AppLocker enable

Set-AppLockerPolicy -PolicyObject <policy>

Aplica a política do AppLocker com Set-AppLockerPolicy, restringindo quais executáveis, scripts e instaladores podem ser executados na máquina.

Execute-o quando quiser controle de aplicativos por política: o AppLocker define as regras do que pode ser executado (executáveis, scripts, instaladores, DLLs) por editor, caminho ou hash — e o Set-AppLockerPolicy aplica o objeto de política à máquina. É a contramedida contra a execução de ferramentas do atacante: o payload não assinado, o script em Temp e os binários baixados são bloqueados se não estiverem nas regras. No hardening, o AppLocker (ou WDAC) é a peça de controle de aplicativos: a política padrão permite o assinado pela Microsoft e os caminhos do sistema, e bloqueia o resto. A política é gerada e testada antes de aplicar.

Não aplique sem a política testada: uma política mal projetada bloqueia aplicativos legítimos (software próprio não assinado, instaladores, scripts de administração) e quebra o trabalho — a política é validada em laboratório com o modo somente auditoria (regras em modo Audit registram sem bloquear) antes de forçar. O AppLocker tem limites contra atores avançados: binários assinados legítimos (living off the land) e bypass das regras de caminho são documentados — WDAC (Device Guard) é a evolução mais estrita para ambientes maduros. E atenção: o AppLocker não cobre tudo que é executável (o PowerShell pode ser carregado de formas alternativas); a combinação com mitigações e auditoria completa o quadro.