我很想知道,我的桌面上没有任何工具栏,“浏览器助手”或任何其他类似的垃圾运行。
有没有人通过组策略成功地完成了这项工作?
我find了这篇文章,但并不清楚:
http://support.microsoft.com/kb/883256
如果我想禁止所有的插件,但在XP上的Google工具栏,Flash和Windows更新,没有一个明确的解释如何做到这一点。 看来,我将不得不知道我想要允许的每个工具栏的ClassID。
这篇文章并没有真正涉及到pipe理员如何find这些ClassID。 Flash是否为每个版本都有不同的ClassID? 它是否因操作系统而异? 那么Windows XP上的Windows更新怎么样 – 它需要一个需要明确启用的插件。
这是一个普遍的问题,应该有一个简单的解决scheme。 如果只有一个普通插件的checkbox列表,那将是非常好的,所以你可以为每个人启用Flash,用于开发者的Google工具栏,用于XP的Windows Update等。
在工具 – > Internet选项 – >高级(或控制面板 – > Internet选项)下禁用选项“启用第三方浏览器扩展”成功地禁用了大多数浏览器栏,同时仍然允许典型的插件(Java,Flash等)。
如果我没有记错,你可以在GP中控制这个选项。 可以在“用户configuration – >策略 – >pipe理模板 – > Windows组件 – > Internet Explorer – > Internet控制面板 – >高级页面 – >允许第三方浏览器扩展”
对于使用IE6的XP,您的KB源代码是一个可行的解决scheme。
我添加了CLSID for flash(来自youtube.com HTML源代码),并通过将其添加到本地安全策略“用户configuration>pipe理模板> Windows组件> Internet Explorer>安全function>附加组件pipe理>附加列表“
放入CLSID和值为0(禁用)和下一次IE刷新,Flash将不会加载。
听起来像添加一个GPO最常见的罪犯名单将照顾你的大部分问题。
对于JavaScript和Flash升级时ClassID可能发生的变化,我也有同样的问题。
无论如何,在试图find更多的信息在这个过程中,我想出了在IE9中,你可以select一个附加命中'更多信息'在左下angular&它给你的类ID。 我确认IE6没有这个。 我目前没有任何IE7或8可用于testing。 但是,微软的文章会告诉你如何find在“pipe理加载项function故障排除”部分中被阻止的类ID。 可悲的是,它看起来不是一个快速的工作,将需要一些研究
首先,禁用附加组件有一个可解决的JavaScript问题: http : //support.microsoft.com/kb/915729
有ToolbarCop这使得禁用任务更容易 – 这不是一个checkbox的解决scheme,但它是接近的。
如果你想手工完成,你可以在这里学习CLSID。
你提到XP。 这只是一个XP的解决scheme?
对于Windows 7 Applocker GPO可以提供帮助。 这是组策略中的应用程序白名单和黑名单function(但仅适用于Windows 7客户端)。
有一些来自TechEd的优秀介绍video (search该网站更多Applocker vids)。
快速和肮脏(但不全面)的方式是允许一切,并添加拒绝规则,你想要阻止。 更全面的方法是在所有计算机上制作一个白名单(不只是IE)。 如果你做得快而脏,创build一个新的GPO,并启用exe和DLL的跟踪,并find你不想要的机器上最常见的浏览器插件,并添加一个拒绝规则。
您可以尝试各种方法来阻止它们…例如通过发布者证书阻止安装(即阻止来自雅虎的所有应用程序),阻止安装位置的文件path等。
在testing时,我build议使用本地安全策略。 确保应用程序标识服务正在运行(然后等待5分钟)。
只是为了看看它会如何反应,我添加了一个拒绝规则来阻止%SYSTEM32%\ Macromed \ Flash *。*中的所有DLL,并且IE正常工作,就好像Flash从未安装过一样。
Group Policity中有一个设置,允许您拒绝所有附加组件,除非特别允许。 可以在这里find:'用户configuration – >策略 – >pipe理模板 – > Windows组件 – > Internet Explorer – >安全function – >附加pipe理'
启用“拒绝所有加载项…”选项,然后添加您想要保留在“加载项列表”选项中的选项
问题似乎是一旦你添加一个白名单,一切都被禁用,除了在那里。 Java的。 闪。 等我希望find一个常见的扩展名单,但到目前为止,使用白名单是很多工作。
要获得加载项的类ID,您需要从工具菜单项中进入pipe理加载项,然后在结果窗口中应该有一个下拉列表,您可以select“所有加载项” ONS“右键单击要joinGPO的加载项,然后在popup的窗口中select更多信息单击复制button,该button将全部复制到剪贴板。 粘贴到您最喜欢的文本编辑器中,现在您可以复制需要的CLASSID并将其粘贴到GPO的“值名称”字段中。 '值'字段应该是0否认,1允许用户不能改变,2允许用户可以改变。
这里有一个关于如何设置它的图片和video很好的解释: