AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 578981
Accepted
Windows Ninja
Windows Ninja
Asked: 2014-03-01 04:59:04 +0800 CST2014-03-01 04:59:04 +0800 CST 2014-03-01 04:59:04 +0800 CST

如何从 Cryptolocker SRP GPO 将 Firefox 安装列入白名单?

  • 772

我有一个 GPO 设置来尝试防止 Cryptolocker 感染我们环境中的系统。存在以下软件限制:

%AppData%\*.exe
%AppData%\*\*.exe
%LocalAppData%\Temp\*.zip\*.exe
%LocalAppData%\Temp\7z*\*.exe
%LocalAppData%\Temp\Rar*\*.exe
%LocalAppData%\Temp\wz*\*.exe
%UserProfile%\Local Settings\Temp\*.7z\*.exe
%UserProfile%\Local Settings\Temp\*.rar\*.exe
%UserProfile%\Local Settings\Temp\*.wz\*.exe
%UserProfile%\Local Settings\Temp\*.zip\*.exe

尝试安装 Firefox 时出现以下错误:

对 C:\Users\jdoe\AppData\Local\Temp\7zSA1FB.tmp\setup-stub.exe 的访问权限已由管理员按位置限制,策略规则 {0cbe13527-3132-4e4c-5df1-c48de858c993} 放置在路径 C :\Users\jdoe\AppData\Local\Temp\7z*\*.exe。

我已将以下规则添加到 GPO 并设置为不受限制,但它不起作用:

%LocalAppData%\Temp\7z*.tmp\setup-stub.exe

有人可以告诉我我做错了什么吗?我不能使用确切的文件夹名称(在这种情况下为 7zS189F.tmp),因为每次安装时文件夹名称都略有不同,因此我需要能够使用通配符。

提前感谢你的帮助。

group-policy
  • 3 3 个回答
  • 8164 Views

3 个回答

  • Voted
  1. Best Answer
    jscott
    2014-03-01T05:26:36+08:002014-03-01T05:26:36+08:00

    对于SRP,更保守的规则优先。也就是说,disallow优先于allow。
    您的允许规则%LocalAppData%\Temp\7z*.tmp\setup-stub.exe在功能上等同于您的禁止规则%LocalAppData%\Temp\7z*\*.exe。包含您使用的通配符的两个路径规则在优先级评估中被视为相同。

    从软件限制策略如何工作:

    路径规则优先级

    当有多个匹配路径规则时,最具体的匹配规则优先。

    以下是一组路径,从最高优先级(更具体的匹配)到最低优先级(更普遍的匹配):

    • 驱动器:\Folder1\Folder2\FileName.Extension
    • 驱动器:\Folder1\Folder2*.Extension
    • *。扩大
    • 驱动器:\Folder1\Folder2\
    • 驱动器:\Folder1\

    您的冲突规则与第二个示例匹配,并被视为具有同等优先级。因此,不允许规则“获胜”。

    • 3
  2. FrankR
    2015-07-28T00:59:14+08:002015-07-28T00:59:14+08:00

    有同样的问题,同样的原因(旨在阻止勒索软件安装的 GPO)。我将我的 GPO 分配给单独的 OU,因此这很容易临时规避:

    • 打开组策略管理,
    • 检查您的勒索软件阻止 GPO 适用于哪些 OU
    • 确认目标机器位于这些 OU 之一中
    • 将目标计算机移动到策略不适用的 OU
    • 在管理员命令提示符下在目标机器上运行 gpupdate /force
    • 运行火狐安装,
    • 将目标机器返回到原始OU
    • 再次在目标机器上运行 gpudate /force 以重新应用策略并保护您的机器

    虽然它没有因优雅而赢得任何奖项,但它是一种临时的解决方法。

    • 1
  3. user299564
    2015-07-16T06:30:05+08:002015-07-16T06:30:05+08:00

    今天早上我遇到了同样的问题,我有防止密码锁的组策略,我需要在单台机器上安装 FF。

    这是过程:

    1. 下载“firefox setup stub.exe”
    2. 将其移至下载以外的其他位置。我使用了 c:\temp。
    3. 打开命令窗口(具有管理员权限)。
    4. 键入这些命令:(此示例使用 c:\temp)

      设置温度 = c:\temp
      设置 tmp = c:\temp
      cd \temp

    5. 运行您的 Firefox 设置。

    对我来说就像一个魅力。

    • 0

相关问题

  • 如何删除本地管理员权限?

  • Windows 中的安装权限管理

  • 如何通过 GPO 授予漫游用户帐户在 Windows Server 2003 上的安装权限?

  • 如何在 Windows 2003 的 ou 级别应用策略

  • 什么是 ADM 模板?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve