すべてがApplockerが機能するはずだと言っています:なぜそれができないのですか?


10

デフォルトのApplockerルールで構成される基本的なグループポリシーを設定しました。この件に関する Microsoftのtechnetの記事よれば、ポリシーによって明示的に実行を許可されていないファイルは、実行がブロックされることになっています。このポリシーを展開しgpresult、を使用して正しいユーザーに適用されていることを確認した後も、インターネットからexeをダウンロードして実行できました。このexeは、ユーザープロファイルの一時フォルダーに保存されています。その時点で私はさらにグーグルで作業し、App Identityサービスを実行する必要があることを確認しましたが、実際にはそうではありませんでした。つまり、他の優れた管理者と同様に、それを開始し、自動に設定して、念のため再起動しました。再起動後もポリシーは機能しませんでした。以下は、現在のポリシーのスクリーンショットです。

ここに画像の説明を入力してください

デフォルトのルールが機能していなかったため、明示的に拒否ルールを追加しました。マシンにポリシーを正しく適用し、ルールが適用されていることを確認しました(スクリーンショットにそのように記載されています)。Test-AppLockerPolicyコマンドレットを使用して、ルールがEXEとMSIの実行をブロックしていることを確認しましたが、ブロックしていません。どんなに滑稽に聞こえても、ほとんどの提案を受け入れます。

更新

この大失敗の最中にAppLockerのイベントログをチェックしたことを追加するのを忘れており、それは空白でした。常に1つのエントリではありません。


2
Applications and Services Logs-> Microsoft-> Windows->の下のイベントログを確認しますAppLocker。これらのログには、許可/拒否のメッセージと「AppLockerポリシーがこのコンピューターに正常に適用されました。」も表示されます。
ロングネック2013年

2
また、AppLockerルールを含むグループポリシーを設定して、アプリケーションIDサービスも開始できます。
ロングネック2013年

@longneckあなたは正しい100%:私はそのログをチェックしたことを追加するのを忘れて、それは空白でした!そして、はい、最終的にこのポリシーを正しく機能させると、一貫性を保つために同じgpoを介して自動的に開始するサービスを追加します。
MDMoore313 2013年

「Windowsインストーラルール」には別のルールがあります。それがあなたのEXEに関連しているかどうかはわかりませんが、一見の価値はあります。インストールされているプログラムのEXE(winword.exeなど)のコピーを、実行可能ルールで許可されていないフォルダーにドロップすると、ユーザーはそれを実行できますか?
joeqwerty 2013年

1
ユーザーはローカル管理者ですか?マシンはWindows 7 Proですか?
joeqwerty 2013年

回答:


3

パスブロックが正しく定義されていない場合は、状況が説明されます。

たとえば、%userprofile%環境変数を使用するとします。GPO / AppLockerを通じて利用できる環境変数のサブセットのみがあり、それはそれらの1つではありません。

私は次のパスルールで成功しました:

%osdrive%\users\*

ここで出向。%userprofile%EVを使用してもまったく同じ問題が発生し、機能しませんでした。しかし、%osdrive%\ users *に切り替えるとうまくいきました。
Get-HomeByFiveOClock 2015

転職しました。何らかの理由で、私が去る前にこの回答が表示されなかったため(14年7月)、間違いなくそれを試みたでしょう。それは原因のようです。
MDMoore313

1

これは古いスレッドですが、独自のネットワークにAppLockerを実装するときに遭遇しました。

AppLockerでは、Win7 / Server 2008 R2のデフォルトインストールで[手動]に設定されているアプリケーションIDサービスを使用する必要があります。アプリケーションIDサービスを自動起動に設定する必要があります。そうしないと、ルールは適用されません。AppLockerの規則が定義されているグループポリシーオブジェクトを使用してこれを行うことができます。


すごい!ええ、私もそれを見ました、それを自動で
有効

1
それはしました:-) Win7でうまく動作します。Win10は別の話です。サービスのスタートアップの種類を変更することもできません。そのために別の質問を投稿するつもりでした。AppLockerおよびClickOnceアプリケーションに関するヘルプを探しているときに、あなたのスレッドに出くわしました。
Wes Sayeed
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.