Windows组策略之软件限制策略详解
Windows组策略之软件限制策略详解 对于Windows的组策略,也许大家使用的更多的只是 管理模板 里的各项功能。对于 软件限制策略 相信用过的筒子们不是很多:)。软件限制策略 如果用的好的话,相信可以和某些HIPS类软件相类比了。如果再结合NTFS权限和注册表权限,完全可以实现系统的全方位的安全配置,同时由于这是系统内置的功能,与系统无缝结合,不会占用额外的CPU及内存资源,更不会有不兼容的现象,由于其位于系统的最底层,其拦截能力也是其它软件所无法比拟的,不足之处则是其设置不够灵活和智能,不会询问用户。下面我们就来全面的了解一下 软件限制策略。 本文将以以下几方面为重点来进行讲解: 1、概述 2、附加规则和安全级别 3、软件限制策略的优先权 4、规则的权限分配及继承 5、如何编写规则 6、示例规则 1、概述 使用 软件限制策略,通过标识并指定允许哪些应用程序运行,可以保护您的计算机环境免受不可信任的代码的侵扰。通过 散列规则、证书规则、路径规则和Internet 区域规则,就用程序可以在策略中得到标识。默认情况下,软件可以运行在两个级别上:“不受限制的”与“不允许的”。在本文中我们主要用到的是路径规则和散列规则,而路径规则呢则是这些规则中使用最为灵活的,所以后文中如果没有特别说明,所有规则指的都是路径规则。
2、附加规则和安全级别 附加规则 在使用 软件限制策略 时,使用以下规则来对软件进行标识:
证书规则 软件限制策略可以通过其签名证书来标识文件。证书规则不能应用到带有 .exe 或 .dll 扩展名的文件。它们可以应用到脚本和 Windows 安装程序包。可以创建标识软件的证书,然后根据安全级别的设置,决定是否允许软件运行。
路径规则 路径规则通过程序的文件路径对其进行标识。由于此规则按路径指定,所以程序发生移动后路径规则将失效。路径规则中可以使用诸如 %programfiles% 或 %systemroot% 之类环境变量。路径规则也支持通配符,所支持的通配符为 * 和 ?。
散列规则 散列是唯一标识程序或文件的一系列定长字节。散列按散列算法算出来。软件限制策略可以用 SHA-1(安全散列算法)和 MD5 散列算法根据文件的散列对其进行标识。重命名的文件或移动到其他文件夹的文件将产生同样的散列。 例如,可以创建散列规则并将安全级别设为“不允许的”以防止用户运行某些文件。文件可以被重命名或移到其他位置并且仍然产生相同的散列。但是,对文件的任何篡改都将更改其散列值并允许其绕过限制。软件限制策略将只识别那些已用软件限制策略计算过的散列。
Internet 区域规则 区域规则只适用于 Windows 安装程序包。区域规则可以标识那些来自 Internet Explorer 指定区域的软件。这些区域是 Internet、本地计算机、本地 Intranet、受限站点和可信站点。
以上规则所影响的文件类型只有“指派的文件类型”中列出的那些类型。系统存在一个由所有规则共享的指定文件类型的列表。默认情况下列表中的文件类型包括:ADE ADP BAS BAT CHM CMD COM CPL CRT EXE HLP HTA INF INS ISP LNK MDB MDE MSC MSI MSP MST OCX PCD PIF REG SCR SHS URL VB WSC ,所以对于正常的非可执行的文件,例如TXT JPG GIF这些是不受影响的,如果你认为还有哪些扩展的文件有威胁,也可以将其扩展加入这里,或者你认为哪些扩展无威胁,也可以将其删除。
安全级别 对于软件限制策略,默认情况下,系统为我们提供了两个安全级别:“不受限的”和“不允许的” 注: 1、“不允许的”级别不包含任何文件保护操作。你可以对一个设定成“不允许的”文件进行读取、复制、粘贴、修改、删除等操作,组策略不会阻止,前提当然是你的用户级别拥有修改该文件的权限 2、“不受限的”级别不等于完全不受限制,只是不受软件限制策略的附加限制。事实上,“不受限的”程序在启动时,系统将赋予该程序的父进程的权限,该程序所获得的访问令牌决定于其父进程,所以任何程序的权限将不会超过它的父进程。
