Povolte ochranu před zneužitím

Ochrana před zneužitím pomáhá chránit před malware, který využívá zneužití k infikování zařízení a šíření. Ochrana před zneužitím se skládá z mnoha omezení rizik, která je možné použít pro operační systém nebo jednotlivé aplikace.

Tento článek popisuje, jak povolit a nakonfigurovat zmírnění rizik ochrany před zneužitím pomocí aplikace Zabezpečení systému Windows, Microsoft Intune, MDM, Microsoft Configuration Manager, zásad skupiny nebo PowerShellu.

Důležité

.NET 2.0 není kompatibilní s některými funkcemi ochrany před zneužitím, konkrétně s filtrováním EAF (Export Address Filtering) a filtrováním adres importu (IAF). Pokud jste povolili .NET 2.0, použití EAF a IAF se nepodporuje.

Ochrana před zneužitím zahrnuje mnoho funkcí sady Enhanced Mitigation Experience Toolkit (EMET).

Požadavky

Následující doporučení vám můžou pomoct úspěšně nasadit ochranu zneužití.

  • Nastavte monitorování pádů aplikací (ID události 1000 nebo ID události 1001) a/nebo zamrznutí (ID události 1002)

  • Povolit shromažďování úplného výpisu paměti v uživatelském režimu

  • Zkontrolujte, které aplikace jsou již zkompilované pomocí funkce "Control Flow Guard" (CFG), která se primárně zaměřuje na zmírnění ohrožení zabezpečení způsobené poškozením paměti. Pomocí nástroje dumpbin zjistěte, jestli je zkompilovaný s CFG. U aplikací již zkompilovaných s podporou CFG nemusíte zapínat vynucování pro DEP, ASLR, SEHOP a ACG.

  • Pomocí postupů bezpečného nasazení (SDP) můžete postupně testovat a zavádět změny ochrany před zneužitím.

Upozornění

Pokud neprojdete testováním a neprojdete postupy bezpečného nasazení, můžete přispět k výpadkům produktivity koncových uživatelů.

Postupy bezpečného nasazení

Bezpečné postupy nasazení (SDP): Bezpečné procesy a postupy nasazení definují, jak bezpečně provádět a nasazovat změny úloh. Implementace protokolu SDP vyžaduje, abyste o nasazeních přemýšleli z pohledu řízení rizik. Implementací protokolu SDP můžete minimalizovat riziko výpadků produktivity koncových uživatelů ve vašich nasazeních a omezit dopady problematických nasazení na uživatele.

Začněte s malou sadou (například 10 až 50) Windows zařízení a použijte tuto skupinu zařízení jako testovací prostředí, abyste zjistili, která z 21 omezení rizik není kompatibilní s ochranou před zneužitím. Odeberte zmírnění rizik, která nejsou kompatibilní s aplikací. Opakujte s aplikacemi, na které cílíte. Jakmile jsou zásady ochrany zneužití připravené pro produkční prostředí, začněte je zavádět obecněji.

Začněte tím, že řešení nejprve nasadíte do testování přijetí uživateli (UAT), které tvoří IT administrátoři, správci zabezpečení a pracovníci helpdesku. Pak na 1 %, 5 %, 10 %, 25 %, 50 %, 75 % a nakonec na 100 % vašeho prostředí.

Povolení omezení ochrany před zneužitím

Každé zmírnění rizik můžete povolit samostatně pomocí některé z následujících metod:

Ochrana před zneužitím je ve výchozím nastavení nakonfigurovaná ve Windows 10 a Windows 11. Každé omezení rizik můžete nastavit na zapnuto, vypnuto nebo na výchozí hodnotu. Některá omezení rizik mají více možností. Nastavení omezení ochrany před zneužitím můžete exportovat jako soubor XML a nasadit je do jiných zařízení.

Omezení rizik můžete také nastavit na režim auditování. Režim auditování umožňuje testovat, jak by omezení rizik fungovala (a kontrolovat události), aniž by to mělo vliv na normální používání zařízení.

