AppLocker и UAC на Windows 8.1

0

Используя функцию: «Локальная политика безопасности-> Политики контроля приложений-> AppLocker-> Исполняемые правила-> Создать правила по умолчанию» создаст правило:

Разрешить BUILTIN \ Администраторы все файлы

В Windows7 при входе в систему в качестве пользователя, который является членом группы администраторов, AppLocker по-прежнему будет блокировать запуск программ, но если щелкнуть правой кнопкой мыши и нажать «Запуск от имени администратора», AppLocker не заблокирует запуск программы. Я предполагаю, что причина в том, что UAC обычно фильтрует токен доступа.

В Windows8 с теми же правилами AppLocker НЕ будет блокировать запуск приложений так же, как в Windows7. Почему? Как я могу заставить Windows8 вести себя так же, как Windows7?

олег
источник
Я могу осмотреться, но я подумал, что люди жаловались MS на то, как 7 обрабатывал его из-за UAC, и хотел, чтобы он был «исправлен» в 8, чтобы он работал так, как вы ожидаете (не блокируя из-за вашего правила разрешения) , Я посмотрю, смогу ли я найти доказательства того, что произошло.
TheCleaner
То, как это работает в win7, потребовало бы использования браузера или фишинговой кампании, чтобы также выполнить обход UAC, чтобы иметь возможность успешно превышать двоичный файл или загружать dll. Мне очень понравился этот дополнительный уровень безопасности. Принцип работы по умолчанию в win8 не оставляет дополнительной защиты для членов группы администраторов. Я бы хотел, чтобы он работал так же, как в win7.
Олег

Ответы:

0

Мы столкнулись с этой же проблемой. Мы не "исправили" проблему, но создали довольно хорошую работу вокруг.
1. удалите правило «BUILTIN \ Administrators All Files». 2. Создайте файл в корне C с именем AppLockerBypass (или что-то в этом роде). 3. Создайте правило, позволяющее администраторам разрешать запуск любых файлов в папке AppLockerBypass.

Теперь, когда вы хотите «Запуск от имени администратора», вы должны поместить файл в эту папку.

Если вы не можете поместить файл в эту папку, создайте правило для этого конкретного приложения.

лощина
источник