Windows Server 文件筛选功能通过 FSRM 实现主动拦截勒索软件加密文件,需先安装 FSRM 角色服务,创建“Ransomware_Extensions_Blocklist”文件组并配置活动筛选策略,实时阻止指定后缀文件写入。
windows server 中的文件筛选(file screening)功能,是通过“文件服务器资源管理器”(fsrm)实现的,它能主动阻止用户在共享文件夹中保存特定扩展名的文件——这正是拦截勒索软件常见加密后缀(如 .lockbit、.phobos、.reco、.xxx、.encrypted 等)的有效手段。它不是靠事后扫描,而是在写入瞬间就拒绝保存,从源头切断勒索行为链。
确认并启用 FSRM 角色服务
文件筛选功能依赖于“文件服务器资源管理器”角色服务,必须先安装才能配置:
- 打开“服务器管理器” → “添加角色和功能” → 在“功能”页勾选文件服务器资源管理器 → 完成安装并重启服务(无需重启服务器)
- 安装后,在“工具”菜单中打开文件服务器资源管理器,确保左侧树形菜单中能看到“文件筛选管理”节点
- 注意:FSRM 仅在 Windows Server 标准版/数据中心版中可用;Windows Server Essentials 或 Foundation 版本不支持
创建受保护的文件组(File Group)
直接在筛选策略里硬写几十个后缀易出错且难维护,推荐先建立一个可复用的“勒索软件后缀组”:
- 在 FSRM 控制台左侧,展开“文件筛选管理” → 右键“文件组” → “创建文件组”
- 名称建议填:Ransomware_Extensions_Blocklist
- 在“成员文件”框中逐行添加典型勒索后缀(不含点号),例如:
lockbit, phobos, reco, xxx, encrypted, vault, cerber, crypt, enc, locked, ransom, payme, decryptor, restore, help_instructions - 可定期更新此列表(如参考 NoMoreRansom 项目最新报告),右键该组 → “属性” → 编辑即可
部署活动筛选策略(Active Screening)
关键一步:必须使用活动筛选(Active Screening),而非被动日志记录。只有活动筛选才会实时拦截写入:
- 右键“文件筛选管理” → “创建文件筛选”
- 路径选择你要保护的共享文件夹所在卷的根路径或具体文件夹路径(例如:D:\Shares\Departments),不能只选盘符根(如 D:\)除非整盘都需防护
- 勾选“为此路径及其子路径创建筛选”(确保递归生效)
- 在“文件组”下拉框中选择刚才创建的 Ransomware_Extensions_Blocklist
- 务必勾选“阻止保存具有此文件组中扩展名的文件”(即 Active Screening 模式)
- 可选:勾选“生成事件日志”和“发送电子邮件通知”,便于快速发现攻击尝试
验证与注意事项
策略部署后不会立即生效,需等待 FSRM 服务刷新(通常1–2分钟),可通过以下方式验证:
- 在客户端尝试新建一个测试文件,如 test.lockbit,保存时应弹出“访问被拒绝”错误(Windows 资源管理器)或返回“0x80070005”错误码
- 查看 Windows 事件查看器 → “应用程序和服务日志” → “FileServerResourceManager” → 筛选事件ID 8214(文件被阻止)和 8215(策略应用成功)
- 注意:该策略仅对新写入文件有效;已存在的勒索后缀文件不会被删除或隔离,需配合防病毒扫描清理
- 不拦截重命名操作(如把 good.docx 改名为 good.lockbit),因此建议同步启用“文件屏幕审计”+“SMB 访问日志”做行为追踪


















