|
|
|
Где в реестре создать политику ограниченного использования программ?
|
|||
|---|---|---|---|
|
#18+
Буду очень благодарен за полезные ответы. Предисловие Задача стоит передо мной такая: быстро создать на компе политики по ограничению запуска исполняемых файлов на заданных дисках. Например, на запрет на запуск исполняемых файлов на дисках с h:\ по z:\. Задачу желательно делать в одно, два действия. Так я начал выполнять задачу Я предполагал создать .reg файл, который бы это все делал. Но не понял как формируются разделы ключи в реестре. Чтобы это понять я создавал нужную политику ручками и отслеживал изменения прогой Procces Monitor (бывший Regmon). =Вот такое дерево появляется при создании политикиGroup Policy Objects -{26D73754-BF68-457A-9FED-A8E90B078C56}Machine -|-Software -|--Policies -|---Microsoft -|----SystemCertificates -|----|Disallowed -|----||Certificates -|----||CRLs -|----||CTLs -|----|FVE -|----||Certificates -|----||CRLs -|----||CTLs -|----|TrustedPublisher -|----||Certificates -|----||CRLs -|----||CTLs -|----Windows -|-----Safer -|------CodeIdentifiers -|-------0 -|-------|Paths -|-------|{012be28d-da6f-4928-a32a-50255be6c6df} -|-------262144 -|--------Paths -|--------|{191cd7fa-f240-4a17-8986-94d480a6c8ca} -|--------|{d2c34ab2-529a-46b2-b293-fc853fce72ea} {26D73754-BF68-457A-9FED-A8E90B078C56}User Скриншот дерева http://yfrog.com/0368782572j Еще создаются ключи, значения (т.е. value) которых покрыто мраком. Например, такой ключ: LastModified REG_QWORD 0x1cb8f99cbf42c48 Вопросы Не понятно как формируются названия разделов в фигурных скобках? Каждый раз названия разные. Можно ли их формировать правильно самому? Как узнать способ формирования значений ключей? Является ли описанный способ оптимальным или куда нужно копать? Может есть другие решения? Есть ли ссылки по этому вопросу? Поиск в инете не дал результатов. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.12.2010, 10:15 |
|
||
|
Где в реестре создать политику ограниченного использования программ?
|
|||
|---|---|---|---|
|
#18+
Скопируют и запустят. Или на диски запрещена запись? По сабжу, увы, не подскажу. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.12.2010, 11:51 |
|
||
|
Где в реестре создать политику ограниченного использования программ?
|
|||
|---|---|---|---|
|
#18+
политика ограниченного использования программ, так и называется SRP - Software Restriction Program ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.12.2010, 12:18 |
|
||
|
Где в реестре создать политику ограниченного использования программ?
|
|||
|---|---|---|---|
|
#18+
В русской версии - политики ограниченного использования программ, различие всего в одно букву ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.12.2010, 12:32 |
|
||
|
Где в реестре создать политику ограниченного использования программ?
|
|||
|---|---|---|---|
|
#18+
Я похоже не ясно выразился, потому что ваши ответы мне не понятны. Они как будто на другой вопрос. Другими словами, что я хотел сказать :) Нужно, чтобы пользователи не могли запускать .exe`шники и прочие исполняемые файлы на дисках начиная с h:\ и кончая диском z:\. Т.е. вставили в комп три флешки и появилось три диска h:\, g:\ и i:\, а у нас уже до диска z:\ правила праписаны на запрет. Удобно, сколько не подключай устройств, вирусы не полезут с них. Запрет такой выставляется в политиках,ручками прописывается каждый путь. А я не хочу ручками, а хочу в одно действие это делать. Т.е. запустил файл и он мне все пропишет сразу политики на диски начиная с h:\ и кончая диском z:\. И тут всплывают вопросы, которые я описал в разделе Так я начал выполнять задачу . Как мне все это дело прописать правильно? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.12.2010, 13:35 |
|
||
|
Где в реестре создать политику ограниченного использования программ?
|
|||
|---|---|---|---|
|
#18+
Да не ясно, в новой постановке понятно, тогда ты должен изменить определеные ветки реестра, какие не знаю, но их легко определить, составив всего одно правило. И я не помню, но вроде можно использовать маску. Но и сейчас тоже не ясно, для одного это копмьютера или для нескольких. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.12.2010, 14:37 |
|
||
|
Где в реестре создать политику ограниченного использования программ?
|
|||
|---|---|---|---|
|
#18+
Anatoly PodgoretskyДа не ясно, в новой постановке понятно, тогда ты должен изменить определеные ветки реестра, какие не знаю, но их легко определить, составив всего одно правило. И я не помню, но вроде можно использовать маску. Но и сейчас тоже не ясно, для одного это копмьютера или для нескольких. Компьютеров будет много и они могут быть не связаны друг с другом вообще никак или могут быть в локальной сети. Что это за правило? И где его составить? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.12.2010, 15:49 |
|
||
|
Где в реестре создать политику ограниченного использования программ?
