Wenn Sie den Anti-Ransom Sensor anlegen, müssen Sie sich nicht um kleinere Freigaben oder spezielle verbotene Pfade kümmern, die jedes System/Umgebung betreffen. 


Bereits vordefinierte Regeln (intern) sind:


Blockierte Pfadregeln


  1. %windir%\Tasks
  2. %windir%\tracing
  3. %windir%\debug\WIA
  4. %windir%\Registration\CRMLog
  5. %windir%\System32\Microsoft\Crypto\RSA\MachineKeys
  6. %windir%\System32\spool\drivers\color
  7. %windir%\System32\Tasks bzw. %windir%\SysWOW64\Tasks
  8. %windir%\Logs
  9. %windir%\System32\winevt\Logs
  10. %windir%\temp


Erlaubte Pfadregeln


  1. %ProgramFiles%
  2. %SystemRoot%
  3. %windir%
  4. %logonserver%\netlogon
  5. %logonserver%\sysvol
  6. \\%userdnsdomain%\netlogon
  7. \\%userdnsdomain%\sysvol
  8. \\%userdomain%\netlogon
  9. \\%userdomain%\sysvol


Zusätzlich sei noch erwähnt, dass die Einstellung "useInternalData" im Sensor aktuell eine temporäre Einstellung darstellt. Diese Einstellung ist derzeit nicht zu beachten und kann ignoriert werden. Wie diese in der Zukunft genutzt wird, bei einer erweiterten Version von Anti-Ransom muss noch genau definiert werden.