一切都表明Applocker应该可以工作:为什么不呢?


10

我已经设置了一个基本的组策略,该策略由默认的Applocker规则组成。每微软的TechNet文章关于这个问题,没有明确允许的政策运行任何文件都应该从运行受阻。在部署了该策略并使用验证了它的正确应用之后gpresult,我仍然能够从Internet下载并运行一个exe,该exe已保存到用户配置文件的temp文件夹中。到那时,我做了更多的谷歌搜索,发现App Identity服务必须在运行,而事实并非如此:因此,像任何好的管理员一样,我启动了它,将其设置为自动,然后重新启动以防万一。重新启动后该策略仍然无法正常工作。以下是当前政策的屏幕截图。

在此处输入图片说明

我明确添加了拒绝规则,因为默认规则不起作用。我已将策略正确地应用于计算机,并验证了规则已得到执行(在屏幕截图中如此表示)。我使用了Test-AppLockerPolicycmdlet来验证规则是否应阻止EXE和MSI的运行,但事实并非如此。不论听起来多么可笑,都对大多数建议持开放态度。

更新资料

忘了补充说,在整个惨败期间,我检查了AppLocker的事件日志,但它是空白的。整个过程中没有一个条目。


2
Applications and Services Logs-> Microsoft-> Windows-> 下查看事件日志AppLocker。在这些日志中,您应该看到允许/拒绝的消息,以及“ AppLocker策略已成功应用于此计算机”。
longneck

2
另外,您可以将包含AppLocker规则的组策略设置为也启动应用程序身份服务。
longneck

@longneck您说得对100%:我忘了补充一下,我检查了该日志,它是空白的!是的,最终,如果我能正确执行此策略,我将添加该服务以通过同一gpo自动启动以保持一致性。
MDMoore313

“ Windows Installer规则”有单独的规则。我不知道这是否与您的EXE有关,但值得一看。如果将已安装程序的EXE(winword.exe等)的副本放入“可执行规则”不允许的文件夹中,用户是否可以执行它?
joeqwerty

1
用户是本地管理员吗?机器是Windows 7 Pro吗?
joeqwerty

Answers:


3

如果您的路径块定义不正确,那就可以解释您的情况。

例如,如果要使用%userprofile%环境变量。通过GPO / AppLocker可以使用的环境变量只有一个子集,而不是其中之一。

我已经成功遵循以下路径规则:

%osdrive%\users\*

在这里借。我在使用%userprofile%EV时遇到了完全相同的问题,但无法使用。但是切换到%osdrive%\ users *可以解决问题。
Get-HomeByFiveOClock

换工作,由于某种原因,我离开之前(14年7月)没有看到这个答案,我肯定会尝试过,听起来像是罪魁祸首。
MDMoore313 2015年

1

这是一个旧线程,但是在我们自己的网络上实现AppLocker时遇到了它。

AppLocker要求使用应用程序身份服务,该服务在默认安装的Win7 / Server 2008 R2上设置为“手动”。您必须将“应用程序身份”服务设置为“自动启动”,否则将不执行规则。您可以使用定义了AppLocker规则的组策略对象来执行此操作。


韦斯!是的,我看到过,它没有效果设置为auto,希望这线程帮助你,尽管
MDMoore313

1
它做到了:-)它与Win7正常工作。Win10是另一个故事。甚至无法更改服务的启动类型。为此要发布另一个问题。我在寻找带有AppLocker和ClickOnce应用程序的帮助时遇到了您的问题。
Wes Sayeed
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.