Bloqueio de EXE da execução no ambiente do domínio XP

5

Eu queria saber se alguém poderia me apontar na direção certa sobre como bloquear arquivos exe específicos de executar em máquinas XP em um ambiente de domínio.

Eu tenho a configuração do diretório ativo e trabalho para que seja uma ferramenta possível.

Eu sei como bloquear o exe pelo nome, mas as pessoas podem apenas alterar o nome do arquivo e iniciá-lo novamente.

Existe alguma maneira de bloquear exes específicos, não importa o que o usuário altera o nome do arquivo?

Obrigado!

    
por Dan 06.06.2012 / 21:01

4 respostas

6

O que você está procurando é Políticas de restrição de software . Se você quiser bloquear um aplicativo específico, crie uma regra de hash. No entanto você não deveria.

Sempre haverá outra coisa que você deseja bloquear ou uma versão atualizada do antigo. É muito melhor proibir tudo, exceto o que você deseja permitir na máquina. Nesse ponto, você está apenas mantendo o que adicionou para o software.

    
por 06.06.2012 / 21:15
3

Você pode criar uma regra de hash em Políticas de Restrição de Software na Diretiva de Grupo para restringir o programa, independentemente de seu nome. Minha recomendação seria criar um novo GPO para isso, em vez de modificar um GPO existente (como a Política de Domínio Padrão) e testar o impacto em um determinado computador e / ou usuário antes de implementá-lo em toda a empresa.

link

EDITAR

Em resposta à resposta de Jim B: é muito mais fácil administrá-lo em longo prazo para usar sua abordagem de aplicativos whitelisting que podem ser executados, em vez de aplicativos de lista negra que não podem ser executados. Adotar uma abordagem de lista negra significa que você sempre avaliará se há ou não novas versões dos aplicativos na lista negra, esteja ou não ciente dos aplicativos que os usuários estão tentando instalar, etc., etc.

    
por 06.06.2012 / 21:11
2

Eu recomendo seriamente que você dê uma olhada em TrustNoExe . Ele não corresponde exatamente ao requisito - já que é uma solução que lista tudo e você tem que colocar na lista de permissões arquivos .exe individuais, mas a forma interna como esse problema está sendo resolvido é muito boa e é bastante segura.

    
por 06.06.2012 / 21:15
0

De sua política de grupo de domínio padrão, você precisa ir até aqui:

Configuração do usuário - > Políticas - > Configurações do Windows - > Configurações de segurança - > Políticas de restrição de software - > Regras Adicionais

Em seguida, você cria uma nova política com base no hash do exe.

Aplique alterações e force a atualização em cada computador: gpupdate / force

Referência: link

    
por 22.02.2013 / 16:22