AppLocker osnove
AppLocker je Windows mehanizam allow/deny lista koji kontrolira koje aplikacije i skripte korisnici mogu pokretati. Nasljednik Software Restriction Policies (SRP), dostupan od Windows 7 Enterprise/Ultimate.
Konfiguracija AppLockera
- secpol.msc → Application Control Policies → AppLocker
- Kategorije: Executable Rules, Windows Installer Rules, Script Rules, Packaged App Rules
- Servis: Application Identity (AppIDSvc) mora biti pokrenut
- Naredba:
net start appidsvc - Default mode: Audit Only (bilježi, ali ne blokira)
- Enforcement mode: Enforce Rules (aktivno blokira)
Princip rada
- Whitelist pristup: sve što nije izričito dozvoljeno je zabranjeno
- Pravila se definiraju za korisnike ili grupe
- Mogu biti Allow (bijela lista) ili Deny (crna lista)
- GPO se koristi za primjenu pravila na više računala
- Primjena: Configured Rules → desni klik → Properties
Vrste pravila i uvjeti
Publisher (izdavač) pravila
- Temelji se na digitalnom potpisu (Authenticode)
- Može biti: Publisher, Product name, File name, File version
- Najsigurnija vrsta pravila (potpis se ne mijenja rename-om)
- Zahtijeva da je datoteka potpisana
Path (putanja) pravila
- Temelji se na lokaciji datoteke (npr. C:\Program Files\*)
- Podržava wildcard znakove (* i ?)
- Slabost: Korisnik može kopirati ili preimenovati izvršnu datoteku na drugu lokaciju i zaobići pravilo!
- Primjer pravila: Blokiraj sve EXE iz C:\Users\*
Hash pravila
- Temelji se na kriptografskom hashu datoteke
- Prepoznaje datoteku bez obzira na naziv ili lokaciju
- Najsigurnije za blokiranje specifičnih datoteka
- Slabost: Svaka nova verzija malwarea ima drugačiji hash
- Administrativno zahtjevno — hash se mijenja svako ažuriranje
Default pravila (zadana)
- Create Default Rules → 3 zadana pravila
- Dopuštaju pokretanje svega iz:
%SystemDrive%\Windows\*,%ProgramFiles%\* - Dopuštaju Administratorima pokretanje svega
- Bez default pravila, niti OS niti aplikacije ne mogu raditi!
Zaobilaženje AppLockera
- AppLocker blokira C:\Users\*\Downloads\*.exe
- Napadač kopira malware.exe u C:\Windows\Temp\ (dozvoljena putanja!)
- Malware se pokreće uspješno jer je na dozvoljenoj putanji
- Rješenje: koristiti Publisher ili Hash pravila za kritične blokade
1. Koji Windows servis mora biti pokrenut da bi AppLocker radio?
net start appidsvc.2. Gdje se konfigurira AppLocker u Windows sustavu?
3. Koja vrsta AppLocker pravila se temelji na digitalnom potpisu aplikacije?
4. Kako napadač može zaobići AppLocker Path pravilo koje blokira C:\Users\*\Downloads\*?
5. Koja je slabost Hash pravila u AppLockeru?
6. Što radi AppLocker u "Audit Only" načinu rada?
7. Što se događa ako korisnik pokuša pokrenuti aplikaciju bez ikakvih AppLocker pravila (prazna lista pravila za kategoriju)?
8. Koliko zadanih (default) pravila kreira "Create Default Rules" opcija i što ona dopuštaju?
9. Koja vrsta AppLocker pravila je najotpornija na zaobilaženje preimenovanjem ili premještanjem datoteke?
10. AppLocker je nasljednik kojeg starijeg Windows mehanizma?
11. Koje kategorije datoteka AppLocker može kontrolirati? (odaberi sve)
12. Zašto je Path pravilo za blokiranje C:\Users\* nepouzdano samo za sebe?
13. Koji je temeljni sigurnosni princip koji AppLocker implementira?