AppLocker AD
adDéfinition
AppLocker est une fonctionnalité de contrôle applicatif intégrée à Windows depuis Windows 7 et Windows Server 2008 R2, permettant de définir des règles autorisant ou bloquant l'exécution d'exécutables, de scripts (PowerShell, VBScript, batch), de bibliothèques DLL et de paquets d'installation Windows (MSI), en fonction de critères comme l'éditeur du certificat de signature, le chemin du fichier, ou son empreinte de hash. Déployé via des GPO appliquées aux postes et serveurs du domaine Active Directory, AppLocker fonctionne selon un modèle de règles par défaut permissives complétées de règles de blocage explicites (blocklisting), ou, en mode plus strict, selon un modèle de liste blanche complète où seuls les éléments explicitement autorisés peuvent s'exécuter. Contrairement à WDAC, qui opère au niveau du noyau et offre une protection plus robuste contre le contournement, AppLocker s'exécute en espace utilisateur, ce qui le rend plus simple à configurer et compatible avec un plus large éventail de scénarios, mais également plus facilement contournable par des techniques avancées comme l'exécution via des binaires système légitimement signés détournés de leur usage (LOLBins, Living Off the Land Binaries). Dans le cadre du durcissement Active Directory, AppLocker est souvent déployé en première étape accessible sur les postes d'administration et serveurs Tier 0, avant une migration éventuelle vers WDAC pour les environnements à exigence de sécurité maximale.
Types de règles AppLocker
- Publisher Rules : Basées sur la signature numérique (fabricant, produit, version) — les plus maintenables
- Path Rules : Basées sur le chemin du fichier — contournables via chemins non bloqués
- Hash Rules : Basées sur le hash du fichier — nécessitent mise à jour à chaque patch
Déploiement via GPO
- Computer Configuration → Windows Settings → Security Settings → Application Control Policies
- Tester en mode Audit avant Enforce
- Service Application Identity (AppIDSvc) doit être actif
Limitation vs WDAC
- AppLocker contournable par admins locaux
- WDAC (kernel-level) plus robuste, non contournable par admins
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h