Sie können die Ausführung von Programmen aus bestimmten Ordnern blockieren, indem Sie die NTFS-Berechtigung verweigern Traverse folder/execute file
. Ich habe dies bei bestimmten Ordnern wie dem Downloads-Ordner mit gutem Erfolg durchgeführt. Ich würde jedoch vorsichtig sein, wenn Sie eine solche Verweigerungsberechtigung auf einen gesamten Verzeichnisbaum anwenden.
Wenn Sie sich dafür entscheiden, tun Sie dies wie folgt: Sie können die Einschränkung ganz einfach deaktivieren oder andere Benutzer nach Belieben einschränken:
- Erstellen Sie eine lokale Gruppe mit dem Namen " NTFS-Ausführungsbenutzer deaktivieren"
- Verweigern Sie die Berechtigungen zu dieser Gruppe
- Machen Sie Ihre Benutzer zu einem Mitglied dieser Gruppe
Um die Einschränkung aufzuheben, entfernen Sie einfach den Benutzer aus der Gruppe.
Beachten Sie, dass ein Benutzer ohne Administratorrechte NTFS-Berechtigungen für jeden Ordner bearbeiten kann, dessen Eigentümer er ist. Auch Administratoren können das immer Berechtigungen bearbeiten und diese Strategie vereiteln.
Beachten Sie, dass dieser Ansatz nur für tatsächliche ausführbare Dateien funktioniert. VBS-Skriptdateien sind beispielsweise selbst keine Programme und werden dadurch nicht blockiert. Sie werden von den ausführbaren Dateien wscript.exe oder cscript.exe gelesen, die in der Windows-Verzeichnisstruktur gespeichert sind. Gleiches gilt für andere Arten von Skripts, einschließlich PowerShell.