AppLocker дает возможность администраторам контролировать, какие приложения разрешено запускать на компьютере. Это мощный инструмент защиты от вредоносного ПО и несанкционированных программ. Разберем настройку правил AppLocker для разных сценариев. О базовой защите читайте в статье о настройке Defender.
Главное:
- AppLocker доступен в Windows 10/11 Enterprise и Education, а также в Windows Server
- Поддерживает три типа правил: по пути, по издателю (сертификату) и по хэшу файла
- Можно контролировать EXE, DLL, скрипты, пакетные приложения (APPX) и установщики MSI
- Правила применяются через групповую политику и работают на уровне пользователя или группы
Что такое AppLocker и когда его использовать
AppLocker — технология контроля приложений, встроенная в Windows. Она определяет белый или черный список программ, разрешенных или запрещенных к запуску. В отличие от антивируса, AppLocker работает проактивно: блокирует запуск любого ПО, не входящего в разрешенный список.
Сценарии использования:
- Корпоративная среда — разрешить только одобренные IT-отделом приложения
- Учебные заведения — ограничить студентов набором учебных программ
- Киоски и терминалы — запуск только одного приложения
- Домашний ПК — ограничить детскую учетную запись безопасными программами
- Защита от вымогателей — заблокировать запуск исполняемых файлов из папок загрузки и временных файлов
Типы контролируемых файлов:
- Исполняемые файлы — EXE, COM
- Установщики Windows — MSI, MST, MSP
- Скрипты — PS1, BAT, CMD, VBS, JS
- Упакованные приложения — APPX (Microsoft Store)
- Библиотеки DLL — опциональный контроль, значительно повышает нагрузку
AppLocker доступен в редакциях Enterprise и Education. В Windows Pro используйте альтернативу — WDAC (Windows Defender Application Control). Лицензионные ключи Windows Enterprise в нашем каталоге Windows.
Включение службы и базовая настройка через GUI
Перед настройкой правил убедитесь, что служба AppLocker запущена:
sc config AppIDSvc start= auto
net start AppIDSvcОткройте редактор локальной групповой политики: Win+R > secpol.msc > Политики управления приложениями > AppLocker.
Создание правил по умолчанию — критически важный первый шаг:
- В разделе AppLocker разверните «Правила для исполняемых файлов»
- Правой кнопкой > «Создать правила по умолчанию»
- Повторите для каждого типа: установщики Windows, скрипты, упакованные приложения
Правила по умолчанию разрешают:
- Всем пользователям запускать файлы из C:Windows и C:Program Files
- Администраторам запускать любые файлы
- Встроенным учетным записям запускать системные файлы
Без правил по умолчанию включение AppLocker заблокирует все приложения, включая системные. Это может привести к невозможности входа в систему.
Включение принудительного режима: Свойства AppLocker > для каждого типа файлов выберите «Принудительно» вместо «Только аудит». Рекомендуется начать с режима аудита, проверить журналы и только потом переключить на принудительный.
Типы правил: путь, издатель, хэш
AppLocker поддерживает три типа условий для правил:
Правила на основе пути — разрешают или запрещают запуск файлов из определенных папок:
- Просто в настройке, но легко обходятся копированием файла в разрешенную папку
- Примеры:
C:Program Files*,%WINDIR%*,D:Approved* - Подходят для базового контроля в сочетании с ограничением прав на запись в разрешенные папки
Правила на основе издателя — используют цифровую подпись файла:
- Самый надежный тип — файл должен быть подписан конкретным издателем
- Гранулярность: издатель > продукт > имя файла > версия
- Пример: разрешить все продукты Microsoft Corporation версии 16.0 и выше
- Автоматически покрывает обновления (новая версия от того же издателя разрешена)
Правила на основе хэша — проверяют криптографический хэш файла:
- Максимальная точность — разрешен только конкретный файл
- Требует обновления правила при каждом обновлении программы
- Подходит для неподписанных приложений, которые не обновляются часто
Создание правила для конкретного приложения:
- Правой кнопкой по типу файлов > «Создать новое правило»
- Выберите «Разрешить» или «Запретить»
- Укажите пользователя или группу
- Выберите тип условия (путь/издатель/хэш)
- Укажите параметры и завершите мастер
Настройка AppLocker через PowerShell
PowerShell предоставляет командлеты для автоматизации управления AppLocker (подробнее о основах PowerShell).
Экспорт текущей политики в XML:
Get-AppLockerPolicy -Effective -Xml | Out-File C:AppLockerPolicy.xmlИмпорт политики из XML:
Set-AppLockerPolicy -XmlPolicy C:AppLockerPolicy.xmlАвтоматическое создание правил для установленных приложений:
Get-AppLockerFileInformation -Directory "C:Program Files" -Recurse -FileType Exe |
New-AppLockerPolicy -RuleType Publisher,Hash -User Everyone -Optimize |
Set-AppLockerPolicy -MergeЭта команда сканирует Program Files, создает правила по издателю (если файл подписан) или по хэшу (если нет) и добавляет их в текущую политику.
Тестирование политики перед применением:
Test-AppLockerPolicy -XmlPolicy C:AppLockerPolicy.xml -Path "C:Downloadsapp.exe" -User "DOMAINUser"Просмотр действующих правил:
Get-AppLockerPolicy -Effective | Select -ExpandProperty RuleCollectionsПроверка журнала событий AppLocker:
Get-WinEvent -LogName "Microsoft-Windows-AppLocker/EXE and DLL" -MaxEvents 20 |
Select TimeCreated, LevelDisplayName, Message | Format-ListУровни событий: Information (разрешено), Warning (аудит — было бы заблокировано), Error (заблокировано). Подробнее о безопасности читайте в статье о настройке Defender.
