إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
تعد مراجعة الأحداث في عارض الأحداث مفيدة عند تقييم ميزات تقليل الأجزاء المعرضة للهجوم. على سبيل المثال، يمكنك تمكين وضع التدقيق للميزات أو الإعدادات، ثم مراجعة ما سيحدث إذا تم تمكينها بالكامل. يمكنك أيضا عرض تأثيرات ميزات تقليل الأجزاء المعرضة للهجوم عند تمكينها بالكامل.
توضح هذه المقالة كيفية استخدام Windows عارض الأحداث لعرض الأحداث من قدرات تقليل الأجزاء المعرضة للهجوم (ASR)، بما في ذلك:
- قواعد تقليل الأجزاء المعرضة للهجوم
- الوصول المتحكم به إلى المجلدات (CFA)
- الحماية من استغلال
- حماية الشبكة
لعرض أحداث تقليل الأجزاء المعرضة للهجوم، لديك الخيارات التالية كما هو موضح في بقية هذه المقالة:
- استعراض أحداث تقليل الأجزاء المعرضة للهجوم في Windows عارض الأحداث: كيفية الانتقال إلى أحداث تقليل الأجزاء المعرضة للهجوم في عارض الأحداث، ومعرفات الأحداث لكل إمكانية لتقليل سطح الهجوم.
- استخدم طرق العرض المخصصة في Windows عارض الأحداث لعرض أحداث تقليل الأجزاء المعرضة للهجوم: كيفية إنشاء طرق عرض مخصصة أو استيرادها لتصفية عارض الأحداث لإمكانيات ASR معينة وقوالب استعلام XML الجاهزة للاستخدام.
تلميح
يمكنك استخدام إعادة توجيه أحداث Windows لمركزية مجموعة أحداث تقليل الأجزاء المعرضة للهجوم من أجهزة متعددة.
يوفر مدخل Microsoft Defender أيضا تقارير عن ميزات تقليل الأجزاء المعرضة للهجوم التي يسهل استخدامها من Windows عارض الأحداث:
استعراض أحداث تقليل الأجزاء المعرضة للهجوم في Windows عارض الأحداث
توجد جميع أحداث تقليل الأجزاء المعرضة للهجوم في سجلات التطبيقات والخدمات. لعرض أحداث تقليل الأجزاء المعرضة للهجوم، قم بالخطوات التالية:
حدد بدء، واكتب عارض الأحداث، ثم اضغط على مفتاح الإدخال Enter لفتح عارض الأحداث.
في عارض الأحداث، قم بتوسيع سجلات التطبيقات والخدمات Microsoft>>Windows.
استمر في توسيع مسار أحداث قاعدة ASR أو أحداث الوصول إلى المجلدات المتحكم فيها أو أحداث الحماية من الهجمات أو أحداث حماية الشبكة.
ابحث عن الأحداث التي تريد رؤيتها وتصفيتها باستخدام جداول معرف الحدث في أحداث قاعدة ASRوأحداث الوصول إلى المجلدات المتحكم بهاوأحداث الحماية من الاستغلال وأقسام أحداث حماية الشبكة أو عن طريق إنشاء طرق عرض مخصصة في عارض الأحداث.
أحداث قاعدة ASR
توجد أحداث قاعدة ASR في سجل التشغيل Windows Defender>:
| معرف الحدث | الوصف |
|---|---|
| 1121 | حدث عند تشغيل القاعدة في وضع الحظر |
| 1122 | حدث عندما يتم تشغيل القاعدة في وضع التدقيق |
| 1129 | حدث عندما يتجاوز المستخدم الكتلة في وضع التحذير |
| 5007 | حدث عند تغيير الإعدادات |
عرض أحداث الوصول إلى المجلدات التي يتم التحكم فيها
توجد أحداث الوصول إلى المجلدات الخاضعة للرقابة في Windows Defender>Operational.
