已阅读5页,还剩12页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
Windows 7 AppLocker实验的目标这个实验的目的是: 了解如何创建AppLocker的规则列表 了解如何执行计算机上的AppLocker策略 了解如何使用AppLocker的PowerShell cmdlet来管理流化管理体验本次试验大约45分钟完成安装环境场景在过去的6个月,Contoso网站的网络检测恶意软件的数量已急剧增加。另外,标准用户不需要安装的软件数目有所增加,让恶意软件的安装和许可问题进一步的被关注。首席安全官员决定,公司需要过渡到允许列表的方式来限制某些群体的用户只运行一个应用程序选择的数量。公司的首席安全执行官决定制定一个应用程序允许列表来控制特定组的用户安装被选择的应用程序。你将首先产生一个已知的应用程序列表,然后在部署策略中的仅审核模式,以确保它是全面的。一旦你对策略感到满意,您将执行策略,使用户只能运行在指定的AppLocker允许列表的应用程序。教室中的计算机该实验室将使用一台计算机,如下面的表中描述。在开始之前的实验室中,您必须启动虚拟机,然后登录到计算机。虚拟机计算机名所需的练习ACF(AppLocker)APPLKR-HOL全部注意:在这个实验室的所有工作将会在一个单一的客户机和本地安全策略编辑器中完成。然而,请注意,同样的练习和步骤可用于创建通过使用组策略管理控制台(GPMC)域,站点或OU层次AppLocker策略。登录到一台计算机中的一个虚拟机1. 打开登录对话框,请按 CTRL + ALT + END (而不是 CTRL + ALT + DEL)。2. 键入下面的信息,然后单击确定: User Name:Ichiro Password:Pa$w0rd注意:在本实验当中,你可能会遇到一个或多个用户帐户控制提示。这些提示会要求你确认你刚才的操作措施。当你遇到一个用户帐户控制提示,选择确认您已采取行动,你将能够继续进行有关工作的下一步。盾牌图标出现在每个指令,将调用一个用户帐户控制对话框。注意:在本实验的步骤是为了提供一个技术概览介绍,并不是微软技术的最佳实践做法。练习1:安装在本练习中,您将完成必要的步骤,让AppLocker规则在机器上执行,你会在练习2调试可执行默认的规则。如果你还没有这样做,请启动AppLockerHOL虚拟机,使用lchiro 账号登陆。任务 1:打开应用标识服务在计算机上执行的Application Identity,才能确保AppLocker规则正在运行1. 在开始菜单,在搜索程序和文件,输入“services.msc”,然后按回车键。另外,在服务上双击。或者,您可以双击在位于本地桌面上的Services快捷方式。2. 找到Application Identity,右键单击该服务,然后单击开始。等待Windows启动该服务。当这个服务启动完成后标记为启动。3. 关闭服务窗口注意:当使用组策略管理控制台(GPMC)创建一个域,站点或OU级别的AppLocker策略,您可以配置应用程序标识为自动启动服务,通过组策略管理编辑器下的所有目标计算机系统服务。任务2:配置审计执行唯一准则注意:默认情况下规则是被执行的。更改设置为仅在创建规则之前审计执行来确保你仍有一些应用程序可以运行。在练习3,我们将改变执行设置执行规则。1. 打开本地安全策略MMC管理单元中,按一下开始,搜索程序和文件框中输入secpol.msc,然后按回车键。或者,您可以双击在位于本地桌面上的Local Security Policy快捷方式。2. 在控制台中,展开应用程序控制策略,然后选择AppLocker。3. 在右边的面板中,点击配置规则强制。4. 在可执行规则选项中,选择已配置。5. 从下拉列表中,只选择仅审计。6. 单击确定关闭属性对话框。任务3:创建默认的可执行规则1. 在控制台中,展开AppLocker。2. 点击可执行规则,右键单击可执行规则,然后单击创建默认规则。三条规则被建立在MMC细节窗格中列出: 允许所有用户运行在默认的Program Files目录中的文件 允许所有用户运行在默认的Windows目录下的所有文件 允许的内置Administrators组成员的所有文件运行注意:通过创建默认规则,可以确保重要的系统文件能够运行,以及在Program Files目录中的应用程序。他们意味着一个出发点,你可以设置你的AppLocker策略,使他们可以修改或删除,以满足您的特定需求。任务4:删除不必要的规则在这项任务中,我们将删除默认的Program Files规则和允许本地管理员组的成员运行任何文件的规则。