但实际上,还有三个级别在默认情况是隐藏掉的,我们可以通过手动修改注册表来开启其它的三个级别,打开注册表编辑器,展开至: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers 新建一个DOWRD,命名为Levels,其值为 0x4131000(十六十制的4131000) 基本用户 基本用户仅享有“跳过遍历检查”的特权,并拒绝享有管理员的权限。 受限的 比基本用户限制更多,但也享有“跳过遍历检查”的特权。 不信任的 不允许对系统资源、用户资源进行访问,直接的结果就是程序将无法运行。 不允许的 无条件地阻止程序执行或文件被打开 根据权限大小可以排序为: 不受限的 > 基本用户 > 受限的 > 不信任的 > 不允许的
3、软件限制策略 的优先权 一个特定的程序可以有多个不同的规则适用,为此,可以按下列优先权顺序来使用这些规则。优先权按从高到低的顺序排列如下: 散列规则 > 证书规则 > 路径规则 > Internet 区域规则 如果存在多个路径规则冲突,则最具限制性的规则占有优先权。总的原则就是:规则越匹配越优先。
例如: C:\Windows\System32\Taskmgr.exe C:\Windows\System32\*.exe *.exe C:\Windows\System32\ C:\Windows\ 本例是按优先权从高到低排列的。从这里我们可以看出: 绝对路径 > 通配符路径 文件名规则 > 目录规则 对于同样是目录规则的,则目录数匹配越多就越优先。 如果同时存在两个相似的规则,则最具限制性的规则优先权最高。例如,如果 C:\Windows\ 上有一个路径规则,其安全级别为“不允许的”,而 %windir% 上也有一个路径规则,其安全级别为“不受限制的”,则会采用最具限制性的规则,即“不允许的”。
这里,我们再顺便介绍一下环境变量和通配符。 在路径规则里,允许使用诸如“%windir%”“%userprofile%”之类的环境变量。一般情况下,我们的系统是在C盘,但也有些人基于其它一些原因如要安装双系统等,将系统安装在其它比如D盘下面,这时我们平常用到的一些路径比如“C:\windows\”就会无效,为了防止这种情况,我们就可以使用系统变量,像“%windir%”,系统会自动为我们匹配其目录。我们在创建规则的时候也可以使用这些环境变量,以适用于不同的系统。下面列出的是一些常使用的环境变量,更多的环境变量你可以运行 CMD 然后运行 SET 命令进行查看。 ALLUSERSPROFILE = C:\Documents and Settings\All Users APPDATA = C:\Documents and Settings\Administrator\Application Data CommonProgramFiles = C:\Program Files\Common Files ComSpec = C:\WINDOWS\system32\cmd.exe HOMEDRIVE = C: HOMEPATH = \Documents and Settings\Administrator ProgramFiles = C:\Program Files SystemDrive = C: SystemRoot = C:\WINDOWS TEMP = C:\Documents and Settings\当前用户名\Local Settings\Temp TMP = C:\Windows\Temp USERPROFILE = C:\Documents and Settings\Administrator WINDIR = C:\WINDOWS 同样,路径规则也支持使用通配符,对DOS熟悉的筒子应该知道这个东西,就是“?”和“*”。 ?:包括1个或0个字符 * :包括任意个字符(包括0个),但不包括斜杠
对于通配符,其实网上很多教程上的做法是有误的。 例如有一条:%USERPROFILE%\Local Settings\**\*.* 不允许的 这条规则本意是 阻止所有被指派的文件从 Local Settings 目录(包括其子目录)启动,但是经过验证发现,“**”和“*”是完全等效的,并且“*”不包括“\”。那么这条规则的实际意思就是“阻止所有被指派的文件从 Local Settings 的一级目录运行”,不包括 Local Settings 目录本身,也不包括二级及其下的所有子目录。我们来看看 Local Settings 目录下的一级目录有哪些呢?