严格配置文件服务器目录权限可阻断勒索病毒横向扩散:仅授予用户“读取与执行、列出文件夹内容、读取”权限,禁用写入、删除及继承权限;区分角色账户,禁用smbv1和guest账户,并结合卷影副本、asr规则等纵深防护。
在文件服务器上配置严格的目录权限,是阻断勒索病毒横向扩散和加密破坏的关键一环。病毒(如 .weax、stop/phobos 变种)往往依赖用户权限遍历、写入、执行文件——若权限设计不合理,哪怕只用一个普通域账户登录,也可能导致整个共享目录被批量加密。核心思路不是“防住所有病毒”,而是让病毒即使落地,也因权限受限而无法写入关键数据区。
最小权限原则:只给读取,不给写入
勒索病毒必须获得“写入+修改+删除”权限才能加密并覆盖原文件。对绝大多数终端用户,日常只需读取和打开文档,无需保存回服务器。
- 将共享文件夹的 NTFS 权限中,“Users”或“Domain Users”组仅授予 读取与执行、列出文件夹内容、读取 三项;彻底移除“写入”“修改”“删除”“更改权限”等高危权限。
- 若业务确需上传,单独建立“上传专用子目录”,对该目录赋予“写入+创建文件/文件夹”权限,但禁止“删除”和“修改权限”。这样病毒可写入新文件,却无法覆盖或重命名已有文档(而加密操作本质是重命名+写入+删原文件)。
- 禁用继承权限,逐级检查子文件夹是否意外继承了过高权限——很多勒索事件源于某一级子目录误开了“完全控制”。
区分角色,隔离高危操作账户
管理员账号不应直接用于日常办公。病毒一旦捕获管理员凭证,就能绕过大部分权限限制。
- 为普通用户分配标准域账户,该账户在文件服务器上 不加入任何管理员组,且不能远程桌面登录服务器。
- 设置专用“备份维护账户”,仅在执行备份、归档、清理时临时启用,平时禁用。该账户也不应拥有“Take Ownership”或“Restore Files and Directories”权限,防止病毒提权后篡改备份。
- 对财务、HR 等敏感部门共享目录,额外启用 SACL(系统访问控制列表)审核,记录所有“失败的写入尝试”——异常高频的拒绝日志往往是病毒正在探测可写路径的信号。
禁用危险功能,堵住权限滥用通道
某些 Windows 默认开启的功能,会无意中放大权限风险:
- 关闭“简单文件共享”:它会忽略 NTFS 权限,统一用共享级权限控制,极易导致权限失控。
- 禁用 Server Message Block (SMB) v1 协议:该协议无签名机制,易被中间人劫持并伪造高权限请求;在服务器管理器 → “添加角色和功能” → 卸载 SMB 1.0/CIFS 文件共享支持。
- 停用“Guest 账户”并禁用空会话连接(注册表项 HKLM\SYSTEM\CurrentControlSet\Control\Lsa\RestrictAnonymous 设为 2),防止未认证用户枚举共享结构。
结合文件服务器特性做纵深防护
权限只是第一道门,还需配合服务器自身机制形成闭环:
- 启用 卷影副本(Shadow Copies) 并设置每日自动快照——它独立于 NTFS 权限运行,病毒无法通过常规用户权限删除;用户右键文件夹 → “属性” → “以前的版本”即可恢复。
- 对核心共享目录启用 Windows Server 的存储感知(Storage Sense)+ WORM(Write Once Read Many)策略(需 ReFS 文件系统或 Storage Spaces Direct),使备份版本不可删除、不可覆盖。
- 在组策略中启用 攻击面减少(ASR)规则,例如“阻止 Office 宏执行脚本”“阻止从电子邮件中执行代码”,切断病毒常用投递链路,降低其获取初始执行权限的机会。