练习2会告诉你如何自定制在Program Files目录中的文件自定义规则。删除这两个默认规则将确保更具体的规则将被应用。1. 右键单击该规则命名为“(默认规则)位于Program Files文件夹中的所有文件”,然后点击删除。2. 在警告对话框,询问您是否确定要永久删除所选的规则,单击是。3. 右键单击该规则应用到了BUILTIN Administrators名为“(默认规则)所有文件”,然后单击删除。4. 在警告对话框,询问您是否确定要永久删除所选的规则,单击是。5. 重要事项:确保该规则名为“(默认规则)在Windows文件夹中的所有文件”在规则列表中存在,因为这可以让重要的系统文件和本实验室用来运行所有的管理工具。如果它不存在,删除现行规则,并返回所有任务3。注意:当您在secpol.msc展开节点AppLocker你会发现,该DLL规则默认缺席。这是因为它是难以建立一个完整的DLL的规则集,将包括所有的应用程序,你要允许在您的企业需要的所有的DLL。因此创建一个不完整的策略的结果,会导致不好的用户体验,应采取慎重。如果你认为你有一个DLL的完整列表,要建立对于DLL的策略您可以选择“高级”的AppLocker属性对话框选项卡,选择“启用DLL规则集合”选项。练习2:创建AppLocker规则在本练习中,你将创造希望用户运行各种可执行文件更具体的AppLocker规则。您将使用自动生成向导来简化一大套规则创建规则,您将使用新规则创建向导来创建个人可执行的规则。 注意:推荐的方法创建一个初始AppLocker策略,是创建一个参考机,然后安装上所有需要运行的可执行文件,并创建规则。然后,您可以轻松地使用自动生成规则向导和创建新规则向导创建一个规则列表。任务 1: 自动生成 AppLocker 规则1. 在控制台中的 AppLocker 节点下右键单击 可执行文件的规则,然后单击 自动生成规则2. 在 文件夹和权限 页上,单击 浏览3. 在 浏览文件夹 对话框定位到 C:Program FilesMicrosoft Expression,并单击 确定。4. 接受默认值为组和规则设置名称前缀。 此页的详细信息,我们想要所有的可执行文件 (.exe) 文件,Microsoft Expression 文件夹中包含与该规则将应用于所有人的规则上的配置组。 单击下一步。5. 在规则首选项页面上接受默认的值,然后单击下一步。 默认情况下,该向导将创建签名文件的发布规则和未签名的文件的文件哈希规则。 该向导处理文件时,显示规则生成进度对话框。注意: 默认情况下选中的规则创建的分组相似的文件个数的减少签署文件具有相同的产品名称。 如果创建哈希规则,它还将多个二进制文件并入一个哈希规则组。 这将允许您轻松地管理较少的规则。注意: 在检讨规则页可以单击审阅文件,分析了链接以查看已处理的文件。 您还可以单击以查看前单击将创建的规则将自动创建的视图规则。3. 在检讨规则页上单击创建。 该向导将关闭,和规则将被添加到详细信息窗格中可执行文件的规则。4. 重复此任务 (任务 1),但在第 3 步中选择将自动创建规则从文件夹 C:Program FilesInternet Explorer。 我们需要将稍后在本实验室中使用 Internet Explorer 为相应的版本号。任务 2: 创建基于发布服务器允许具有例外规则在这项任务中,您将创建一个规则,以允许Microsoft Office 2003 的所有签名文件。你将 通过创建一条例外规则来排除 Microsoft Access。 发布服务器规则是强大的,因为它们比基于哈希的规则更易于维护,并且通常情况下比基于路径的规则更加安全。 使用不同的产品信息,如文件版本或产品名称签名者提供的字段,您可以根据您的需要创建更多或更少颗粒规则。如何从拒绝规则做不同的例外? 例外只是帮助您从允许的应用程序简单的排除文件,而不是明确地拒绝他们。 因为 AppLocker 操作作为一个允许列表,默认情况下会拒绝任何没有明确允许的文件。 如果您要创建一个规则以排除Everyone组的访问,将不会有任何用户被允许运行 Access,即使您创建一个子集的规则明确地允许这些用户。 相反,如果您创建一个例外的规则排除访问,你可以创建允许规则,以允许用户选择运行程序。1. 下面在控制台树中的 AppLocker 节点右键单击可执行规则,然后单击创建新规则。2. 在在您开始前页上单击下一步。3. 在权限页上,单击下一步以接受默认设置。 这将为Everyone组创建一个允许规则。4. 在条件页上,单击下一步。 默认情况下,该向导创建发布者条件的规则。5. 在发布者页上,单击浏览。6. 