AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / computer / 问题 / 1745015
Accepted
user1728941
user1728941
Asked: 2022-09-30 07:32:47 +0800 CST2022-09-30 07:32:47 +0800 CST 2022-09-30 07:32:47 +0800 CST

为什么我使用基于 FilePath 规则的事件查看器日志创建的 WDAC 策略不起作用?

  • 772

我试图了解为什么我的 WDAC 策略不允许我使用事件查看器日志列出的程序运行。

这就是我根据事件查看器审核日志制作 WDAC 策略允许列表的方式:

New-CIPolicy -FilePath .\EventsPolicy.xml -Audit -Level FilePath –UserPEs -UserWriteablePaths -MultiplePolicyFormat 3> .\EventsPolicyWarnings.txt

我只想使用 FilePath,因为当程序更新到较新版本时,不需要更新策略。

一些负责应用程序允许列表的部分来自 EventViewer 策略:

<Allow ID="ID_ALLOW_A_6" FriendlyName="GLOBALROOT\Device\HarddiskVolume4\Program Files\7-Zip\7zFM.exe FileRule" MinimumFileVersion="0.0.0.0" FilePath="GLOBALROOT\Device\HarddiskVolume4\Program Files\7-Zip\7zFM.exe" />
 <Allow ID="ID_ALLOW_A_14" FriendlyName="GLOBALROOT\Device\HarddiskVolume4\Program Files\7-Zip\7-zip.dll FileRule" MinimumFileVersion="0.0.0.0" FilePath="GLOBALROOT\Device\HarddiskVolume4\Program Files\7-Zip\7-zip.dll" />
<Allow ID="ID_ALLOW_A_11" FriendlyName="GLOBALROOT\Device\HarddiskVolume4\Program Files\Mullvad VPN\resources\mullvad-daemon.exe FileRule" MinimumFileVersion="0.0.0.0" FilePath="GLOBALROOT\Device\HarddiskVolume4\Program Files\Mullvad VPN\resources\mullvad-daemon.exe" />

创建此策略后,我将其与我之前制定的基于 Microsoft ISG(签名和信誉模式)的策略合并,在最终策略中,合并的结果是我设置的策略规则:

<Rules>
<Rule>
  <Option>Enabled:Unsigned System Integrity Policy</Option>
</Rule>
<Rule>
  <Option>Enabled:UMCI</Option>
</Rule>
<Rule>
  <Option>Enabled:Inherit Default Policy</Option>
</Rule>
<Rule>
  <Option>Enabled:Update Policy No Reboot</Option>
</Rule>
<Rule>
  <Option>Enabled:Intelligent Security Graph Authorization</Option>
</Rule>
<Rule>
  <Option>Enabled:Developer Mode Dynamic Code Trust</Option>
</Rule>
<Rule>
  <Option>Enabled:Revoked Expired As Unsigned</Option>
</Rule>
<Rule>
  <Option>Required:Enforce Store Applications</Option>
</Rule>
<Rule>
  <Option>Required:WHQL</Option>
</Rule>
<Rule>
  <Option>Enabled:Dynamic Code Security</Option>
</Rule>
<Rule>
  <Option>Disabled:Runtime FilePath Rule Protection</Option>
</Rule>
<Rule>
  <Option>Enabled:Invalidate EAs on Reboot</Option>
</Rule>
<Rule>
  <Option>Enabled:Allow Supplemental Policies</Option>
</Rule>
<Rule>
  <Option>Enabled:Advanced Boot Options Menu</Option>
</Rule>
<Rule>
  <Option>Enabled:Unsigned System Integrity Policy</Option>
</Rule>

起初,我认为在 SYSTEM 用户下运行的程序是内核模式驱动程序。阅读下面的评论和答案,我意识到事实并非如此。是什么让我这么想的是 1)

在这里:在“文件路径”旁边

它说:“FilePath 规则仅适用于用户模式二进制文件,不能用于允许内核模式驱动程序。”

和 2)

当我使用它根据事件查看器日志创建 WDAC 策略允许列表时,只有以 SYSTEM 身份运行的程序无法运行,而其他程序(如 7-zip)被允许运行。

New-CIPolicy -FilePath .\EventsPolicy.xml -Audit -Level FileName -Fallback FilePath –UserPEs -UserWriteablePaths -MultiplePolicyFormat 3> .\EventsPolicyWarnings.txt 

使用此创建的 WDAC 策略允许所有已被 WDAC 阻止的程序运行:

New-CIPolicy -FilePath .\EventsPolicy.xml -Audit -Level hash –UserPEs -UserWriteablePaths -MultiplePolicyFormat 3> .\EventsPolicyWarnings.txt 
windows-defender windows-11
  • 1 1 个回答
  • 78 Views

