AppLocker: Umgehung der Ausführung von Programmen über Netzwerkfreigaben

Paul Schmidt 20 Zuverlässigkeitspunkte
2026-09-03T00:23:13.6366667+00:00

Benutzer umgehen AppLocker-Pfadregeln, indem sie blockierte Dateien auf nicht überwachte administrative Netzwerkfreigaben kopieren und direkt ausführen. Wie können wir AppLocker-Pfadregeln mit UNC-Pfaden und Herausgeberregeln wirksam durchsetzen?

Windows für Unternehmen | Windows 365 Business
0 Kommentare Keine Kommentare

2 Antworten

Sortieren nach: Am hilfreichsten
  1. Jason Nguyen Tran 27,210 Zuverlässigkeitspunkte Unabhängiger Berater
    2026-09-29T05:28:30.4866667+00:00

    Ich möchte kurz nachfragen, ob das Problem inzwischen gelöst wurde. Falls Sie weitere Informationen benötigen, können Sie jederzeit auf diese Nachricht antworten. Wenn die bereitgestellten Informationen hilfreich waren, klicken Sie bitte auf „Accept Answer“, um anderen Mitgliedern der Community zu helfen. Vielen Dank!

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

  2. Jason Nguyen Tran 27,210 Zuverlässigkeitspunkte Unabhängiger Berater
    2026-09-03T01:09:25.41+00:00

    Hallo Paul,

    Der entscheidende Punkt ist, dass AppLocker-Pfadregeln UNC-Pfade nicht automatisch abdecken, sofern diese nicht ausdrücklich definiert wurden. Dadurch können Dateien, die auf administrative Freigaben kopiert wurden, möglicherweise an den Regeln vorbeikommen.

    Um Pfadregeln wirksam durchzusetzen, sollten Sie explizite UNC-basierte Regeln erstellen, zum Beispiel \\FileServer\Share\*, damit die Ausführung von Dateien über diese Freigaben blockiert wird. Noch wirksamer ist die Kombination von Pfadregeln mit Herausgeberregeln (Publisher Rules): Diese stellen sicher, dass unabhängig vom Speicherort nur signierte und vertrauenswürdige Binärdateien ausgeführt werden dürfen. Auf diese Weise gilt die Signaturanforderung auch dann, wenn jemand eine Datei auf eine andere Freigabe verschiebt.

    Sie können diese Regeln über die Gruppenrichtlinie unter Computerkonfiguration > Windows-Einstellungen > Sicherheitseinstellungen > Anwendungssteuerungsrichtlinien > AppLocker konfigurieren. Bei UNC-Pfaden sollten Sie sowohl administrative Freigaben als auch alle für Benutzer zugänglichen Freigaben berücksichtigen. Es empfiehlt sich außerdem, zunächst den Überwachungsmodus (Audit Mode) für AppLocker zu aktivieren, damit Sie sehen können, welche ausführbaren Dateien blockiert oder zugelassen würden, bevor Sie die Regeln tatsächlich erzwingen.

    Überwachen Sie abschließend die AppLocker-Protokolle in der Ereignisanzeige unter Applications and Services Logs > Microsoft > Windows > AppLocker, um zu bestätigen, dass Ihre Regeln die Umgehungsversuche erkennen und erfassen. Die Kombination aus UNC-Pfadregeln, Herausgeberregeln und Überwachung sollte diese Lücke schließen.

    Ich hoffe, diese Antwort konnte Ihnen weiterhelfen. Wenn Sie die Antwort hilfreich finden, klicken Sie bitte auf „accept answer“, damit ich weiß, dass sie Ihre Frage beantwortet hat.

    Jason.

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.