在打开对话框,定位到 C:Program FilesMicrosoft OfficeOffice12,选择 excel.exe,然后单击打开,以填充发布者字段的参考文件。7. 移动滑块到产品名。 此配置会创建一个规则,允许2007 Microsoft Office System的任何文件。 单击下一步。8. 在例外页上,单击添加以添加一个基于发布者的例外。9. 在发布者例外对话框中,单击浏览。10. 将文件浏览器定位到 C:Program FilesMicrosoft OfficeOffice12,选择 msaccess.exe,然后单击打开,以填充发布者的参考文件字段。11. 移动滑块到文件名。 此配置将创建一个例外规则,以排除 Microsoft Access的任何版本。单击确定。12. 在例外页上,单击下一步。13. 在名称和描述页上,接受默认的名称,然后单击创建。允许规则的例外情况和拒绝规则的例外情况之间的区别? 如上文所述例外只是帮助您从允许的应用程序简单的排除文件。 当您从一个允许规则排除文件时,而不是明确地拒绝它。 您无需通过该规则覆盖它。 所以,如果存在另一个允许规则,将覆盖该文件,则用户可以一直运行它。 但是,在没有这一规则,默认情况下,由于AppLocker以白名单模式工作,所以该文件将被拒绝。同样,当您从拒绝规则排除的文件,你并不允许它 ; 您只需将使该规则不去覆盖它即可。 因此,您必须创建一个明确地允许规则涵盖该申请,为保证您能够运行它。任务 3: 允许一组特定的用户运行 Microsoft Access虽然每个人都不允许运行 Microsoft Access,但少数几个员工需要使用Access来运行会计应用程序。 因此,我们要创建一个规则,以允许 MSAccessUsers 组的成员运行 Access。1. 下面在控制台中的 AppLocker 节点,右键单击可执行规则,然后单击创建新规则。2. 在在您开始前页上,单击下一步。3. 在权限页上,单击选择。4. 在选择用户或组对话框中,键入APPLKR-HOLMSAccessUsers,然后单击确定。5. 在权限页上,单击下一步。6. 在条件页上,单击下一步。7. 在发布者页上,单击浏览。8. 在打开对话框中,导航到C:Program FilesMicrosoft OfficeOffice12,选择 msaccess.exe,然后单击打开以填充发布者参考文件的字段。9. 离开文件版本处的滑块。 此配置会创建一个规则,允许 msaccess.exe 的 12.0.0.0版本 及以上版本。 单击下一步。10. 在例外页上,单击下一步。11. 在名称和描述页上,接受默认的名称,然后单击创建。任务 4: 创建基于发布者的拒绝规则注意: 当为一个文件配置拒绝规则时, AppLocker 将总是优先评估和应用该拒绝规则,不管是否有对该文件的允许规则存在。一般情况下,建议您构建您的 AppLocker 规则列表,以分别对利用规则或允许规则例外运行进行控制。 但是,在某些情况下确保文件不允许运行是很重要的,如危险的应用程序漏洞的已经暴露。 在这种情况下可以使用对此特定文件的拒绝规则,以确保没有人会被允许运行它,即使已有对该文件的允许规则。1. 下面在控制台中的 AppLocker 节点右键单击可执行规则,然后单击创建新规则。2. 在在您开始前页上,单击下一步。3. 在权限页上,选择拒绝,然后单击下一步。4. 在条件页上,单击下一步。5. 在发布者页上,单击浏览。6. 在打开对话框定位到 C:Program FilesDVD MakerDVDMaker.exe,然后单击打开以填充该文件的发布者字段。7. 移动滑块到文件名称。 这将创建一个规则,将明确拒绝所有版本的 DVDMaker.exe。8. 在例外页上,单击下一步。9. 在名称和描述页上,接受默认的名称,然后单击创建。10. 最小化本地安全策略窗口。练习3:修改实施设置和测试策略在练习1 和练习 2中,我们作出一个初始的 AppLocker 规则的列表,并配置执行设置为仅审核。 通过设置仅审核的执行模式,您可以查看事件日志中,并确定是否添加了其它的应用程序。 然后您将设置执行设置为执行规则,以便只包含您的规则列表中的文件将被允许运行。注意: 默认情况下规则是强制执行的。 审核唯一的值,创建 AppLocker 的事件日志,但不强制 AppLocker 规则。任务 1: 刷新策略若要立即应用您刚才的 AppLocker规则列表,需要手动通知 Windows 更新该策略。1. 在开始菜单的搜索程序及文件中,键入PowerShell。 右键单击Microsoft PowerShell 图标,然后单击以管理员身份运行。 