powershell脚本执行被edr拦截 一、问题现象 用户反映服务器windows要破解激活一下,总是被edr拦着。如下图所示: file:///C:/Users/Deng/AppData/Local/Temp/ksohtml17980/wps1.jpg 二、登录EDR查找现象file:///C:/Users/Deng/AppData/Local/Temp/ksohtml17980/wps2.jpg 如图所示EDR显示高级威胁告警,查找如何去放通加白。查找无果。EDR powershell的防护是针对除白名单和内置白名单内的参数之外的其他powershell均会阻断
三、解决方法 1.在【终端管理】-【策略中心】-【策略管理】-【信任名单】配置Powershell运行参数白名单 file:///C:/Users/Deng/AppData/Local/Temp/ksohtml17980/wps3.jpg 2.Powershell运行参数在客户端查找, file:///C:/Users/Deng/AppData/Local/Temp/ksohtml17980/wps4.jpgfile:///C:/Users/Deng/AppData/Local/Temp/ksohtml17980/wps5.jpg 3.添加成功后记得保存并应用到下次分组就可以了。 |