创建专家规则,阻止无权限的用户通过 cmd.exe、powershell.exe 或 powershell ise.exe 创建符号链接和小包装
技术文章 ID:
KB92752
上次修改时间: 2021-09-20 04:02:33 Etc/GMT
上次修改时间: 2021-09-20 04:02:33 Etc/GMT
免责声明
本文内容源于英文。如果英文内容与其翻译内容之间存在差异,应始终以英文内容为准。本文部分内容是使用 Microsoft 的机器翻译技术进行翻译的。
了解不断适应的 XDR 生态系统如何为您的企业赋能。
Trellix 首席执行官 Bryan Palma 解释称,现在亟需能够不断学习的安全防护。
下载 Magic Quadrant 报告,该报告根据执行能力和愿景完成情况,对 19 家供应商进行了评估。
Gartner 报告称,“XDR 是一种新兴技术,可以提供增强的威胁防护、检测和响应。”
企业在 2022 年应警惕哪些网络安全威胁?
网络安全行业绝不是一潭死水,而是危机不断,现在便是接受这一全新安全防护理念,将其转化为自身优势,为企业赋能的最佳时机。
网络安全领域备受信赖的两大领导者携手打造弹性化的数字世界。
Trellix 首席执行官 Bryan Palma 解释称,现在亟需能够不断学习的安全防护。
创建专家规则,阻止无权限的用户通过 cmd.exe、powershell.exe 或 powershell ise.exe 创建符号链接和小包装
技术文章 ID:
KB92752
上次修改时间: 2021-09-20 04:02:33 Etc/GMT 环境
McAfee Endpoint Security (ENS) 威胁防护 10.x
摘要
按照以下步骤在 ePolicy Orchestrator (ePO) 中创建自定义专家规则,阻止无权限的用户创建符号链接 (符号链接) 和通过 警告:由于此专家规则具有积极性, McAfee 建议在环境中先将规则测试为"仅报告"的标准最佳实践,以排除意外行为。 若要在 ePO 中创建专家规则:
为了便于报告违反上述规则的行为,您可以签入附加的查询,
相关信息
提供的 ENS 专家规则是一个通用规则,涵盖对组权限的简单分隔:
如果您发现某些用户被阻止创建方案或其他类型的符号链接,请自定义专家规则,以适应您的环境。 要自定义,首先您需要确定被阻止用户所位于的安全组。 然后,允许将一个或多个组从专家规则中排除。 确定哪些组需要权限才能创建符号链接时,请注意,规则涵盖常规符号链接、硬链接和小设置。 被阻止的用户必须在 Windows 命令提示符中运行以下命令,以获得包含 SID 的组列表: 检查此命令的输出。 确定哪些组或组应当具有创建符号链接的权限,以根据您的公司安全策略。 当您具有要允许创建符号链接的组 SID 时,请一次将它们添加到专家规则中。 例如,如果您要添加 SID"S-1-5-21-12345",则如下所示(添加时以下列粗体显示): 安装过程 { Include OBJECT_NAME { -v cmd.exe } Include OBJECT_NAME { -v powershell.exe } 包含 OBJECT_NAME { -v powershell_ise.exe } # exclude admin groups 排除 AggregateMatch { 包含GROUP_SID { -v "S-1-16-12288" } 包含GROUP_SID { -v "S-1-16-16384" } 包含GROUP_SID { -v "S-1-5-21-12345" } } } Target { 匹配的文件 { 包含 -access SET_REPARSE } } } 注意:漏洞利用防护内容中推出了特征码 6165(检测到恶意行为: 目录破坏尝试)。 本文中的专家规则是一个较通用的特征码,可阻止创建符号链接。 特征码 6165 监控特定活动, 附件 1附件 2免责声明本文内容源于英文。如果英文内容与其翻译内容之间存在差异,应始终以英文内容为准。本文部分内容是使用 Microsoft 的机器翻译技术进行翻译的。
|
|