Windows 10を実行していますが、システムのデフォルトの「ダウンロード」フォルダーの内容を実行できないようにしたいと考えています。少なくとも、ファイルのスキャン、ハッシュチェックの実行などが可能なランディングゾーンが必要です。
これは正しい音ですか?
そのフォルダーのSYSTEM(および私自身の)アクセス許可を変更して、READをそのままにして「READ AND EXECUTE」を削除します。
私はしたいする必要がありますより多くのことをするためにそこからファイルを移動します。 (ユーザーは常に最大の脅威なので、私に障害を投げ込みましょう-「彼の」方法です。)
私は数学的な厳密さを求めていません-常識的で簡単に入手できるLZが欲しいだけです。それをシステムが認識する既存のダウンロードフォルダーにしたいと思います。
ディレクトリのアクセス許可を変更するのがおそらく最善の方法です。比較的簡単であることに加えて、ほとんどのUnixライクなシステムと同じように動作するという利点があり、新しい(この場合はダウンロードされた)ファイルはデフォルトでは実行できません。 Win32にはumask
に相当するものはありませんが、ディレクトリの継承を使用して偽造することができます(UNIXではほとんど使用されません)。
これを行うときに留意すべきいくつかの点:
A\B\C\D.txt
などの奇妙なものを持つことができることを意味します。ファイルはそのようなアクセスを許可します(そしてユーザーは正確なパスを知っています)。また、ディレクトリの場合、実行/トラバースビットは基本的に継承の目的以外には何もしません。以上のことから、ダウンロードディレクトリのEveryoneグループの実行/トラバースに拒否アクセス許可を設定すると(デフォルトでは継承可能なアクセス許可であることを確認できます)、ほとんどの場合、必要な操作を実行できます。
私はあなたが正しい道にいると思います。所有権を変更し、権限を適切に制限します。
Windows Defenderセキュリティセンターからフォルダ制御アクセスを使用することもできます。これにより、そのフォルダーにアクセスできるアプリケーションを制限できます。
また、ほとんどのエンドポイントセキュリティスイートでこのようなことを行うことができます。