Дорогой Бригадир,
Чтобы эффективно заблокировать их в образовательной среде, необходимо перейти от подхода «чёрного списка» (попытки заблокировать конкретных установщиков) к «белому списку» с использованием AppLocker или Software Restriction Policies (SRP). Самый надёжный способ для образовательных или корпоративных версий Windows 10/11 — это AppLocker.
Во-первых, вы должны убедиться, что механизм контроля активен. Откройте services.msc и найдите сервис идентификации приложения. Установите тип запуска на Automatic и запустите сервис; без этого правила AppLocker будут определяться, но никогда не применяться.
Далее откройте Локальный редактор групповых политик (gpedit.msc) или Локальную политику безопасности (secpol.msc) и перейдите в Настройки компьютера > Настройки Windows > Настройки безопасности > Политики управления приложениями > AppLocker. Нажмите на Исполняемые правила. Кликните правой кнопкой мыши в правой панели и выберите Создать стандартные правила. Этот шаг критически важен, так как автоматически генерирует правила, позволяющие запускать и запускать исполняемые файлы C:\Program Files C:\Windows , при этом обеспечивая возможность запуска любых файлов для членов группы администраторов.
Поскольку стандартные пользователи (студенты) не имеют разрешений на запись C:\Program Files или C:\Windows, они не могут размещать там несанкционированные исполняемые файлы. С другой стороны, поскольку AppLocker неявно блокирует любой исполняемый файл, не разрешённый правилом, любые .exe файлы, которые они пытаются запустить из своих загрузок, рабочего стола или %AppData% папок (например, лаунчер Roblox), будут заблокированы сразу, потому что эти пути не входят в разрешённый список. Это фактически создаёт «киоск-лайт» опыт, где может запускаться только установленное программное обеспечение, одобренное администратором. Если у вас Windows Pro, где доступность интерфейса AppLocker может варьироваться, вы можете добиться той же логики, используя политики ограничений программного обеспечения в настройках безопасности, установив стандартный уровень безопасности на «Запрещено» и создав правила пути «Неограниченные» для %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ProgramFilesDir% и %SystemRoot%.
Надеюсь, вы нашли здесь что-то полезное. Если это поможет вам лучше понять проблему, буду признателен за принятие ответа. Если у вас есть ещё вопросы, не стесняйтесь оставлять сообщение. Хорошего дня!
Вице-президент