Toon posts:

[2k/XP] Run only allowed Windows Apps, maar dan goed *

Pagina: 1
Acties:

Verwijderd

Topicstarter
Medetweakers,

Ik ben op zoek naar een methode die alleen toegestane Windows apps uitvoerd. De normale "Run only allowed Windows Apps" uit de policy werkt niet goed omdat je, zoals jullie allemaal wel weten, de .exe maar hoeft te hernoemen naar iexplore, notepad of winword en gaan... ;)

Is er een utility welke b.v. alleen vaste GUID of signed .exe toestaat?
Of kennen we andere tools die iets dergelijks kunnen?

(Uiteraard gezocht op Google en GoT maar weinig kunnen vinden)

  • Zer0
  • Registratie: September 1999
  • Niet online

Zer0

Destroy 2000 Years Of Culture

OS? Indien WinNT/2k/XP rechten op de executables/folders aanpassen zodat de gebruiker er niet bij kan.

maybe we sit down and talk about the revolution and stuff
but it doesn't work like that
you can't turn back now there's no way back
you feel the power to destroy your enemy..


Verwijderd

Topicstarter
WinXP en W2K, het gaat uiteraard om een school.

PC's zitten voor 99% dicht dmv GPO's en lokale NTFS permissies.

Leerlingen downloaden en voeren EXE's uit in homedir, memorysticks, etc. Voor we drastische maatregelen gaan nemen wil ik eerst kijken of er andere mogelijkheden zijn.

[ Voor 5% gewijzigd door Verwijderd op 26-04-2004 18:00 ]


Verwijderd

Topicstarter
Helemaal niemand?

(voorzichtige kick) ;)

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op 26 april 2004 @ 17:59:
WinXP en W2K, het gaat uiteraard om een school.

PC's zitten voor 99% dicht dmv GPO's en lokale NTFS permissies.

Leerlingen downloaden en voeren EXE's uit in homedir, memorysticks, etc.
USB disablen in bios.

jammer dat je geen 2003 Server gebruikt, dan had je policies kunnen gebruiken met certificaten voor apps :)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Een eigen .exe maken welke het opgegeven bestand (parameter) valideert tegen een lijst met toegestane applicaties.

Dan in IE de bestandextenties .exe, .com etc koppelen aan deze applicatie.

Is wederom niet foolproof, maar wel al meer dan het voorbeeld uit de TS..

Verwijderd

Probeer deze eens (System Safety Monitor):
http://maxcomputing.narod.ru/ssme.html?lang=en

  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 20:59
Microsoft's SMS kan dit.

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


  • Snow_King
  • Registratie: April 2001
  • Laatst online: 17:10

Snow_King

Konijn is stoer!

BackSlash32 schreef op 27 april 2004 @ 22:34:
[...]

USB disablen in bios.

jammer dat je geen 2003 Server gebruikt, dan had je policies kunnen gebruiken met certificaten voor apps :)
Mag voor sommige leerlingen een USB stick erg handig zijn?
Wij op school hebben op alle kasten front-USB aansluitingen zodat je je werkstukken enzo makkelijk mee kan nemen en er overal en altijd aan kan werken.

Zou een grote beperking zijn voor leerlingen.

Verwijderd

Verwijderd schreef op 26 april 2004 @ 17:59:
WinXP en W2K, het gaat uiteraard om een school.

PC's zitten voor 99% dicht dmv GPO's en lokale NTFS permissies.

Leerlingen downloaden en voeren EXE's uit in homedir, memorysticks, etc. Voor we drastische maatregelen gaan nemen wil ik eerst kijken of er andere mogelijkheden zijn.
USB sticks uitschakelen door alleen bepaalde schijven zichtbaar te houden..of door de USB uit te schakelen, enne die 99% kun je wel vergeten...75 komt dichterbij..Windows is niet zo goed in dichttimmeren

Verwijderd

Snow_King schreef op 27 april 2004 @ 23:15:
[...]


Mag voor sommige leerlingen een USB stick erg handig zijn?
Wij op school hebben op alle kasten front-USB aansluitingen zodat je je werkstukken enzo makkelijk mee kan nemen en er overal en altijd aan kan werken.

