100种禁用软件怎么判断?别把风险应用当成统一黑名单
不存在一份对所有企业、学校和公共机构都统一适用的“100种禁用软件”法定名单。更准确的做法,是按照数据泄露、未授权远程接入、盗版激活、恶意程序、违规代理、资源滥用等风险,建立本单位的软件禁用与审批清单。
下面列出的100项可作为企业安全排查样本。其中,破解激活工具、木马后门、挖矿程序和未授权远程控制软件通常应直接禁用;云盘、虚拟机、网络分析工具等具有正常用途的软件,则应结合岗位、设备和审批权限实行条件管控,不能仅凭软件名称认定违法或违规。
100种禁用软件参考清单
一、破解激活与盗版工具
这类程序常伴随篡改系统、植入后门、绕过授权验证等风险,企业设备一般不应安装或运行。
- 1. KMSpico
- 2. KMSAuto Net
- 3. Microsoft Toolkit
- 4. HEU KMS Activator
- 5. KMS_VL_ALL
- 6. Re-Loader Activator
- 7. Windows Loader
- 8. RemoveWAT
- 9. AutoKMS
- 10. AAct
二、未授权远程控制软件
远程控制软件本身并非全部有害,但如果绕过IT审批、缺少多因素认证或允许个人随意建立远程会话,就可能成为数据外传和内网入侵入口。
- 11. TeamViewer
- 12. AnyDesk
- 13. RustDesk
- 14. UltraViewer
- 15. Supremo
- 16. ToDesk
- 17. 向日葵远程控制
- 18. Splashtop SOS
- 19. DWService
- 20. Chrome Remote Desktop
三、P2P下载与资源交换软件
P2P程序可能造成带宽占用、版权风险和未知文件进入办公终端。企业可在办公网默认阻断,确有业务需求时再单独审批。
- 21. BitTorrent
- 22. uTorrent
- 23. qBittorrent
- 24. Transmission
- 25. Vuze
- 26. eMule
- 27. 迅雷
- 28. Motrix
- 29. aria2
- 30. FrostWire
四、代理、匿名访问与隧道工具
这类工具可能绕过企业上网审计、访问控制和内容过滤。安全团队、跨地域办公等场景可以使用经过审批的方案,但个人私自安装应纳入禁用范围。
- 31. Shadowsocks
- 32. V2Ray
- 33. Clash
- 34. sing-box
- 35. Brook
- 36. Trojan
- 37. Psiphon
- 38. Lantern
- 39. Outline
- 40. Tor Browser
五、未经授权的个人云盘与文件传输工具
企业资料上传到个人云盘、临时传输站或私人账号后,往往难以追踪下载、分享和删除情况。应优先使用公司批准的文件管理平台。
- 41. MEGA
- 42. WeTransfer
- 43. Dropbox
- 44. Google Drive
- 45. OneDrive
- 46. pCloud
- 47. 115
- 48. 百度网盘
- 49. 阿里云盘
- 50. Send Anywhere
六、虚拟机、沙盒、容器与安卓模拟器
这类软件有开发、测试和运维价值,但也可能绕过终端管控、隐藏恶意程序或运行未经批准的系统。研发和安全岗位可采用白名单方式管理。
- 51. VirtualBox
- 52. VMware Workstation
- 53. Hyper-V
- 54. Sandboxie
- 55. Docker Desktop
- 56. Windows Subsystem for Linux(WSL)
- 57. BlueStacks
- 58. NoxPlayer
- 59. LDPlayer
- 60. Android Studio Emulator
七、凭据提取与网络分析工具
这些工具在授权安全测试中可能有合法用途,但在普通办公终端上运行,可能带来账号口令暴露、流量窃取和内网侦察风险,应限制到指定人员和隔离环境。
- 61. Mimikatz
- 62. LaZagne
- 63. NirSoft WebBrowserPassView
- 64. Cain & Abel
- 65. Responder
- 66. BloodHound
- 67. Nmap
- 68. Wireshark
- 69. Fiddler
- 70. Burp Suite
八、恶意程序、后门与红队框架
后门、远控木马和攻击框架不应出现在普通员工设备中。即使安全团队需要使用,也应放在授权测试环境,禁止直接连接生产网络。
- 71. Cobalt Strike
- 72. Metasploit
- 73. Sliver
- 74. Covenant
- 75. Quasar RAT
- 76. njRAT
- 77. DarkComet
- 78. Poison Ivy
- 79. Gh0st RAT
- 80. PlugX
九、注入、调试与高风险自动化工具
这类程序可能修改进程、绕过应用限制、批量模拟操作或干扰安全软件。在生产终端和业务系统中,应重点检查其安装来源、运行权限和使用人员。
- 81. Cheat Engine
- 82. ArtMoney
- 83. GameGuardian
- 84. x64dbg
- 85. OllyDbg
- 86. Process Hacker
- 87. AutoHotkey
- 88. TinyTask
- 89. Pulover's Macro Creator
- 90. Macro Recorder
十、加密货币挖矿程序
挖矿软件会长期占用CPU、GPU、电力和网络资源,还可能被攻击者用作持久化控制的一部分。办公设备和服务器通常应直接禁止安装。
- 91. XMRig
- 92. T-Rex Miner
- 93. lolMiner
- 94. NBMiner
- 95. GMiner
- 96. PhoenixMiner
- 97. TeamRedMiner
- 98. NiceHash Miner
- 99. BFGMiner
- 100. CGMiner
企业如何把清单变成有效管控
先区分“直接禁用”和“审批使用”
盗版激活工具、木马后门、挖矿程序和不明来源的远程控制软件,可以列入默认禁止项。虚拟机、Wireshark、Burp Suite、Docker Desktop、OneDrive等具有正当业务用途的软件,不宜一刀切,应设置岗位白名单、使用期限、网络范围和操作审计。
不要只按软件名称判断
同一软件可能存在不同版本、便携版、改名版和仿冒安装包。企业应同时检查软件签名、安装路径、发行者、进程行为、网络连接、文件写入和权限变化。对于破解工具和未知远程工具,即使名称未出现在清单中,也应按照高风险软件处理。
建议采用四层控制措施
- 安装控制:取消普通员工本地管理员权限,软件安装必须经过工单或应用商店审批。
- 运行控制:使用应用白名单、终端安全软件和设备管理策略阻止高风险程序启动。
- 网络控制:限制未授权代理、P2P、个人云盘和远程控制连接,重点审计异常外联。
- 持续复核:根据岗位变化、软件版本和安全事件定期更新清单,避免长期使用过期规则。
制定禁用软件制度时的注意事项
清单应写明适用范围、禁止行为、审批例外、违规处理、卸载流程和申诉渠道。对研发、安全、运维等岗位,最好提供隔离测试环境,而不是要求员工在生产设备上自行运行高风险工具。发现未知程序时,应先保留日志、网络连接和文件信息,再进行隔离、卸载与账号排查,避免只删除程序却遗漏已经产生的安全影响。
校对:李怡(OCvfBeM7h5GL3fXSTlz6IkJWwlVGsy0xW0)
