
防止木馬從回收站、System Volume Information(系統還原文件夾)、C:\WINDOWS\system文件夾、C:\WINDOWS\system32\Drivers文件夾四地啟動。如下:
?:\Recycled\*.* 不允許的
%windir%\system\*.* 不允許的
%windir%\system32\Drivers\*.* 不允許的
?:\System Volume Information\*.* 不允許的
然后禁止偽裝進程,如:explorer.exe、sp00lsv.exe等,其大小寫及O與0的問題讓用戶無法識別,防止病毒木馬的危害。這里的相關設置為:
*.pif 不允許
sp0olsv.exe 不允許
spo0lsv.exe 不允許
sp00lsv.exe 不允許
svch0st.exe 不允許
expl0rer.exe 不允許
explorer.com 不允許
最后禁止雙擴展名與U盤運行文件,利用建立*.jpg.exe 不允許和*.txt.exe 不允許策略。然后加入G:\*.exe 不允許,G\*.com 不允許的兩條,實現U盤中的可執行文件無法啟動的目的
?:\Recycled\*.* 不允許的
%windir%\system\*.* 不允許的
%windir%\system32\Drivers\*.* 不允許的
?:\System Volume Information\*.* 不允許的
然后禁止偽裝進程,如:explorer.exe、sp00lsv.exe等,其大小寫及O與0的問題讓用戶無法識別,防止病毒木馬的危害。這里的相關設置為:
*.pif 不允許
sp0olsv.exe 不允許
spo0lsv.exe 不允許
sp00lsv.exe 不允許
svch0st.exe 不允許
expl0rer.exe 不允許
explorer.com 不允許
最后禁止雙擴展名與U盤運行文件,利用建立*.jpg.exe 不允許和*.txt.exe 不允許策略。然后加入G:\*.exe 不允許,G\*.com 不允許的兩條,實現U盤中的可執行文件無法啟動的目的