默认情况下是:Temp、Temporary Internet Files、Application Data、History,那么这条规则里就包括有 禁止TEMP目录下的所有被指派的文件运行 的意思,其根本结果就是会造成很多软件无法安装。因为有些软件在安装时会先行解压到TEMP目录。 影响最大(简直可以列入本年度十大最错误的做法中了)的一条:?:\autorun.inf “不允许的” 相信对 软件限制策略 有研究的筒子都见过这条规则吧,这条规则的本意是阻止所有盘根目录下的 autorun.inf 文件运行,以阻止U盘病毒的运行。它也确实达到了它的目的, autorun.inf 文件双击的时候被阻止了。但病毒被阻止了吗?答案是否定的,病毒还是会被正常运行。为什么呢?我们来了解一下系统是怎么处理 autorun.inf 文件的。 首先,svchost.exe 读取 autorun.inf,然后 explorer.exe 读取 autorun.inf,再然后 explorer.exe 将 autorun.inf 里的相关内容写入注册表中 MountPoints2 这个键值。只要 explorer.exe 成功写入注册表,那么这个 autorun.inf 文件的使命就完成了,U盘里的病毒就等着你去双击U盘了。 那么我们的软件限制策略中,将 autorun.inf 设为”不允许的”这一做法在这个过程中起到什么作用? 很遗憾地告诉你:没有任何作用。 真要说它起到的作用,仅仅是阻止你打开 autorun.inf 这个文件而已。所以,对于 autorun.inf 的所有策略,都是无效的。 真要想防止U盘病毒的运行,策略的设置只有一种方法: ?:\*.* 不允许 意思就是阻止所有盘下面的被指派文件运行。当然,如果你只想阻止U盘下的文件运行的话,那就将规则里的“?”改为具体的盘符即可。当然还有其它很多办法来防止U盘病毒的,这个我会在文后附上其它解决方法的,欢迎筒子们进行验证。让我们去伪
win7标准用户禁止安装软件
win7标准用户禁止安装软件Win7系统作为一个经典的操作系统,广泛应用于许多企业和个人用户的电脑中。
在日常使用中,为了保证系统的稳定性和安全性,有时需要对标准用户进行一些限制,比如禁止他们安装软件。
本文将介绍如何在Win7系统中禁止标准用户安装软件,以及相关的操作步骤和注意事项。
首先,我们需要以管理员身份登录Win7系统。
在开始菜单中找到“控制面板”,然后选择“用户账户和家庭安全”,接着点击“添加或删除用户账户”。
在弹出的窗口中,选择需要进行设置的标准用户账户,然后点击“更改账户类型”。
在新弹出的窗口中,选择“标准用户”,然后点击“更改账户类型”按钮,确认修改。
这样就将该用户的权限从管理员改为标准用户了。
接下来,我们需要通过组策略来限制标准用户安装软件的权限。
在开始菜单中输入“gpedit.msc”并回车,打开本地组策略编辑器。
在左侧的目录树中依次展开“计算机配置”、“Windows设置”、“安全设置”、“本地策略”、“用户权利分配”,然后找到“拒绝从网络安装应用程序和支持工具”。
双击打开该策略,在弹出的窗口中点击“添加用户或组”,然后输入需要限制的标准用户账户名称,点击“检查名称”确认后点击“确定”。
在设置完成后,需要重启电脑才能使设置生效。
之后,当标准用户尝试安装软件时,系统会提示“您的当前安全设置不允许此操作”的提示,从而达到了限制标准用户安装软件的目的。
需要注意的是,禁止标准用户安装软件可能会影响到用户的正常使用,因此在进行设置时需要谨慎考虑。
如果有特殊需求,可以通过其他方式来满足用户的需求,比如临时提升用户权限来安装软件,或者由管理员来安装需要的软件。
另外,禁止安装软件只是限制了用户在本地安装软件的权限,用户仍然可以通过其他途径来使用需要的软件,比如使用便携版软件或者在线应用程序。
总的来说,Win7系统提供了灵活的权限管理机制,管理员可以根据实际需求来对标准用户的权限进行灵活的设置。
SERVER组策略之软件限制策略教程
server组策略之软件限制策略教程xx年xx月xx日•软件限制策略的基础•软件限制策略的配置•软件限制策略的常见问题及解决方案•软件限制策略的实例应用目录01软件限制策略的基础软件限制策略是一种Server组策略,用于限制用户在服务器上使用和安装软件的权限。
根据限制范围,软件限制策略可分为基本策略和详细策略两种类型,其中基本策略限制用户使用某个软件类别,而详细策略则限制用户使用特定的软件应用程序。
