txgrey
Goto Top

GPO- "angegebene Windows-Anwendungen nicht ausführen" (Sicherheitslücke)

Hey,
Ich bin neu und hätte eine Frage.
Ich habe einen Windows 2012 R2 Server aufgesetzt und bin gerade dabei mich in Gruppenrichtlinien hineinzulesen.
Da kam mir die Richtlinie "Angegebene Windows-Anwendung nicht ausführen" in den Kopf.
In meinem fall ist die anwendung die nicht ausgeführt werden soll Notepad.exe.
Allerdings könnte der User doch einfach die Anwendung umbennen und dann starten was eine riesige Sicherheitslücke enstehen lässt.
Genauso könnte er auch über CMD Notepad.exe ausführen.
Jetzt ist meine Frage welche optionen gibt es um das alles mit Gpo einzuschränken.

lg, Txgrey

Content-Key: 316425

Url: https://administrator.de/contentid/316425

Printed on: April 18, 2024 at 07:04 o'clock

Member: Xerebus
Xerebus Sep 28, 2016 at 11:39:00 (UTC)
Goto Top
Wie kann der Aw Notepad umbenennen?
Nur mit Adminrechten....
Member: emeriks
Solution emeriks Sep 28, 2016 at 11:43:29 (UTC)
Goto Top
Hi,
ja, wenn Du diese einfach Einstellung nimmst, dann kann er die EXE auf seinen Desktop kopieren, umbennen und starten.

Schau mal
Computerkonfiguration - Richtlinien - Windows Einstellungen - Sicherheitseinstellungen - Richtlinien für Softwareeinschränkungen

Dort kann man Pfad- und/oder Hash-Regeln festlegen.

Bei Hash kann man die Dateien kopieren und umbenennen wie man will, er erkennt sie trozdem. Man muss schon min. ein Byte der Datei ändern, damit sich der Hsch ändert.

E.
Member: DerWoWusste
DerWoWusste Sep 28, 2016 at 11:50:46 (UTC)
Goto Top
Hi.

Die genannte GPO ist nicht als Sicherheitsfeature gedacht. Nimm stattdessen applocker oder emeriks Vorschlag (den Vorgänger von applocker).
Noch weitaus einfacher, falls Du dich nicht gegen ein portables notepad schüzten willst, sondern lediglich vor Benutzung des eingebauten: NTFS-Leserechte auf die notepad.exe für User entfernen.
Member: thomasreischer
thomasreischer Sep 28, 2016 at 14:09:23 (UTC)
Goto Top
Ist allerdings leider beides enterprise exklusiv
Member: DerWoWusste
DerWoWusste Sep 28, 2016 at 15:04:55 (UTC)
Goto Top
Hä?
Weder Applocker noch emeriks Software restriction Policies sind enterprise-exklusiv. Wir reden von einem Server OS. Auf einem Client-OS sieht das anders aus, da gibt es kein applocker ohne enterprise-Lizenz.
Member: emeriks
emeriks Sep 28, 2016 at 15:52:16 (UTC)
Goto Top
Auf einem Client-OS sieht das anders aus, da gibt es kein applocker ohne enterprise-Lizenz.
Aber die Vorgänger-Version "Richtlinien für Softwareeinschränkungen"
Member: thomasreischer
thomasreischer Sep 28, 2016 at 15:52:33 (UTC)
Goto Top
Ja, auf dem Server selbst klappt es natürlich so
Member: Breadfish
Breadfish Aug 11, 2022 at 16:39:02 (UTC)
Goto Top
Wie kann man auf Windows Server 2022 einstellen das Administratoren weiterhin die Programme was auf der Blacklist trotzdem öffnen können?
Also nur normale User betrifft dann die Blockade
Member: DerWoWusste
DerWoWusste Aug 11, 2022 at 17:40:23 (UTC)
Goto Top
Die Regeln sehen doch vor, dass man angibt, für wen was gilt. Dein Missverständnis ist evtl., dass du eine Regel hast "Administratoren dürfen alles", aber diese Regel nicht zieht. Das liegt an der UAC. Ist die an, sind Admins erst nach Elevation echte Admins. Rechtsklicken also eine Anwendung und wähle "als Administrator ausführen". Oder erstelle eine eigene Gruppe "Applockeradmins" und arbeite mit dieser.