别着急我立马弄好!
好滴,加油
是这样的,我推测是厂商把自己的证书更换了,导致软件无法识别。我先读源代码看一下SRP逻辑,等一会把新版本安装包推上去
我改了点东西,你看看1.7.1咋样。小电脑不太行了可能运行起来有点慢耽搁了,老哥见谅
十分感谢,我去试一下
证书上传等你那边 Chrome 拦截测试的结果,双击 chrome.exe 如果弹"已被组策略阻止"就是生效了 ![]()
我是有安装版本的chrome,和便携版的chrome,我是想拦截便携版的chrome,,然后证书添加了,我把安装版的那三种文件.exe .dll 还有另一种文件都添加了,重启后安装版chrome打不开了,便携版还能打开
三种文件是添加到白名单里面了
用电脑自带的本地安策略一个个添加,是能打不开便携版
编辑了又编辑
这两天老电脑跑了几个本地模型彻底烧坏了,一直在用手头的旧机器撑着,刚修好就来看你反馈的问题了。我总结收录了一下内容。
你遇到的这个情况我盘一下,应该是那个规则优先级问题。
Windows 这个软件限制策略有个死规定:哈希规则 > 证书规则 > 路径规则。你拦便携版用的是证书规则(等于把 Google 的签名证书拉黑了),白名单属于路径规则。路径规则打不过证书规则,所以安装版 Chrome 虽然进了白名单,还是被拦,不是白名单没生效。
话又说回来了,关于便携版为什么反而能打开。我判断因为证书规则只认"签了这张证书"的文件。便携版的 exe 是别人重新打包过的,要么压根没签名,要么签的是另一张证书(Google 每年都换签名证书,旧版 exe 的证书对不上),所以拦不住。你手动在本地组策略里一个个添加能拦住,就是因为那种是哈希规则,直接认文件本身,不看签名。
所以别用证书规则拦 Chrome。把 Google 那条证书规则删掉,安装版就没事了;然后对便携版那个 chrome.exe 单独加一条哈希规则,只拦这一个文件。重启试一下,便携版打不开、安装版正常,就对了。
其实要拦流氓软件全家桶,再上证书规则。拦单个文件用哈希规则才准(就是操作步骤有点繁琐,我再试着改进一下)。然后在 CertLock 里操作也简单:证书规则页把 Google 那条删掉,切到哈希规则页,添加便携版 chrome.exe,选不允许,就完成了。