定义与分类策略位置及配置软件限制策略在组策略中的位置计算机配置>管理模板>系统>软件限制策略。
在软件限制策略中,可以配置三种类型的策略灰名单、黑名单和白名单。
其中灰名单是介于黑名单和白名单之间的软件,黑名单是禁止使用的软件,白名单是可以使用的软件。
软件限制策略的规则包括:所有用户、所有软件、所有位置、所有版本、所有应用程序。
在例外中,可以添加允许使用某个软件应用程序的规则,以覆盖软件限制策略中的限制。
策略规则和例外02软件限制策略的配置软件限制策略可以通过配置文件和路径限制,控制特定软件或文件夹的访问权限,保障系统安全性。
总结词文件和路径限制是软件限制策略最常用的手段之一。
管理员可以通过在组策略中设置“软件限制策略”-“不允许指定的软件访问”或“只允许指定的软件访问”两个选项,来实现对特定软件或文件夹的访问控制。
详细描述文件和路径限制总结词哈希值限制是通过配置文件或文件夹的哈希值,实现对特定文件的访问控制,进一步增强系统安全性。
详细描述哈希值限制是一种更为高级的软件限制策略方法。
管理员可以通过在组策略中设置“软件限制策略”-“基于哈希值的软件限制策略”选项,并添加相应的哈希值来实现对特定文件的访问控制。
哈希值限制总结词证书限制是通过配置数字证书,实现对软件的签名和身份认证,提高软件的安全性和可信度。
详细描述证书限制通常用于对软件发布者的身份进行验证和确认。
管理员可以通过在组策略中设置“软件限制策略”-“证书限制”选项,并添加相应的证书来验证软件的签名和身份,从而实现对软件的访问控制。
win10禁用组策略的方法
win10禁用组策略的方法Win10禁用组策略的方法如下:1.修改注册表:开始 >> 运行,输入regedit进入注册表。
左侧进入到HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\WINDOWS\CURRENT VERSION\POLICIES\EXPLORER中把RESTRICTRUN改为1。
重启电脑,如果要解禁,改为0即可。
2.注册脚本法:新建一个*.reg注册表脚本,打开编辑:WindowsRegistry Editor Version 5.00 "ThreadingModel"="Apartment"。
3.直接在组策略中修改权限直接禁止组策略的使用。
开始->运行->输入gpedit.msc->地计算机策略->用户设置->管理模板->windows组件->Microsoft management Console->受限的/许可的管理单元->组策略->右边找到“组策略对象编辑器”->双击打开设置已禁用确定保存即可。
除了上述提到的方法外,还可以通过以下步骤来禁用Windows 10的组策略:1.使用组策略编辑器禁用组策略:按下“win+R”组合键,调出运行窗口,输入“gpedit.msc”,然后回车进入。
在左侧选择“管理模板”。
在右侧找到被禁用的具体项。
然后在右侧下拉找到并双击打开“系统还原”。
接着双击“关闭系统还原”。
在弹出的窗口的上方选择“已禁用”,最后在下方点击“确定”即可。
2.使用注册表编辑器禁用组策略:打开注册表编辑器,方法是在键盘上按下“win+R”组合键,输入“regedit”,然后回车进入。
在注册表编辑器中,依次展开到以下路径:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Pol icies\Explorer。
WindowsServer2012活动目录企业应用任务6 对特定软件启用软件限制策略
计算机分配软件(advinst.msi)部署
二、解决方案
① 计算机分配软件部署。 ② 用户分配软件部署。 ③ 用户发布软件部署。 ④ 限制软件的运行。
计算机分配软件(advinst.msi)部署
三、实训项目演示
请读者观看实训项目演示…………
计算机分配软件(advinst.msi)部署
任务6 对特定软件启用软件限制策略
计算机分配软件(advinst.msi)部署
图6-46 新建网络区域规则 图6-47 完成新建网络区域规则后的界面
计算机分配软件(advinst.msi)部署
4. 不要将软件限制策略应用到本地系统管理员
若不想将软件限制策略应用到本地系统管理员组( Administrators),可以如图6-47所示【双击软件限制策 略右侧的强制→在将软件限制策略应用到下列用户处中选 中除本地管理员以外的所有用户→单击“确定”按钮】。
