AppLocker enable

Set-AppLockerPolicy -PolicyObject <policy>

Aplica la política de AppLocker con Set-AppLockerPolicy, restringiendo qué ejecutables, scripts e instaladores pueden correr en el equipo.

Ejecútalo cuando quieras el control de aplicaciones por política: AppLocker define las reglas de lo que se puede ejecutar (ejecutables, scripts, instaladores, DLLs) por editor, path o hash — y Set-AppLockerPolicy aplica el objeto de política al equipo. Es la contramedida contra la ejecución de herramientas del atacante: el payload sin firmar, el script en Temp y los binarios de descarga se bloquean si no están en las reglas. En el hardening, AppLocker (o WDAC) es la pieza de application control: la política por defecto permite lo firmado por Microsoft y lo de las rutas de sistema, y bloquea el resto. La política se genera y se prueba antes de aplicar.

No lo apliques sin la política probada: una política mal diseñada bloquea aplicaciones legítimas (el software propio sin firmar, los instaladores, los scripts de administración) y rompe el trabajo — la política se valida en laboratorio con el modo de solo auditoría (las reglas en modo Audit registran sin bloquear) antes de forzar. AppLocker tiene límites frente a actores avanzados: los binarios firmados legítimos (living off the land) y el bypass de las reglas de path están documentados — WDAC (Device Guard) es la evolución más estricta para entornos maduros. Y ojo: AppLocker no cubre todo lo ejecutable (PowerShell puede cargarse de formas alternativas); la combinación con las mitigaciones y la auditoría completa el cuadro.