{"id":321543,"date":"2024-03-06T23:47:45","date_gmt":"2024-03-06T22:47:45","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=321543"},"modified":"2026-02-13T23:58:04","modified_gmt":"2026-02-13T22:58:04","slug":"wie-kann-man-mit-applocker-einen-programmordner-in-veracrypt-zulassen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/03\/06\/wie-kann-man-mit-applocker-einen-programmordner-in-veracrypt-zulassen\/","title":{"rendered":"Wie kann man mit Applocker einen Programmordner in VeraCrypt zulassen?"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>VeraCrypt ist eine Software, mit der sich Windows-Laufwerke verschl\u00fcsseln lassen oder mit der sich verschl\u00fcsselte Container auf Laufwerken anlegen und als eigene Laufwerke mounten lassen. Die Frage: Wie kann man mit Applocker einen Programmordner, der in einem VeraCrypt-Laufwerk liegt, zulassen?<\/p>\n<p><!--more--><\/p>\n<p>Genau diese Frage hat Bolko im Diskussionsbereich des Blogs gestellt. Da ich diese Eintr\u00e4ge zyklisch l\u00f6sche, ziehe ich die Kommentare in diesen Artikel. Bolko sagt am 6. M\u00e4rz 2024 um 22:43 Uhr:<\/p>\n<blockquote><p>Wie kann man mit Applocker einen Programmordner zulassen, der sich in einem ge\u00f6ffneten (entschl\u00fcsselten) VeraCrypt-Container befindet?<\/p>\n<p>Wenn ich wie \u00fcblich eine Regel f\u00fcr den Ordner erstelle, dann steht da %REMOVABLE% am Pfadanfang und die Ausf\u00fchrung des Programms wird verweigert.<br \/>\nWenn ich das %REMOVABLE% durch den konkreten Laufwerksbuchstaben ersetze, dann \u00e4ndert das auch nichts, das Programm bleibt gesperrt.<\/p>\n<p>Muss man da im VeraCrypt etwas umstellen oder sind %REMOVABLE% generell nicht zugelassen im Applocker?<\/p>\n<p>Wenn ich das Programm auf eine normale Partition au\u00dferhalb des VeraCrypt-Contaier kopiere und diesen Ordner mit Applocker zulasse, dann funktioniert es dort.<br \/>\nIch m\u00f6chte es aber innerhalb des VeraCrypt-Containers haben und das funktioniert bisher nicht.<\/p>\n<p>Nach der Erstellung der neuen Regel habe ich auch in einer Konsole \"gpupdate\" ausgef\u00fchrt, damit die neuen Regeln aktiviert werden, also daran liegt es nicht.<\/p><\/blockquote>\n<p>Antworten: Norddeutsch sagt am 7. M\u00e4rz 2024 um 13:03 Uhr<\/p>\n<blockquote><p>Yo @Bolko \u2013 schon %HOT% von hier versucht? Verycrypt mounted mE ein r\/w Filesystem, removable storage device und nicht \"nur\" r\/o media.<\/p>\n<p>Habe kA wann Applocker die Rule Applied \u2013 aber den Pfad gibts ggf anfangs vll. noch nicht. Bei Linux Apparmor w\u00fcrd ich daher sinngem\u00e4\u00df nach \"attach_disconnected\" schauen. Unter Linux geht das :-p<\/p>\n<p>Bolko sagt: 7. M\u00e4rz 2024 um 16:46 Uhr<\/p>\n<p>Das mit dem %HOT% funktioniert leider nicht.<\/p><\/blockquote>\n<p>Bernd B. sagt: 7. M\u00e4rz 2024 um 13:09 Uhr<\/p>\n<blockquote><p>Als Workaround versuchte ich, den VC-Ordner mit mklink \/d, \/h oder \/j (in dieser Reihenfolge) in einen normalen Ordner zu 'mounten'.<\/p><\/blockquote>\n<p>Bolko sagt: 7. M\u00e4rz 2024 um 17:30 Uhr<\/p>\n<blockquote><p>Danke f\u00fcr den Trick.<\/p>\n<p>Ich habe alle drei Varianten mit \/D, \/H und \/J ausprobiert, aber es funktionierte alles nicht, der Ordner blieb gesperrt.<\/p>\n<p>Dann nahm ich \"gpupdate \/force\" statt \"gpupdate\" und es funktionierte immer noch nicht.<\/p>\n<p>Ca 1 Stunde sp\u00e4ter nach zig frustrierenden Versuchen habe ich eine Pause gemacht und danach ging es dann pl\u00f6tzlich wie von selbst und zwar mit allen 3 Varianten, obwohl ich nichts machte au\u00dfer Tee trinken und Kekse essen.<br \/>\nOffenbar braucht Applocker einfach etwas Zeit, bis die Regeln vollst\u00e4ndig kapiert worden sind.<\/p>\n<p>Seltsamerweise funktionieren die Applocker-Einstellungen mit normalen Ordnern au\u00dferhalb von VeraCrypt sofort, nur nicht mit diesen VeraCrypt-Ordnern (%REMOVABLE%), die erst verz\u00f6gert aktiviert werden.<\/p>\n<p>Der KNALLER ist, jetzt funktioniert es sogar direkt im VeraCrypt-Container, auch ohne Symlink oder Hardlink.