计算机分配软件(advinst.msi)部署
如图6-37所示,【选中其他规则并单击右键→新 建哈希规则→单击“浏览”按钮】。
在图6-38中浏览到advinst14.2.1安装文件的存 储位置后,选择advinst14.2.1.msi,单击“打开 ”按钮
计算机分配软件(advinst.msi)部署
3. பைடு நூலகம்立网络区域规则
可利用网络区域规则来允许或拒绝用户运行位于某个 区域内的程序,这些区域包含本地计算机、Internet、本 地Intranet、受信任的站点与受限制的站点。
建立网络区域规则的方法与其他规则类似,如图6-46 所示,【选中其他规则并单击右键→新建网络区域规则→ 在网络区域下拉列表中选择区域→选择安全级别】,图中 表示只要是位于受限制的站点内的程序都不允许运行。设 置完成后如图6-47所示。
组策略设置系列之“安全选项”
包括审计、系统访问控制和安全选项等设置,用于控 制对资源的访问和系统安全。
事件日志
用于配置日志记录的详细程度和日志文件的存储位置 。
安全设置的应用范围
01
安全设置可以应用于计算机或用户组,根据需要选 择相应的应用范围。
02
在组策略编辑器中,可以选择“计算机配置”或“ 用户配置”来应用相应的安全设置。
软件限制策略的应用场景
控制用户安装未知来源的 软件
通过配置软件限制策略,管理员可以阻止用 户安装来自不受信任的来源的软件,从而提 高系统的安全性。
防止恶意软件的传播
通过阻止恶意软件的安装和运行,软件限制策略有 助于防止恶意软件对系统的侵害。
保护企业数据的安全
在企业环境中,管理员可以配置软件限制策 略来限制员工安装和使用某些可能威胁企业 数据安全的软件。
密码策略
密码长度和复杂性要求
为了增强帐户安全性,可以设置密码的最小长度和必须包含的字 符类型(例如大写字母、小写字母、数字和特殊字符)。
密码过期策略
可以设置密码的有效期限,到期后要求用户更改密码。
密码重用限制
限制用户不能使用以前用过的密码,以减少密码猜测的尝试。
账户策略的配置步骤
打开组策略编辑器:在“运行”对话框 中输入“gpedit.msc”,打开组策略编 辑器。
组策略在Windows系统中的作用
• 组策略在Windows系统中扮演着至关重要 的作用,它提供了集中化的管理和配置功 能,使得管理员可以更加高效地维护和保 护网络中的计算机。通过组策略,管理员 可以实施安全策略、软件安装和配置、桌 面环境定制等,从而确保系统的安全性和 稳定性。
02
组策略安全设置概述
教育机构
组策略和安全模板
组策略和安全模板装好系统后,⼤家第⼀个要⼲的事情可能就是对系统进⾏各种优化,所⽤的软件也五花⼋门,这些⼀般都是共享软件,虽然可以免费使⽤,不过试⽤版在时间或者功能上或多或少会有⼀些限制。
你可知道,操作系统⾃⼰的组策略就是个很好的优化⼯具,利⽤组策略我们可以对很多隐藏设置进⾏修改,使系统更个性化,也能极⼤的提⾼系统安全性。
本⽂将会就组策略的设置以及安全模板的使⽤进⾏⼀些讨论,⽽所包括的操作系统则限于Windows 2000、Windows XP Professional(下⽂中出现的Windows XP均不包括Home版),还有Windows Server 2003。
什么是组策略组策略是从Windows 2000中开始使⽤的管理技术,管理员可以使⽤组策略对⼀台或多台计算机的各种选项进⾏设置。
组策略的使⽤⾮常灵活,其中包括了基于注册表的策略设置、安全设置、软件安装、脚本运⾏、计算机启动和关闭、⽤户登录和注销等各种⽅⾯。
怎样配制组策略组策略的配制和应⽤⾮常灵活,⽽且在不同的环境有不同的⽅法。
对于单机或⼯作组环境下,我们可以使⽤组策略编辑器对组策略进⾏设置和修改。
⽽在域环境下的功能则更加强⼤,只要管理员在域控制器上部署了相应的策略,所有登录到这个域控制器上的客户端计算机都将被⾃动应⽤这些策略,真正实现了⼀次设置处处执⾏。
单机和⼯作组环境下的组策略设置在运⾏中输⼊gpedit.msc并回车可打开组策略编辑器(图⼀)。
组策略编辑器的窗⼝主要分了左右两个部分,这个和注册表编辑器的界⾯类似,左侧⽤树形图的形式显⽰了所有可⽤的策略类别,⽽右侧⾯板则详细显⽰了每种类别中可以配制的策略,只要双击这些策略便可以对其进⾏配制。
为了让你更明⽩组策略的使⽤,我们会举⼏个例⼦来说明(以下内容主要以Windows XP操作系统为例,不过⼤部分内容同样适⽤于Windows 2000和Windows Server 2003,只不过细节⽅⾯可能略微不同)。
