
À l’aide des politiques de sécurité AppLocker, les administrateurs peuvent bloquer ou autoriser l’exécution d’applications spécifiques sous Windows. Avec Applocker, il est possible de restreindre l’exécution de programmes pour un groupe d’utilisateurs spécifique tout en permettant à d’autres, tels que les administrateurs, de les exécuter. Ce guide explique comment créer et déployer des stratégies d’accès aux applications AppLocker à l’aide de GPO.
La fonctionnalité de contrôle des applications AppLocker était initialement disponible uniquement sur les éditions Entreprise de Windows. Cependant, à partir de Windows 10 version 2004 et de toutes les versions de Windows 11, ces restrictions d’édition ont été supprimées, permettant ainsi aux stratégies AppLocker d’être appliquées également aux éditions Pro.
Auparavant, les restrictions de lancement d’applications pouvaient être implémentées dans Windows via les stratégies de restriction logicielle (SRP). Cependant, la fonctionnalité SRP est obsolète depuis la sortie de Windows 10 version 1803 et de Windows Server 2019.
Créons un nouveau GPO de domaine contenant les paramètres de contrôle AppLocker à l’aide du composant logiciel enfichable de gestion des stratégies de groupe du domaine gpmc.msc (de la même manière que vous pouvez configurer les paramètres Applocker sur une machine autonome à l’aide de l’éditeur de stratégie de groupe locale),
-
Créez un nouveau GPO et passez en mode édition.
-
Pour que les stratégies AppLocker soient appliquées aux clients, le service Application Identity doit être activé et en cours d’exécution (le service « AppIDSvc » par défaut est désactivé sous Windows).
-
Accédez à Configuration de l’ordinateur-> Paramètres Windows-> Paramètres de sécurité-> Services système. Ouvrez les propriétés du service Application Identity et activez le démarrage automatique.

-
Développez ensuite Configuration ordinateur-> Stratégies-> Paramètres Windows-> Paramètres de sécurité-> Stratégies de contrôle des applications-> AppLocker. Vous pouvez créer ici des règles pour quatre catégories de logiciels :
Règles exécutables – Fichiers exécutables (.EXE et.COM).
Règles Windows Installer – Fichiers Windows Installer (.MSI, .MSP, .MST).
Règles de script – fichiers de script (.BAT,.CMD,.JS,.PS1 et.VBS).
Règles des applications packagées – Applications APPX et MSIX Microsoft Store.
-
Dans cet exemple, nous allons créer des règles de contrôle logiciel pour les fichiers exécutables. Alors, faites un clic droit sur Règles exécutables et sélectionnez Créer des règles par défaut
. -
Plusieurs règles prédéfinies seront créées.
Autoriser tout le monde (tous les fichiers situés dans le dossier Program Files) – cette règle permet aux utilisateurs d’exécuter des fichiers à partir du répertoire Program Files.
Autoriser tout le monde (tous les fichiers situés dans le dossier Windows) – permet aux utilisateurs d’exécuter n’importe quel fichier du répertoire « Windows ».
Autoriser BUILTIN\Administrateurs (Tous les fichiers) – membres du
– cette règle permet aux utilisateurs d’exécuter des fichiers à partir du répertoire. – elle permet aux utilisateurs d’exécuter n’importe quel fichier à partir du répertoire. – les membres du groupe Administrateurs local peuvent exécuter n’importe quel fichier.

-
Par exemple, vous souhaiterez peut-être autoriser les utilisateurs non administrateurs à exécuter une application spécifique, quelle que soit sa version ou son emplacement sur le disque.
-
Créez une nouvelle règle AppLocker. Sélectionnez si vous souhaitez autoriser ou refuser l’exécution du fichier exécutable. Sélectionnez le groupe d’utilisateurs auquel cette politique s’appliquera (par défaut Tout le monde ).

-
Ensuite, choisissez les conditions de la règle AppLocker. Trois options sont disponibles :
Éditeur – il permet de créer des règles pour les fichiers signés (fichiers d’un éditeur spécifique). Avec cette règle, vous pouvez sélectionner parmi les options suivantes : nom de l’éditeur, nom du produit, nom du fichier exécutable ou version du fichier.
Chemin – spécifiez le chemin d’accès au répertoire ou au fichier auquel la règle sera appliquée. Vous pouvez soit spécifier le chemin complet du fichier EXE, soit utiliser le caractère générique ( * ). Par exemple, la règle C:\MyAppFolder\* s’appliquera à tous les fichiers exécutables du répertoire spécifié.
Hachage de fichier – la règle peut être utilisée pour identifier un fichier non signé en fonction de son hachage SHA-256. Cette règle autorise ou refuse l’exécution d’un fichier, quel que soit son nom ou son emplacement sur le disque. Cependant, si la version du fichier est modifiée (par exemple après une mise à jour logicielle), la règle doit être recréée pour le nouveau hachage de fichier.
Répertoire ou lecteur Windows |
Variable de chemin AppLocker—|—Répertoire Windows |
%WINDIR%
System32 et sysWOW64 |
%SYSTEM32%
Lecteur d’installation Windows |
%OSDRIVE%
Fichiers programme |
%PROGRAMFILES%
Support amovible (CD ou DVD) |
%AMOVIBLE%
Périphérique de stockage amovible (clé USB) |
%CHAUD%
Les variables d’environnement spécifiques à AppLocker suivantes peuvent être utilisées lors de la spécification de chemins dans les règles.
-
Nous allons créer une règle AppLocker pour une application spécifique par son éditeur. Sélectionnez le fichier exécutable cible. Étant donné que le fichier cible peut être absent du contrôleur de domaine où la règle AppLocker est créée, vous pouvez utiliser un chemin UNC pour sélectionner le fichier à partir de l’ordinateur client sur le réseau (par exemple, utilisez le format de chemin de partage d’administrateur Windows
\\computer123\c$\tools\tcpview64.exe) -
Je souhaite autoriser l’exécution de ce fichier en fonction de son nom, quelle que soit la version. Le curseur doit être déplacé vers le nom du fichier. Ou configurez des conditions plus flexibles à l’aide de l’option Utiliser des valeurs personnalisées.