Типичные сценарии и лучшие практики
Сценарий 1: Защита от вымогателей (ransomware). Заблокируйте запуск EXE из папок, куда пользователь может записывать файлы:
- Запретить:
%USERPROFILE%Downloads* - Запретить:
%USERPROFILE%Desktop* - Запретить:
%TEMP%* - Запретить:
%APPDATA%*
Сценарий 2: Офисный компьютер. Разрешить только бизнес-приложения:
- Правила по умолчанию (Windows + Program Files)
- Правило по издателю для Microsoft Office
- Правило по издателю для 1С, SAP или другого отраслевого ПО
- Запретить все остальное
Лучшие практики:
- Всегда создавайте правила по умолчанию первыми
- Начинайте с режима аудита минимум на 2 недели
- Анализируйте журнал событий для выявления легитимных приложений, которые были бы заблокированы
- Предпочитайте правила по издателю — они автоматически покрывают обновления
- Создайте отдельную группу AD для исключений (пользователи, которым нужны дополнительные программы)
- Документируйте все исключения и правила
- Тестируйте на пилотной группе перед массовым развертыванием
Альтернатива для Windows Home/Pro: Software Restriction Policies (SRP) в secpol.msc > Политики ограниченного использования программ. SRP менее функциональна, но доступна во всех редакциях. Также рассмотрите настройке брандмауэра для сетевого контроля. Лицензии Windows Enterprise в нашем каталоге Windows.
Частые ошибки при настройке
Разберем типичные промахи, которые допускают пользователи. Знание этих ловушек сэкономит время и нервы.
Ошибка 1: Изменение параметров без резервной копии
Любые системные настройки следует менять только после создания точки восстановления. Если что-то пойдет не так, откат займет пару минут. Без резервной копии придется искать и отменять каждое изменение вручную.
Ошибка 2: Использование устаревших инструкций
Интерфейс Windows 11 регулярно обновляется. Инструкция для версии 22H2 может не подходить для 24H2 — расположение некоторых настроек меняется. Всегда проверяйте версию своей системы: Win + R > winver.
Ошибка 3: Запуск без прав администратора
Многие системные операции требуют повышенных привилегий. Если команда возвращает «Отказано в доступе», закройте терминал и откройте его заново от имени администратора (правая кнопка > Запуск от имени администратора).
Ошибка 4: Игнорирование перезагрузки
Часть изменений вступает в силу только после перезагрузки. Не путайте выход из системы с полной перезагрузкой — выберите именно «Перезагрузка» в меню Пуск.
Альтернативные способы
Один путь к результату — хорошо. Несколько путей — надежно. Если основной метод не сработал, попробуйте альтернативный.
Через PowerShell
PowerShell дает больше контроля и возможность автоматизации. Большинство операций из графического интерфейса можно выполнить одной командой. Преимущество — возможность записать команды в скрипт и применить на нескольких компьютерах:
# Проверка текущих параметров
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsArchitectureЧерез групповые политики (gpedit.msc)
В редакциях Windows 11 Pro и Enterprise доступен редактор групповых политик. Он управляет теми же параметрами, что и реестр, но через удобный древовидный интерфейс. Лицензионные ключи для Pro-версий доступны в нашем каталоге Windows 11.
Через реестр Windows
Реестр — самый глубокий уровень настройки. Откройте regedit (Win + R > regedit) и перейдите к нужному разделу. Перед правками экспортируйте ветку реестра: правая кнопка на разделе > Экспортировать. Подробнее о работе с реестром читайте в руководстве по regedit.
Автоматизация через скрипты
Когда одну и ту же настройку нужно применить на нескольких компьютерах, ручная работа через интерфейс становится неэффективной. Автоматизация через скрипты решает эту задачу.
Создайте файл с расширением .ps1 и запускайте через PowerShell:
# Пример скрипта для массового применения настроек
$computers = @("PC-01", "PC-02", "PC-03")
foreach ($pc in $computers) {
Write-Host "Настройка $pc..."
# Здесь команды для каждого ПК
}
Write-Host "Готово. Обработано: $($computers.Count) компьютеров"Для запуска скриптов PowerShell может потребоваться изменение политики выполнения:
# Разрешить запуск локальных скриптов
Set-ExecutionPolicy RemoteSigned -Scope CurrentUserПодробнее о создании скриптов читайте в статье о создании BAT-файлов.
Часто задаваемые вопросы
AppLocker доступен в Windows 11 Home или Pro?
Нет, AppLocker доступен только в Windows Enterprise и Education. Для Pro используйте WDAC (Windows Defender Application Control) или Software Restriction Policies.
Можно ли заблокировать конкретную программу через AppLocker?
Да, создайте правило «Запретить» для конкретного файла по пути, издателю или хэшу. Убедитесь, что правила по умолчанию созданы, иначе все незаблокированные файлы тоже будут запрещены.
Как разрешить пользователю установку программ при включенном AppLocker?
Добавьте правило для установщиков Windows (MSI) по издателю или пути. Или включите пользователя в группу с расширенными правами через отдельное правило AppLocker.
AppLocker замедляет загрузку программ?
Незначительно. Проверка издателя и хэша добавляет миллисекунды к запуску. Исключение — контроль DLL, который заметно замедляет загрузку и рекомендуется только для высокозащищенных сред.