另外,PowerShell 快捷方式已经放在桌面上右键单击,然后单击以管理员身份运行。注意: 此任务不是必需管理权限才能完成; 但是,我们在完成以后练习任务中,需要一个提升的 PowerShell 提示符。2. 在命令提示符下键入的gpupdate /force,然后按回车键。3. 请等待,直到显示以下文本:用户策略更新成功完成。计算机策略更新成功完成。4. 最小化PowerShell 窗口。任务 2: 运行一个不在允许列表中的可执行文件,然后检查事件日志仅审核模式注意: 由于是作为审核规则执行设置,如果 AppLocker 不打开,对最终用户运行一个文件不会有什么两样。 不过,将 会在AppLocker 事件日志中记录一个事件。1. 双击桌面上的 Windows Live Messenger 快捷方式。注意: 没有任何的AppLocker 规则对Windows Live Messenger 有明确地允许或拒绝,因此在执行 AppLocker 中模式将阻止其运行行为。 不过,在审核唯一模式,我们预期只会看到 AppLocker 的事件日志中记录一个警告事件。2. 关闭 Windows Live Messenger。 要完全关闭程序,右键单击任务栏上的图标,单击关闭窗口。3. 在开始菜单中的搜索程序和文件上, 键入事件查看器,然后按下回车键。 另外,双击桌面上的事件查看器快捷方式。4. 在事件控制台树中查看器展开应用程序和服务日志,展开 Microsoft、 展开 Windows、 展开 AppLocker,然后再单击 EXE 和 DLL。注意: 扩展应用程序和服务日志树可能需要一些时间。5. 按 F5 键刷新。6. 找到警告级别事件,然后单击它。7. 回顾在下部窗格中的常规信息。 请注意,该事件表示 MSNMSGR.exe 被允许运行,但会被封锁,如果策略得以实施。8. 最小化事件查看器。任务 3: 配置AppLocker强制实施规则 1. 最大化本地安全策略窗口。2. 在控制台树中的应用程序控制策略节点,右击 AppLocker,然后单击属性。3. 在可执行规则下,从下拉列表中选择强制规则。4. 单击确定以关闭 AppLocker 属性对话框,并应用所做的更改。5. 最小化本地安全策略窗口。任务 4: 配置自定义的帮助链接默认情况下,当用户尝试运行一个被阻止的应用程序时,可以看到一个基本的错误对话框。 通过配置管理模板,我们将设置一个链接,更多的信息将显示在更新的对话框,在更新的错误对话框将出现,让用户再运行应用程序被阻后,可以进入一个自定义的网站,让他们得的参考信息。例如提供一个替代的应用程序列表。1. 在开始菜单中的搜索程序和文件,键入gpedit.msc,然后按下回车键。 另外,也可双击桌面上gpedit 快捷方式。2. 在控制台树中,展开计算机配置、 管理模板、 Windows 组件,并选择 Windows 资源管理器。3. 在右窗格中设置列表中,右键单击设置支持网页链接,然后单击编辑。4. 选择启用,并接受默认支持 web 页的 URL。 单击确定。5. 关闭本地组策略编辑器 (GPEdit)。任务 5: 刷新策略1. 最大化任务栏中的 PowerShell 图标。2. 在该命令提示符下,再次键入gpupdate /force。3. 请等待,直到显示以下文本:用户策略更新成功完成。计算机策略更新成功完成。4. 最小化PowerShell 窗口。任务 6: 运行一个不在允许列表中的可执行文件,然后检查事件日志 执行规则模式注意: 因为现在执行设置被设置为执行规则,并且规则列表是和以前的任务一样,我们应期待Windows Live Messenger不允许运行。1. 双击桌面上 Windows Live Messenger 快捷方式。2. 审核该错误消息,指出该文件已被组策略阻止。 单击详细信息链接来打开在这个练习5中设置的支持网页。 注意: 您不可能在实验室的过程中需要 internet 连接。 如果是这样,则打开Internet Explorer 会有Internet Explorer 无法打开此网页错误消息。3. 关闭 Internet Explorer4. 单击关闭以关闭错误对话框。5. 从任务栏找到事件查看器,并将窗口最大化。6. 按 F5 键刷新事件。7. 找到错误级别事件,然后单击它。8. 检讨在下部窗格中的常规信息。 请注意该事件表示 MSNMSGR.exe 无法运行。9. 可选:双击桌面上的 Microsoft Office Access 2007快捷方式,尝试运行。 使用您正以当前身份在运行,不是 MSAccessUsers 组的成员,因此将不能运行该的应用程序,我们将在练习 2 中创建 2007 Microsoft Office System 发布规则排除 MSACCESS.exe: 任务 2。 