-
Dans la section Exceptions, vous pouvez faire des exceptions à la règle par chemin, éditeur ou hachage de fichier. Par exemple, vous pouvez empêcher l’exécution d’anciennes versions vulnérables d’applications ou les restreindre à certains dossiers.

-
Définissez le nouveau nom de la règle AppLocker.

Créons maintenant une règle qui empêche les utilisateurs d’exécuter l’application AnyDesk.exe.
-
Ajoutez une nouvelle règle AppLocker
-
La règle devrait empêcher quiconque d’exécuter l’application. Sélectionnez Action : Refuser, Utilisateur ou Groupe : Tout le monde.

-
Créez une règle Publisher et recherchez l’exécutable AnyDesk.
-
Cette règle doit s’appliquer quelle que soit la version ou l’emplacement du fichier. Vous pouvez soit refuser complètement le lancement de fichiers signés par l’éditeur
O=ANYDESK SOFTWARE GMBH, soit le restreindre par nom de produit.
-
Une telle règle empêchera le lancement du programme quel que soit le répertoire où réside l’exécutable ou le nom réel du fichier.

Bien que les administrateurs locaux soient autorisés à exécuter n’importe quel fichier exécutable local, une règle de refus est toujours prioritaire et bloquera l’exécution.
Pour appliquer les règles AppLocker que vous créez aux ordinateurs clients, ouvrez les propriétés AppLocker dans la console GPO. Il existe quatre types de règles disponibles ici :
-
Règles exécutables – règles pour les fichiers exécutables (Exe) Win32 classiques
-
Règles de Windows Installer – Règles d’installation MSI
-
Règles de script – règles d’exécution de script
-
Toutes les règles emballées – règles pour les packages Microsoft Store AppX/MSIX
Par défaut, les règles AppLocker ne sont pas appliquées. Pour appliquer des règles aux clients, vous devez activer l’option Configuré et choisir si vous souhaitez appliquer les règles en mode Audit uniquement ou en mode Appliquer les règles.
Il est recommandé d’appliquer dans un premier temps les règles en mode audit pour tester leur impact sur les clients sans pour autant bloquer l’exécution de l’application.

Liez l’objet de stratégie de groupe avec les paramètres AppLocker à l’unité d’organisation cible (il est fortement recommandé de tester d’abord les règles de restriction logicielle sur les ordinateurs/unités d’organisation de test).
Après avoir appliqué les nouveaux paramètres de stratégie de groupe sur un client, vérifiez le fonctionnement des règles AppLocker sur celui-ci. Étant donné que les règles AppLocker sont actuellement appliquées en mode audit, le lancement des applications n’est pas réellement bloqué.
Vous pouvez utiliser les journaux de l’Observateur d’événements pour déterminer comment les stratégies AppLocker sont déclenchées lorsque des fichiers exécutables spécifiques sont lancés. Ouvrez la console de l’Observateur d’événements ( eventvwr.msc ) et accédez à Journaux des applications et des services-> Microsoft-> Windows-> AppLocker-> EXE et DLL.
Lorsqu’AppLocker détecte une tentative d’exécution d’un fichier exécutable bloqué, il enregistre un avertissement avec l’ID d’événement 8003 qui inclut le nom de l’application bloquée.
%OSDRIVE%\TOOLS\ANYDESK.EXE was allowed to run but would have been prevented from running if the AppLocker policy were enforced.
Si l’application est autorisée à s’exécuter, l’ID d’événement 8002 sera ajouté.

