Anwendungssteuerung ist eine Sicherheitsfunktion, mit der Sie verwalten können, welche Prozesse/Anwendungen auf einem System ausgeführt werden dürfen. Auf diese Weise können Sie den Genehmigungs- oder Ablehnungsprozess für Dateien mit einer Standardentscheidung beschleunigen sowie Prozesse für einzelne Benutzer erstellen oder ändern. Sie bietet zwei primäre Betriebsmodi:
- Alles blockieren und Regeln für die zulässigen Prozesse/Anwendungen definieren: Dies ist ein restriktiver Ansatz, bei dem Sie die Prozesse/Anwendungen, deren Ausführung zulässig ist, explizit auflisten. Alles andere wird automatisch blockiert.
- Alles zulassen und Regeln für die blockierten Prozesse/Anwendungen definieren: Dies ist ein freizügigerer Ansatz, bei dem Sie die Prozesse/Anwendungen, deren Ausführung blockiert wird, explizit auflisten. Alles andere ist zulässig.
Die Regeln zur Identifizierung und Verwaltung dieser Prozesse/Anwendungen sind für Zulassungs- und Blockierungsregeln gleich. In den folgenden Abschnitten werden die einzelnen Regeltypen und die Vorgehensweise zum Ermitteln der erforderlichen Informationen erläutert.
Softwarename (Dateibeschreibung)
Der Typ Softwarename stellt die Dateibeschreibung der ausführbaren Datei dar (z. B. notepad.exe). Dies ist eine unkomplizierte und gängige Methode zum Erstellen einer Regel. Klicken Sie dazu mit der rechten Maustaste auf die ausführbare Datei, wählen Sie Eigenschaften aus und wechseln Sie zur Registerkarte Details, auf der Sie die Dateibeschreibung sehen können.
Pfad
Der Typ Pfad verwendet den vollständigen Dateipfad zur ausführbaren Datei (z. B. C:\Windows\notepad.exe). Dies bietet eine spezifischere und sicherere Möglichkeit zum Erstellen einer Regel, da sichergestellt wird, dass die Datei von einem erwarteten oder bekannten Speicherort ausgeführt wird. Klicken Sie dazu mit der rechten Maustaste auf die ausführbare Datei und wählen Sie Eigenschaften aus. Auf der Registerkarte Allgemein wird im Feld „Speicherort“ der vollständige Pfad zur ausführbaren Datei angezeigt.
MD5
Der Typ MD5 (Message Digest 5) ist ein kryptografischer Hash, der eine Datei eindeutig identifiziert. Ein MD5-Hash ist eine hexadezimale Zeichenfolge mit 32 Zeichen (z. B. c201d148408f9c06121b682e88a3854a). Dies ist eine der sichersten Methoden, da sie auf dem Inhalt der Datei basiert. Jede noch so kleine Änderung führt zu einem vollständig anderen MD5-Hash und blockiert dadurch effektiv manipulierte Dateien. Zum Ermitteln des Hashes benötigen Sie ein spezielles Hashing-Tool. Windows verfügt hierfür nicht über ein integriertes Tool mit grafischer Benutzeroberfläche, Sie können jedoch PowerShell verwenden. Öffnen Sie PowerShell und verwenden Sie:
Get-FileHash -Path "C:\path\to\your\file.exe" -Algorithm MD5Die Ausgabe zeigt den MD5-Hash im Feld „Hash“ an.
Herausgeber (Firmenname)
Der Typ Herausgeber verwendet den Firmennamen aus der digitalen Signatur des Prozesses (z. B. Microsoft Corporation). Dies ist eine leistungsstarke und sichere Methode, mit der alle Dateien zugelassen oder blockiert werden können, die von einem vertrauenswürdigen oder nicht vertrauenswürdigen Herausgeber signiert wurden oder nicht signiert sind, ohne dass jede Datei einzeln aufgeführt werden muss. Bei einer digital signierten Datei können Sie den Herausgeber anhand der folgenden Schritte ermitteln: Klicken Sie mit der rechten Maustaste auf die ausführbare Datei, wählen Sie Eigenschaften aus, wechseln Sie zur Registerkarte Digitale Signaturen, klicken Sie auf eine Signatur und anschließend auf die Schaltfläche Details. Auf der Registerkarte Allgemein wird im Feld „Name des Unterzeichners“ der Name des Herausgebers angezeigt.
