Puncte:1

Regulile dinamice Windows 10 AppLocker pentru grupurile de utilizatori nu funcționează

drapel jp

Încerc să fac reguli dinamice de blocare a aplicațiilor cu AppLocker. Configurarea este că am reguli AppLocker predefinite (de exemplu, Permiteți accesul grupului de utilizatori Windows „Chrome” „chrome.exe” (nu numele grupului real sau calea reală)) și apoi alocați utilizatori la grupuri la autentificare cu ajutorul unui serviciu Windows.

A funcționat bine la început, dar după un timp s-a oprit (AppLocker în sine a funcționat, dar regulile specifice grupurilor de utilizatori nu s-au aplicat - cu alte cuvinte, totul a fost blocat). Am testat toate politicile combinate prin intermediul comenzilor PowerShell și, conform acestora, utilizatorul care aparține grupului de utilizatori Crom ar trebui să li se permită accesul chrome.exe, dar în realitate aș primi o aplicație blocată.

Apoi am încercat să creez o regulă specifică utilizatorului pentru a permite chrome.exe, care a funcționat bine și de îndată ce l-am eliminat (regula de grup încă există), aș fi blocat din nou. Sau chiar și doar modificarea politicii existente privind grupul de utilizatori pentru a indica un anumit utilizator a făcut-o să funcționeze și apoi schimbarea din nou pentru a indica grupul de utilizatori nu funcționează din nou.

Parte amuzantă - după câteva reporniri VM a funcționat din nou, iar a doua zi, când am vrut să-l demonstrez unui coleg, am avut din nou aceeași problemă, care din nou a fost rezolvată prin mai multe reporniri VM.

O posibilă problemă evidentă ar putea fi „utilizatorul aparține cu adevărat grupului?” iar răspunsul este da: de fiecare dată când politica nu ar funcționa, aș intra în lusrmgr și verifică asta.

Pentru context suplimentar - VM-ul este găzduit pe Azure, rulând Windows 10 multi-sesiune 21H1, AppLocker este configurat la nivel de mașină locală (fără politici la nivel de domeniu sau ceva de genul atm).

Puncte:1
drapel gg

Motivul pentru care acest lucru eșuează atunci când vă bazați pe aplicarea automată a acestei reguli este că utilizatorii sunt adăugați în grupuri după s-au autentificat.

Când adăugați un utilizator la un grup, noua lor calitate de membru al grupului nu va intra în vigoare decât data viitoare când se conectează (în timp ce contul său rămâne în acel grup). La conectare, simbolul Kerberos al unui utilizator este generat pe baza unei combinații a SID-ului contului său și a SID-urilor tuturor grupurilor din care este membru. Ori de câte ori sunt verificate operațiuni bazate pe grup pentru un utilizator (ACL-uri, politici AppLocker etc.), lucrul care este verificat de fapt este jetonul Kerberos.

Ar exista mai multe soluții diferite, în funcție de mulți factori din mediul dumneavoastră. Două soluții ar putea fi:

  • Utilizați grupuri de securitate bazate pe domenii pentru a atribui accesul utilizatorilor la aplicații. Acestea ar fi prezente înainte de a se conecta, iar jetonul Kerberos ar fi complet. Aceasta ar fi abordarea mult mai bună decât „soluția” de mai jos.
  • Dacă nu puteți utiliza grupuri bazate pe domenii, dvs ar putea rulați un script după ce serviciul dvs. Windows adaugă utilizatorul la un grup. Pentru a actualiza manual jetonul Kerberos al unui utilizator cu modificările privind apartenența la grup după s-au autentificat și, fără a le solicita să se deconecteze/reconectați, executați comanda klist purge. Acest lucru va forța jetonul Kerberos să fie regenerat și va include apoi noul lor membru al grupului. În acest moment, politicile dvs. dinamice AppLocker vor funcționa.

klist: https://docs.microsoft.com/en-us/windows-server/administration/windows-commands/klist

drapel jp
Eroul meu! Tocmai mi-ai salvat multe ore de frustrare și, posibil, de sănătatea mintală

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.