You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows Defender ATP:如何阻止USB设备上的.LNK文件运行?

阻止可移动设备上.LNK文件运行的解决方案

针对你需要防范LNK蠕虫、阻止USB驱动器上.LNK文件运行的需求,以下是基于Windows Defender、Attack Surface Reduction (ASR)和Endpoint Device Manager的可行方案:

一、利用Attack Surface Reduction (ASR) 规则

1. 启用内置ASR规则

启用阻止从可移动介质执行可执行文件及脚本的ASR规则,该规则会拦截从USB等可移动介质启动的潜在恶意文件(包括通过LNK快捷方式触发的执行):

  • 规则ID:56a863a9-875e-4185-98a7-b882c64b5ce5
  • 通过PowerShell启用:
Add-MpPreference -AttackSurfaceReductionRules_Ids "56a863a9-875e-4185-98a7-b882c64b5ce5" -AttackSurfaceReductionRules_Actions Enabled

2. 自定义ASR规则(精准拦截LNK文件)

如果需要更精准地只阻止.LNK文件,可创建自定义ASR规则:

  • 编写规则XML(核心逻辑为匹配可移动介质上的.LNK文件路径),然后通过PowerShell导入:
Add-MpPreference -AttackSurfaceReductionRules_Ids "你的自定义规则ID" -AttackSurfaceReductionRules_Actions Enabled -AttackSurfaceReductionRules_Xml "规则XML内容"

二、组策略(GPO)结合AppLocker限制

适用于域环境下的批量设备管理:

  1. 打开组策略编辑器(gpedit.msc),导航至计算机配置 > Windows设置 > 安全设置 > 应用程序控制策略 > AppLocker
  2. 创建可执行规则,选择「拒绝」权限,作用于「所有用户」
  3. 在条件中选择「路径」,添加通配符路径 %REMOVABLE%*.lnk(匹配所有可移动介质上的.LNK文件)
  4. 确保Application Identity服务已设置为自动启动(该服务是AppLocker生效的前提)

三、Endpoint Device Manager(Intune)配置

针对云管理的企业设备:

  1. 登录Intune控制台,创建设备配置文件,选择「Windows 10及以上」的「Endpoint Protection」模板
  2. 进入「Attack Surface Reduction」模块:
    • 启用「Block execution from removable media」规则(对应上述内置ASR规则)
    • 若需精准拦截LNK,添加自定义ASR规则,按照官方格式编写针对可移动介质.LNK文件的阻止逻辑
  3. 将配置文件分配给目标设备组,等待设备同步生效

四、补充限制方案(极端场景)

如果上述方案无法满足需求,可考虑:

  • 限制USB设备的读取权限(通过组策略或Intune的设备限制模板),但会影响正常USB使用
  • 启用Windows Defender的「实时保护」并开启「自动提交样本」,增强对恶意LNK文件的检测能力

内容的提问来源于stack exchange,提问作者DBretschneider

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.20 20:45:50