Testez les règles AppLocker sous les comptes d’utilisateurs non administratifs, car les règles par défaut permettent aux administrateurs d’exécuter toutes les applications sans restrictions. Les utilisateurs doivent travailler au sein de leurs sessions, lancer les programmes nécessaires et effectuer leurs tâches quotidiennes standard.
Passez en revue les applications dont l’exécution est bloquée en fonction des événements d’audit. Vous pouvez utiliser PowerShell pour interroger les journaux de l’Observateur d’événements et obtenir une liste des applications bloquées par les règles AppLocker sur un ordinateur.
` $TimeSpan=(Get-Date).AddHours(-24)
Get-WinEvent-FilterHashtable @{LogName=“Microsoft-Windows-AppLocker/EXE et DLL”; identifiant=8003 ; HeureDébut=$TimeSpan } | Format-Table TimeCreated, Message-AutoSize `

Si la stratégie de contrôle des applications actuelle bloque un fichier exécutable requis, modifiez l’objet de stratégie de groupe AppLocker pour ajouter une règle autorisant l’exécution de cette application.
Après avoir débogué les règles AppLocker en mode audit, vous pouvez les appliquer en mode appliqué. Pour ce faire, modifiez le paramètre Audit dans la stratégie AppLocker sur Appliquer les règles.

AppLocker bloquera désormais le lancement de tout programme non autorisé ou explicitement refusé.
This app has been blocked by your administrator

L’événement portant l’ID 8004 sera désormais ajouté à l’Observateur d’événements, qui contient le nom du fichier exécutable bloqué.
%OSDRIVE%\TOOLS\ANYDESK.EXE was prevented from running.

La création manuelle de règles distinctes pour chaque application autorisée ou bloquée dans AppLocker prend du temps et est fastidieuse. Il existe plusieurs outils qui peuvent accélérer et améliorer le processus de création et de mise en œuvre des règles AppLocker.
L’éditeur de configuration AppLocker dans la console GPO dispose d’une fonctionnalité de génération automatique de règles. L’administrateur peut sélectionner l’option Générer automatiquement des règles et spécifier un dossier cible sur la machine de référence. Ensuite, AppLocker générera une liste de règles pour tous les logiciels trouvés sur l’ordinateur.

Vous pouvez également créer des règles AppLocker en les important à partir d’ordinateurs individuels. Par exemple, vous pouvez obtenir une liste des fichiers exécutables bloqués à partir des journaux de l’Observateur d’événements à l’aide de PowerShell :
Get-ApplockerFileinformation-Eventlog-EventType Audité|fl

Sur la base de ces informations, vous pouvez ajouter automatiquement des règles à la stratégie AppLocker locale.
Get-ApplockerFileinformation-Eventlog-EventType Audité | New-ApplockerPolicy-RuleType Hash, éditeur-utilisateur jsmith-RuleNamePrefix AuditBased | Set-ApplockerPolicy – Fusionner
Les nouvelles règles seront ajoutées à la stratégie AppLocker locale de l’ordinateur. À partir de là, ils peuvent être exportés et importés vers le GPO du domaine.

Liste uniquement les exécutables bloqués (y compris le nombre de tentatives d’exécution de chaque fichier) :
Get-AppLockerFileInformation-EventLog-EventType Denied-Statistiques
Gardez les points suivants à l’esprit lors de la création de règles AppLocker :
-
Les règles de refus d’AppLocker ont priorité sur les règles d’autorisation
-
Par défaut, tout est interdit sauf si cela est explicitement autorisé. En d’autres termes, un fichier exécutable n’est autorisé à s’exécuter que s’il est explicitement autorisé par une règle et non explicitement refusé par une autre règle.
-
Chaque règle peut avoir des exceptions. Par exemple, cela permettra d’appliquer certaines règles à certains groupes d’utilisateurs tout en faisant des exceptions pour d’autres. La capture d’écran montre comment utiliser les exceptions pour permettre à PowerShell de s’exécuter pour les administrateurs mais le bloquer pour les utilisateurs non-administrateurs (l’article sur la désactivation de PowerShell sur un ordinateur est un exemple de mise en œuvre d’une telle règle).

-
Lors de la création de règles, gardez à l’esprit que des groupes tels que « Tout le monde » et « Utilisateurs du domaine » peuvent également inclure des administrateurs.
Qu’en est-il de la possibilité de suspendre temporairement AppLocker sur un ordinateur ? Vous pourriez penser que l’arrêt du service Application Identity empêcherait l’application des règles AppLocker. Cependant, ce n’est pas vrai.
Pour désactiver temporairement AppLocker sur un ordinateur, arrêtez d’abord le service AppIDSvc, puis supprimez les fichiers AppCache.dat, Exe.AppLocker et Dll.AppLocker du dossier « C:\Windows\System32\AppLocker\ ».

Les versions modernes de Windows incluent un mécanisme supplémentaire pour contrôler les lancements d’exécutables appelé Windows Defender Application Control (WDAC). Bien qu’il soit légèrement plus complexe à configurer qu’AppLocker, il constitue le meilleur choix grâce à sa flexibilité, son évolutivité et sa sécurité renforcée. Contrairement à AppLocker, qui fonctionne uniquement en mode utilisateur, WDAC peut bloquer l’exécution de code à la fois au niveau du noyau (par exemple, les pilotes) et en mode utilisateur.
*️⃣ Lien source :
composant logiciel enfichable de gestion des stratégies de groupe de domaine, groupe d’administrateurs locaux, partage d’administrateur Windows, packages Microsoft Store AppX/MSIX, application de nouveaux paramètres de stratégie de groupe, utilisation de PowerShell pour interroger les journaux de l’Observateur d’événements,

.