Bei einer nicht digital signierten Datei können Sie den Herausgeber mithilfe von PowerShell ermitteln. Führen Sie die folgenden Befehlszeilen aus:
# Versionsinformationen für notepad.exe abrufen
$fileInfo = Get-Item "C:\Windows\notepad.exe"
# Auf die VersionInfo-Eigenschaft zugreifen
$version = $fileInfo.VersionInfo
# Die Details ausgeben
$version | Format-ListSignatur (Fingerabdruck)
Der Typ Signatur oder Fingerabdruck verwendet die eindeutige kryptografische Kennung des digitalen Zertifikats einer Anwendung. Dies ist die sicherste und robusteste Methode zum Erstellen einer Regel. Ein Fingerabdruck ist ein Hash des Zertifikats selbst. Dadurch wird sichergestellt, dass nur ausführbare Dateien zugelassen oder blockiert werden, die mit diesem bestimmten vertrauenswürdigen oder nicht vertrauenswürdigen Zertifikat signiert sind. Klicken Sie zum Ermitteln des Fingerabdrucks mit der rechten Maustaste auf die ausführbare Datei, wählen Sie Eigenschaften aus, wechseln Sie zur Registerkarte Digitale Signaturen, wählen Sie den Signatur-Eintrag aus und klicken Sie auf Details. Klicken Sie im Fenster „Details der digitalen Signatur“ auf Zertifikat anzeigen, wechseln Sie zur Registerkarte Details und scrollen Sie zum Feld Fingerabdruck. Dies ist der benötigte Wert.
Platzhalterpfad
Der Typ Platzhalterpfad verwendet ein Sternchen (*), um einen Bereich von Dateien oder Pfaden zuzulassen oder zu blockieren. Dies ist nützlich, um eine große Anzahl von Dateien in einem bestimmten Ordner oder alle Dateien mit einem bestimmten Namen zu verwalten, ohne jede Datei einzeln auflisten zu müssen. Beispielsweise würde C:\Program Files\App\* alle Anwendungen im Ordner „App“ zulassen oder blockieren, und C:\Program Files\*\chrome.exe würde die Regel auf chrome.exe anwenden, unabhängig davon, in welchem Unterordner sich die Datei befindet. Dies ist eine konzeptionelle Regel. Das bedeutet, dass Sie sie erstellen, indem Sie das gemeinsame Pfad- oder Dateinamensmuster identifizieren, das Sie zulassen oder blockieren möchten. Verwenden Sie für ein Verzeichnis am Ende \* (z. B. C:\Users\username\Desktop\*). Verwenden Sie für einen Dateinamen * als Platzhalter für einen variablen Teil des Namens (z. B. testing*.exe). Sie können auch Umgebungsvariablen verwenden (%My_Custom_Environment_Variable%). Derzeit werden alle Systemumgebungsvariablen erfasst, jedoch nur die folgenden Benutzerumgebungsvariablen: %LOCALAPPDATA%, %USERPROFILE% und %USERNAME%.
Der Platzhalterpfad darf maximal zwei *-Zeichen (die beliebig platziert werden können) und eine einzelne Umgebungsvariable (innerhalb des Betreffs) enthalten.
Befehlszeilenargumente
Der Typ Befehlszeilenargumente ist eine fortgeschrittene Methode, mit der eine Datei abhängig von den spezifischen Befehlszeilenparametern zugelassen oder blockiert wird, die zum Starten der Datei verwendet werden. Beispielsweise können Sie die Ausführung von cmd.exe zulassen, die Ausführung mit bestimmten Argumenten jedoch blockieren. Dies ist nützlich, um das Verhalten legitimer, aber leistungsfähiger Tools zu kontrollieren. Um diese Informationen zu ermitteln, müssen Sie beobachten, wie ein Programm gestartet wird, um seine Argumente zu sehen. Dies erfolgt häufig mithilfe von Überwachungstools oder durch Überprüfen des Felds Ziel von Verknüpfungen, das Argumente nach dem Pfad der ausführbaren Datei enthalten kann. Wenn Sie beispielsweise verhindern möchten, dass Google Chrome im Inkognito-Modus ausgeführt wird, der normalerweise durch Angabe des Arguments --incognito (C:\Program Files (x86)\Google\Chrome\chrome.exe --incognito) gestartet wird, müssen Sie lediglich eine Regel des Typs „Befehlszeilenargumente“ mit dem Betreff --incognito erstellen.