Ausführbare Dateien werden auf Homelaufwerk geblockt
Hallo liebe Admins,
ich suche den Ursprung / Abhilfe für folgendes Verhalten:
Auf dem Homelaufwerk der Benutzer lassen sich keine ausführbaren Dateien speichern.
Ich weiß nicht, ob das das Standardverhalten in einer Windows-Domäne ist, oder eine Einstellung, die ich nicht mehr finde.
Zur Konfiguration:
Wer kann mir helfen?
ich suche den Ursprung / Abhilfe für folgendes Verhalten:
Auf dem Homelaufwerk der Benutzer lassen sich keine ausführbaren Dateien speichern.
Ich weiß nicht, ob das das Standardverhalten in einer Windows-Domäne ist, oder eine Einstellung, die ich nicht mehr finde.
Zur Konfiguration:
- w2k8R2 Domäne
- Client W7px64
- Benutzerkonfiguration: Basisordner Y: verbinden mit \\DC01\USERS\%username% <-- da liegen dann die eigenen Dateien usw.
Wer kann mir helfen?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 301503
Url: https://administrator.de/contentid/301503
Ausgedruckt am: 24.11.2024 um 17:11 Uhr
10 Kommentare
Neuester Kommentar
Beschreibst Du bitte die Ausgangssituation mal etwas genauer?
- Ist ein Virenschutz im Einsatz?
- Können andere Dateien auch gespeichert werden?
- Wann tritt dieses Problem auf? Kopieren, Verschieben, Downloaden aus Browser?
- Sind die Vorgänge bezüglich einer solchen Datei benutzerbezogen und auch -initiiert oder hat ein Admin vielleicht Dateien dem Nutzer bereitgestellt?
- Gab es dieses Problem schon immer (also seit der Einrichtung)?
- Hast Du mal das Nutzershare auf einen anderen Server verlagert?
- Ist der DC ein SBS?
Hallo,
Evtl hat einer den Schutz für den Dateiserver soweit hochgetreht, das Dateien mit .exe nicht angelegt werden dürfen, um Locky und co im Keim zu ersticken.
Im Fileservermanager bestimmte Regeln erstellt.
https://www.frankysweb.de/clients-vor-infektion-mit-ransomware-schuetzen ...
Gruß
Chonta
an welcher Stelle ich suchen muss...
GPO die Softwareschutz oder Aplocker machen.Evtl hat einer den Schutz für den Dateiserver soweit hochgetreht, das Dateien mit .exe nicht angelegt werden dürfen, um Locky und co im Keim zu ersticken.
Im Fileservermanager bestimmte Regeln erstellt.
https://www.frankysweb.de/clients-vor-infektion-mit-ransomware-schuetzen ...
Gruß
Chonta
Das ganze bezieht sich auch, wie gesagt, nicht nur auf exe, sondern eigentlich alle ausführbaren Dateien.
Spielt doch keine Rolle, wenn die entsprechenden Dateiendungen gespertt wurden. Welche Endungen gehen noch nicht?In den GPOs kann ich keine solche Einstellung finden.
Einfach an einem betroffenen Client über Start -> Ausführen -> rsop.msc starten. Dort siehst du welche Richtinien/Optionen gesetzt wurden. Falls du auch die Computerrichtlinien sehen möchtest, muss der Benutzer über die notwendigen Rechte verfügen. Denn meinst wird es nicht auf Benutzerebene sondern Computerebene konfiguriert.Ressourcen - Manager für Datei-Server.
Auf dem Dateiserver schon geprüft?Werden eventuelle Richtlinien für Softtwareineschränkungen in den Gruppenrichtlinienergebnissen auch angezeigt, oder muss ich alle Richtlinien selber durchsuchen?
Werden auch angezeigt.Gruß,
Dani
Hallo,
Und die einstellung macht auch immer noch Sinn.
Was für ein Grund besteht, das ein User ein Programm ausführt, das innerhalb seines eigenen Profils liegt?
Programme die laufen sollten under Programme installiert sein und nur von dort aus laufen.
Wen Admins davon betroffen sind und ein Serverprofil haben, dann sollten die einen Speicherort bekommen wo die Richtlinie nicht greift.
Gruß
Chonta
War sicher mal aus nem sinnvollen Hintergrund so gesetzt worden, aber wenn man diese Einstellung sonst nie braucht, gerät das in Vergessenheit.
Das wäre dan jetzt genau der Zeitpunkt das in die Dokumentation aufzunhemen Und die einstellung macht auch immer noch Sinn.
Was für ein Grund besteht, das ein User ein Programm ausführt, das innerhalb seines eigenen Profils liegt?
Programme die laufen sollten under Programme installiert sein und nur von dort aus laufen.
Wen Admins davon betroffen sind und ein Serverprofil haben, dann sollten die einen Speicherort bekommen wo die Richtlinie nicht greift.
Gruß
Chonta
Hallo,
Doch das ist es eigentlich.
Für die Installation oder lokale Wartung lokaler Eigenschaften sollte eine lokales Adminkondo verwendet werden, eigentlich.
Oder ein Domänenkonto das keinServerprofil hat und auch kein Domänenadmin ist und nur überall Lokaler Admin ist.
Wenn dann sollten diese icht innerhalb des Profils abgelegt werden sondern in extra Freigaben von denen ein Ausfühten möglich ist.
Immer dran denken die ganzen Cryptotrojaner laufen im benutzerkontext ab, die werden irgendwo im Profil runtergeladen und dann durt gestartet und verrichtien ihr Werk.
Wenn innerhalb des Profils nicht gestartet werden kann, ist man wesentlich sicherer.
Gruß
Chonta
Ich hab dann mit lokalem Administrator installiert. Aber das ist ja nicht das Ziel.
Doch das ist es eigentlich.
Für die Installation oder lokale Wartung lokaler Eigenschaften sollte eine lokales Adminkondo verwendet werden, eigentlich.
Oder ein Domänenkonto das keinServerprofil hat und auch kein Domänenadmin ist und nur überall Lokaler Admin ist.
Zum Beispiel Batch-Dateien um Arbeitsabläufe zu vereinfachen.
Normale Benutzer schreiben sich selber Batchdateien oder Scripte?....Wenn dann sollten diese icht innerhalb des Profils abgelegt werden sondern in extra Freigaben von denen ein Ausfühten möglich ist.
Immer dran denken die ganzen Cryptotrojaner laufen im benutzerkontext ab, die werden irgendwo im Profil runtergeladen und dann durt gestartet und verrichtien ihr Werk.
Wenn innerhalb des Profils nicht gestartet werden kann, ist man wesentlich sicherer.
Gruß
Chonta