电脑技术 win7的组策略设置方法 电脑资料.doc
电脑技术 win7的组策略设置方法电脑资料一: Windows7 组策略设置技巧之让 Win7 上网浏览更高效模板”Window组件”Interexplor子项→阻止绕过SmartScreen筛选器警告”已禁用”确定”二: Windows7 组战略设置技巧之让媒体播放更畅快用户配置”管理模板”Window组件”WindowsMediaPlay播放”允许运行屏幕维护顺序”已禁用”三:Windows7组战略设置技巧之不让用户“占位”不干活Window设置”平安设置”外地战略”平安选项”平安选项”网络平安:逾越时间后强制注销”四:Windows7组战略设置技巧之不让木马“进驻”临时文件计算机配置”Window设置”平安设置”软件限制战略”其他规那么”新建路径规那么”浏览”按钮,翻开外地系统的文件选择框,从中将Windows7系统的临时文件夹选中并导入进来;下面在平安级别”位置处单击下拉按钮,从下拉列表中选中“不允许”选项,同时单击“确定”按钮执行设置保管操作,那样一来我日后即使不小心遭遇到木马病毒,但它却不能随意自由运行、发作,那么外地系统的平安性也就能得到一定的保证了五:Windows7组战略设置技巧之不让用户恶意ping计算机配置”Window设置”平安设置”高级平安Window防火墙”高级平安Window防火墙—外地组策略对象”入站规那么”新规那么”自定义”所有顺序”ICMPv4阻止连接”选项六:Windows7组战略设置技巧之关闭搜索记录外地组策略器”用户配置→管理模板→Window组件→Window资源管理器”Window资源管理器搜索框中关闭最近搜索条目的显示”已启用”确认之后即可生效,以后就再也不会自动保存搜索记录了七:Windows7组战略设置技巧之关机时强制关闭程序依次展开:计算机配置”管理模板”系统”关机选项”关闭会阻止或取消关机的应用顺序的自动终止功能”已启用”应用”并“确定”后退出用户配置”管理模板”网络”网络连接”删除所有用户远程访问连接”已启用”确定”。
活动目录系列之四:脚本和软件限制策略的应用
活动目录系列之四:脚本和软件限制策略的应用在域环境中,组策略显得尤为重要,作为一个域管理员,要时刻有效的管理域中的成员,就必须对组策略熟之又熟,它是我们域中的一个十分强大的管理机制,我们要学懂它,恐怕还得多下点功夫,下面我单把脚本的应用和软件限制策略作一下简单的叙述:1、脚本。
我们知道,在组策略中分为两大模块:计算机配置和用户配置。
对计算机做配置只是作用于某台计算机,对用户配置做配置只是作用于某用户,不过,计算机配置的优先级是大于用户配置的优先级的,明白了这点,我们就可以有目的的去做配置了。
首先,我在域中新建了一个组织单元“精英计划”,在“精英计划”下面又建了两个用户。
我现在想对张三和李四同时做脚本策略,那么我们就对“精英计划”这个组织单元做策略好了。
点击“精英计划”属性,点组策略。
然后新建策略点编辑,既然对用户对策略,我们就对“用户配置”做配置。
我们先点开“登录”,然后点“添加”这时我手动作一个“登录”脚本好了,把这个做好的脚本粘贴到上面的面板中好了,我们接着点“确定”就可以了,我们用同样的方法做一个用户注销脚本不同的是在用户配置中点击“注销”最后,等配置好了我们来刷新组策略(刷新策略有利于策略及时生效)到用户机器上看一下结果用账号“张三”登录到域中登录后就会出现“登录脚本”提示了然后我们来注销“张三”这个用户2. 软件限制策略首先新建一条策略编辑该策略(我们还是对用户进行配置)点击“创建软件限制策略”,我们可以看到“安全级别”和“其他规则”,“安全级别”定义了策略的表现形式(“不允许的”和“不受限的”),“其他规则”就包含了软件限制策略的四条规则(证书规则、哈希规则、Internet区域规则和路径规则)。
下面我就“哈希规则”做一下演示:新建“哈希规则:我们看到需要对某个文件哈希,浏览文件,我们下面就对用户的“cmd.exe”文件哈希,不过在这里要提示一下,用户一般为xp用户,其C:\windows\system32\cmd.exe文件和windows2003的cmd.exe文件是不同的,既然要对用户做软件限制,那我们必须将xp系统的cmd.exe文件先拷贝到服务器上,然后再浏览的这个文件的所在,就可以了!我们先把xp系统的cmd.exe文件找到:把这个文件拷贝到域服务器上,我放到桌面好了:这时浏览到桌面的cmd.exe文件后可以看见已经变成了哈希函数,安全级别为“不允许的”,即是说用户无法使用cmd.exe这个程序。