Povolení ochrany zneužití pomocí aplikace Zabezpečení systému Windows

Pomocí následujícího postupu nakonfigurujte omezení ochrany před zneužitím v aplikaci Zabezpečení systému Windows:

  1. Otevřete aplikaci Zabezpečení Windows výběrem ikony štítu na hlavním panelu nebo vyhledáním v nabídce Start Zabezpečení.

  2. Vyberte dlaždici Řízení aplikací a prohlížečů (nebo ikonu aplikace na levém řádku nabídek) a pak vyberte nastavení Ochrany Exploit Protection.

  3. Přejděte do nastavení programu a zvolte aplikaci, u které chcete použít zmírnění rizik.

    • Pokud už je aplikace, kterou chcete nakonfigurovat, uvedená, vyberte ji a pak vyberte Upravit.
    • Pokud aplikace není uvedená, vyberte v horní části seznamu Přidat program, který chcete přizpůsobit , a pak zvolte, jak chcete aplikaci přidat.
    • Pokud chcete, aby se zmírnění rizik použilo u všech spuštěných procesů s tímto názvem, použijte příkaz Přidat podle názvu programu. Zadejte soubor s jeho příponou. Můžete zadat úplnou cestu, abyste omezení rizik omezili jenom na aplikaci s tímto názvem v daném umístění.
    • Pomocí možnosti Zvolit přesnou cestu k souboru můžete otevřít standardní okno Průzkumníka Windows pro výběr souboru a vyhledat a vybrat soubor, který chcete.
  4. Po výběru aplikace se zobrazí seznam všech omezení rizik, která je možné použít. Pokud zvolíte Audit , omezení rizik se projeví jenom v režimu auditování. Pokud potřebujete proces nebo aplikaci restartovat nebo potřebujete restartovat Windows, zobrazí se vám oznámení.

  5. Opakujte kroky 3 až 4 pro všechny aplikace a omezení rizik, která chcete nakonfigurovat.

  6. V části Nastavení systému najděte zmírnění rizik, které chcete nakonfigurovat, a pak zadejte jedno z následujících nastavení. Aplikace, které nejsou nakonfigurované jednotlivě v části Nastavení programu, používají nastavení, která jsou tady nakonfigurovaná.

    • Zapnuto ve výchozím nastavení: Omezení rizik je povoleno pro aplikace, které nemají toto omezení rizik nastavené v části nastavení programu specifického pro aplikaci.
    • Vypnuto ve výchozím nastavení: Omezení rizik je zakázáno pro aplikace, které nemají toto omezení rizik nastaveno v části nastavení programu specifického pro aplikaci.
    • Použít výchozí nastavení: Omezení rizik je povoleno nebo zakázáno v závislosti na výchozí konfiguraci, která je nastavená instalací Windows 10 nebo Windows 11. Výchozí hodnota (Zapnuto nebo Vypnuto) je vždy zadaná vedle popisku Použít výchozí pro každé zmírnění rizik.
  7. Opakujte krok 6 pro všechna zmírnění rizik na úrovni systému, která chcete nakonfigurovat. Až dokončíte nastavení konfigurace, vyberte Použít.

Pokud přidáte aplikaci do části Nastavení programu a nakonfigurujete tam jednotlivá nastavení opatření pro zmírnění rizik, budou mít přednost před konfigurací pro tatáž opatření pro zmírnění rizik nastavenou v části Nastavení systému. Následující matice a příklady vám ukážou, jak fungují výchozí hodnoty:

Povoleno vNastavení Programu Povoleno v Nastavení Systému Chování
Ano Ne Jak je definováno v Nastavení Programu
Ano Ano Jak je definováno v Nastavení Programu
Ne Ano Jak je definováno v Nastavení Systému
Ne Ne Výchozí podle definice ve volbě Použít výchozí

Příklad 1: Mikael konfiguruje zabránění spuštění dat v části nastavení systému tak, aby bylo ve výchozím nastavení vypnuté

Mikael přidá soubor test.exe aplikace do části Nastavení programu. V možnostech pro tuto aplikaci v částiZabránění spuštění dat (DEP) Mikael povolí možnost Přepsat nastavení systému a nastaví přepínač na Zapnuto. V části Nastavení programu nejsou uvedené žádné další aplikace.

