Jump to content

Erste Gehversuche mit Applocker


Empfohlene Beiträge

Hallo zusammen,

 

ich versuche aktuell in unserer Testumgebung etwas in die Thematik Applocker rein zu kommen. Allerdings bekomme ich das ganze nicht wirklich zum laufen.

 

Zum aktuellen Test-Aufbau:

- DC (Windows Server 2022, AD Ebene 2016)

- Terminalserver (Server 2022 Datacenter)

 

Aufgebaut habe ich das System nach dieser Anleitung. Soweit ich das nachvollziehen kann, auch erfolgreich (Dienst Anwendungsintegrität läuft auch, Regeln sind erzwungen). Als ersten Versuch habe ich versucht, die Benutzer aus der Windows Dienstverwaltung und dem RDS Lizenzierungsmanager auszusperren:

grafik.thumb.png.488c53976316a8b0a56dd04768bb7a03.png

 

Die drei unteren Regeln sind die Standardregeln, die beim Anlagen der GPO erzeugt werden.

 

In der AD Gruppe "TS_Terminal01" sind die User drin, die sich an dem TS anmelden dürfen (keine Admins).

 

Nach meiner Auffassung dürften die Benutzer, welche Teil der Gruppe "TS_Terminal01" sind die beiden Anwendungen nicht mehr aufrufen. Allerdings können die Benutzer die Teil der Gruppe sind weiterhin beide Anwendungen aufrufen.

 

Was mir noch aufgefallen ist, bei einem "gpresult" wird die  Applocker GPO gar nicht angezeigt.

 

Wo hab ich einen Denkfehler drin?

 

Grüße!

Link zu diesem Kommentar

Hallo zusammen,

 

ich habe mir die Regelanwendung angesehen. Scheinbar wird die Applocker GPO - teilweise - angewendet, wenn auch sie nicht in einem "gpresult" angezeigt wird. So habe ich als leichte Abweichung zur Anleitung das Starten des Anwendungsidentität-Dienstes nicht als eigene GPO angelegt, sondern mit in die GPO, welche auch die Applocker Regeln beinhaltet. Der Teil wurde angewendet, der Dienst läuft.

 

Auch ist mir durch Zufall aufgefallen, dass nach Anlegen der GPO promt das Startmenü nicht mehr ging. Irgendwas scheint somit zu funktionieren, wenn auch nicht ganz.

 

vor 15 Stunden schrieb Sunny61:

GPO auch auf die OU verlinkt, in der die Terminalserver liegen?

Ja. Die GPO liegt in der OU, in der auch der TS - nicht die User - liegen. Andere GPOs, welche ebenfalls dort liegen, werden auch angewendet.

 

Grüße!

Link zu diesem Kommentar
vor 9 Minuten schrieb cj_berlin:

Moin,

Hi,

 

vor 10 Minuten schrieb cj_berlin:

"erste Gehversuche" immer im Audit-Modus beginnen

Ich habe die Richtlinie eben mal testweise auf nur Audit umgestellt. In der Ereignisanzeige des Benutzers wird der Startversuch dann auch entsprechend protokolliert

grafik.thumb.png.559b868ac204b7d698333f5136639e53.png

 

Funfact: Die GPO wird unter gpresult weiterhin nicht angezeigt.

 

Link zu diesem Kommentar

Hallo zusammen,

 

nachdem die Applocker Policy im Audit Modus korrekt die Einträge in der Ereignisanzeige erstellt, habe ich diese testweise wieder auf Blockieren umgestellt. Seither scheint die Policy zu funktionieren, die Anwendungen können nicht mehr gestartet werden,

 

Bei einem gpresult wird diese allerdings weiterhin nicht angezeigt.

 

vor 10 Stunden schrieb Gu4rdi4n:

Du hast gpresult nicht zufällig in einem CMD Fenster, welches als Administrator bzw. in einem anderen Nutzerkontext gestartet wurde ausgeführt?

Nein. Das CMD Fenster wurde unter dem "normalen" User gestartet. Mein Testuser, besitzt auch keine Admin Rechte. Andere GPOs kann ich auch problemlos sehen.

Link zu diesem Kommentar

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...