单击关闭以关闭错误对话框。10. 可选:通过双击桌面上的快捷方式运行 Windows DVD Maker,尝试运行。将因为拒绝规则而不能够运行该应用程序,在练习 2 中创建的 DVDMAKER.exe: 任务 4。 单击关闭以关闭错误对话框。11. 关闭事件查看器。任务 7: 在允许列表上运行可执行文件1. 在开始菜单中的搜索程序和文件中,键入PowerPoint,然后按下回车键。 另外,也可以双击桌面上 Microsoft Office PowerPoint 2007 快捷方式。2. 注意: Microsoft Office PowerPoint 2007 按预期方式运行,因为我们在练习 2 任务 2 中指定任何由 Microsoft Corporation 签署产品名称的 2007 Microsoft Office System 文件应该允许Everyone运行的允许规则。任务 8: 导出策略要重新使用策略,或转移一个本地或域组策略对象 (GPO) 的策略,您可以使用导入/导出功能。1. 在控制台中的应用程序控制策略节点,右键单击AppLocker,然后单击导出策略。2. 在打开对话框中,选择一个位置来保存策略,指定一个文件名,然后单击保存。3. 重要: 关闭本地安全策略窗口。注意: 若要在以后导入策略,右键单击 AppLocker,然后单击导入策略。 导航到所保存的 XML 策略文件,并单击打开。UAC 和 AppLocker: 尝试以下项: 1 为可执行文件创建默认的AppLocker 规则。 2.编辑允许位于 Windows 文件夹中的文件规则,并为notepad.exe创建一个例外。 3.设置为AppLocker 的策略为强制执行模式。 4.在搜索栏中键入notepad.exe,并回车。您会注意到虽然 您是BUILTINAdministrators 组的成员,但您无法运记事本。 此外请注意默认规则之一显式允许BUILTINAdministrators 组的成员运行任何程序。 5.现在,重复步骤 4,但这一次 notepad.exe 右键单击并选择作为管理员运行。 您会发现在弹出UAC提示后,您可以运行记事本了。此行为是 UAC 的表现。 UAC 开启后,作为当前用户,他默认是一个标准的用户,他要请求提升的权限来执行管理活动。练习4:使用 AppLocker PowerShell cmdlet 创建策略在练习 1-3 中,您使用 AppLocker 用户界面 (UI)完成了设置任务。 除了使用的用户界面,您可以使用 AppLocker PowerShell cmdlet 来完成 AppLocker 管理任务。 在本练习中,您将使用该 cmdlet 来获取为阻止可执行文件(本例中有关 Windows Live Messenger的文件信息) 有关的信息,创建一个新的允许规则,并将其合并到现有的本地规则策略设置中。PowerShell 提示: 在 PowerShell,你可以使用 Tab 键来自动补全参数名称。 也可以使用向上箭头键滚动查看以前执行的命令的列表。任务 1:为阻止应用程序创建新的策略, 1. 从任务栏上最大化 PowerShell图标。 如果 Pow
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 骨髓穿刺选择题集及参考答案
- 2026秋小学花城版音乐三年级上册(新教材)教学计划
- 2026年绿色生产与环境保护政策测试
- 2026年心理调适能力测评试卷
- 2026年火灾逃生知识测试卷
- 医疗翻译测评试题及对应答案
- 2026年会计电算化基础实操测试卷
- 2026年金融法规与政策应用能力测试卷
- 2026年制冷与空调技术实操考核习题
- 2026年山西省人教版七年级语文上册第10单元课后练习题
- 2026邢台银行招聘笔试备考题库及答案详解
- 高处施工作业风险防控专项方案
- 2025年成都七初锦城初一入学语文分班考试真题含答案
- 2026-2030中国DJ设备行业市场发展趋势与前景展望战略分析研究报告
- 2026年电子商务投资合作合同模板(风险共担)
- 2026中国机场助航灯光系统节能改造市场潜力与投资价值评估
- 2026年高考语文真题全国一卷文言文逐句注解+翻译(含课内拓展+文言现象)
- 2026年消防继续教育题目考前冲刺练习题【必考】附答案详解
- 深入学习生态环境法典
- 国家基层全科常见疾病诊疗指南(2023版)
- 2026年乌鲁木齐一中分班测试题及答案
评论
0/150
提交评论