Události omezení prostoru pro útok v Prohlížeči událostí systému Windows

Kontrola událostí v Prohlížeč událostí je užitečná, když vyhodnocujete funkce omezení potenciální oblasti útoku. Můžete například povolit režim auditování pro funkce nebo nastavení a pak zkontrolovat, co by se stalo, kdyby byly plně povolené. Můžete si také prohlédnout účinky funkcí redukce prostoru útoku, pokud jsou plně povolené.

Tento článek popisuje, jak používat Windows Prohlížeč událostí k zobrazení událostí z možností omezení potenciální oblasti útoku (ASR), mezi které patří:

Pokud chcete zobrazit události omezení potenciální oblasti útoku, máte následující možnosti, jak je vysvětleno ve zbývající části tohoto článku:

Tip

Pomocí Přesměrování událostí systému Windows můžete centralizovat shromažďování událostí redukce prostoru pro útok z více zařízení.

Portál Microsoft Defender také poskytuje přehledy pro funkce omezení prostoru pro útok, které se používají snadněji než Prohlížeč událostí systému Windows:

Procházejte události redukce prostoru pro útok v Prohlížeči událostí systému Windows

Všechny události omezení potenciální oblasti útoku se nacházejí v protokolech aplikací a služeb. Pokud chcete zobrazit události omezení potenciální oblasti útoku, proveďte následující kroky:

  1. Vyberte Start, zadejte Prohlížeč událostí a stisknutím klávesy Enter otevřete Prohlížeč událostí.

  2. V Prohlížeč událostí rozbalte Protokoly> aplikací a služebMicrosoft>Windows.

  3. Pokračujte rozbalením cesty pro události pravidel ASR, události řízeného přístupu ke složkám, události ochrany před zneužitím nebo události ochrany sítě.

  4. Vyhledejte a vyfiltrujte události, které chcete zobrazit, pomocí tabulek ID událostí v událostech pravidla ASR, kontrolovaných událostí přístupu ke složkám, zneužití událostí ochrany a oddílů událostí ochrany sítě nebo vytvořením vlastních zobrazení v Prohlížeč událostí.

Události pravidel ASR

Události pravidel ASR se nacházejí v protokolu Windows Defender>Operational:

ID události Popis
1121 Událost, kdy se pravidlo aktivuje v režimu blokování
1122 Událost, kdy se pravidlo aktivuje v režimu auditování
1129 Událost, kdy uživatel přepíše blok v režimu upozornění
5007 Událost při změně nastavení

Zobrazení událostí přístupu k řízené složce

Události řízeného přístupu ke složkám se nacházejí v Windows Defenderu>Provozní.

ID události Popis
5007 Událost při změně nastavení
1124 Auditovaná událost řízeného přístupu ke složce
1123 Událost zablokovaného řízeného přístupu ke složkě
1127 Událost bloku zápisu blokovaného přístupového sektoru řízeného přístupu ke složkě
1128 Auditovaná událost bloku zápisu do sektoru řízeného přístupu ke složkě

Zobrazení událostí ochrany zneužití

Následující události ochrany před zneužitím se nacházejí v protokolech Security-Mitigations>Režim jádra a Security-Mitigations>Uživatelský režim:

ID události Popis
1 Audit ACG
2 Vynucení ACG
3 Nepovolit auditování podřízených procesů
4 Nepovolit podřízeným procesům blokovat
5 Blokovat audit obrázků s nízkou integritou
6 Blokování obrázků s nízkou integritou
7 Blokovat audit vzdálených obrázků
8 Blokovat externí obrázky
9 Zakázat audit systémových volání win32k
10 Zakázat blokování systémových volání win32k
11 Audit ochrany integrity kódu
12 Blok ochrany integrity kódu
13 Audit systému EAF
14 Vynucení EAF
15 Audit EAF+
16 Vynucování EAF+
17 Audit IAF
18 Vynucení IAF
19 Audit ROP StackPivot
20 Vynucování ROP StackPivot
21 Audit nástroje ROP CallerCheck
22 Vynucení ROP CallerCheck
23 Audit ROP SimExecu
24 Vynucení ROP SimExec

Následující událost ochrany před zneužitím se nachází vprovozním protokolu >:

ID události Popis
5 Blok CFG

Následující událost ochrany před zneužitím se nachází v protokolu Win32k>Operational:

ID události Popis
260 Nedůvěryhodné písmo

Zobrazení událostí ochrany sítě

Události ochrany sítě se nacházejí vprovozním programu >.

