Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Не запускаются файлы - политика ограниченного использования программ

Ответить
Настройки темы
2008 R2 - [решено] Не запускаются файлы - политика ограниченного использования программ

Ветеран


Сообщения: 2099
Благодарности: 143


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: __sa__nya
Дата: 24-05-2016
Доброе время суток. Имеется сервер Windows SRV 2008R2 Std SP1. На нем с помощью Applocker делал ограничения по запуску исполняемых файлов на диске. Политику ограниченного использования программ не применял. Потребовалось установить новые программы. При запуске msi-файла начала выходить ошибка: Данная установка запрещена политикой, заданной системным администратором. И поехало.... Отключил службу "Удостоверение приложения" - все равно ошибка. Полностью удалил политики applocker, gpupdate, перезагрузка - все равно ошибка. Что делал дальше:
1. Создал в политиках Applocker правила по умолчанию для установщика Windows, создал правила для пути, разрешающие запуск msi-файлов на всех локальных дисках сервера - не помогло
2. При запуске msi-пакета с параметрами: msiexec /i msi-файл /lv* log-файл. Создается лог файл, по которому видно что установка не идет из-за политики SRP (но они не настроены, вложение srp_log)
3. Отключал антивирус
4. Создавал параметр HKLM\Software\Policies\Microsoft\Windows\Installer, DisableMSI = 0, EnableAdminTSRemote"=dword:00000001 там же смотрел DisablePatch - такого параметра не было, msi-файлы не запускались. Затем удалил DisableMSI и Enable AdminTSRemote
5. Создал политики SRP, Применение - "Всех пользователей, кроме локальны администраторов", уровень безопасности по умолчанию - "Не ограниченный". Дополнительно создал правила для пути для жестких дисков откуда запускаются msi-файлы, gpupdate, перезагрузка - не помогло
6. Удалил все сертификаты, связанные с Microsoft из "Сертификаты - текущий пользователь" - "Сертификаты, к которым нет доверия" - тоже в соответствии с рекомендациями, где-то вычитанными в интернете
7. Делал такую настройку в политике:
Цитата:
Нажмите Пуск > Выполнить

Введите gpedit.msc и нажмите Enter

Выберите Политика "Локальный компьютер" > Конфигурация компьютера > Административные шаблоны > Компоненты Windows > Установщик Windows

Далее кликните "Отключение установщика Windows" > Включено

В выпадающем списке "Отключить установщик Windows" выберите Никогда

Нажмите Применить и закройте окно.
8. Заметил то, что установщики программ, которые уже установлены, запускаются.
- Что делать дальше, не знаю. Как можно решить проблему?

-------
"Нет" - войне.


Отправлено: 05:12, 16-01-2015

 

Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


1. Пока работает AppLocker, SRP игнорируется. Для конфигурации SRP выключайте Applocker.
2. Реестр трогать не надо.
3. Некоторые установщики распаковывают инсталляцию в Temp, тогда правила должны быть другими.
4. Сделайте лучше по инструкции http://blog.windowsnt.lv/2011/05/30/...h-srp-russian/
5. Инструкцию обновлю на неделе.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:21, 16-01-2015 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 2099
Благодарности: 143

Профиль | Отправить PM | Цитировать


WindowsNT, так счас инструкция актуальна или нет?

-------
"Нет" - войне.


Отправлено: 11:20, 16-01-2015 | #3


Ветеран


Сообщения: 2099
Благодарности: 143

Профиль | Отправить PM | Цитировать


WindowsNT, Прочитал вашу статью.
1. Удалил политики Applocker. - Сейчас там пусто
2. Создал политики ограниченного использования программ, с параметрами:
- Применение - все пользователи, кроме локальных администраторов
- Уровень безопасности по умолчанию - "Не ограниченный"
- Создал правила для путей: все локальные диски, %temp%, уровень безопасности "Неограниченны".

Gpupdate - все равно msi-файлы не запускаются.

Что можно предпринять?

-------
"Нет" - войне.


Последний раз редактировалось __sa__nya, 16-01-2015 в 20:29.


Отправлено: 16:05, 16-01-2015 | #4


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


1. После некоторых ре-конфигураций SRP требуется рестарт.
2. Покажите снимки конфигурации политики + ключа HKLM\Software\Policies\Microsoft\Windows\Safer

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 17:12, 16-01-2015 | #5


Ветеран


Сообщения: 2099
Благодарности: 143

Профиль | Отправить PM | Цитировать


WindowsNT, перезагрузку пока не делал, не могу. по 2-му пункту во вложении.

-------
"Нет" - войне.


Последний раз редактировалось __sa__nya, 24-05-2016 в 19:24.


Отправлено: 13:37, 17-01-2015 | #6


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Ждём рестарта.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 16:12, 17-01-2015 | #7


Ветеран


Сообщения: 2099
Благодарности: 143

Профиль | Отправить PM | Цитировать


WindowsNT, перезагрузил, ошибка не ушла ("Данная установка запрещена политикой, заданной системным администратором"), в журнале "Приложение" событие с источником MSIInstaller, код 1007

-------
"Нет" - войне.


Отправлено: 09:10, 18-01-2015 | #8


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Сделайте в HKLM\Software\Policies\Microsoft\Windows\safer\Codeidentifiers значение LogFileName, REG_SZ вида "C:\Windows\Temp\SRP.log". В нём будут записываться все телодвижения политики SRP. Ищите по слову Disallowed и покажите результат.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:30, 19-01-2015 | #9


Ветеран


Сообщения: 2099
Благодарности: 143

Профиль | Отправить PM | Цитировать


WindowsNT, создал, содержимое файла после 2-х неуспешных попыток запуска msi-файла:

Скрытый текст
explorer.exe (PID = 5368) identified C:\vc_red.msi as Unrestricted using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2}
explorer.exe (PID = 5368) identified C:\Windows\System32\msiexec.exe as Unrestricted using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2}
msiexec.exe (PID = 4088) identified C:\vc_red.msi as Disallowed using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2}
explorer.exe (PID = 5368) identified C:\Windows\system32\NOTEPAD.EXE as Unrestricted using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2}
explorer.exe (PID = 5368) identified C:\vc_red.msi as Unrestricted using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2}
explorer.exe (PID = 5368) identified C:\Windows\System32\msiexec.exe as Unrestricted using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2}
msiexec.exe (PID = 4020) identified C:\vc_red.msi as Disallowed using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2}
explorer.exe (PID = 5368) identified C:\Windows\system32\NOTEPAD.EXE as Unrestricted using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2}

-------
"Нет" - войне.


Отправлено: 09:54, 20-01-2015 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Не запускаются файлы - политика ограниченного использования программ

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
политики ограниченного использования программ B_BOY_MIG Microsoft Windows NT/2000/2003 4 12-10-2014 12:38
Доступ - Не работает Политика ограниченного использования программ. Как починить? grеatеst Microsoft Windows 7 5 14-12-2013 19:19
2008 R2 - Политика ограниченного использования программ и lnk Donner Windows Server 2008/2008 R2 3 30-05-2012 19:09
Странно применяется политика ограниченного использования программ Serhii Microsoft Windows NT/2000/2003 4 06-08-2008 12:48
Политика ограниченного использования Win2000 Nik1981 Microsoft Windows NT/2000/2003 4 08-04-2008 20:59




 
Переход