Výsledkem je, že DEP je povoleno pouze pro test.exe. Ve všech ostatních aplikacích se program DEP nepoužije.

Příklad 2: Josie konfiguruje Zabránění spuštění dat v části nastavení systému tak, aby bylo ve výchozím nastavení vypnuté

Josie přidá soubor test.exe aplikace do části Nastavení programu. V možnostech pro tuto aplikaci v částiZabránění spuštění dat (DEP) Josie povolí možnost Přepsat nastavení systému a nastaví přepínač na Zapnuto.

Josie také přidá soubor miles.exe aplikace do části Nastavení programu a nakonfiguruje Ochranu toku řízení (CFG) na Zapnuto. Josie nepovoluje možnost Přepsat nastavení systému pro DEP ani žádná jiná omezení rizik pro danou aplikaci.

Výsledkem je, že Zabránění spuštění dat (DEP) je povoleno pro aplikaci test.exe. Dep se nepovolí pro žádnou jinou aplikaci, včetně miles.exe. Pro miles.exe se povolí Ochrana toku řízení (CFG).

  1. Otevřete aplikaci Zabezpečení Windows výběrem ikony štítu na hlavním panelu nebo vyhledáním v nabídce Start Zabezpečení Windows.

  2. Vyberte dlaždici Ovládání aplikací a prohlížeče (nebo ikonu aplikace na levém panelu nabídek) a potom vyberte Ochrana před zneužitím.

  3. Přejděte do nastavení programu a zvolte aplikaci, u které chcete použít zmírnění rizik.

    • Pokud už je aplikace, kterou chcete nakonfigurovat, uvedená, vyberte ji a pak vyberte Upravit.
    • Pokud aplikace není uvedená, vyberte v horní části seznamu Přidat program, který chcete přizpůsobit , a pak zvolte, jak chcete aplikaci přidat.
      • Pokud chcete, aby se zmírnění rizik použilo u všech spuštěných procesů s tímto názvem, použijte příkaz Přidat podle názvu programu. Zadejte soubor s příponou. Můžete zadat úplnou cestu, abyste omezení rizik omezili jenom na aplikaci s tímto názvem v daném umístění.
      • Pomocí možnosti Zvolit přesnou cestu k souboru můžete otevřít standardní okno Průzkumníka Windows pro výběr souboru a vyhledat a vybrat soubor, který chcete.
  4. Po výběru aplikace se zobrazí seznam všech omezení rizik, která je možné použít. Pokud zvolíte Audit , omezení rizik se projeví jenom v režimu auditování. Pokud potřebujete proces nebo aplikaci restartovat nebo potřebujete restartovat Windows, zobrazí se vám oznámení.

  5. Opakujte kroky 3 až 4 pro všechny aplikace a omezení rizik, která chcete nakonfigurovat. Až dokončíte nastavení konfigurace, vyberte Použít.

Povolení ochrany zneužití pomocí Microsoft Intune

Informace o tom, jak nakonfigurovat ochranu před zneužitím pomocí zásady omezení plochy útoku v rámci Zabezpečení koncového bodu v Microsoft Intune, najdete v článku Vytvoření zásady zabezpečení koncového bodu (otevře se na nové kartě prohlížeče v dokumentaci k Intune). Při vytváření zásad použijte tato nastavení:

  • Typ zásady: Omezení prostoru útoku
  • Platforma: Windows 10, Windows 11 a Windows Server
  • Profil: Ochrana před zneužitím
  • Nastavení konfigurace: Nastavte nastavení ochrany exploitu na Nakonfigurované a pak přejděte do souboru XML ochrany před zneužitím a vyberte ho.

