Ich möchte kurz nachfragen, ob das Problem inzwischen gelöst wurde. Falls Sie weitere Informationen benötigen, können Sie jederzeit auf diese Nachricht antworten. Wenn die bereitgestellten Informationen hilfreich waren, klicken Sie bitte auf „Accept Answer“, um anderen Mitgliedern der Community zu helfen. Vielen Dank!
AppLocker: Umgehung der Ausführung von Programmen über Netzwerkfreigaben
Benutzer umgehen AppLocker-Pfadregeln, indem sie blockierte Dateien auf nicht überwachte administrative Netzwerkfreigaben kopieren und direkt ausführen. Wie können wir AppLocker-Pfadregeln mit UNC-Pfaden und Herausgeberregeln wirksam durchsetzen?
Windows für Unternehmen | Windows 365 Business
2 Antworten
Sortieren nach: Am hilfreichsten
-
Jason Nguyen Tran 27,050 Zuverlässigkeitspunkte Unabhängiger Berater
2026-09-29T05:28:30.4866667+00:00 -
Jason Nguyen Tran 27,050 Zuverlässigkeitspunkte Unabhängiger Berater
2026-09-03T01:09:25.41+00:00 Hallo Paul,
Der entscheidende Punkt ist, dass AppLocker-Pfadregeln UNC-Pfade nicht automatisch abdecken, sofern diese nicht ausdrücklich definiert wurden. Dadurch können Dateien, die auf administrative Freigaben kopiert wurden, möglicherweise an den Regeln vorbeikommen.
Um Pfadregeln wirksam durchzusetzen, sollten Sie explizite UNC-basierte Regeln erstellen, zum Beispiel
\\FileServer\Share\*, damit die Ausführung von Dateien über diese Freigaben blockiert wird. Noch wirksamer ist die Kombination von Pfadregeln mit Herausgeberregeln (Publisher Rules): Diese stellen sicher, dass unabhängig vom Speicherort nur signierte und vertrauenswürdige Binärdateien ausgeführt werden dürfen. Auf diese Weise gilt die Signaturanforderung auch dann, wenn jemand eine Datei auf eine andere Freigabe verschiebt.Sie können diese Regeln über die Gruppenrichtlinie unter Computerkonfiguration > Windows-Einstellungen > Sicherheitseinstellungen > Anwendungssteuerungsrichtlinien > AppLocker konfigurieren. Bei UNC-Pfaden sollten Sie sowohl administrative Freigaben als auch alle für Benutzer zugänglichen Freigaben berücksichtigen. Es empfiehlt sich außerdem, zunächst den Überwachungsmodus (Audit Mode) für AppLocker zu aktivieren, damit Sie sehen können, welche ausführbaren Dateien blockiert oder zugelassen würden, bevor Sie die Regeln tatsächlich erzwingen.
Überwachen Sie abschließend die AppLocker-Protokolle in der Ereignisanzeige unter Applications and Services Logs > Microsoft > Windows > AppLocker, um zu bestätigen, dass Ihre Regeln die Umgehungsversuche erkennen und erfassen. Die Kombination aus UNC-Pfadregeln, Herausgeberregeln und Überwachung sollte diese Lücke schließen.
Ich hoffe, diese Antwort konnte Ihnen weiterhelfen. Wenn Sie die Antwort hilfreich finden, klicken Sie bitte auf „accept answer“, damit ich weiß, dass sie Ihre Frage beantwortet hat.
Jason.