| معرف الحدث | الوصف |
|---|---|
| 5007 | حدث عند تغيير الإعدادات |
| 1124 | حدث الوصول إلى المجلد المتحكم فيه المدقق |
| 1123 | حدث الوصول إلى المجلد المتحكم به المحظور |
| 1127 | حدث كتلة كتابة قطاع الوصول إلى المجلدات المحظورة |
| 1128 | حدث كتلة كتابة قطاع الوصول إلى المجلدات المتحكم فيه المدقق |
عرض أحداث الحماية من الهجمات
توجد أحداث الحماية من الهجمات التالية فيوضع Kernel> الأمان وسجلاتوضع المستخدم> المخاطر الأمنية:
| معرف الحدث | الوصف |
|---|---|
| 1 | تدقيق ACG |
| 2 | فرض ACG |
| 3 | عدم السماح بمراجعة العمليات التابعة |
| 4 | عدم السماح بحظر العمليات التابعة |
| 5 | حظر تدقيق الصور منخفضة التكامل |
| 6 | حظر كتلة صور التكامل المنخفض |
| 7 | حظر تدقيق الصور البعيدة |
| 8 | حظر كتلة الصور البعيدة |
| 9 | تعطيل تدقيق مكالمات نظام Win32k |
| 10 | تعطيل كتلة مكالمات نظام win32k |
| 11 | حماية تكامل التعليمات البرمجية |
| 12 | كتلة حماية تكامل التعليمات البرمجية |
| 13 | تدقيق EAF |
| 14 | فرض EAF |
| 15 | تدقيق EAF+ |
| 16 | فرض EAF+ |
| 17 | تدقيق IAF |
| 18 | فرض IAF |
| 19 | تدقيق ROP StackPivot |
| 20 | فرض ROP StackPivot |
| 21 | تدقيق ROP CallerCheck |
| 22 | فرض ROP CallerCheck |
| 23 | تدقيق ROP SimExec |
| 24 | فرض ROP SimExec |
يقع حدث الحماية من الهجمات التالي في السجلالتشغيلي>:
| معرف الحدث | الوصف |
|---|---|
| 5 | كتلة CFG |
يقع حدث الحماية من الهجمات التالي في سجل التشغيل Win32k>:
| معرف الحدث | الوصف |
|---|---|
| 260 | خط غير موثوق به |
عرض أحداث حماية الشبكة
تقع أحداث حماية الشبكة في Windows Defender>Operational.
| معرف الحدث | الوصف |
|---|---|
| 5007 | حدث عند تغيير الإعدادات |
| 1125 | حدث عند تشغيل حماية الشبكة في وضع التدقيق |
| 1126 | حدث عند تشغيل حماية الشبكة في وضع الحظر |
استخدام طرق العرض المخصصة في Windows عارض الأحداث لعرض أحداث تقليل الأجزاء المعرضة للهجوم
يمكنك إنشاء طرق عرض مخصصة في Windows عارض الأحداث لمشاهدة الأحداث فقط لإمكانيات تقليل سطح الهجوم المحددة. أسهل طريقة هي استيراد طريقة عرض مخصصة كملف XML. يمكنك أيضا نسخ XML مباشرة إلى عارض الأحداث.
للحصول على قوالب XML الجاهزة للاستخدام، راجع قسم قوالب XML المخصصة لأحداث تقليل الأجزاء المعرضة للهجوم .