Další informace o vytvoření souboru XML ochrany před zneužitím najdete v tématu Import, export a nasazení konfigurací ochrany exploit protection.

Další informace o zásadách omezení potenciální oblasti útoku v Microsoft Intune najdete v tématu Zásady omezení potenciální oblasti útoku pro zabezpečení koncových bodů v Intune.

Povolení ochrany zneužití pomocí MDM

Pomocí poskytovatele konfigurační služby ExploitGuard ExploitProtectionSettings (CSP) můžete povolit nebo zakázat opatření ochrany před zneužitím nebo použít režim auditu.

Povolení ochrany zneužití pomocí Microsoft Configuration Manager

Ochranu před zneužitím můžete nasadit pomocí nástroje Správce konfigurace, a to buď prostřednictvím uzlu Zabezpečení koncového bodu, nebo pracovního prostoru Prostředky a dodržování předpisů.

Povolte ochranu před zneužitím v uzlu Zabezpečení koncových bodů

Pokud chcete vytvořit zásadu ochrany zneužití v Microsoft Configuration Manager pomocí uzlu Zabezpečení koncového bodu, postupujte takto:

  1. V Microsoft Configuration Manager přejděte na Zabezpečení koncových bodů>Snížení potenciální plochy útoku.

  2. Vyberte Vytvořit zásadu>Platforma a u možnosti Profil zvolte Ochrana před zneužitím. Pak vyberte Vytvořit.

  3. Zadejte název a popis a pak zvolte Další.

  4. Zvolte Vybrat soubor XML a přejděte do umístění souboru XML pro ochranu proti zneužití. Vyberte soubor a pak zvolteDalší.

  5. V případě potřeby nakonfigurujte značky oboru a přiřazení.

  6. V části Zkontrolovat a vytvořit zkontrolujte nastavení konfigurace a pak zvolte Vytvořit.

Povolte ochranu před zneužitím v pracovním prostoru Prostředky a dodržování předpisů

Pokud chcete vytvořit zásadu ochrany zneužití v Microsoft Configuration Manager pomocí pracovního prostoru Prostředky a dodržování předpisů, postupujte takto:

  1. V Microsoft Configuration Manager přejděte na Prostředky a dodržování předpisů>Ochrana koncových bodů>Ochrana před zneužitím programu Windows Defender.

  2. Vyberte Domovská stránka>Vytvořit zásady ochrany Exploit Guard.

  3. Zadejte název a popis, vyberte Ochrana proti zneužití a potom zvolte Další.

  4. Přejděte do umístění souboru XML pro ochranu před zneužitím a vyberte Další.

  5. Zkontrolujte nastavení a pak zvolte Další a vytvořte zásadu.

  6. Po vytvoření zásady vyberte Zavřít.

Povolte ochranu před zneužitím pomocí Zásad skupiny

Proveďte následující kroky a nakonfigurujte ochranu před zneužitím pomocí Zásad skupiny:

  1. V části Centralizované Zásady skupiny otevřete konzolu pro správu Zásady skupiny (GPMC) na počítači pro správu Zásady skupiny.

  2. Ve stromu konzoly GPMC rozbalte položku Objekty zásad skupiny v doménové struktuře a v doméně obsahujících objekt zásad skupiny, který chcete upravit.

  3. Klikněte pravým tlačítkem myši na GPO a potom vyberte Upravit.

  4. V Editoru správy skupinových politik přejděte na Konfiguraci> počítačeAdministrátorské šablony>Windows komponent> Microsoft Defender Exploit Guard>Exploit Protection.

    Poznámka

    Cesty skupinových politik před Windows 10, verze 2004 (květen 2020), mohou používat Windows Defender Exploit Guard místo Microsoft Defender Exploit Guard. Oba názvy odkazují na stejné umístění zásad.

