如何通过Microsoft 365拦截.exe文件的下载与执行
基于Microsoft 365实现.exe全链路拦截的可行方案
基于Microsoft 365原生技术栈完全可以实现.exe扩展名文件从下载到执行的全链路拦截,无需部署第三方工具,各环节配置路径如下:
下载环节拦截(覆盖所有主流文件落地入口)
- Defender for Endpoint 自定义指标+网络保护配置
该配置是多数人容易遗漏的入口:在Defender for Endpoint控制台进入「指标(IoC)」管理页,新建文件类型指标,匹配扩展名.exe,执行动作设置为「阻止并审计」;同时开启网络保护模块的「阻止不受信下载」开关,配置生效后,Edge、安装了Defender浏览器扩展的Chrome/Firefox发起的.exe网页下载动作会被直接拦截,文件不会落到本地磁盘。 - Defender for Cloud Apps 云文件策略
针对SharePoint、OneDrive、Teams内置文件存储场景,新建云文件策略,匹配扩展名为.exe的文件,设置响应动作为「阻止下载」,用户尝试从上述云存储位置下载.exe时会被直接拦截。针对非托管个人设备,配合条件访问策略限制:仅合规托管设备可下载云存储内的可执行文件,非托管设备直接拦截.exe下载请求。 - Exchange Online 传输规则
新建邮件传输规则,匹配附件扩展名为.exe的入站/内部邮件,执行「隔离邮件/删除附件/阻止投递」动作,从邮件入口切断.exe落地路径。 - Endpoint Manager 下发Edge管控策略
针对域内托管设备,在Intune中新建Microsoft Edge配置文件,找到「下载限制」配置项,设置为「阻止指定扩展名文件下载」,在扩展名列表中添加.exe,策略强制生效后用户无法通过Edge浏览器下载任何.exe文件。
执行环节拦截(兜底拦截漏网文件)
- Defender for Endpoint ASR规则配置
将以下两条攻击面减少规则设置为「阻止」模式,优先级高于本地用户权限:- 阻止从电子邮件客户端、Webmail路径执行可执行内容
- 阻止可执行文件在本地下载、临时文件夹目录运行
即便用户通过特殊手段将.exe文件落地到对应目录,触发规则后也无法启动执行。
- WDAC策略兜底
通过Endpoint Manager下发Windows Defender应用程序控制(WDAC)策略,替代传统AppLocker做最后一层管控:配置规则禁止所有无合法数字签名、不在受信发布者列表内的.exe文件执行,绕过难度远高于传统AppLocker规则。
配置注意事项
- 所有拦截策略上线前先开启「审计模式」运行1-2周,梳理业务必需的.exe下载、执行场景,配置对应白名单后再切换为阻止模式,避免影响正常业务运行
- 确保所有托管设备的Defender实时保护、云交付保护功能处于开启状态,否则IoC匹配、ASR规则不会生效
- 针对个人自带设备场景,配合条件访问策略限制云资源访问权限,避免非管控设备成为文件落地入口
内容的提问来源于stack exchange,提问作者alexthannah
相关产品推荐
相关产品推荐

