141582
21.10.2019
10031
15
0
Powershell Skript kann nicht geladen werden
Hallo,
ich habe folgendes Anliegen:
In unserer Organisation setzen wir AlwaysOn VPN ein. Das funktioniert soweit auch ohne Probleme. Seit ein paar Wochen funktioniert allerdings die Installation des Profils auf den Clients nicht mehr richtig. Das Profil (als XML-File in der NETLOGON-Freigabe unserer Domäne) wird mithilfe eines Powershell Skripts installiert (bei Anmeldung eines Benutzers als Task hinterlegt). Die Ausführung des Skripts wird als NT-AUTORITÄT\System vorgenommen. Das Skript befindet sich auch in der NETLOGON-Freigabe unserer Domäne. Das hat bis vor kurzem auch wunderbar funktioniert. Nun wurden vor einiger Zeit Änderungen am Profil vorgenommen. Dabei ist aufgefallen, dass die Ausführung bzw. das Laden des Skripts verhindert wird.
Fehlermeldung: \\Pfad zum Profil\skript.ps1: Die Datei "\\Pfad zum Profil\skript.ps1" kann nicht geladen werden, da der Vorgang durch Richtlinien für die Softwareeinschränkung, z.B. die von der Gruppenrichtlinie erstellten Richtlinien, blockiert wird.
CategoryInfo: Sicherheitsfehler: ( , PSSecurityException
FullyQualifiedErrorID: UnauthorizedAccess
Dazu muss ich sagen, dass wir keine Richtlinien für die Softwareeinschränkung nutzen. Allerdings nutzen wir den AppLocker. Im Applocker ist das Ausführen von Skripts für den Pfad, in dem das Profil und das Skript liegen freigegeben. Das Skript hat eine gültige digitale Signatur.
Setze ich in der AppLocker GPO die Erzwingung für die Skriptregeln auf "überwachen" gibt es keine Probleme. Werden die Regeln jedoch erzwungen, erscheint die o.g. Fehlermeldung.
Ein Blick in die Ereignisanzeige hat Folgendes ergeben:
Anwendungs- und Dienstprotokolle > Microsoft > Windows > AppLocker: MSI und Skript kein Eintrag
Anwendungs- und Dienstprotokolle > Microsoft > Windows > Powershell: Operational (Fehlermeldung siehe oben)
Domänenfunktionsebene: Windows Server 2016
Client: Windows 10 Enterprise 1809
Ich hoffe hier kann mir jemand weiterhelfen. Vielen Dank schon mal im Voraus!
ich habe folgendes Anliegen:
In unserer Organisation setzen wir AlwaysOn VPN ein. Das funktioniert soweit auch ohne Probleme. Seit ein paar Wochen funktioniert allerdings die Installation des Profils auf den Clients nicht mehr richtig. Das Profil (als XML-File in der NETLOGON-Freigabe unserer Domäne) wird mithilfe eines Powershell Skripts installiert (bei Anmeldung eines Benutzers als Task hinterlegt). Die Ausführung des Skripts wird als NT-AUTORITÄT\System vorgenommen. Das Skript befindet sich auch in der NETLOGON-Freigabe unserer Domäne. Das hat bis vor kurzem auch wunderbar funktioniert. Nun wurden vor einiger Zeit Änderungen am Profil vorgenommen. Dabei ist aufgefallen, dass die Ausführung bzw. das Laden des Skripts verhindert wird.
Fehlermeldung: \\Pfad zum Profil\skript.ps1: Die Datei "\\Pfad zum Profil\skript.ps1" kann nicht geladen werden, da der Vorgang durch Richtlinien für die Softwareeinschränkung, z.B. die von der Gruppenrichtlinie erstellten Richtlinien, blockiert wird.
CategoryInfo: Sicherheitsfehler: ( , PSSecurityException
FullyQualifiedErrorID: UnauthorizedAccess
Dazu muss ich sagen, dass wir keine Richtlinien für die Softwareeinschränkung nutzen. Allerdings nutzen wir den AppLocker. Im Applocker ist das Ausführen von Skripts für den Pfad, in dem das Profil und das Skript liegen freigegeben. Das Skript hat eine gültige digitale Signatur.
Setze ich in der AppLocker GPO die Erzwingung für die Skriptregeln auf "überwachen" gibt es keine Probleme. Werden die Regeln jedoch erzwungen, erscheint die o.g. Fehlermeldung.
Ein Blick in die Ereignisanzeige hat Folgendes ergeben:
Anwendungs- und Dienstprotokolle > Microsoft > Windows > AppLocker: MSI und Skript kein Eintrag
Anwendungs- und Dienstprotokolle > Microsoft > Windows > Powershell: Operational (Fehlermeldung siehe oben)
Domänenfunktionsebene: Windows Server 2016
Client: Windows 10 Enterprise 1809
Ich hoffe hier kann mir jemand weiterhelfen. Vielen Dank schon mal im Voraus!
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 507190
Url: https://administrator.de/contentid/507190
Ausgedruckt am: 21.11.2024 um 17:11 Uhr
15 Kommentare
Neuester Kommentar
Hast du schon mal danach gegoogelt?
Ist wohl eine Sicherheitsfunktion von Powershell.
Siehe Born`s Seite
https://www.borncity.com/blog/2010/02/24/powershell-skripte-lassen-sich- ...
und hier:
https://www.windowspro.de/andreas-kroschel/powershell-executionpolicy-se ...
Ist wohl eine Sicherheitsfunktion von Powershell.
Siehe Born`s Seite
https://www.borncity.com/blog/2010/02/24/powershell-skripte-lassen-sich- ...
und hier:
https://www.windowspro.de/andreas-kroschel/powershell-executionpolicy-se ...
Hi.
Vermutlich ist der zugelassene Pfad eben doch nicht der, den du verwendest.
Nutze mal auf der Powershell den Test: https://docs.microsoft.com/en-us/powershell/module/applocker/test-apploc ...
Vermutlich ist der zugelassene Pfad eben doch nicht der, den du verwendest.
Nutze mal auf der Powershell den Test: https://docs.microsoft.com/en-us/powershell/module/applocker/test-apploc ...
Ich hatte Dich gebeten, deine Regeln abzurüsten (zu löschen), und zwar jeweils die Hälfte.
Dazu natürlich erst einmal die Regeln sichern über Export. Import siehe https://docs.microsoft.com/en-us/windows/security/threat-protection/wind ...
Dazu natürlich erst einmal die Regeln sichern über Export. Import siehe https://docs.microsoft.com/en-us/windows/security/threat-protection/wind ...