Ставишь драйвер или конвертер видео, жмёшь «Далее» четыре раза подряд — и обнаруживаешь на рабочем столе новый офисный пакет, которого не заказывал. История настолько типовая, что у Microsoft под неё заведена отдельная категория в антивирусе: «программы, предлагающие установить другой софт».
Короткий ответ на вопрос, как запретить установку WPS Office: одной галочки для этого нет, но есть три уровня, и они закрывают задачу вместе. Первый — репутационная защита Windows, которая блокирует потенциально нежелательные приложения. Второй — внимательное чтение чужих установщиков, потому что чаще всего программа приезжает именно оттуда. Третий, самый жёсткий — политика запуска: AppLocker или App Control for Business, где правило пишется по издателю и не даёт установщику стартовать вообще.
Сразу оговорюсь: разговор не о том, что пакет плохой. Он бесплатный, работает и кому-то реально нужен. Разговор о контроле — о том, чтобы на машине стояло только то, что ты выбрал сам.
И раз уж речь зашла об офисных программах: если после зачистки нужен нормальный лицензионный пакет, у Microsoft приостановлены продажи в России, и подписку оформляют через посредника. SUB.SUP как раз этим и занимается — детали уточняют в Telegram или ВКонтакте.
Откуда WPS Office берётся на компьютере, если его никто не ставил
Каналов ровно три, и лечатся они по-разному.
Первый — завод. Ноутбук приезжает из магазина с уже настроенной Windows и набором предустановленного софта: пробным антивирусом, фирменной утилитой производителя и офисным пакетом, за размещение которого вендор заплатил. Это законная коммерческая практика, а не диверсия, но выбора у покупателя при этом нет: он получает готовый набор и разбирается с ним сам.
Второй — пакетные установщики. Ты качаешь бесплатную программу, а её инсталлятор попутно предлагает поставить что-нибудь ещё, причём галочка уже стоит. Microsoft называет такое поведение bundling software и относит к потенциально нежелательным приложениям — наравне с рекламным софтом и программами, которые пытаются уклониться от обнаружения антивирусом. Формально ты дал согласие: галочка была на экране, ты её не снял.
Третий — другой человек. Общий домашний компьютер, рабочая машина, где у коллеги есть права администратора, ребёнок, которому нужно было открыть школьную презентацию. Здесь никакие технические меры не сработают, пока не разобрались с учётными записями.
Понимание канала важнее любой настройки. Заводскую предустановку не остановишь антивирусом, а пакетный установщик не удержишь удалением ярлыков.
Отличить первый канал от второго можно по одному признаку — спрашивали ли тебя вообще. Заводская предустановка появляется до первого входа в систему и никаких окон не показывает. Довесок из чужого установщика всегда проходил через экран с галочкой, просто ты его пролистал. Это не упрёк: экраны такого рода ровно на пролистывание и рассчитаны.
Можно ли запретить установку WPS Office штатными средствами Windows?
Да — и без сторонних утилит. Другое дело, что штатные средства разложены по трём разным местам системы, и универсальной кнопки «не ставить эту программу никогда» в Windows не предусмотрено. Ниже разбираю каждое место отдельно: от самого простого, которое включается за минуту, до политики запуска, ради которой придётся открыть редактор локальной политики безопасности.
Защита от нежелательных приложений: где её включают и что она ловит
Начни с самого дешёвого по усилиям барьера — репутационной защиты Microsoft Defender. По документации Microsoft она блокирует три категории программ: рекламное ПО; софт, который предлагает установить другие неподписанные приложения или другие потенциально нежелательные программы; и приложения, пытающиеся уклониться от обнаружения защитными средствами.
Вторая категория — ровно наш случай. Именно так работает установщик, который тащит с собой офисный пакет.
Главное, что нужно знать: по умолчанию на обычных домашних устройствах эта защита не включена. В документации прямо сказано, что на машинах, не подключённых к корпоративной системе безопасности, она либо выключена, либо работает в режиме аудита — то есть только пишет в журнал, ничего не блокируя. На корпоративных устройствах с Defender for Endpoint или Defender for Business по умолчанию тоже стоит режим аудита.