Zou een grote beperking zijn voor leerlingen.
Tsja, als leerlingen zich aan de regels houden, zou dit niet nodig moeten zijn, maar als systeembeheerder op een gemeentehuis kan ik je wel melden, dat alles hier dichtgetimmerd is, inklusief het gebruik van Memorysticks.....en dat geldt dus ook voor de scholen waar ik voor verantwoordelijk ben.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Snow_King schreef op 27 april 2004 @ 23:15:
Mag voor sommige leerlingen een USB stick erg handig zijn?
Dat zijn die "andere" vast leerlingen roerend met je eens jah >:)
Zou een grote beperking zijn voor leerlingen.
Helaas pindakaas.
Mogen ze hun minder nette medeleerlingen op aankijken dat hen die mogelijkheid wordt ontnomen.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • The Eagle
  • Registratie: Januari 2002
  • Nu online

The Eagle

I wear my sunglasses at night

USD uitschakelen en reborn kaarten kopen. Kost wel wat, maar dan heb je ook wat. Problemen met PC? Reboot en het is over. Werkt perfect :)

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


  • markvt
  • Registratie: Maart 2001
  • Laatst online: 08-05 14:41

markvt

Peppi Cola

Genoeg toezicht van de leraar of niet te strenge policies desnoods een ander type gebruiken. Ik zou persoonlijk op een school eerder een systeem dat de hdd iedere dag terug zet zoals de image ofzo gebruiken.

Of zoals de persoon boven me al aangeeft reborn kaarten.

[ Voor 13% gewijzigd door markvt op 27-04-2004 23:30 ]

van-tilburg.info -=- meka (sega emulator) - Proud MEDION fanclub member - KOPPIG VOLHOUDEN !


Verwijderd

Topicstarter
Bedankt voor de reacties. USB uitschakelen is geen optie. Toezicht door leraren werkt niet, reborn kaarten zijn mooi maar te duur.

Ik ga SMS zeker nakijken, ook de "System Safety Monitor" gaat ik es bekijken.

  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Run only allowed Windows Apps, maar dan anders... > [2k/XP] Run only allowed Windows Apps, maar dan goed * :)

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • AlterMann
  • Registratie: December 2000
  • Laatst online: 00:28
Rebornkaarten... Neh, die hebben ze hier ook getest op school/stage, maar dat bleek niks te zijn.. En nog duur ook.. Kan je beter via Slim het programm Illusion aanschaffen, kost een stuk minder, en doet hetzelfde.. Wij gebruiken het hier iig naar volle tevredenheid :Y)

  • gumkop
  • Registratie: September 2000
  • Laatst online: 06-08-2025
Er zijn twee manieren om dit op te lossen:
1 - onder Windows 2000 de policy "only run ..." instellen zoals je nu al doet, en verder de policy "deny access to specified (all) drives", dan kunnen ze geen .exe's renamen omdat ze er niet meer bij kunnen.

2 - onder Windows 2003 kun je een "software restriction policy" maken zodat alleen software waarvan je de hash hebt ingegeven, of welke met een bepaald certificaat zijn gesigneerd mogen worden uitgevoerd, dit is dus niet aanwezig in een Windows 2000 policy, maar vanaf XP/2003.

[ Voor 5% gewijzigd door gumkop op 28-04-2004 16:19 ]

A8N-SLI / 7800GT / 3500+ / 7800GT


Verwijderd

Topicstarter
Eraserhead schreef op 28 april 2004 @ 16:18:
2 - onder Windows 2003 kun je een "software restriction policy" maken zodat alleen software waarvan je de hash hebt ingegeven, of welke met een bepaald certificaat zijn gesigneerd mogen worden uitgevoerd, dit is dus niet aanwezig in een Windows 2000 policy, maar vanaf XP/2003.
2003 draaien we niet, maar mooie oplossing. Is dit iets wat op basis van Palladium gedaan wordt?

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

neuh.. gewoon certjes die je zelf signed kan maken.

Ik zou eerder paranoide worden van wat je leerlingen allemaal kunnen uitvreten op je netwerk zonder jou medeweten dan een nog niet geimplementeerd NGSCB systeem waar windows 2000 nog niet eens mee om kan gaan.

al was het maar omdat je de nodige hardwaresupport niet hebt ;)

[ Voor 14% gewijzigd door alt-92 op 29-04-2004 09:17 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device

Pagina: 1