Избавляемся от Амиго, MailUpdater, Яндекс.Браузер и прочего
Вся история заключается в том, что запретить установку программ в домене средствами GPO в принципе можно, и в таком случае при установке будет запрошен логин/пароль учетной записи с нужными правами. Но вот незадача — программы вроде указанных в названии статьи (+менеджер браузеров, Unity Player и прочее) устанавливаются в папку пользователя и успешно работают в системе. Найден очень простой (статья всего на 1 страничку) способ избавиться от Амиго раз и навсегда! Кому интересно, прошу под кат.
Гугл по этой теме выдает статьи, где описан алгоритм запрета на установку программ по сертификату издателя. Способ хороший, но трудоёмкий, и сертификаты могут меняться, и вытащить их из установщика проблемно… в итоге у меня так и не получилось его реализовать. Мой алгоритм очень простой:
Мы знаем, что «любимые» всеми админами программы устанавливаются в папку c:\Users\%username%\AppData\Local (поправьте, если есть еще скрытые места). Вот и пришла мне в голову мысль о том, что если создать папки с названиями ненужных нам программ самим, и убрать им нафиг все ntfs права, получится, что программа просто не сможет установиться в нужную папку.
Итак, сей скрипт:
::удаляем папки если они уже есть rmdir c:\Users\%username%\AppData\Local\Mail.Ru /s /q rmdir c:\Users\%username%\AppData\Local\MailRu /s /q rmdir c:\Users\%username%\AppData\Local\Unity /s /q rmdir c:\Users\%username%\AppData\Local\Amigo /s /q rmdir c:\Users\%username%\AppData\Local\Apps /s /q ::создаем папки mkdir c:\Users\%username%\AppData\Local\Mail.Ru mkdir c:\Users\%username%\AppData\Local\MailRu mkdir c:\Users\%username%\AppData\Local\Unity mkdir c:\Users\%username%\AppData\Local\Amigo mkdir c:\Users\%username%\AppData\Local\Apps ::устанавливаем права (заменяем все существующие на новые) echo y|cacls c:\Users\%username%\AppData\Local\Mail.Ru /C /G domain.ru\adminuser:F echo y|cacls c:\Users\%username%\AppData\Local\MailRu /C /G domain.ru\adminuser:F echo y|cacls c:\Users\%username%\AppData\Local\Unity /C /G domain.ru\adminuser:F echo y|cacls c:\Users\%username%\AppData\Local\Amigo /C /G domain.ru\adminuser:F echo y|cacls c:\Users\%username%\AppData\Local\Apps /C /G domain.ru\adminuser:F
Как видно, список программ в примере небольшой (Mail.Ru и MailRu — это от игр мэила и спутника, UnityPlayer, Амиго, Apps — что-то нехорошее я там увидел).
Список можно пополнять любыми замеченными программами, создающими свою папку, главное знать название такой папки. Есть еще куча гадостей, вроде Менеджера Браузеров, нихром, бромиум и прочего. Пока к нам такое не попало, не могу узнать названия папок, но всё в Ваших руках!
Дальше всё просто — ставим запуск этого файла в логон скрипты, или в назначенные задания (для пользователя при входе в систему), и наслаждаемся результатом! Работает в Win7 100%, Амиго, например, даже не выдает никаких ошибок, просто не устанавливается.
p.s. Амиго и прочая дрянь может запуститься раньше скрипта, тем самым не даст удалить свою папку. Чтобы всё было четко, нужно переписать скрипт таким образом, чтобы он сканил все папки всех пользователей компьютера на предмет «плохишей» и ставить его на выполнение при запуске компьютера. Меня переполняют эмоции, скорее хотел написать статью, так что скрипт доделывайте сами до нужного состояния.
p.s.s. Просьба не говорить, что скрипт гавно написан некрасиво, и всё можно сделать в цикле перебором по списку папок и пр… Он облегчен для наглядности простоты идеи в целом.
- Гори в аду Амиго
- GPO
- запрет на установку программ
- прочитали тэги?
Заметки сисадмина о интересных вещах из мира IT, инструкции и рецензии. Настраиваем Компьютеры/Сервера/1С/SIP-телефонию в Москве
Блокировка установки/запуска приложений с помощью AppLocker
2020-12-04 · Posted in Active Directory, Windows – 10, Windows Server 2012, Windows Server 2016/2019
Рассмотрим ситуацию: У Вас есть «терминальный» сервер, на котором сидят люди с тонких клиентов. Мы для них все настроили, в том числе и браузер, и хотим, чтобы они все пользовались 1 браузером. Но они начинают ставить себе Хром, Яндекс, и упаси Боже — Амиго… А они ставятся не в \Program Files, а в профиль пользователю…
В данной статье рассмотрим, как же можно стандартными средствами Windows запретить пользователю устанавливать приложения, которые ставятся в папку с профилем пользователя, такие как Yandex браузер, Амиго, спутник Mail и т.п.
Для начала идем в «Панель управления» во вкладку «Администрирование»

Открываем «Службы» и находим службу «Удостоверение приложения»

Открываем свойства данной службы
По «умолчанию» она остановлена и стоит «Запуск — вручную»
Нам необходимо установить «Запуск — автоматически» и нажать кнопку «Запустить»

СЛУЖБА «УДОСТОВЕРЕНИЕ ПРИЛОЖЕНИЯ» НЕ ЗАПУСКАЕТСЯ

Для работы Applocker должна быть запущена служба «Удостоверение приложений» (Application Identity) — режим запуска: автоматически, состояние: запущена. Если сделать этого не получается (Отказано в доступе), необходимо в реестре поменять значение параметра Start на 2
- Откройте редактор реестра (Windows + R >regedit)
- Перейдите к HKLM\SYSTEM\CurrentControlSet\Services\AppIDSvc
- Поменяйте значение Start на 2.