1 个回答

  • Voted
  1. Best Answer
    Cpt.Whale
    2022-09-30T08:24:27+08:002022-09-30T08:24:27+08:00

    不,以 SYSTEM 身份运行的进程未在内核模式下运行。一个简短的解释是:

    所有驱动程序与内核的其余部分一起在单个内核进程中运行。

    进程 id 0 是“空闲进程”,进程 id 4(在 XP 及更高版本上)是内核“进程”。

    从这个答案

    例如,这是所有内核模式驱动程序在 (PID 4) 下运行的内核进程:

    在此处输入图像描述


    如果没有看到您的 FilePath 规则或您如何创建它,我不确定,但有很多原因它可能不起作用:

    • 除非使用通配符,否则必须为扫描路径中的每个文件生成唯一的、完全限定的路径规则*
    • 通配符只能用在 FilePath 规则的开头或结尾(不能用在中间)。每个路径规则只允许使用一个通配符。
    • 如果文件路径允许任何不在 WDAC 管理列表中的 SID 的写入权限,则该文件路径被认为是用户可写的。除非您专门禁用 WDAC 规则,否则 WDAC 将失败Runtime FilePath Rule Protection
    • 哈希规则允许轻微更改,因为文件的哈希在文件被重命名、重新签名、时间戳等时不会改变。
    • 当前存在一个错误,即不能在文件路径规则中列出 MSI。

    编辑:我个人不使用文件路径,\Device\HarddiskVolume4\因为不能保证卷号。尝试使用-ScanPath生成有效的文件路径规则:

    New-CIPolicy -ScanPath 'C:\Program Files\7-Zip' -UserPEs -FilePath .\FilePolicy.xml -Level FilePath
    
    • 0

相关问题

  • 运行 get-MpComputerStatus 时 LastQuickScanSource 是什么

  • 从 Windows Defender 清除我手动删除的项目的威胁/操作?

  • Windows 安全一直在说需要采取的措施,但没有指定哪些措施

  • 如何禁用 Windows 10 防御者服务 (W10 1909)

  • 可以从 Windows Defender 批量查看/恢复/删除隔离文件吗?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    如何减少“vmmem”进程的消耗?

    • 11 个回答
  • Marko Smith

    从 Microsoft Stream 下载视频

    • 4 个回答
  • Marko Smith

    Google Chrome DevTools 无法解析 SourceMap:chrome-extension

    • 6 个回答
  • Marko Smith

    Windows 照片查看器因为内存不足而无法运行?

    • 5 个回答
  • Marko Smith

    支持结束后如何激活 WindowsXP?

    • 6 个回答
  • Marko Smith

    远程桌面间歇性冻结

    • 7 个回答
  • Marko Smith

    子网掩码 /32 是什么意思?

    • 6 个回答
  • Marko Smith

    鼠标指针在 Windows 中按下的箭头键上移动?

    • 1 个回答
  • Marko Smith

    VirtualBox 无法以 VERR_NEM_VM_CREATE_FAILED 启动

    • 8 个回答
  • Marko Smith

    应用程序不会出现在 MacBook 的摄像头和麦克风隐私设置中

    • 5 个回答
  • Martin Hope
    Saaru Lindestøkke 为什么使用 Python 的 tar 库时 tar.xz 文件比 macOS tar 小 15 倍? 2021-03-14 09:37:48 +0800 CST
  • Martin Hope
    CiaranWelsh 如何减少“vmmem”进程的消耗? 2020-06-10 02:06:58 +0800 CST
  • Martin Hope
    Jim Windows 10 搜索未加载,显示空白窗口 2020-02-06 03:28:26 +0800 CST
  • Martin Hope
    v15 为什么通过电缆(同轴电缆)的千兆位/秒 Internet 连接不能像光纤一样提供对称速度? 2020-01-25 08:53:31 +0800 CST
  • Martin Hope
    andre_ss6 远程桌面间歇性冻结 2019-09-11 12:56:40 +0800 CST
  • Martin Hope
    Riley Carney 为什么在 URL 后面加一个点会删除登录信息? 2019-08-06 10:59:24 +0800 CST
  • Martin Hope
    zdimension 鼠标指针在 Windows 中按下的箭头键上移动? 2019-08-04 06:39:57 +0800 CST
  • Martin Hope
    jonsca 我所有的 Firefox 附加组件突然被禁用了,我该如何重新启用它们? 2019-05-04 17:58:52 +0800 CST
  • Martin Hope
    MCK 是否可以使用文本创建二维码? 2019-04-02 06:32:14 +0800 CST
  • Martin Hope
    SoniEx2 更改 git init 默认分支名称 2019-04-01 06:16:56 +0800 CST

热门标签

windows-10 linux windows microsoft-excel networking ubuntu worksheet-function bash command-line hard-drive

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve