xxdarkangelxx
Goto Top

GPO aktiv trotz Deaktivierung

Hallo liebe IT-Freunde face-smile
ich habe da mal ein Problem.....
Auf einen unserer Terminalserver (Server 2008 R2) ist der Applocker per GPO eingerichtet.
Jetzt wollte ich den Applocker entfernen, ich habe den Pfad der Anwendung angepasst bzw. gelöscht.
Aber der Applocker scheint trotzdem noch im Server fest zu sitzen ?!
Habe die GPO deaktiviert, Xmal den Server neugestartet, mit gpupdate /force
habe die beiden DC's neugestartet.
Ich habe den Server in einer OU geschoben, wo KEINE Richtlinie greift,
egal was ich tue, der Server sperrt mit trotzdem die Anwendung...
Was kann ich noch tun? Setzt sich der Eintrag irgendwo in der Registry fest ?
Ich brauche HIIILFE!!

Content-Key: 322628

Url: https://administrator.de/contentid/322628

Printed on: April 19, 2024 at 02:04 o'clock

Member: DerWoWusste
DerWoWusste Dec 01, 2016 at 18:56:33 (UTC)
Goto Top
Hi.

Auch applocker hat ein Logfile, siehe https://technet.microsoft.com/en-us/library/ee791749(v=ws.10).aspx
Du solltest auch per Powershell simulieren können, ob die Anwendung anhand bestehender Regeln geblockt werden müsste.
Stelle auch sicher, dass nicht noch parallel software restriction policies greifen.
Member: emeriks
emeriks Dec 01, 2016 at 19:06:42 (UTC)
Goto Top
Hi,
schau mal hiermit: Löschen einer AppLocker-Regel

E.
Member: XxDarkAngelxX
XxDarkAngelxX Dec 02, 2016 at 06:46:25 (UTC)
Goto Top
Da ist doch zum Löschen Lokaler Regeln...
Der Server bekommt die übern DC zugeteilt... face-sad
Member: XxDarkAngelxX
XxDarkAngelxX Dec 02, 2016 at 06:48:17 (UTC)
Goto Top
Ja im Logfile steht, dass die Applocker-Regel noch zieht.. face-sad
Hast du einen Plan, wie ich die raus bekomme??
Laut Gruppenrichtlinienverwaltung sollte der Server die Applocker nicht mehr beziehen..
im gpresult steht die auch nicht mehr drin, aber Anwendungen werden trotzdem geblockt...
Member: DerWoWusste
DerWoWusste Dec 02, 2016 at 07:21:59 (UTC)
Goto Top
Benutze mal powershell um rauszufinden, welche Regel das ist.
Schau auch in den lokalen gpedit.msc
Und ja, die Einstellungen kommen in die Registry. Lies das gpo reference Excel Sheet.
Member: XxDarkAngelxX
XxDarkAngelxX Dec 02, 2016 at 07:52:56 (UTC)
Goto Top
Dann musst du mir bitte erzählen, wie ich das über die Powershell mache.....
In der lokalen gpedit steht nichts.
Member: DerWoWusste
DerWoWusste Dec 02, 2016 at 08:12:14 (UTC)
Goto Top
Zunächst einmal schau in die Registry unter
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\SrpV2
Zur Powershell:
Get-AppLockerPolicy listet Policies
Test-AppLockerPolicy testet, ob eine im Argument enthaltene Anwendung geblockt würde und sagt, anhand welcher Regel das entschieden wurde. Weitere Doku siehe Microsoft.