applocker无法实现“全网软件禁运”,必须采用“默认拒绝+白名单”分阶段实施:先确认系统版本与application identity服务,再通过审核模式采集日志生成发布者优先的精准规则。
限制域用户运行特定应用,关键不是“一刀切禁用”,而是按用户或用户组精准控制执行权限。组策略本身不提供“一键封杀”按钮,但通过applocker、软件限制策略、用户级黑名单和ntfs权限组合,可实现高可靠、低误伤的管控。
用AppLocker按用户/组设拒绝规则(推荐首选)
AppLocker是Windows企业版中最精细的执行控制工具,支持路径、发布者、哈希三种识别方式,防重命名、防复制绕过效果好。
- 在GPMC中编辑目标OU关联的GPO,路径:计算机配置 → 策略 → 应用程序控制策略 → AppLocker → 可执行规则
- 右键新建规则 → 选择“拒绝”→ 在“用户或组”条件中指定目标域用户(如DOMAIN\StandardUser),避免影响管理员
- 条件类型选“路径”,填写完整路径(如C:\Program Files\Adobe\Acrobat DC\Acrobat.exe);若需覆盖所有版本,可用通配符C:\Program Files\Adobe\*\Acrobat.exe
- 首次部署建议先启用“审核模式”,通过事件查看器(应用程序和服务日志 → Microsoft → Windows → AppLocker → EXE and DLL)确认拦截行为无误,再切换为“强制模式”
用软件限制策略哈希规则(防篡改强)
适用于必须杜绝任何变体执行的场景,比如禁止调试工具或高危脚本解释器。哈希基于文件二进制内容生成,改名、换路径、复制副本均无效。
- 路径:计算机配置 → Windows设置 → 安全设置 → 软件限制策略 → 其他规则
- 右键新建“哈希规则”→ 浏览选择目标程序文件(如C:\Windows\System32\procexp64.exe)→ 安全级别选“不允许”
- 注意:需确保策略默认安全级别设为“不受限制”,否则哈希规则会因继承关系失效;若设为“不允许”,则必须为所有允许程序单独建“允许”规则
用户级黑名单(快速轻量,适合小范围)
适用于临时限制、测试环境或Win10家庭版无法用AppLocker时。仅匹配文件名,易被重命名绕过,不建议单独用于生产环境。
- 路径:用户配置 → 管理模板 → 系统 → “不要运行指定的Windows应用程序”
- 启用后点击“显示”,每行输入一个.exe名称(如chrome.exe、steam.exe),不带路径
- 该策略只作用于登录该用户的会话,不影响其他用户或系统服务;需确保GPO链接到对应用户OU,且未被更高层策略覆盖
补充加固:NTFS权限+注册表锁定
前三种策略都依赖系统级执行拦截,而NTFS权限是从文件系统层面阻止访问,注册表则可禁用常见启动入口,形成多层防线。
- 对目标程序.exe右键→属性→安全→编辑→选中目标用户→勾选“拒绝”下的“读取和执行”权限(注意:拒绝权限优先级高于允许)
- 通过GPO部署注册表项HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun,添加字符串值(如1 = msconfig.exe),可屏蔽“运行”对话框直接调用
- 若用户有本地管理员权限,上述措施可能被绕过——务必同步清理其本地Administrators组成员身份,并在“用户权限分配”中移除“调试程序”“绕过遍历检查”等高危权限











