AppLocker规则创建指南

在很多场合下,电脑并不是由一个人独自使用,而是有多人轮流使用,比如学校的计算机房等。出于各种因素考虑,对于这些场合下的计算机使用,肯定会有所限制,向学校机房的话肯定是不希望学生在上课时偷偷玩游戏,最常见的方法就是限制指定软件运行。

借助一些工具软件,就可以将指定程序封锁不让它运行,但是这些工具软件往往也存在很大局限性。首先是封锁方式,有些可能简单到仅通过判断程序启动文件名称来进行封锁,这种方式只需改下文件名就可以绕过,因此如今已经被淘汰。高级一点的,通过对比程序文件的校验值,如MD5或者hash值来判断,这种方法虽然先进一些,但也存在一定问题,对于那些经常自动更新的程序很难起作用,因为自动更新后启动文件本身往往会变动,校验值也随之更改,间接导致原有封锁失效。

除了方法上的局限性,还有一个不足之处就是程序数量如此多,用上述黑名单的方式几乎是不现实的,更何况新的应用程序每天都在增加。所以我们需要换一种思路来解决。

在即将正式发售的Windows 7里,微软 设置了一种名为AppLocker的软件运行限制功能,是基于黑名单和白名单的混合策略,判断依据也具有多种方式。

作为一个新增功能,微软 将它藏却有点深:点击Windows 7开始菜单,在搜索框里输入gpedit.msc,打开本地组策略编辑器;然后依次展开:计算机配置——Windows设置——安全设置——应用程序控制策略,这里就是AppLocker的所在地了。

时间: 2024-10-30 15:12:28

AppLocker规则创建指南的相关文章

问问圈子创建指南

2014年开始,圈子将对问问用户开放创建功能.用户创建圈子后,自动成为圈主,行使圈主的权利. 圈主权利与义务 圈子总规则 圈主指南 成为圈主的好处与激励 圈子创建指南 第一步:以下两类条件满足任意一种,则具备申请创建圈子资格 1. 问问等级为3级或3级以上,已经关注或加入了圈子,熟悉圈子规则.请提供个人中心地址证明. 2. 在其他论坛曾经担任版主.吧主.管理员的用户.请在申请邮件中提供论坛链接和截屏. 第二步:回复下列问题,发送邮件提交到2818018880@qq.com,邮件标题:申请创建xx

旗正规则引擎规则编辑指南

看到有人问,旗正规则引擎定位就是规则逻辑实现简易,业务员也可以执行,可是试用的时候,突然发现还是有些凌乱,规则编辑感觉还是有点繁琐啊.那我说,方法还是没对路,接下来,我来献上指南. 规则包开发 通过"开始-->程序-->旗正商业规则定制平台->规则配置器"启动规则配置器.启动后, 关闭欢迎首页, 进入到缺省的开发工作空间. 通过规则配置器的测试步骤包括创建工程.创建规则包.定义对象库.定义规则.发布规则包.测试规则包.创建web页面.web方式测试规则包 以下分别讲述

Android应用程序窗口(Activity)窗口对象(Window)创建指南_Android

       在前文中,我们分析了Android应用程序窗口的运行上下文环境的创建过程.由此可知,每一个Activity组件都有一个关联的ContextImpl对象,同时,它还关联有一个Window对象,用来描述一个具体的应用程序窗口.由此又可知,Activity只不过是一个高度抽象的UI组件,它的具体UI实现其实是由其它的一系列对象来实现的.在本文中,我们就将详细分析Android应用程序窗口对象的创建过程.        从前面Android应用程序窗口(Activity)实现框架简要介绍和

雷霆战机新版怎么加战队?雷霆战机战队创建指南

雷霆战机新版本已经上线!在新到来的雷霆战机公会版中,大家进入游戏就可以发现战队入口,除了加入战队之外,也可以创建属于自己的战队,一起来看看创建战队的具体方法吧. 雷霆战机加入战队方法 每位玩家最多可以同时申请10个战队公会,哪个公会先通过,你就属于哪个公会战队了. 雷霆战机如何创建战队 1.在[战队]界面的左下角,点击进入. 2.在创建战队界面,设置"战队名称""战队公告""招人宣言",还可以选择星座.入队条件.审判条件. 3.入队条件指的是战力

绕过AppLocker系列之弱路径规则的利用

本文讲的是绕过AppLocker系列之弱路径规则的利用,默认情况下,AppLocker规则允许Windows文件夹和Program 文件夹内的所有文件执行,否则系统将无法正常运行. 如果这些文件夹中没有设置适当的权限,攻击者就可以利用此权限绕过AppLocker. 默认情况下,Windows 环境(Windows Server 2008 R2中进行了检查),允许系统的标准用户在这些文件夹中具有读写权限: C:WindowsTasks C:WindowsTemp C:Windowstracing

不可阻挡的PowerShell :Red Teamer告诉你如何突破简单的AppLocker策略

本文讲的是不可阻挡的PowerShell :Red Teamer告诉你如何突破简单的AppLocker策略,从目前的攻击发展趋势来看,攻击者已经比大多数防御者或系统管理员更喜欢使用PowerShell.像Powersploit,Veil Power *和Nishang这样的工具的一些常规功能已经被Red Team,Pentesters,恶意攻击者们所使用.随着这种演变以及将技术整合成一种单一的脚本语言,防御者能否发现一种方法来成功的阻止PowerShell的执行?当然,软件限制策略(SRP)或A

《SAP CRM管理与实施指南》一一2.1 SAP CRM基础数据管理

2.1 SAP CRM基础数据管理 本节介绍SAP CRM的基础数据,包括业务合作伙伴.产品.组织结构.服务对象及知识库等.合作伙伴.产品.组织结构可以用于营销.销售及服务管理等模块中:对象.安装点.质保.计数器及知识库一般用于服务管理流程中.定价数据也是重要的基础数据,在2.2.3节中与定价的条件技术一起介绍.2.1.1 SAP CRM业务合作伙伴管理 和企业的业务相关的任何单位.人员均统称为业务合作伙伴(Business Partner),比如正式的有交易往来的正式客户(也常称为交易客户),

如何利用msxsl绕过AppLocker?

本文讲的是如何利用msxsl绕过AppLocker?, 0x00 前言 Casey Smith@subTee在twitter分享的一个技巧,使用包含微软签名的msxsl.exe能够执行JScript代码,从而实现对Applocker的绕过. 如图 twitter地址如下: https://twitter.com/subTee/status/877616321747271680 POC地址如下: https://gist.github.com/subTee/47f16d60efc9f7cfefd6

绕过AppLocker系列之Rundll32的利用

本文讲的是绕过AppLocker系列之Rundll32的利用,Rundll32是一个可以执行DLL文件内的代码的Microsoft二进制文件.由于此实用程序是Windows操作系统的一部分,因此可以将其用作一种绕过AppLocker规则或软件限制策略的方法.所以如果系统环境没有正确的锁定某些设置,那么用户就可以使用这个二进制文件做一些事情,他们也可以编写自己的DLL,来绕过任何限制或执行恶意的JavaScript代码. Rundll32 – JavaScript 可以使用rundll32这个二进