После этого правила Applocker будут отрабатывать корректно
Теперь снова возвращаемся в «Администрирование» и открываем «Локальная политика безопасности»

- В открывшемся окне идем в «Политики управления приложениями -> AppLocker -> Исполняемые правила»
- Запускаем на компьютере gp e dit.msc и переходим в раздел “Политика компьютера” — “ Конфигурация Windows” — “Параметры безопасности” — “Политики управления приложениями” — “AppLocker”. Нажимаем на Настроить применение правил.
У Вас «по умолчанию» там будет пусто

Не забываем во всех разделах AppLocker создать правила по умолчанию!
Справа в свободном месте нажимаем правой кнопкой мыши и выбираем «Создать правило…»

Нас приветствует «Мастер создания новых правил», Нажимаем «Далее»

Выбираем, что мы хотим сделать, разрешить или запретить. Выбираем «Запретить«.
Далее можем оставить по умолчанию «Все», или выбрать конкретную группу или пользователя.
После нажимаем «Далее»

В данном окне есть несколько типов правил, я пользуюсь правилом «Издатель» и нажимаем «Далее»

Тут выбираем файл, установщик которого мы хотим запретить

Для примера я выбрал установщик Яндекс.Браузера
Слева видим ползунок, которым можно ограничивать, выполнять все условия или поднимая выше — уменьшать кол-во проверок. Поиграйтесь ползунком — поймете что он ограничивает.
После того, как выбрали подходящий Вам вариант — нажимаем «Далее»

Тут можно добавить исключение. Я им не пользовался.
Ну к примеру вы запретили установку любого ПО от производителя «Яндекс», но хотите чтобы было разрешено «Яндекс.Панель», тогда необходимо добавить его в исключение кнопкой «Добавить…», как все сделали — нажимаем «Далее»

Теперь нам осталось только дать имя нашему правилу и его описание (не обязательно). После чего нажимаем кнопку «Создать»

Все! Наше правило готово. Чтобы оно немедленно вступило в силу — предлагаю обновить правила политики для ПК и Пользователя.
Для этого открываем командную строку (пуск -> выполнить -> cmd или PowerShell) и пишем gpupdate /force
Дожидаемся обновления политик и можем тестировать.

Так как я применял политику только на группу «Пользователи домена», на меня она не распространяется, но если запустить установку Яндекс.Браузера от имени обычного пользователя, то мы увидим вот такую ошибку:

Значит мы все настроили верно. Вот и все.
Яндекс Браузер. Красота и Уродство
Привет, это небольшой и предвзятый обзор интерфейса Яндекс Браузера для тех, кто никогда им не пользовался и относится скептично к продуктам этой компании или «всё ужасное с чем придётся столкнуться после установки».
Думаю все видели отзывы, что Яндекс Браузер весьма годный продукт, но всё ещё были сомнения пробовать его или нет, да и олды в комментариях всегда вспомнят аромат яндекс бара на лице и кричат-кричат «нам от вас выход в инторнет даром не нужон», но как на самом деле ведёт себя софт от Яндекса в 2021 году?
Сразу спойлер: это нормальный браузер если отключить все сервисы Яндекса, которые он постоянно предлагает. В начале будут только недостатки, но про классные фичи тоже расскажу.
Братишка-Яндекс покушать принёс: первое, что придётся увидеть после установки, увы не окно браузера, а сразу два без спроса закрепленных ярлыка на панели задач. Первый открывает браузер, а второй открывает в новом окне поиск Яндекса. Кстати, если в ходе установки не убрать галочку рядом с Алисой, закрепленных ярлыка в теории будет три.
В чём проблемы? Подошёл, взял за руку, уверенно добавился в автозагрузку Windows и открыл окно браузера при старте. Согласитесь, приятнее когда без приглашения просто открывают окно, а не выпиливают дверь болгаркой.
Пошлость, звенящая пошлость: по умолчанию, без спроса, без предупреждения — браузер после запуска в фоне использует микрофон , это нужно для Алисы? Предупреждать что используете микрофон тоже нужно. Да в Windows 10/11 появляется значок микрофона, но сомневаюсь что пользователи Windows 7 вообще о таком догадываются. Для отключения нужно искать пункт с Алисой в настройках.
Кстати настройки: первоначальное меню кастомизации выполнено будто ты общаешься в мессенджере с Алисой, на мой вкус решение сомнительное, но ничего, переключаем мозг в режим двухзначного iq и записываемся на бесплатный курс по веб-дизайну. а точнее выбираем анимационный фон и форму вкладок.
Запрет на установку Яндекс браузеров и подобных браузеров .

Güvenlik. Performans. Gizlilik. Hepsi kullanımı kolay tek bir uygulamada.

Kaspersky Small Office Security
Küçük ölçekli işletmenizi kolayca koruyun

Kaspersky Premium
Cihazlarınız, gizliliğiniz ve kimliğiniz için tam koruma

Kaspersky Password Manager
Parolalarınız ve belgeleriniz her zaman elinizin altında