Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Защита от шифровальщиков: запрет запуска EXE и BAT из папки AppData через AppLocker

Обновлено: 27.08.2026 · Официальная документация ↗

Почему вирусы и шифровальщики так любят папку AppData?

Обычный пользователь Windows не имеет прав администратора и не может записать вредоносную программу в папки C:\Program Files или C:\Windows. Поэтому 99% почтовых троянов, фишинговых скриптов и вирусов-вымогателей (Ransomware) распаковываются и тихо запускаются из пользовательских каталогов с полным правом на запись — %AppData% и %LocalAppData%\Temp.

Цель настройки:

Запретить запуск любых исполняемых файлов (.exe, .bat, .cmd, .vbs) из пользовательских папок, разрешив запуск программ только из системных защищенных каталогов Program Files и Windows.

Пошаговая настройка защиты через AppLocker в GPO

  1. Включаем службу Application Identity: Чтобы правила AppLocker работали, на клиентских ПК должна быть запущена служба AppIDSvc. В редакторе GPO (gpmc.msc) откройте: Конфигурация компьютера → Политики → Параметры Windows → Параметры безопасности → Системные службы → найдите Удостоверение приложения (Application Identity) → режим запуска: Автоматически.
  2. Переходим к настройке AppLocker: Откройте путь: Конфигурация компьютера → Параметры безопасности → Политики управления приложениями → AppLocker → Исполняемые правила (Executable Rules).
  3. Создаем стандартные правила по умолчанию: Щелкните правой кнопкой мыши по пустому полю → выберите Создать правила по умолчанию (Create Default Rules). Это создаст 3 обязательных базовых правила (разрешить администраторам всё, разрешить всем запуск из Program Files и Windows).
  4. Создаем запрещающее правило для AppData:
    • Правый клик → Создать новое правило... (Create New Rule...).
    • Действие: Запретить (Deny). Пользователь/Группа: Все (Everyone).
    • Тип условия: Путь (Path).
    • Укажите путь: %OSDRIVE%\Users\*\AppData\* (или *\AppData\*).
    • Нажмите Создать.
  5. Включаем принудительное применение (Enforce): Щелкните правой кнопкой на корневую папку AppLockerСвойства → поставьте галочку «Настроено» (Configured) напротив Исполняемые правила и выберите режим Принудительное применение правил (Enforce rules).
  6. Примените политику на компьютерах: gpupdate /force.

Важное исключение: Некоторые легальные программы (Яндекс.Браузер, Telegram, Zoom) любят устанавливаться прямо в AppData. Для них создайте разрешающие правила по цифровому сертификату издателя (Publisher Rule), подписанному разработчиком.

💡 Практика специалистов: Всегда создавайте правила исключений на основе цифровой подписи (Publisher), а не хэша файла. Если сделать исключение по хэшу, после первого же автообновления клиентского приложения (например, клиента банк-клиента) программа изменит хэш и будет заблокирована AppLocker.

Частые вопросы (FAQ)

Что будет, если пользователь попытается запустить файл из загрузок или AppData?

Windows выдаст системное сообщение: 'Это приложение заблокировано системным администратором' и заблокирует процесс до его инициализации в памяти.

Как протестировать правила AppLocker, чтобы случайно не заблокировать работу офиса?

В свойствах AppLocker вместо режима 'Enforce rules' выберите 'Audit only' (Только аудит). События о потенциальных блокировках будут писаться в Журнал событий (Applications and Services Logs/Microsoft/Windows/AppLocker), но программы не будут блокироваться.

Блокирует ли AppLocker скрипты PowerShell?

Если настроен раздел 'Правила для сценариев' (Script Rules), AppLocker автоматически переводит PowerShell в режим ограниченного языка (ConstrainedLanguageMode), запрещая выполнение вредоносного кода.

В каких версиях Windows поддерживается AppLocker?

AppLocker поддерживается в редакциях Windows Enterprise (Корпоративная), Windows Education и Windows Server. В Windows Professional базовый AppLocker работает в ограниченном режиме.

Полезные материалы
Рекомендуем