<\/p>\n<p>Ich frage mich, warum Applocker den Befehl \"gpupdate \/force\" ignoriert, wenn sich die Regel auf einen VeraCrypt-Container bezieht.<br \/>\nScheint ein Bug in meinem Windows 7 zu sein.<\/p>\n<p>Da sind die beiden \"b\u00f6sen\" Timer:<\/p>\n<p>Gruppenrichtlinie,<br \/>\nAdministrative Vorlagen,<br \/>\nSystem,<br \/>\nGruppenrichtlinie,<br \/>\nGruppenrichtlinien-Aktualisierungsintervall f\u00fcr Computer<br \/>\n(kann man auf \"Aktiviert\" stellen und dann die beiden Timer einstellen).<\/p>\n<p>Standardm\u00e4\u00dfig werden Computerrichtlinien alle 90 Minuten im Hintergrund (mit einem zuf\u00e4lligen Versatz von 0 bis 30 Minuten) aktualisiert.<\/p>\n<p>oder in der Registry statt im Gruppenrichtlinieneditor:<\/p>\n<p>HKEY_LOCAL_MACHINE oder HKEY_CURRENT_USER<br \/>\nSoftware\\\\Policies\\\\Microsoft\\\\Windows\\\\System<br \/>\nDWORD-32: GroupPolicyRefreshTime<br \/>\nDefault: 90 (Minuten, dezimal)<\/p>\n<p>zuf\u00e4llige Varianz (damit nicht alle gleichzeitig die GPO-Updates holen):<br \/>\nHKEY_LOCAL_MACHINE oder HKEY_CURRENT_USER<br \/>\nSoftware\\\\Policies\\\\Microsoft\\\\Windows\\\\System<br \/>\nDWORD-32: GroupPolicyRefreshTimeOffset<br \/>\nDefault: 30 (Minuten, dezimal)<\/p><\/blockquote>\n<p>Norddeutsch sagt: 8. M\u00e4rz 2024 um 07:37 Uhr<\/p>\n<blockquote><p>Hi @Bolko \u2013 magst Du vll mal schauen, ob \"dann\" auch %HOT% statt %REMOVABLE% geht? Da wett ich ja drauf! Hab bisher wenig Info zum technischen Unterschied HOT vs REMOVABLE gesehen.<\/p>\n<p>Falls jemand eine Quelle mit einem Basis-Samlung oder GPO-Set f\u00fcr normale Workstations kennt. Hab immer wieder die Frage, wie man \"einfach\" die g\u00e4ngisten Windows-Komponenten absichert<\/p><\/blockquote>\n<p>Bolko sagt: 8. M\u00e4rz 2024 um 18:18 Uhr<\/p>\n<blockquote><p>Bei mir funktioniert es nach Umstellung auf %HOT% nicht.<br \/>\nDen Grund kenne ich nicht.<\/p>\n<p>Wenn ich dann wieder auf %REMOVABLE% umstelle, geht das dann auch wieder nicht, obwohl es direkt vorher noch ging.<\/p>\n<p>Mit dem konkreten Laufwerksbuchstaben funktioniert es aber sofort wieder.<\/p>\n<p>Jeweils mit \"gpupdate \/force\" getestet.<\/p>\n<p>Vielleicht liegt es auch nicht nur am Applocker, sondern auch am Explorer bzw wie das Dateisystem arbeitet bzw wann die Platzhalter %REMOVABLE% und %HOT% aktiviert werden.<br \/>\nEventuell m\u00fcsste ich bei %HOT% wieder 120 Minuten warten bzw die Anzahl Minuten, die in den beiden Timern drin stehen, bis es wieder klappt.<\/p>\n<p>Ich m\u00fcsste mal testen, was das Abschie\u00dfen und Neustarten des Explorer bringt oder wie man das Dateisystem bzw das Ordner-Variablenhandling zum refreshen zwingen kann.<\/p>\n<p>Windows ist da suboptimal.<\/p><\/blockquote>\n<p>Bernd B. sagt: 9. M\u00e4rz 2024 um 06:26 Uhr<\/p>\n<blockquote><p>\"wann die Platzhalter %REMOVABLE% und %HOT% aktiviert werden\"<\/p>\n<p>Ob sie (bereits) aktiviert wurden ist doch unmittelbar feststellbar (\"echo %HOT%\")?<\/p><\/blockquote>\n","protected":false},"excerpt":{"rendered":"<p>VeraCrypt ist eine Software, mit der sich Windows-Laufwerke verschl\u00fcsseln lassen oder mit der sich verschl\u00fcsselte Container auf Laufwerken anlegen und als eigene Laufwerke mounten lassen. Die Frage: Wie kann man mit Applocker einen Programmordner, der in einem VeraCrypt-Laufwerk liegt, zulassen?<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459],"tags":[4966,4328,4486],"class_list":["post-321543","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","tag-applocker","tag-sicherheit","tag-veracrypt"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/321543","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=321543"}],"version-history":[{"count":1,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/321543\/revisions"}],"predecessor-version":[{"id":321544,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/321543\/revisions\/321544"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=321543"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=321543"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=321543"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}