| name | implementing-anti-ransomware-group-policy |
| description | Configures Windows Group Policy Objects to block ransomware execution and lateral spread, covering AppLocker rules, Software Restriction Policies, Controlled Folder Access, attack surface reduction rules, and network protection settings. Use when hardening Windows endpoints against ransomware via GPO, configuring AppLocker or Controlled Folder Access, or building endpoint protection policies through Group Policy. |
| domain | cybersecurity |
| subdomain | ransomware-defense |
| tags | ["ransomware","group-policy","windows","AppLocker","hardening","prevention"] |
| version | 1.0.0 |
| author | mahipal |
| license | Apache-2.0 |
| nist_csf | ["PR.DS-11","RS.MA-01","RC.RP-01","PR.IR-01"] |
| mitre_attack | ["T1078","T1190","T1059","T1486","T1490"] |
| mitre_f3 | {"version":"1.1","tactics":["initial-access","positioning","monetization"],"techniques":[{"id":"T1660","name":"Phishing","tactic":"initial-access","source":"attack"},{"id":"T1219","name":"Remote Access Tools","tactic":"positioning","source":"attack"},{"id":"T1531","name":"Account Access Removal","tactic":"positioning","source":"attack"},{"id":"F1018","name":"Convert to Cryptocurrency","tactic":"monetization","source":"f3"}]} |
Implementing Anti-Ransomware Group Policy
When to Use
- Hardening a Windows Active Directory environment against ransomware execution and propagation
- Implementing defense-in-depth by blocking ransomware execution paths via Group Policy
- Configuring AppLocker or WDAC rules to prevent unauthorized executables from running in user-writable directories
- Enabling Controlled Folder Access to protect critical directories from unauthorized file modifications
- Restricting lateral movement vectors (RDP, SMB, WMI) that ransomware uses to spread across the domain
Do not use as a standalone ransomware defense. GPO settings complement but do not replace endpoint detection, backups, network segmentation, and user awareness training.
Prerequisites
- Windows Server 2016+ Active Directory environment with Group Policy Management Console (GPMC)
- Domain Admin or Group Policy Creator Owners privileges
- Windows 10/11 Enterprise or Education (required for AppLocker and WDAC)
- Microsoft Defender Antivirus enabled (required for Controlled Folder Access and ASR rules)
- Python 3.8+ for audit script that validates GPO compliance
- Test OU for validating GPO settings before domain-wide deployment
Workflow
Step 1: Block Ransomware Execution Paths with AppLocker
Configure AppLocker to prevent executables from running in common ransomware staging locations:
AppLocker GPO Path:
Computer Configuration โ Policies โ Windows Settings โ
Security Settings โ Application Control Policies โ AppLocker
Key Rules:
โโโโโโโโโ
1. DENY executable rules for user-writable paths:
- %USERPROFILE%\AppData\Local\Temp\* (email attachment extraction)
- %USERPROFILE%\AppData\Roaming\* (CryptoLocker staging)
- %USERPROFILE%\Downloads\* (web downloads)
- %TEMP%\* (temporary extraction)
- %USERPROFILE%\Desktop\* (social engineering drops)
2. ALLOW default rules:
- C:\Windows\* (signed by Microsoft)
- C:\Program Files\* and C:\Program Files (x86)\*
- Administrator group: all paths
3. Enable Application Identity service:
Computer Configuration โ Policies โ Windows Settings โ
Security Settings โ System Services โ
Application Identity โ Automatic
Step 2: Enable Controlled Folder Access
Protect critical directories from unauthorized modification:
Controlled Folder Access GPO Path:
Computer Configuration โ Administrative Templates โ
Windows Components โ Microsoft Defender Antivirus โ
Microsoft Defender Exploit Guard โ Controlled Folder Access
Settings:
โโโโโโโโโ
1. Configure Controlled folder access: Enabled โ Block mode
2. Configure protected folders: Add custom paths
- \\fileserver\shares\finance
- \\fileserver\shares\hr
- C:\Users\*\Documents
- C:\Users\*\Desktop
3. Configure allowed applications: Whitelist trusted apps
- C:\Program Files\Microsoft Office\*
- C:\Program Files\Adobe\*
- Line-of-business applications
Default protected folders (automatic):
Documents, Pictures, Videos, Music, Desktop, Favorites