استيراد طريقة عرض XML مخصصة موجودة
لاستيراد طريقة عرض XML مخصصة موجودة إلى عارض الأحداث، أكمل الخطوات التالية:
قم بإنشاء ملف .txt فارغ وانسخ XML للعرض المخصص الذي تريد استخدامه في ملف .txt. قم بهذه الخطوة لكل طريقة عرض مخصصة تريد استخدامها. أعد تسمية الملفات كما يلي (تأكد من تغيير النوع من .txt إلى .xml):
- طريقة عرض مخصصة لأحداث الوصول إلى المجلدات المتحكم بها: cfa-events.xml
- طريقة عرض مخصصة لأحداث الحماية من الهجمات: ep-events.xml
- عرض مخصص لأحداث تقليل الأجزاء المعرضة للهجوم: asr-events.xml
- طريقة عرض مخصصة لأحداث حماية الشبكة: np-events.xml
حدد بدء، واكتب عارض الأحداث، ثم اضغط على مفتاح الإدخال Enter لفتح عارض الأحداث.
حدد إجراء>استيراد طريقة عرض مخصصة...
انتقل إلى ملف XML للعرض المخصص الذي تريده وحدده.
حدد فتح.
تقوم طريقة العرض المخصصة بتصفية لإظهار الأحداث المتعلقة بقدرة تقليل الأجزاء المعرضة للهجوم المحددة فقط.
نسخ XML مباشرة إلى عارض الأحداث
للصق XML مباشرة في طريقة عرض مخصصة، أكمل الخطوات التالية:
حدد بدء، واكتب عارض الأحداث، ثم اضغط على مفتاح الإدخال Enter لفتح عارض الأحداث.
في جزء Actions ، حدد Create Custom View...
انتقل إلى علامة التبويب XML. لاحظ أنه إذا قمت بتحديد تحرير الاستعلام يدويا، فلا يمكنك تحرير الاستعلام لاحقا باستخدام علامة التبويب تصفية . حدد تحرير الاستعلام يدويا، ثم حدد نعم للتأكيد.
الصق رمز XML لقواعد تقليل الأجزاء المعرضة للهجوم أو الوصول المتحكم به إلى المجلدات أو الحماية من الهجمات أو حماية الشبكة من قوالب XML المخصصة في قسم XML.
حدد موافق. حدد اسما لعامل التصفية الخاص بك. تقوم طريقة العرض المخصصة بتصفية لإظهار الأحداث المتعلقة بقدرة تقليل الأجزاء المعرضة للهجوم المحددة فقط.
قوالب XML المخصصة لأحداث تقليل الأجزاء المعرضة للهجوم
استخدم قوالب XML التالية لإنشاء طرق عرض مخصصة في عارض الأحداث لكل إمكانية لتقليل الأجزاء المعرضة للهجوم. يمكنك استيراد هذه القوالب كملفات XML أو لصقها مباشرة في عارض الأحداث.
XML لأحداث قاعدة تقليل الأجزاء المعرضة للهجوم
يقوم استعلام XML التالي بتصفية سجل التشغيل Windows Defender لأحداث قاعدة ASR (معرفات الأحداث 1121 و1122 و1129 و5007):
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
</Query>
</QueryList>
XML لأحداث الوصول إلى المجلدات الخاضعة للرقابة
يقوم استعلام XML التالي بتصفية سجل التشغيل Windows Defender لأحداث الوصول إلى المجلدات المتحكم بها (معرفات الأحداث 1123 و1124 و1127 و1128 و5007):
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
</Query>
</QueryList>
XML لأحداث الحماية من الهجمات
ينشئ استعلام XML التالي طريقة عرض مخصصة لأحداث الحماية من الهجمات عبر موفري Security-Mitigations و WER-Diagnostics و Win32k (معرفات الأحداث 1-24 و 5 و 260):
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Security-Mitigations/KernelMode">
<Select Path="Microsoft-Windows-Security-Mitigations/KernelMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Concurrency">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Contention">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Messages">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Operational">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Power">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Render">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Tracing">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/UIPI">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="System">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Security-Mitigations/UserMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
</Query>
</QueryList>
XML لأحداث حماية الشبكة
يقوم استعلام XML التالي بتصفية السجل التشغيلي Windows Defender لأحداث حماية الشبكة (معرفات الأحداث 1125 و1126 و5007):
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
</Query>
</QueryList>