CertLock - 通过封禁数字证书永久阻止流氓软件全家桶,单文件免安装

别着急我立马弄好!

1 个赞

我用了一下1.60的,为什么重启后,软件还能打开呢

好滴,加油

是这样的,我推测是厂商把自己的证书更换了,导致软件无法识别。我先读源代码看一下SRP逻辑,等一会把新版本安装包推上去

我禁用的是便携版的Google chrome .exe

image

这样也是证书被更换了吗

之前我自己弄的组策略有括号,用这个软件弄的没有,不知道影响不影响

我改了点东西,你看看1.7.1咋样。小电脑不太行了可能运行起来有点慢耽搁了,老哥见谅

十分感谢,我去试一下

证书上传等你那边 Chrome 拦截测试的结果,双击 chrome.exe 如果弹"已被组策略阻止"就是生效了 :face_vomiting:

https://github.com/zhaofeiy2002-ctrl/certlock/releases/download/v1.7.1/CertLock_v1.7.1.zip

1 个赞

我是有安装版本的chrome,和便携版的chrome,我是想拦截便携版的chrome,,然后证书添加了,我把安装版的那三种文件.exe .dll 还有另一种文件都添加了,重启后安装版chrome打不开了,便携版还能打开

三种文件是添加到白名单里面了

用电脑自带的本地安策略一个个添加,是能打不开便携版

编辑了又编辑 :rofl: 这两天老电脑跑了几个本地模型彻底烧坏了,一直在用手头的旧机器撑着,刚修好就来看你反馈的问题了。我总结收录了一下内容。

你遇到的这个情况我盘一下,应该是那个规则优先级问题。

Windows 这个软件限制策略有个死规定:哈希规则 > 证书规则 > 路径规则。你拦便携版用的是证书规则(等于把 Google 的签名证书拉黑了),白名单属于路径规则。路径规则打不过证书规则,所以安装版 Chrome 虽然进了白名单,还是被拦,不是白名单没生效。

话又说回来了,关于便携版为什么反而能打开。我判断因为证书规则只认"签了这张证书"的文件。便携版的 exe 是别人重新打包过的,要么压根没签名,要么签的是另一张证书(Google 每年都换签名证书,旧版 exe 的证书对不上),所以拦不住。你手动在本地组策略里一个个添加能拦住,就是因为那种是哈希规则,直接认文件本身,不看签名。

所以别用证书规则拦 Chrome。把 Google 那条证书规则删掉,安装版就没事了;然后对便携版那个 chrome.exe 单独加一条哈希规则,只拦这一个文件。重启试一下,便携版打不开、安装版正常,就对了。

其实要拦流氓软件全家桶,再上证书规则。拦单个文件用哈希规则才准(就是操作步骤有点繁琐,我再试着改进一下)。然后在 CertLock 里操作也简单:证书规则页把 Google 那条删掉,切到哈希规则页,添加便携版 chrome.exe,选不允许,就完成了。

1 个赞