Искать настройку надо в приложении «Безопасность Windows», в блоке, который отвечает за защиту приложений и браузера на основе репутации, — там есть отдельный пункт про блокировку потенциально нежелательных приложений. Срабатывания потом видно в обычном карантине того же приложения. Для парка машин Microsoft описывает включение через групповую политику, Intune, Configuration Manager и PowerShell.
Один честный дисклеймер: репутационная защита работает по признакам поведения, а не по чёрному списку конкретных программ. Она не гарантирует, что именно этот пакет не пролезет, — она снижает вероятность того, что чужой установщик протащит что-нибудь мимо тебя.
Бывает, что нужного пункта в настройках нет вовсе. В домашних редакциях Windows часть параметров безопасности спрятана или управляется только политиками, и тогда остаётся либо PowerShell, либо переход на редакцию Pro. Ради одной домашней машины это перебор: там лучше сработают следующие два уровня.
Как читать чужой установщик
Скучный, но самый результативный навык. Три правила, которые закрывают большую часть случаев.
Не жми «Далее» на автомате. Экран с предложением дополнительного софта обычно стоит третьим или четвёртым — как раз там, где палец уже привык кликать в одну точку. Читай каждый экран, особенно тот, где текст мелкий и есть заранее отмеченные галочки.
Выбирай выборочную установку. Кнопки «Быстрая установка» и «Рекомендуемые параметры» существуют не для твоего удобства: они прячут список компонентов. Пункт «Выборочная» или «Настроить» открывает тот же список — и там обычно обнаруживается пара сюрпризов.
Качай с сайта разработчика. Агрегаторы бесплатного софта живут с того, что заворачивают чужие программы в собственные инсталляторы-обёртки. Оригинальный установщик с официального сайта таких сюрпризов почти никогда не содержит.
Четвёртое правило, необязательное, но полезное: сверяй размер файла. Оригинальный установщик этого офисного пакета весит около пяти мегабайт — цифра указана на странице продукта для Windows. Если скачанный файл раза в три тяжелее, у тебя на руках не оригинальный дистрибутив, а обёртка от агрегатора, внутри которой к нужной программе прицеплено что-то ещё.
AppLocker и правило по издателю: барьер, который переживает обновления
Если предыдущие меры — это забор, то AppLocker — замок. Он контролирует запуск исполняемых файлов, скриптов, файлов установщика Windows, библиотек DLL и упакованных приложений. Есть в Windows 11, в Windows 10 версии 1810 и новее, а также в серверных редакциях с 2016 по 2025; на Server Core не поддерживается.
Важная оговорка от самой Microsoft: AppLocker подаётся как мера глубокой обороны, а не как непробиваемая защита, и для серьёзных сценариев рекомендуется App Control for Business.
### Три вида правил: издатель, путь и хеш файла
Правило по издателю опирается на цифровую подпись файла: имя издателя, название продукта, имя файла, версия. Правило по пути смотрит на расположение файла. Правило по хешу — на криптографический отпечаток конкретной сборки.
Практический смысл разницы такой. Хеш меняется с каждой новой версией программы, то есть правило придётся переписывать после каждого обновления. Путь обходится переносом файла в другую папку. А подпись издателя остаётся прежней и у версии 12, и у версии 13 — поэтому именно правила по издателю Microsoft называет самыми живучими.
### Где создаются правила на одной машине
Для одного компьютера — редактор локальной политики безопасности, secpol.msc. Для группы машин — консоль управления групповыми политиками, для чего на клиентской Windows понадобится установить средства удалённого администрирования сервера. Есть и командлеты PowerShell — ими правила и создают, и анализируют.
### Чем App Control for Business строже AppLocker
Это следующий уровень контроля приложений, и Microsoft прямо рекомендует его там, где нужна надёжная защита, а не дополнительный рубеж. Логика та же — разрешено только то, что разрешено явно, — но реализация жёстче и обходится сложнее.
Практическая деталь напоследок: правила удобнее начинать не с запретов, а с разрешений. Сначала разрешаешь то, чем реально пользуешься, потом закрываешь всё остальное. Иначе список запретов придётся дописывать каждый раз, когда появится новая нежелательная программа, — а это ровно та работа, которую хотелось не делать.
