应分策略组合实施:首选applocker按用户/组设拒绝规则(支持路径、发布者、哈希),其次用软件限制策略建哈希规则防篡改,辅以用户级黑名单策略作临时管控,并叠加ntfs权限与注册表锁定加固。

Windows 域环境中,禁止运行黑名单进程不能靠“一键拉黑”,而是要结合用户/设备范围、识别精度和执行层级,分策略组合实施。核心思路是:按需选型、先审后强、多层兜底。
用 AppLocker 按用户或组设拒绝规则(推荐首选)
这是企业版 Windows 最精准的执行控制方式,支持路径、发布者、哈希三种匹配逻辑,防重命名、防复制效果好。
- 在 GPMC 中编辑目标 OU 关联的 GPO,路径为:计算机配置 → 策略 → 应用程序控制策略 → AppLocker → 可执行规则
- 右键新建规则 → 选择“拒绝”操作 → 在“用户或组”条件中指定目标对象(如 DOMAIN\FinanceUsers),避免误伤管理员
- 条件类型建议选“路径”,填写完整路径(如 C:\Program Files\Tencent\QQ\Bin\QQ.exe);若需覆盖多个版本,可用通配符(如 C:\Program Files\Tencent\*\Bin\*.exe)
- 首次部署务必启用“审核模式”,通过事件查看器(应用程序和服务日志 → Microsoft → Windows → AppLocker → EXE and DLL)确认拦截行为准确无误,再切至“强制模式”
用软件限制策略建哈希规则(防篡改最强)
适用于必须杜绝任何变体执行的场景,比如禁用 procexp、powersploit 工具等。哈希基于文件二进制内容生成,改名、换路径、复制副本均无效。
计算机网络安全服务公司网站模板是一款适合提供云安全、网络安全、服务器管理。数据安全服务公司宣传网站模板下载。提示:本模板调用到谷歌字体库,可能会出现页面打开比较缓慢。
- 路径:计算机配置 → Windows 设置 → 安全设置 → 软件限制策略 → 其他规则
- 右键新建“哈希规则”→ 浏览选择目标程序文件 → 安全级别设为“不允许”
- 注意:必须确保策略默认安全级别为“不受限制”,否则哈希规则会因继承关系失效;若设为“不允许”,则需为所有合法程序单独建立“允许”规则
用户级黑名单策略(轻量快速,适合临时管控)
仅匹配 .exe 文件名,易被绕过,不建议单独用于生产环境,但可作为辅助手段或过渡方案。
- 路径:用户配置 → 管理模板 → 系统 → 不要运行指定的Windows应用程序
- 启用后点击“显示”,每行输入一个文件名(如 chrome.exe、wechat.exe),不带路径、不加引号
- 该策略只作用于登录该用户的会话,不影响系统服务或其他用户;需确保 GPO 链接到对应用户 OU,且未被更高层策略覆盖
补充加固:NTFS 权限 + 注册表锁定
前三种策略依赖系统执行拦截机制,而 NTFS 权限是从文件系统层面阻止访问,注册表则可封堵常见启动入口,形成纵深防御。
- 对黑名单程序 .exe 文件右键 → 属性 → 安全 → 编辑 → 为普通用户组勾选“拒绝”下的“读取和执行”权限
- 配合禁用注册表启动项:通过 GPO 配置 用户配置 → 管理模板 → 系统 → 登录 → 禁止访问命令提示符 并勾选“也阻止命令脚本”,同时锁定 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run 等关键键值写入权限
- 注意:NTFS 权限修改需谨慎,避免影响软件更新或卸载;注册表锁定建议搭配 AppLocker 使用,防止用户自行改回










