Ho impostato un criterio di gruppo di base costituito dalle regole predefinite di Applocker. Secondo l' articolo di Microsoft sul tema, tutti i file non esplicitamente autorizzati a essere eseguiti dal criterio dovrebbero essere bloccati. Dopo aver distribuito questo criterio e verificato che fosse applicato all'utente corretto utilizzando gpresult
, ero ancora in grado di scaricare ed eseguire un exe da Internet, un exe salvato nella cartella temporanea del profilo utente. Fu a quel punto che feci più googling e vidi che il servizio App Identity doveva essere in esecuzione, e non lo era: quindi, come qualsiasi buon amministratore, l'ho avviato, impostato su automatico e riavviato per ogni evenienza. Il criterio non funzionava ancora dopo il riavvio. Di seguito è riportato uno screenshot della politica attuale.
Ho aggiunto esplicitamente le regole di rifiuto perché le regole predefinite non funzionavano. Ho applicato correttamente la politica alla macchina e verificato che le regole siano applicate (lo dice nello screenshot). Ho usato il Test-AppLockerPolicy
cmdlet per verificare che la regola dovrebbe bloccare l'esecuzione di EXE e MSI, ma non è così. Aperto alla maggior parte dei suggerimenti, non importa quanto possano sembrare ridicoli.
Aggiornare
Ho dimenticato di aggiungere che ho controllato il registro eventi per AppLocker durante l'intero fiasco ed era vuoto. Non una sola voce per tutto il tempo.
Applications and Services Logs
->Microsoft
->Windows
->AppLocker
. In quei registri dovresti visualizzare il messaggio consentito / negato e anche "Il criterio AppLocker è stato applicato correttamente a questo computer".