ID události Popis
5007 Událost při změně nastavení
1125 Událost, kdy se ochrana sítě aktivuje v režimu auditování
1126 Událost, kdy se ochrana sítě aktivuje v režimu blokování

Pomocí vlastních zobrazení v Prohlížeči událostí systému Windows zobrazíte události redukce prostoru pro útok

Ve Windows Prohlížeč událostí můžete vytvořit vlastní zobrazení, abyste viděli jenom události pro konkrétní možnosti omezení potenciální oblasti útoku. Nejjednodušší způsob je importovat vlastní zobrazení jako soubor XML. Kód XML můžete také zkopírovat přímo do Prohlížeč událostí.

Šablony XML připravené k použití najdete v části Vlastní šablony XML pro události omezení potenciální oblasti útoku .

Import existujícího vlastního zobrazení XML

Pokud chcete importovat existující vlastní zobrazení XML do Prohlížeč událostí, proveďte následující kroky:

  1. Vytvořte prázdný .txt soubor a zkopírujte xml pro vlastní zobrazení, které chcete použít, do souboru .txt. Tento krok proveďte pro všechna vlastní zobrazení, která chcete použít. Přejmenujte soubory následujícím způsobem (nezapomeňte změnit typ z .txt na .xml):

    • Vlastní zobrazení událostí řízeného přístupu ke složkě: cfa-events.xml
    • Vlastní zobrazení událostí ochrany před zneužitím: ep-events.xml
    • Vlastní zobrazení událostí omezení prostoru útoku: asr-events.xml
    • Vlastní zobrazení událostí ochrany sítě: np-events.xml
  2. Vyberte Start, zadejte Prohlížeč událostí a stisknutím klávesy Enter otevřete Prohlížeč událostí.

  3. Vyberte Akce>Importovat vlastní zobrazení...

    Animace znázorňující, jak vybrat a importovat uložený soubor XML jako vlastní zobrazení v Prohlížeč událostí

  4. Přejděte do souboru XML pro požadované vlastní zobrazení a vyberte ho.

  5. Vyberte Otevřít.

Vlastní zobrazení filtruje tak, aby zobrazovalo pouze události související s vybranou funkcí omezení plochy útoku.

Kopírování XML přímo do Prohlížeč událostí

Pokud chcete xml vložit přímo do vlastního zobrazení, proveďte následující kroky:

  1. Vyberte Start, zadejte Prohlížeč událostí a stisknutím klávesy Enter otevřete Prohlížeč událostí.

  2. V podokně Akce vyberte Vytvořit vlastní zobrazení...

  3. Přejděte na kartu XML. Všimněte si, že pokud vyberete možnost Upravit dotaz ručně, nemůžete dotaz později upravit pomocí karty Filtr . Vyberte Možnost Upravit dotaz ručně a potvrďte výběr možnosti Ano .

  4. Vložte kód XML pro pravidla redukce prostoru útoku, řízený přístup ke složce, ochranu zneužití nebo ochranu sítě z vlastních šablon XML do oddílu XML.

  5. Vyberte OK. Zadejte název filtru. Vlastní zobrazení filtruje tak, aby zobrazovalo pouze události související s vybranou funkcí omezení plochy útoku.

Vlastní šablony XML pro události omezení potenciální oblasti útoku

Pomocí následujících šablon XML můžete vytvořit vlastní zobrazení v Prohlížeč událostí pro každou možnost snížení počtu prostorů pro útoky. Tyto šablony můžete importovat jako soubory XML nebo je vložit přímo do Prohlížeč událostí.

XML pro události pravidel omezení prostoru útoku

Následující dotaz XML filtruje provozní protokol programu Windows Defender na události pravidel ASR (ID událostí 1121, 1122, 1129 a 5007):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
  </Query>
</QueryList>

XML pro události řízeného přístupu ke složkům

Následující dotaz XML filtruje Windows Defender provozní protokol pro řízené události přístupu ke složce (ID událostí 1123, 1124, 1127, 1128 a 5007):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
  </Query>
</QueryList>

XML pro události ochrany před zneužitím

Následující dotaz XML vytvoří vlastní zobrazení pro události ochrany proti zneužití napříč poskytovateli Security-Mitigations, WER-Diagnostics a Win32k (ID událostí 1–24, 5 a 260):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Security-Mitigations/KernelMode">
   <Select Path="Microsoft-Windows-Security-Mitigations/KernelMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Concurrency">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Contention">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Messages">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Operational">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Power">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Render">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Tracing">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/UIPI">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="System">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Security-Mitigations/UserMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
  </Query>
</QueryList>

XML pro události ochrany sítě

Následující dotaz XML filtruje Windows Defender provozní protokol pro události ochrany sítě (ID událostí 1125, 1126 a 5007):

<QueryList>
 <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
  <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
  <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
 </Query>
</QueryList>