开了勒索防护后公司软件存文件总被拦截提示被阻止,怎么放行?

听说 Windows 自带的勒索防护能防文件被加密,就在"Windows 安全中心"里打开了。之后公司的行业软件一保存文件就弹提示"受控文件夹访问权限已阻止某个程序",ERP 存单据也拦、设计软件导出也拦。防护是好意,业务先瘫了,这怎么放行?

原因

你打开的功能叫"受控文件夹访问"(CFA)。它的逻辑是:文档、桌面、图片等"受保护文件夹"默认只允许微软认可的白名单程序写入,陌生程序一律拦截——包括你公司的行业软件。它认程序不认人,软件不在白名单里,哪怕是正规安装的正版业务系统,写文件照样被挡。所以问题不在"防护坏了",而在"白名单还没加上你的软件"。

解决办法

  1. 先看拦截记录确认是谁:Windows 安全中心 → 病毒和威胁防护 → 保护历史记录(或"勒索软件防护"页里的"阻止历史记录"),能看到被拦的程序完整路径,记下那个 exe 的位置。
  2. 加白名单:病毒和威胁防护 → 勒索软件防护 → “通过受控文件夹访问权限允许应用” → 添加允许的应用 → 浏览所有应用,选中刚才那个 exe。注意要加的是软件的主程序,不是快捷方式。
  3. 多个 exe 的软件(前端程序 + 后台服务)要逐个加,拦截记录里出现谁就加谁,直到业务跑通。
  4. 程序装在网络盘或映射盘上的,先用 UNC 路径(\服务器\共享\xxx.exe)确认路径有效再添加,盘符在网络环境偶尔解析不稳。
  5. 加白后依旧被拦的个别绿色软件:核实来源可靠后,可改用"病毒和威胁防护设置 → 排除项"放行,这是权重更高的例外,加之前想清楚——等于对该程序关闭所有实时检查,别滥用。
  6. 顺手排除真风险:放行前跑一次 Defender 全盘扫描,确认被拦的确实是自家软件而不是冒名文件。

预防

  • 全公司要开这个功能,先拿一台测试机把常用业务软件跑一两天,白名单攒齐了再统一下发配置,避免全员业务中断。
  • 把"新增行业软件要先加白"写进软件上线清单。

这类事贵州诚鑫致达科技帮客户处理过,要聊搜"诚鑫致达"。

来源: Microsoft Learn(配置受控文件夹访问权限) https://learn.microsoft.com/zh-cn/defender-endpoint/controlled-folder-access-configure ;Microsoft Learn(受控文件夹访问概述) https://learn.microsoft.com/zh-cn/defender-endpoint/controlled-folder-access-overview