You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过Microsoft 365拦截.exe文件的下载与执行

基于Microsoft 365实现.exe全链路拦截的可行方案

基于Microsoft 365原生技术栈完全可以实现.exe扩展名文件从下载到执行的全链路拦截,无需部署第三方工具,各环节配置路径如下:

下载环节拦截(覆盖所有主流文件落地入口)

  • Defender for Endpoint 自定义指标+网络保护配置
    该配置是多数人容易遗漏的入口:在Defender for Endpoint控制台进入「指标(IoC)」管理页,新建文件类型指标,匹配扩展名.exe,执行动作设置为「阻止并审计」;同时开启网络保护模块的「阻止不受信下载」开关,配置生效后,Edge、安装了Defender浏览器扩展的Chrome/Firefox发起的.exe网页下载动作会被直接拦截,文件不会落到本地磁盘。
  • Defender for Cloud Apps 云文件策略
    针对SharePoint、OneDrive、Teams内置文件存储场景,新建云文件策略,匹配扩展名为.exe的文件,设置响应动作为「阻止下载」,用户尝试从上述云存储位置下载.exe时会被直接拦截。针对非托管个人设备,配合条件访问策略限制:仅合规托管设备可下载云存储内的可执行文件,非托管设备直接拦截.exe下载请求。
  • Exchange Online 传输规则
    新建邮件传输规则,匹配附件扩展名为.exe的入站/内部邮件,执行「隔离邮件/删除附件/阻止投递」动作,从邮件入口切断.exe落地路径。
  • Endpoint Manager 下发Edge管控策略
    针对域内托管设备,在Intune中新建Microsoft Edge配置文件,找到「下载限制」配置项,设置为「阻止指定扩展名文件下载」,在扩展名列表中添加.exe,策略强制生效后用户无法通过Edge浏览器下载任何.exe文件。

执行环节拦截(兜底拦截漏网文件)

  • Defender for Endpoint ASR规则配置
    将以下两条攻击面减少规则设置为「阻止」模式,优先级高于本地用户权限:
    • 阻止从电子邮件客户端、Webmail路径执行可执行内容
    • 阻止可执行文件在本地下载、临时文件夹目录运行
      即便用户通过特殊手段将.exe文件落地到对应目录,触发规则后也无法启动执行。
  • WDAC策略兜底
    通过Endpoint Manager下发Windows Defender应用程序控制(WDAC)策略,替代传统AppLocker做最后一层管控:配置规则禁止所有无合法数字签名、不在受信发布者列表内的.exe文件执行,绕过难度远高于传统AppLocker规则。

配置注意事项

  • 所有拦截策略上线前先开启「审计模式」运行1-2周,梳理业务必需的.exe下载、执行场景,配置对应白名单后再切换为阻止模式,避免影响正常业务运行
  • 确保所有托管设备的Defender实时保护、云交付保护功能处于开启状态,否则IoC匹配、ASR规则不会生效
  • 针对个人自带设备场景,配合条件访问策略限制云资源访问权限,避免非管控设备成为文件落地入口

内容的提问来源于stack exchange,提问作者alexthannah

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.29 16:24:19