Verhindern der Ausführung von Locky Ramsomware durch AppLocker
Hallo zusammen,
um die Ausführung der zur Zeit im Umlauf kursierenden Locky Ransomware habe ich den AppLocker per GPO auf einigen Testrechnern aktiviert. Jeder *.exe wird es untersagt aus dem %appdata% Ordner ausgeführt zu werden. Das funktioniert auch wunderbar. Nun habe ich das Problem, dass unter Win8.1 und Win10 keine App mehr auf der Kacheloberfläche gestartet werden kann, mit eben der Begründung , dass der Administrator das Ausführen untersagt. Für eine explizite Software konnte ich eine Ausnahme per Pfad einrichten -> funktioniert. Nur die Apps auf der Kacheloberfläche werden noch immer gesperrt...
Habt ihr da eine Idee?
Danke im Voraus!
um die Ausführung der zur Zeit im Umlauf kursierenden Locky Ransomware habe ich den AppLocker per GPO auf einigen Testrechnern aktiviert. Jeder *.exe wird es untersagt aus dem %appdata% Ordner ausgeführt zu werden. Das funktioniert auch wunderbar. Nun habe ich das Problem, dass unter Win8.1 und Win10 keine App mehr auf der Kacheloberfläche gestartet werden kann, mit eben der Begründung , dass der Administrator das Ausführen untersagt. Für eine explizite Software konnte ich eine Ausnahme per Pfad einrichten -> funktioniert. Nur die Apps auf der Kacheloberfläche werden noch immer gesperrt...
Habt ihr da eine Idee?
Danke im Voraus!
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 297218
Url: https://administrator.de/contentid/297218
Ausgedruckt am: 17.11.2024 um 12:11 Uhr
11 Kommentare
Neuester Kommentar
Im Appdata Ordner werden von Anwendungen div. Daten abgelegt, die von diesen Anwendungen benötigt werden.
Von daher, da Kacheln ja auch .exe sind (Oder öffnen)...können Sie dann auch nicht mehr ausgeführt werden.
Der Locky wird ja über ein VBA Makro ausgeführt, ist es nicht sinnvoller, nur Signierte Makros zu vertrauen ?
VG
Hanuta
Von daher, da Kacheln ja auch .exe sind (Oder öffnen)...können Sie dann auch nicht mehr ausgeführt werden.
Der Locky wird ja über ein VBA Makro ausgeführt, ist es nicht sinnvoller, nur Signierte Makros zu vertrauen ?
VG
Hanuta
Benutzt ihr die Buletin Apps ?
Wir haben auch win10 und haben gleich alle Bulletin Apps runtergeschmissen...(Also das was geht)
Naja ganz egal, wie die .exe da hin kommt ist es ja nicht...wenn die durch einen vbs skript da hinkommt, kannst du das durch vertrauenswürde skipts zulassen ausgrenzen und das Problem hätte sich erledigt.
Aber der Locky wird doch schon von vielen Antivir-Programmen erkannt und gelöscht...
https://www.virustotal.com/de/file/3eb1e97e1bd96b919170c0439307a326aa28a ...
VG
Hanuta
Wir haben auch win10 und haben gleich alle Bulletin Apps runtergeschmissen...(Also das was geht)
Naja ganz egal, wie die .exe da hin kommt ist es ja nicht...wenn die durch einen vbs skript da hinkommt, kannst du das durch vertrauenswürde skipts zulassen ausgrenzen und das Problem hätte sich erledigt.
Aber der Locky wird doch schon von vielen Antivir-Programmen erkannt und gelöscht...
https://www.virustotal.com/de/file/3eb1e97e1bd96b919170c0439307a326aa28a ...
VG
Hanuta
Dann schmeis den Käse doch einfach runter
http://www.deskmodder.de/wiki/index.php/Windows_10_Apps_entfernen_deins ...
hmm..warte mal ein bisschen bis er die GPOs gezogen hat oder:
gpupdate /force
damit er sich sofort aktualisiert
http://www.deskmodder.de/wiki/index.php/Windows_10_Apps_entfernen_deins ...
hmm..warte mal ein bisschen bis er die GPOs gezogen hat oder:
gpupdate /force
damit er sich sofort aktualisiert
Hi.
Applocker schreibt in sein eigenes Log, schau rein und pass die Regeln dementsprechend an. https://technet.microsoft.com/en-us/library/ee791749(v=ws.10).aspx
Applocker schreibt in sein eigenes Log, schau rein und pass die Regeln dementsprechend an. https://technet.microsoft.com/en-us/library/ee791749(v=ws.10).aspx