  5. V detailním panelu Exploit Protection otevřete nastavení Použít společnou sadu nastavení ochrany proti exploitům . Pokud chcete toto nastavení otevřít, použijte některou z následujících metod:

    • Dvakrát klikněte na nastavení.
    • Klikněte pravým tlačítkem myši na nastavení a pak vyberte Upravit.
    • Vyberte nastavení a pak vyberte Upravit akci>.
  6. V okně nastavení, které se otevře, nakonfigurujte následující možnosti:

    1. Vyberte Povoleno.
    2. Zadejte polohu (lokální cestu, cestu UNC nebo URL) konfiguračního XML souboru nastavení mitigace v sekci Možnosti : Zadejte polohu XML souboru.

    Až budete hotovi, vyberte OK.

Tip

Můžete také nakonfigurovat Zásady skupiny místně na jednotlivých zařízeních pomocí Editoru místních Zásady skupiny (gpedit.msc). Přejděte na stejnou cestu: Konfigurace >počítačeAdministrativní šablony>Windows komponenty>Microsoft Defender Exploit Guard>Ochrana proti zneužití.

Povolení ochrany zneužití pomocí PowerShellu

Můžete použít příkaz PowerShell Get nebo Set s rutinou ProcessMitigation. Použití Get obsahuje aktuální stav konfigurace všech omezení rizik, která jsou na zařízení povolená. Pokud chcete zkontrolovat zmírnění rizik zneužití, která se aktuálně vztahují na konkrétní aplikaci, přidejte -Name parametr a spustitelný soubor aplikace:

Get-ProcessMitigation -Name processName.exe

Důležité

Omezení rizik na úrovni systému, která nebyla nakonfigurována, zobrazí stav NOTSET.

  • U nastavení na úrovni systému NOTSET označuje, že bylo použito výchozí nastavení pro toto zmírnění.
  • U nastavení na úrovni aplikace NOTSET označuje, že se použije nastavení na úrovni systému pro zmírnění rizik. Výchozí nastavení pro každé zmírnění rizik na úrovni systému je možné zobrazit v Zabezpečení Windows.

Pomocí Set můžete na úrovni systému nebo aplikace povolit nebo zakázat jedno nebo více opatření ochrany před zneužitím. Obecná syntaxe je:

Set-ProcessMitigation -<scope> <app executable> -<action> <mitigation or options>,<mitigation or options>,<mitigation or options>

Kde:

  • <Rozsah>:
    • -Name k označení, že se opatření ke zmírnění rizik mají použít na konkrétní aplikaci. Po tomto příznaku zadejte spustitelný soubor aplikace.
      • -System, aby bylo zřejmé, že by se omezení rizik mělo použít na úrovni systému
  • <Akce>:
    • -Enable pro povolení zmírnění rizik
    • -Disable pro zakázání zmírnění rizik
  • <Zmírnění rizik>:
    • Rutina pro zmírnění rizik spolu s jakýmikoli dílčími možnostmi (obklopenými mezerami) Každé zmírnění rizik je odděleno čárkou.

Následující příklad povoluje DEP s emulací ATL thunk a blokuje vytváření podřízených procesů u podnikové aplikace s názvem testing.exe ve složce C:\Apps\LOB\tests:

Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP, EmulateAtlThunks, DisallowChildProcessCreation

Důležité

Jednotlivé možnosti zmírnění rizik oddělte čárkami.

Pokud chcete program DEP povolit jako omezení rizik pro celý systém, který platí pro všechny procesy, použijte následující příkaz:

Set-Processmitigation -System -Enable DEP

Omezení rizik můžete zakázat tak, že -Enable nahradíte -Disable. U opatření ke zmírnění rizik na úrovni aplikace však nahrazení -Enable za -Disable způsobí, že se toto opatření zakáže pouze pro danou aplikaci.

Pokud chcete odebrat přepsání DEP pro konkrétní aplikaci a obnovit zmírnění na výchozí nastavení systému, použijte rutinu -Remove, jak je znázorněno v následujícím příkladu:

Set-Processmitigation -Name test.exe -Remove -Disable DEP

Následující tabulka uvádí jednotlivá Omezení rizik (a audity, pokud jsou k dispozici), která se mají použít s parametry rutiny -Enable nebo -Disable.

