增强防护
NTFS 权限管的是用户账户,而“受控文件夹访问”管的是进程行为——两者互补。开启后,任何未授权程序(包括病毒、勒索软件)试图修改日志文件夹内内容,会被 Windows 安全中心实时拦截。
- 打开【Windows 安全中心】→【病毒和威胁防护】→【勒索软件防护】→【受控文件夹访问】
- 确保开关为“开启”,并把你的日志文件夹路径添加进“受保护的文件夹”列表
- 若日志写入程序被误拦,可在“允许的应用”中单独添加其可执行文件路径