Права администратора решают больше любой политики
Самая недооценённая мера, и она бесплатная. Обычная пользовательская учётная запись без прав администратора попросту не может установить программу для всех пользователей системы — на этом заканчивается половина сценариев с «его никто не ставил».
Схема простая: заводишь отдельную административную учётку с паролем, которого не знает никто, кроме тебя, а повседневно работаешь под обычной. Установка чего угодно потребует ввода пароля — и это тот самый момент, когда автоматический клик «Далее» перестаёт работать.
На домашнем компьютере с одним пользователем это выглядит как паранойя ровно до первого случая, когда ребёнок ставит игру вместе с тремя рекламными довесками.
Побочный эффект приятный: без прав администратора не отработает и тихая установка из скрипта — та самая, которую иногда прячут внутрь инсталляторов. Программа просто не сможет записать себя в системные папки и в общий список приложений.
Поможет ли антивирус, если редактор приехал вместе с ноутбуком?
Нет, и это надо понимать заранее. Предустановленный производителем софт — не вредоносная программа: он подписан, лежит в системе легально и никаких признаков угрозы не подаёт. Антивирус его не тронет и правильно сделает.
С заводской предустановкой работает другая схема: сначала удаляешь пакет штатными средствами, а потом закрываешь ему дорогу обратно — правилом политики или, если версия Windows домашняя и AppLocker недоступен, хотя бы отключением автообновления и внимательным отношением к чужим установщикам. Порядок именно такой: сначала снести, потом запретить. Если сделать наоборот, политика заблокирует и штатный деинсталлятор.
Есть и вторая ловушка. Часть производителей кладёт на ноутбук фирменную утилиту-магазин, которая сама доустанавливает партнёрский софт после сброса системы или крупного обновления. Снёс офисный пакет, через неделю он снова на месте — причину ищи в этой утилите, а не в антивирусе. Называется она обычно по имени бренда ноутбука и лежит в том же списке приложений.
Парк офисных машин: групповая политика против настройки руками
Дальше начинается вопрос масштаба. На трёх компьютерах правила проще прописать руками через secpol.msc: это полчаса работы и никакой инфраструктуры. На тридцати ручная настройка превращается в мучение, а главное — в источник расхождений, когда на двух машинах правило есть, а на третьей его забыли.
Групповая политика решает это одним движением: правило пишется в консоли управления, применяется к нужной организационной единице и приезжает на все машины сразу. Плюс появляется то, чего нет при ручной настройке, — журнал и возможность проверить, где политика реально применилась.
Закладывай и обратный сценарий. Правило, написанное слишком широко, однажды заблокирует что-нибудь нужное: обновление драйвера или внутреннюю утилиту бухгалтерии. Поэтому политику сначала прогоняют в режиме аудита — она пишет в журнал, что заблокировала бы, но ничего не ломает. Недели такого режима хватает, чтобы увидеть реальную картину.
Отдельный сюжет — что ставить взамен. Если корпоративный стандарт это Microsoft 365, а покупка упирается в то, что Microsoft приостановила новые продажи продуктов и услуг в России и Беларуси, оплату закрывают через сервис-посредник. У SUB.SUP это обычная процедура: пишешь в ВКонтакте или Telegram и получаешь оформленную подписку.
А если сотрудникам нужен бесплатный редактор?
Тогда запрет без замены — плохое решение. Человек, которому нечем открыть присланный docx, найдёт выход сам, и почти наверняка хуже того, что ты запретил: онлайн-конвертер с загрузкой рабочего файла на чужой сервер, например.
Правильный порядок: сначала выбираешь и разворачиваешь тот пакет, который считаешь допустимым, потом закрываешь остальные. Одно без другого не работает.
И последнее — про следующий ноутбук. Когда будешь его покупать, посмотри список предустановленного софта до того, как впервые войдёшь в систему: у большинства производителей он указан в описании модели. Пять минут на чтение спецификации избавляют от вечера с политиками запуска.
Комментарии
Войдите, чтобы написать комментарий