Typ zmírnění rizik Platí pro Klíčové slovo parametru cmdletu pro zmírnění Parametr cmdletu pro režim auditu
Ochrana řídicího toku (CFG) Systém a úroveň aplikace CFG, StrictCFG, SuppressExports Audit není k dispozici
Prevence spouštění dat (DEP) Systém a úroveň aplikace DEP, EmulateAtlThunks Audit není k dispozici
Vynutit randomizaci obrázků (povinné ASLR) Systém a úroveň aplikace ForceRelocateImages Audit není k dispozici
Náhodné přidělování paměti (ASLR zdola nahoru) Systém a úroveň aplikace BottomUp, HighEntropy Audit není k dispozici
Ověřování řetězců výjimek (SEHOP) Systém a úroveň aplikace SEHOP, SEHOPTelemetry Audit není k dispozici
Ověřit integritu haldy Systém a úroveň aplikace TerminateOnError Audit není k dispozici
Ochrana před libovolným kódem (ACG) Pouze na úrovni aplikace DynamicCode AuditDynamicCode
Blokovat obrázky s nízkou integritou Pouze na úrovni aplikace BlockLowLabel AuditImageLoad
Blokovat vzdálené obrázky Pouze na úrovni aplikace BlockRemoteImages Audit není k dispozici
Blokovat nedůvěryhodná písma Pouze na úrovni aplikace DisableNonSystemFonts AuditFont, FontAuditOnly
Ochrana integrity kódu Pouze na úrovni aplikace BlockNonMicrosoftSigned, AllowStoreSigned AuditMicrosoftSigned, AuditStoreSigned
Zakázat body rozšíření Pouze na úrovni aplikace ExtensionPoint Audit není k dispozici
Zakázat systémová volání Win32k Pouze na úrovni aplikace DisableWin32kSystemCalls AuditSystemCall
Nepovolit podřízené procesy Pouze na úrovni aplikace DisallowChildProcessCreation AuditChildProcess
Filtrování exportovaných adres (EAF) Pouze na úrovni aplikace EnableExportAddressFilterPlus, EnableExportAddressFilter[1] Audit není k dispozici [2]
Filtrování importovaných adres (IAF) Pouze na úrovni aplikace EnableImportAddressFilter Audit není k dispozici [2]
Simulovat provádění (SimExec) Pouze na úrovni aplikace EnableRopSimExec Audit není k dispozici [2]
Ověřit vyvolání rozhraní API (CallerCheck) Pouze na úrovni aplikace EnableRopCallerCheck Audit není k dispozici [2]
Ověřit použití popisovače Pouze na úrovni aplikace StrictHandle Audit není k dispozici
Ověřit integritu závislosti obrázku Pouze na úrovni aplikace EnforceModuleDepencySigning Audit není k dispozici
Ověřit integritu zásobníku (StackPivot) Pouze na úrovni aplikace EnableRopStackPivot Audit není k dispozici [2]

[1]: Chcete-li pro konkrétní proces povolit Export Address Filtering Plus (EAF+) a omezit monitorování na vybrané knihovny DLL, použijte následující formát:

Set-ProcessMitigation -Name processName.exe -Enable EnableExportAddressFilterPlus -EAFModules dllName1.dll,dllName2.dll

[2]: Audit pro toto zmírnění rizik není dostupný prostřednictvím rutin PowerShellu.

Přizpůsobení oznámení o ochraně před zneužitím

Informace o přizpůsobení oznámení při aktivaci pravidla a zablokování aplikace nebo souboru najdete v tématu Zabezpečení Windows.

Odebrání omezení ochrany před zneužitím

Pokud chcete omezení ochrany před zneužitím resetovat (vrátit zpět nebo odebrat), přečtěte si téma Resetování nebo odebrání zmírnění ochrany před zneužitím.

Viz také