Hallo Paul,
Der entscheidende Punkt ist, dass AppLocker-Pfadregeln UNC-Pfade nicht automatisch abdecken, sofern diese nicht ausdrücklich definiert wurden. Dadurch können Dateien, die auf administrative Freigaben kopiert wurden, möglicherweise an den Regeln vorbeikommen.
Um Pfadregeln wirksam durchzusetzen, sollten Sie explizite UNC-basierte Regeln erstellen, zum Beispiel \\FileServer\Share\*, damit die Ausführung von Dateien über diese Freigaben blockiert wird. Noch wirksamer ist die Kombination von Pfadregeln mit Herausgeberregeln (Publisher Rules): Diese stellen sicher, dass unabhängig vom Speicherort nur signierte und vertrauenswürdige Binärdateien ausgeführt werden dürfen. Auf diese Weise gilt die Signaturanforderung auch dann, wenn jemand eine Datei auf eine andere Freigabe verschiebt.
Sie können diese Regeln über die Gruppenrichtlinie unter Computerkonfiguration > Windows-Einstellungen > Sicherheitseinstellungen > Anwendungssteuerungsrichtlinien > AppLocker konfigurieren. Bei UNC-Pfaden sollten Sie sowohl administrative Freigaben als auch alle für Benutzer zugänglichen Freigaben berücksichtigen. Es empfiehlt sich außerdem, zunächst den Überwachungsmodus (Audit Mode) für AppLocker zu aktivieren, damit Sie sehen können, welche ausführbaren Dateien blockiert oder zugelassen würden, bevor Sie die Regeln tatsächlich erzwingen.
Überwachen Sie abschließend die AppLocker-Protokolle in der Ereignisanzeige unter Applications and Services Logs > Microsoft > Windows > AppLocker, um zu bestätigen, dass Ihre Regeln die Umgehungsversuche erkennen und erfassen. Die Kombination aus UNC-Pfadregeln, Herausgeberregeln und Überwachung sollte diese Lücke schließen.
Ich hoffe, diese Antwort konnte Ihnen weiterhelfen. Wenn Sie die Antwort hilfreich finden, klicken Sie bitte auf „accept answer“, damit ich weiß, dass sie Ihre Frage beantwortet hat.
Jason.