Jump to content

SRP Whitelist - %HKEY_LOCAL_Machine.....\Systemroot\Temp verbot greift nicht


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

gemäß NSA Dokument zum Thema SRP und Whitelisting habe ich ich u.a. diesen Pfad mit aufgenommen und die Sicherheitsstufe auf "Nicht erlaubt" gestellt.

%HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRoot%\Temp

Zum Test habe ich eine .exe in einen c:\windows\temp\test\ erstellt und kann diese wunderprächtig ausführen obwohl o.a. Einstellung dies verhindern sollte.

 

Erstelle ich eine "Nicht erlaubt" Regel mit dem Pfad C:\Windows\Temp , wird die Ausführung selbiger .exe Datei wie gewünscht verhindert.

 

Habe ich was überlesen in dem Dokument?

 

Vielen Dank!

Link zu diesem Kommentar

Die Pfade sind mir schon bekannt, ich frag mich halt, ob an den Empfehlungen im Dokument was falsch ist?

Keine Ahnung welches Dokument Du da abarbeitest. Aber in %WINDIR%\Temp solltest Du IMHO nichts verändern.

 

Wenn man das jetzt nur stur abarbeitet ohne es in jedem Unterordner zu überprüfen...?!

Oder ich hab was falsch verstanden / überlesen..

Was ist das wichtigste an den SRPs? Genau, %TEMP%, %USERPROFIE% und %DESKTOP% verbieten. Ansonsten darf ein Benutzer ja nur in PROGRAMFILES + PROGRAMFILES X86 und in %WINDIR% ausführen. Normalerweise reicht das auch. Testen mußt Du natürlich selbst, evtl. gibt es ja Programme die von Netzlaufwerken aus gestartet werden. Wenn das auch in Zukunft so gewollt ist, dann zusätzliche Berechtigungen einrichten. Ansonsten in %PROGRAMFILES% kopieren und von dort starten.

Link zu diesem Kommentar

Wie oben erwähnt geht es mir nur darum, warum die Registry Keys aus dem NSA Dokument scheinbar nicht funktionieren und man diese gegen den "richtigen" Systempfad austauschen muss damit eine Ausführung nicht möglich ist

 

Die "Nicht erlaubt" Regel c:\Windows\Temp sorgt dafür, dass ich keine .exe Dateien ausführen kann (auch nicht in Unterordnern von c:\windows\temp).

Der vorgeschlagene Pfad %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRoot%\Temp verhindert dies nicht.

 

Scheinbar sind die SRP etwas empfindlich wenn es um Variablen geht.

Auszug aus:https://serverfault.com/questions/447078/applocker-vs-software-restriction-policy/711558

2.Prefer to not use environment variables, e.g. %systemroot%.
Link zu diesem Kommentar
  • 1 Monat später...
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...