AppLocker osnove

AppLocker je Windows mehanizam allow/deny lista koji kontrolira koje aplikacije i skripte korisnici mogu pokretati. Nasljednik Software Restriction Policies (SRP), dostupan od Windows 7 Enterprise/Ultimate.

Konfiguracija AppLockera

  • secpol.msc → Application Control Policies → AppLocker
  • Kategorije: Executable Rules, Windows Installer Rules, Script Rules, Packaged App Rules
  • Servis: Application Identity (AppIDSvc) mora biti pokrenut
  • Naredba: net start appidsvc
  • Default mode: Audit Only (bilježi, ali ne blokira)
  • Enforcement mode: Enforce Rules (aktivno blokira)

Princip rada

  • Whitelist pristup: sve što nije izričito dozvoljeno je zabranjeno
  • Pravila se definiraju za korisnike ili grupe
  • Mogu biti Allow (bijela lista) ili Deny (crna lista)
  • GPO se koristi za primjenu pravila na više računala
  • Primjena: Configured Rules → desni klik → Properties

Vrste pravila i uvjeti

Publisher (izdavač) pravila

  • Temelji se na digitalnom potpisu (Authenticode)
  • Može biti: Publisher, Product name, File name, File version
  • Najsigurnija vrsta pravila (potpis se ne mijenja rename-om)
  • Zahtijeva da je datoteka potpisana

Path (putanja) pravila

  • Temelji se na lokaciji datoteke (npr. C:\Program Files\*)
  • Podržava wildcard znakove (* i ?)
  • Slabost: Korisnik može kopirati ili preimenovati izvršnu datoteku na drugu lokaciju i zaobići pravilo!
  • Primjer pravila: Blokiraj sve EXE iz C:\Users\*

Hash pravila

  • Temelji se na kriptografskom hashu datoteke
  • Prepoznaje datoteku bez obzira na naziv ili lokaciju
  • Najsigurnije za blokiranje specifičnih datoteka
  • Slabost: Svaka nova verzija malwarea ima drugačiji hash
  • Administrativno zahtjevno — hash se mijenja svako ažuriranje

Default pravila (zadana)

  • Create Default Rules → 3 zadana pravila
  • Dopuštaju pokretanje svega iz: %SystemDrive%\Windows\*, %ProgramFiles%\*
  • Dopuštaju Administratorima pokretanje svega
  • Bez default pravila, niti OS niti aplikacije ne mogu raditi!

Zaobilaženje AppLockera

Path Rule ranjivost — primjer iz laba:
  1. AppLocker blokira C:\Users\*\Downloads\*.exe
  2. Napadač kopira malware.exe u C:\Windows\Temp\ (dozvoljena putanja!)
  3. Malware se pokreće uspješno jer je na dozvoljenoj putanji
  4. Rješenje: koristiti Publisher ili Hash pravila za kritične blokade
0 / 13
Odgovori na pitanja da vidiš rezultat.

1. Koji Windows servis mora biti pokrenut da bi AppLocker radio?

AppLocker zahtijeva da servis Application Identity (AppIDSvc) bude pokrenut. Bez njega, AppLocker ne može provjeravati digitalne potpise i identitet aplikacija. Naredba za pokretanje: net start appidsvc.

2. Gdje se konfigurira AppLocker u Windows sustavu?

AppLocker se konfigurira putem: secpol.msc (Local Security Policy) → Application Control Policies → AppLocker. Alternativno, može se konfigurirati i putem Group Policy Object (GPO) za primjenu na više računala.

3. Koja vrsta AppLocker pravila se temelji na digitalnom potpisu aplikacije?

Publisher pravilo se temelji na Authenticode digitalnom potpisu (certificate). Omogućuje precizne uvjete: Publisher, Product name, File name, File version. Potpis ostaje isti bez obzira na preimenovanje datoteke.

4. Kako napadač može zaobići AppLocker Path pravilo koje blokira C:\Users\*\Downloads\*?

Path pravilo provjerava samo lokaciju datoteke. Kopiranjem na dozvoljenu putanju (npr. C:\Windows\Temp\) napadač zaobilazi blokadu. Rješenje: Publisher ili Hash pravila koja su neovisna o lokaciji.

5. Koja je slabost Hash pravila u AppLockeru?

Hash pravila su specifična za točnu verziju datoteke. Polimorfni malware mijenja hash pri svakom koraku, a legitimni softver mijenja hash pri svakom ažuriranju. To čini hash pravila administrativno zahtjevnim za održavanje.

6. Što radi AppLocker u "Audit Only" načinu rada?

U Audit Only načinu, AppLocker samo bilježi (logira) koje bi aplikacije bile blokirane pravilima, ali ih ne blokira. Ovo je korisno za testiranje pravila prije aktivnog nametanja (Enforce Rules).

7. Što se događa ako korisnik pokuša pokrenuti aplikaciju bez ikakvih AppLocker pravila (prazna lista pravila za kategoriju)?

Kad nema konfiguriranih pravila za kategoriju (npr. Executable Rules), AppLocker dopušta sve za tu kategoriju. Pravila su aktivna samo kad su konfigurirana. Zato je važno kreirati Default Rules kao polazišnu točku.

8. Koliko zadanih (default) pravila kreira "Create Default Rules" opcija i što ona dopuštaju?

Create Default Rules kreira 3 pravila: 1. Dopusti sve iz %SystemDrive%\Windows\*, 2. Dopusti sve iz %ProgramFiles%\* (i %ProgramFiles(x86)%\*), 3. Dopusti Administratorima pokretanje svega. Bez ovih pravila, Windows sam ne može raditi.

9. Koja vrsta AppLocker pravila je najotpornija na zaobilaženje preimenovanjem ili premještanjem datoteke?

Publisher pravilo provjerava digitalni potpis koji ostaje nepromijenjen bez obzira na: preimenovanje datoteke, premještanje na drugu putanju ili kopiranje. Napadač ne može lako imitirati legitiman digitalni potpis.

10. AppLocker je nasljednik kojeg starijeg Windows mehanizma?

AppLocker je nasljednik Software Restriction Policies (SRP) koji je bio dostupan od Windows XP. AppLocker (od Windows 7 Enterprise/Ultimate) nudi granularnije kontrole, bolji audit i podršku za Publisher pravila.

11. Koje kategorije datoteka AppLocker može kontrolirati? (odaberi sve)

AppLocker pokriva sve 4 kategorije: Executable Rules (EXE, COM), Windows Installer Rules (MSI, MSP, MST), Script Rules (PS1, BAT, CMD, VBS, JS), i Packaged App Rules (Windows Store/UWP aplikacije).

12. Zašto je Path pravilo za blokiranje C:\Users\* nepouzdano samo za sebe?

Path pravilo blokira specifičnu lokaciju. Korisnik s pravom pisanja na drugu lokaciju (npr. C:\Windows\Temp\) može tamo kopirati malware i pokrenuti ga. Za sveobuhvatnu zaštitu, kombinacija Path + Publisher + Hash pravila je učinkovitija.

13. Koji je temeljni sigurnosni princip koji AppLocker implementira?

AppLocker implementira whitelist pristup kad su pravila definirana: sve što nije eksplicitno dopušteno je zabranjeno. Međutim, bez ikakvih pravila za kategoriju — sve je dopušteno. To je ključna razlika od "deny-all" modela.
0 / 13
Riješi kviz da vidiš rezultat.