ICode9

精准搜索请尝试: 精确搜索
首页 > 其他分享> 文章详细

Microsoft Office 代码执行漏洞临时防范方法

2022-06-01 10:33:41  阅读:195  来源: 互联网

标签:Office Windows 阻止 点击 代码执行 规则 Microsoft 攻击面


一、删除ms-msdt URI 注册表

1.按下键盘上的快捷组合键:win 和 R键,打开运行(也可以在开始菜单打开运行)。

 

 

2.在运行窗口中输入命令:regedit,点击确定或敲回车键就可以快速打开注册表

 

 

3.打开位置“计算机\HKEY_CLASSES_ROOT\ms-msdt”,右键->删除这个项和所有子项

 

 

 

 

二、     禁止office应用生成子进程

1.攻击面减少可以通过组策略编辑器来设置,其路径为“计算机配置 > 管理模板 > Windows组件 > Windows Defender防病毒程序 > Windows Defender攻击防护 > 攻击面减少”

 

 

2.攻击面减少规则由GUID来标识,启用后可以设置每个规则的状态,右键配置攻击面减少规则->编辑

 

 

3.弹出的页面中,点击左侧的已启用->为每个ASR规则设置状态显示

 

 

4.配置如下ASR规则

BE9BA2D9-53EA-4CDC-84E5-9B1EEEE46550 阻止从邮件中执行内容

D4F940AB-401B-4EFC-AADC-AD5F3C50688A 阻止Office应用创建子进程

3B576869-A4EC-4529-8536-B80A7769E899 阻止Office应用创建可执行内容

75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84 阻止Office应用向其他进程注入代码

D3E037E1-3EB8-44C8-A917-57927947596D 阻止脚本执行下载的内容

5BEB7EFE-FD9A-4556-801D-275E5FFC04CC 阻止执行混淆的脚本

92E97FA1-2EDF-4476-BDD6-9DD0B4DDDC7B 阻止在宏中调用Win32 API

 

 

5.点击确定,然后再点击应用,再次确定

 

 

标签:Office,Windows,阻止,点击,代码执行,规则,Microsoft,攻击面
来源: https://www.cnblogs.com/xiao47a/p/16333397.html

本站声明: 1. iCode9 技术分享网(下文简称本站)提供的所有内容,仅供技术学习、探讨和分享;
2. 关于本站的所有留言、评论、转载及引用,纯属内容发起人的个人观点,与本站观点和立场无关;
3. 关于本站的所有言论和文字,纯属内容发起人的个人观点,与本站观点和立场无关;
4. 本站文章均是网友提供,不完全保证技术分享内容的完整性、准确性、时效性、风险性和版权归属;如您发现该文章侵犯了您的权益,可联系我们第一时间进行删除;
5. 本站为非盈利性的个人网站,所有内容不会用来进行牟利,也不会利用任何形式的广告来间接获益,纯粹是为了广大技术爱好者提供技术内容和技术思想的分享性交流网站。

专注分享技术,共同学习,共同进步。侵权联系[81616952@qq.com]

Copyright (C)ICode9.com, All Rights Reserved.

ICode9版权所有