Защита от шифровальщиков: запрет запуска EXE и BAT из папки AppData через AppLocker
Почему вирусы и шифровальщики так любят папку AppData?
Обычный пользователь Windows не имеет прав администратора и не может записать вредоносную программу в папки C:\Program Files или C:\Windows. Поэтому 99% почтовых троянов, фишинговых скриптов и вирусов-вымогателей (Ransomware) распаковываются и тихо запускаются из пользовательских каталогов с полным правом на запись — %AppData% и %LocalAppData%\Temp.
Цель настройки:
Запретить запуск любых исполняемых файлов (.exe, .bat, .cmd, .vbs) из пользовательских папок, разрешив запуск программ только из системных защищенных каталогов Program Files и Windows.
Пошаговая настройка защиты через AppLocker в GPO
- Включаем службу Application Identity: Чтобы правила AppLocker работали, на клиентских ПК должна быть запущена служба
AppIDSvc. В редакторе GPO (gpmc.msc) откройте: Конфигурация компьютера → Политики → Параметры Windows → Параметры безопасности → Системные службы → найдите Удостоверение приложения (Application Identity) → режим запуска: Автоматически. - Переходим к настройке AppLocker: Откройте путь: Конфигурация компьютера → Параметры безопасности → Политики управления приложениями → AppLocker → Исполняемые правила (Executable Rules).
- Создаем стандартные правила по умолчанию: Щелкните правой кнопкой мыши по пустому полю → выберите Создать правила по умолчанию (Create Default Rules). Это создаст 3 обязательных базовых правила (разрешить администраторам всё, разрешить всем запуск из Program Files и Windows).
- Создаем запрещающее правило для AppData:
- Правый клик → Создать новое правило... (Create New Rule...).
- Действие: Запретить (Deny). Пользователь/Группа: Все (Everyone).
- Тип условия: Путь (Path).
- Укажите путь:
%OSDRIVE%\Users\*\AppData\*(или*\AppData\*). - Нажмите Создать.
- Включаем принудительное применение (Enforce): Щелкните правой кнопкой на корневую папку AppLocker → Свойства → поставьте галочку «Настроено» (Configured) напротив Исполняемые правила и выберите режим Принудительное применение правил (Enforce rules).
- Примените политику на компьютерах:
gpupdate /force.
Важное исключение: Некоторые легальные программы (Яндекс.Браузер, Telegram, Zoom) любят устанавливаться прямо в AppData. Для них создайте разрешающие правила по цифровому сертификату издателя (Publisher Rule), подписанному разработчиком.
Частые вопросы (FAQ)
Что будет, если пользователь попытается запустить файл из загрузок или AppData?
Windows выдаст системное сообщение: 'Это приложение заблокировано системным администратором' и заблокирует процесс до его инициализации в памяти.
Как протестировать правила AppLocker, чтобы случайно не заблокировать работу офиса?
В свойствах AppLocker вместо режима 'Enforce rules' выберите 'Audit only' (Только аудит). События о потенциальных блокировках будут писаться в Журнал событий (Applications and Services Logs/Microsoft/Windows/AppLocker), но программы не будут блокироваться.
Блокирует ли AppLocker скрипты PowerShell?
Если настроен раздел 'Правила для сценариев' (Script Rules), AppLocker автоматически переводит PowerShell в режим ограниченного языка (ConstrainedLanguageMode), запрещая выполнение вредоносного кода.
В каких версиях Windows поддерживается AppLocker?
AppLocker поддерживается в редакциях Windows Enterprise (Корпоративная), Windows Education и Windows Server. В Windows Professional базовый AppLocker работает в ограниченном режиме.