策略组禁止软件安装
策略组禁止软件安装策略可是好东西,禁止软件安装开始——运行:gpedit.msc——“组策略〞、“计算机配置〞、“管理模板〞、“Windows组件〞、“Windows Installer〞中选择1) “禁用Windows Installer〞、(已经启用)2) “禁止用户安装〞(已经启用)组策略可是好东西你可以通过自己编写规那么来最大限度阻止病毒运行,相当于一层防火墙.举例来说说吧U盘病毒盛行,你可用I:\.exe和I:\ 来阻止其运行,很不错吧还有一些简单规那么最有效抗病毒?\exe.txt这种险恶的双面病毒,一下就隔离了,呵呵.还有隐私地方,回收站,系统复原文件夹保护好了,就算中毒了,也没事!级别:学者2月12日20:00 在Windows XP中只有管理员登陆才能安装软件,如果是从客户登陆就不能安装,其他的功能几乎一样。
你在自己的机子上就开放Client用户,给别人使用然后自己使用管理员登陆。
这样就可以禁止他人在你的机子上安装软件,当然对自己是没有限制的Windows XP 客户端的软件限制策略:1、运行组策略---gpedit.msc---管理模板---Windows组件----Windows Installer---禁止用户安装--属性---已启用---禁止用户安装2、右击我的电脑--管理〔或者翻开管理工具里的效劳也行〕---效劳---Windows Instaaler--改成禁用---就行了。
也可以用Winlock来设置降低权限为user即可-----------------------------------------内置管理员帐号是不可以降级的。
只可以禁用。
组策略中没有这样的设置,可以结合楼上的说法,禁用内置管理员帐号,给用户普通用户权限-------------------------------------------Windows XP组策略& 应用组策略限制垃圾软件的安装和运行一、组策略的根本知识组策略是管理员为用户和计算机定义并控制程序、网络资源及操作系统行为的主要工具。
SERVER组策略之软件限制策略教程
《server组策略之软件限制策略教程》•软件限制策略概述•软件限制策略的核心概念•软件限制策略的配置步骤•软件限制策略的疑难解析•软件限制策略的应用案例目•总结与展望录01软件限制策略概述软件限制策略是一种安全设置,用于限制应用程序的安装和使用。
软件限制策略通过在组策略中设置相关的策略选项,对应用程序的安装、运行和卸载进行限制。
1 2 3通过限制不受信任的软件安装和运行,可以减少系统遭受恶意软件攻击的风险。
保护系统安全软件限制策略可以限制应用程序的安装、运行和卸载,从而有效控制应用程序的行为。
控制应用程序行为通过限制不必要的软件启动和运行,可以提高系统的启动速度和运行效率。
提高系统性能基于安全标识符(SID)进行限制软件限制策略通过在组策略中设置特定的安全标识符(SID),然后将这些SID与不受信任的软件相关联,从而实现限制。
基于哈希值进行限制软件限制策略还可以通过设置特定的哈希值,对应用程序进行限制。
当应用程序安装时,系统会将其与预先设置的哈希值进行比较,如果匹配则允许安装,否则会禁止安装。
02软件限制策略的核心概念VS通过软件限制策略,管理员可以定义不同的类型,例如:应用程序、协议、URL或通配符,以限制特定软件或协议的使用。
可以根据需要自定义软件限制策略,以适应特定的网络环境和安全要求。
管理员可以定义软件限制策略的规则,例如:只允许运行特定的软件、禁止使用某些协议或限制特定软件的运行时间。
可以基于时间、用户或计算机设置规则,以及根据不同的条件组合进行限制,实现精细化的软件控制。
软件限制策略的常见应用场景防止内部网络被外部恶意软件入侵,保护网络安全。
限制特定软件的使用,例如:禁止使用USB存储设备,以防止数据泄露。
控制员工使用聊天工具、在线游戏等非工作软件的场景,提高工作效率。
03软件限制策略的配置步骤VS点击“开始”菜单,在搜索框中输入“gpedit.msc”,打开“组策略”编辑器。
在“组策略”编辑器中,依次展开“计算机配置”和“Windows 设置”节点。
