怎么设置勒索软件防护

问题修复

勒索软件干的事情很单一:把你的文件加密,然后要钱。防它的逻辑也就三条——不让它进来、进来了也改不动文件、改不动还有备份能拿回来。Windows 10 和 11 其实把这些工具都塞在系统里了,只是默认没全打开。设置勒索软件防护这件事,八成时间花在开那几个人们不知道存在的开关上。

先开受控文件夹访问,这是 Windows 里最像样的一道墙

受控文件夹访问(Controlled Folder Access,缩写 CFA,只允许白名单里的程序改动指定目录)是系统里最直接的一个防勒索功能。它的思路很粗暴:你机器上有没有混进勒索软件我不管,反正除了微软签名的程序和你自己加进白名单的,谁都不许往文档、图片、桌面这些地方写东西。加密勒索的第一步就是写入,这一步被堵死,后面的戏就唱不下去了。

路径在 Windows 安全中心里,操作如下:

  1. 按 Win 键,开始菜单搜索“Windows 安全中心”打开;
  2. 左侧点“病毒和威胁防护”;
  3. 往下滚,找到“勒索软件防护”这一块,点“管理勒索软件防护”;
  4. 把“受控文件夹访问”的开关拨到“开”。

顺手把下面那张表的参数看一眼,能省掉后面不少困惑:

项目 实际情况
支持的系统 Windows 10 1709 及以上、Windows 11,家庭版同样可用
支持的文件系统 仅本地 NTFS 分区,FAT32、exFAT 和网络映射盘不在保护范围
默认保护的目录 文档、图片、视频、音乐、桌面、收藏夹、公共文档
白名单之外的程序 写入请求直接拒绝,并记进“阻止历史记录”
审核模式 只记录不拦截,适合先跑几天看看哪些程序会撞墙

习惯敲命令的话,管理员权限的 PowerShell 里两行就够:

Set-MpPreference -EnableControlledFolderAccess Enabled

取值可以填 EnabledDisabled 或者 AuditMode(审核模式)。想把 D 盘的工作目录也圈进来,加一条:Add-MpPreference -ControlledFolderAccessProtectedFolders "D:\Work"

 管理员身份的 PowerShell 窗口

被自己家的墙拦住了怎么办

开启之后最常见的抱怨是某个正常软件突然存不了文件,弹“拒绝访问”。别急着关功能,先看拦截日志。回到刚才那个页面,点“阻止历史记录”,里面会按时间列出被挡下来的程序路径——多数时候是绿色版工具、老版本的看图软件、或者某个自动更新程序。找到它以后,点“通过受控文件夹访问允许应用”,选“添加允许的应用”,把那个 exe 拖进去就完事。

命令行也行:Add-MpPreference -ControlledFolderAccessAllowedApplications "D:\Tools\7zFM.exe"。平心而论,这个白名单机制确实会在头两天找你点麻烦,但被自家防线夹一次手,总比被勒索软件端走整个硬盘强。头一周用审核模式过渡是个稳妥选择,日志里看看都有谁在写文档目录,心里有数了再切成正式拦截。

实时保护、云保护、篡改防护,这三个别让人关掉

受控文件夹访问是最后一道闸,前面那几层负责不让东西进来。“病毒和威胁防护设置”里有一组开关,位置在同一页的“病毒和威胁防护设置”标题下:

  • 实时保护:文件一落地就扫描,勒索样本的常见特征库靠它命中;
  • 云保护:把可疑文件的哈希发给微软的在线信誉库比对,新出现的勒索家族靠它抓;
  • 篡改防护(Tamper Protection,防止恶意程序偷偷改掉 Defender 配置):这项最关键,因为现在不少勒索软件的第一步就是想办法关掉杀毒软件的实时保护,篡改防护开着,普通进程和注册表脚本都动不了这些开关。

这三项在 Windows 10/11 上默认是开的。如果你发现某一个是灰的、点不动,多半是系统被别的安全软件接管了,去看看那款软件的设置里有没有对应的替代项。另外系统补丁别拖太久,勒索软件利用的漏洞(尤其是 SMB 和远程桌面相关的那几个)基本都有官方补丁,打完就没戏唱了。

备份只做同步盘,等于没做

加密勒索最喜欢的就是挂载中的网络盘和同步盘,因为那些盘符对它来说和本地磁盘没区别,一起加密。所以备份的底线是“离线”:3-2-1 原则——3 份数据、2 种不同介质、1 份不在线的异地副本。

落到日常操作上,几件可以现在就做的事:

  • 一块移动硬盘,每周接上拷一次重要目录,拷完就拔掉。插着不拔的备份盘迟早会被一起加密;
  • Windows 的“文件历史记录”(控制面板里能找到,靠它按小时留版本)指向那块外接硬盘;
  • OneDrive 或类似网盘开“文件按需”之外的个人版版本历史,误删或少量文件被加密后能从网页端回滚;
  • 系统盘单独做一次映像备份,真出事时恢复系统比一个个重装软件省事。

备份做完记得试恢复一次。只有成功还原过一遍的数据,才叫备份,躺在硬盘里没验证过的只能叫“文件”。

把勒索软件最常走的那几条路先堵上

微软的年度报告里,钓鱼邮件附件长期排在入侵途径第一位,而附件里最常见的是带宏的 Office 文档和 .js 脚本。这两类东西清理起来不费劲:

  • Office 宏:Word 里进“文件 → 选项 → 信任中心 → 信任中心设置 → 宏设置”,选“禁用所有宏,并发出通知”。新版 Office 默认会拦住来自互联网的宏,但本地的老文档不一定;
  • Windows 脚本宿主(系统里用来跑 .vbs、.js 脚本的组件):勒索软件常拿它当执行器,日常用不到的话可以在“启用或关闭 Windows 功能”里取消勾选;
  • 远程桌面:家里机器用不到就在“设置 → 系统 → 远程桌面”里关掉。服务器上要留着的话,一定要开网络级身份验证,登录密码别用弱口令;
  • 日常账号:别拿管理员账户上网、收邮件。标准账户下,勒索软件想写系统目录都得先过一遍 UAC 提示。

macOS 和 Linux 上的对应做法

macOS 没有受控文件夹访问这种按键级的白名单,靠的是 XProtect(系统自带的恶意软件特征库,静默更新,不用管)和 Gatekeeper(只允许已签名应用运行)。备份用 Time Machine 指向外置磁盘,同样要记得定期把盘拔下来,一直挂着的备份盘一样会被加密。

Linux 桌面和服务器上,主要靠 SELinux 或 AppArmor 做强制访问控制,再加上 Btrfs / ZFS 的只读快照做恢复。给共享目录挂载时加上 ronosuid,nodev 参数,能减少被写入的范围。这些是补充手段,普通用户接触不到那么深。

设完别急着关页面,动手验一遍

开完开关,可以找个记事本类的程序,往“文档”目录里另存一个测试文件。如果正常软件被拦,说明防护生效了,按前面说的把它加进白名单;如果随手就写进去了,回去检查受控文件夹访问到底开没开、当前登录的账户是不是你改的那个。整个过程我亲自动手操作过,十分钟以内能全部搞定,唯一需要点耐心的是头几天处理误拦——忍过去,机器就安静了。

操作系统种类多样、版本繁杂,本文内容可能无法完全匹配你的具体环境,不保证完全正确或普遍适用,仅供操作参考。