|
|||
|---|---|---|---|
|
#18+
Тогда создать политику ограничений, затем экспорт реестра, на других только импорт. Если конечно речь не стоит о глобальных политиках. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.12.2010, 16:01 |
|
||
|
Где в реестре создать политику ограниченного использования программ?
|
|||
|---|---|---|---|
|
#18+
Тыв же пишешь, что хочешь "создать политику по ограничению запуска исполняемых файлов", политики это набор правил. Ответа нет, поскольку неясно о каких именно политиках идет речь, я приводил название политик для локальных политик безопасности. Если это так, то ищи в администрирование, если же речь о глобальных политиках, то там только там две глобальные политики, тебе нужны доменные. А лучше всего пригласи администратора, это не должность и права, а знания. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.12.2010, 19:48 |
|
||
|
Где в реестре создать политику ограниченного использования программ?
|
|||
|---|---|---|---|
|
#18+
Anatoly PodgoretskyТогда создать политику ограничений, затем экспорт реестра, на других только импорт. Если конечно речь не стоит о глобальных политиках. Делаю так: Открываю Локальные параметры безопасности - Политика ограниченного использования программ - Дополнительные правила - Создать правило для пути. Уровень безопасности для пути H:\ выставляю Не разрешено. Т.е. я создал правило на запрет. Исполняемые файлы с диска перестают запускаться. Далее экспортирую ветку реестра, в которой создались ключи для этого правила: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Group Policy Objects Они создались в Group Policy Objects. Теперь я хочу проверить, будет ли работать правило, если я импортирую созданный reg файл. Удаляю из политики свое правило на запрет. Проверяю, что соответствующий ключ в реестре удален. Импортирую reg файл. В итоге ветки в реестре появились, а вот правила в Политике ограниченного использования программ не создались и соответственно не работают. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.12.2010, 10:18 |
|
||
|
Где в реестре создать политику ограниченного использования программ?
|
|||
|---|---|---|---|
|
#18+
UfenВ итоге ветки в реестре появились, а вот правила в Политике ограниченного использования программ не создались и соответственно не работают. Точнее правило появляется, если импортировать файл не перезагружая комп. После перезагрузки, правило не появится. Но в любом случае правило не работает. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.12.2010, 10:29 |
|
||
|
Где в реестре создать политику ограниченного использования программ?
|
|||
|---|---|---|---|
|
#18+
UfenUfenВ итоге ветки в реестре появились, а вот правила в Политике ограниченного использования программ не создались и соответственно не работают. Точнее правило появляется, если импортировать файл не перезагружая комп. После перезагрузки, правило не появится. Но в любом случае правило не работает. Значит, оно хранится не только в реестре. Или ты включил в рег-файл не все изменения. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.12.2010, 10:57 |
|
||
|
Где в реестре создать политику ограниченного использования программ?
|
|||
|---|---|---|---|
|
#18+
UfenUfenВ итоге ветки в реестре появились, а вот правила в Политике ограниченного использования программ не создались и соответственно не работают. Точнее правило появляется, если импортировать файл не перезагружая комп. После перезагрузки, правило не появится. Но в любом случае правило не работает. А у тебя комп случаем не в домене? может после перезагрузки он хватает правила GPO оттуда. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.12.2010, 11:05 |
|
||
|
Где в реестре создать политику ограниченного использования программ?
|
|||
|---|---|---|---|
|
#18+
Комп не в домене. Правила у него свои собственные. Как оказалось, действительно изменения происходят не только в реестре. Есть еще такой файл Registry.pol в C:\WINDOWS\system32\GroupPolicy\Machine. авторДанный файл содержит в себе перечень всех групповых политик, которые были изменены с помощью раздела Конфигурация компьютера\Административные шаблоны оснастки Редактор локальной групповой политики (gpedit.msc). Интересно, что содержимое именно этого файла используется оснасткой gpedit.msc для определения того, какие групповые политики включены, а какие нет. То есть, если вы просто измените параметр групповой политики непосредственно через реестр, в оснастке gpedit.msc по-прежнему будет указано, что соответствующая групповая политика не задана. Вот с этим я столкнулся, когда не понимал почему же политика не работает, хотя в реестре все стоит. Но не тут-то было, после того как я, предварительно сохранив Registry.pol с рабочими настройками, удалил политику и потом снова попытался включить ее, заменив Registry.pol на рабочий и добавив ветки реестра reg файлом, политика не заработала, хотя правило в Политике ограниченного использования программ создалось. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.12.2010, 14:44 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=36995158&tid=1498930]: |
0ms |
get settings: |
5ms |
get forum list: |
13ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
150ms |
get topic data: |
5ms |
get forum data: |
1ms |
get page messages: |
30ms |
get tp. blocked users: |
1ms |
| others: | 206ms |
| total: | 415ms |

| 0 / 0 |
