Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Ochrana před zneužitím automaticky aplikuje mnoho technik zmírnění zneužití na procesy a aplikace operačního systému. Ochrana před zneužitím se podporuje od Windows 10 verze 1709, Windows 11 a Windows Server verze 1803.
Ochrana před zneužitím funguje nejlépe s Defenderem for Endpoint, který poskytuje podrobné informace o událostech ochrany před zneužitím a blokováních v rámci běžných scénářů šetření výstrah.
Ochranu před zneužitím můžete povolit na jednotlivých zařízeních a pak pomocí Zásady skupiny distribuovat soubor XML do více zařízení najednou.
Když se na zařízení najde zmírnění rizik, zobrazí se v Centru akcí oznámení. Oznámení můžete přizpůsobit podrobnostmi o vaší společnosti a kontaktními informacemi. Pravidla můžete také povolit jednotlivě a přizpůsobit techniky, které funkce monitoruje.
Režim auditování můžete použít také k vyhodnocení toho, jak by ochrana exploit protection měla vliv na vaši organizaci, pokud by byla povolená.
Součástí ochrany před zneužitím je řada funkcí sady nástrojů EMET (Enhanced Mitigation Experience Toolkit). Ve skutečnosti můžete převést a importovat své stávající konfigurační profily nástroje EMET do ochrany před zneužitím. Další informace najdete v tématu Import, export a nasazení konfigurací ochrany exploit protection.
Důležité
Pokud aktuálně používáte EMET, je důležité si uvědomit, žepodpora EMET skončila 31. července 2018. Zvažte nahrazení EMET ochranou před zneužitím v Windows 10.
Upozornění
Některé technologie pro zmírnění rizik zabezpečení můžou mít problémy s kompatibilitou s některými aplikacemi. Před nasazením konfigurace v produkčním prostředí nebo ve zbytku sítě byste měli ve všech cílových scénářích použití otestovat ochranu před zneužitím v režimu auditu.
Kontrola událostí ochrany před zneužitím na portálu Microsoft Defender
Defender for Endpoint poskytuje v rámci scénářů prošetřování výstrah podrobné reporty o událostech a blokování.
Na data v Defender for Endpoint se můžete dotazovat pomocí Advanced hunting. Pokud používáte režim auditování, můžete pomocí rozšířeného proaktivního vyhledávání zjistit, jak může nastavení ochrany před zneužitím ovlivnit vaše prostředí.
Tady je příklad dotazu:
DeviceEvents
| where ActionType startswith 'ExploitGuard' and ActionType !contains 'NetworkProtection'
Ochrana před exploity a pokročilé proaktivní vyhledávání
Pokročilé typy akcí proaktivního vyhledávání, které jsou k dispozici pro ochranu Exploit Protection, jsou následující:
| Název opatření ke zmírnění rizik v ochraně před zneužitím | Ochrana exploitu – Rozšířené proaktivní vyhledávání – ActionTypes |
|---|---|
| Ochrana proti spuštění libovolného kódu | ExploitGuardAcgAudited ExploitGuardAcgEnforced |
| Nepovolit podřízené procesy | ExploitGuardChildProcessAudited ExploitGuardChildProcessBlocked |
| Filtrování exportovaných adres (EAF) | Exploit Guard – audit porušení EAF ExploitGuardEafViolationBlocked |
| Filtrování importovaných adres (IAF) | ExploitGuardIafViolationAudited ExploitGuardIafViolationBlocked |
| Blokovat obrázky s nízkou integritou | Auditována bitová kopie s nízkou úrovní integrity v nástroji Exploit Guard Ochrana před zneužitím – blokování bitové kopie s nízkou úrovní integrity |
| Ochrana integrity kódu | ExploitGuardNonMicrosoftSignedAudited Ochrana před zneužitím – podepsané jinou společností než Microsoft zablokováno |
| • Simulace spuštění (SimExec) • Ověření volání rozhraní API (CallerCheck) • Ověření integrity zásobníku (StackPivot) |
ExploitGuardRopExploitAudited ExploitGuardRopExploitBlocked |
| Blokovat vzdálené obrázky | ExploitGuardSharedBinaryAudited ExploitGuardSharedBinaryBlocked |
| Zakázat systémová volání Win32k | ExploitGuardWin32SystemCallAudited ExploitGuardWin32SystemCallBlocked |
Zkontrolujte události ochrany před zneužitím v Prohlížeči událostí systému Windows
Můžete zkontrolovat protokol událostí Windows a zobrazit události, které se vytvoří při blokování (nebo auditování) aplikace ochranou před zneužitím:
| Poskytovatel/zdroj | ID události | Popis |
|---|---|---|
| Bezpečnostní opatření ke zmírnění | 1 | Audit ACG |
| Bezpečnostní opatření ke zmírnění | 2 | Vynucení ACG |
| Bezpečnostní opatření ke zmírnění | 3 | Nepovolit auditování podřízených procesů |
| Bezpečnostní opatření ke zmírnění | 4 | Nepovolit, aby podřízené procesy blokovaly |
| Bezpečnostní opatření ke zmírnění | 5 | Blokovat audit obrázků s nízkou integritou |
| Bezpečnostní opatření ke zmírnění | 6 | Blokovat obrázky s nízkou úrovní integrity |
| Bezpečnostní opatření ke zmírnění | 7 | Blokovat audit vzdálených obrázků |
| Bezpečnostní opatření ke zmírnění | 8 | Blokovat vzdálené obrázky |
| Bezpečnostní opatření ke zmírnění | 9 | Zakázat auditování systémových volání win32k |
| Bezpečnostní opatření ke zmírnění | 10 | Zakázat blokování systémových volání win32k |
| Bezpečnostní opatření ke zmírnění | 11 | Audit ochrany integrity kódu |
| Bezpečnostní opatření ke zmírnění | 12 | Blok ochrany integrity kódu |
| Bezpečnostní opatření ke zmírnění | 13 | Audit EAF |
| Bezpečnostní opatření | 14 | Vynucení EAF |
| Zabezpečení – opatření ke zmírnění | 15 | Audit EAF+ |
| Zmírnění bezpečnostních rizik | 16 | Vynucování EAF+ |
| Zmírnění bezpečnostních rizik | 17 | Audit IAF |
| Zmírnění bezpečnostních rizik | 18 | Vynucení IAF |
| Bezpečnostní zmírnění | 19 | Audit ROP StackPivot |
| Zmírnění bezpečnostních rizik | 20 | Vynucení ROP StackPivot |
| Zmírnění bezpečnostních rizik | 21 | Audit nástroje ROP CallerCheck |
| Zmírnění bezpečnostních rizik | 22 | Vynucení ROP CallerCheck |
| Zmírnění rizik zabezpečení | 23 | Audit ROP SimExec |
| Bezpečnostní opatření ke zmírnění | 24 | Vynutit ROP SimExec |
| WER-Diagnostics | 5 | Blok CFG |
| Win32K | 260 | Nedůvěryhodné písmo |
Porovnání zmírnění rizik
Zmírnění rizik dostupná v nástroji EMET jsou nativně zahrnutá v Windows 10 (počínaje verzí 1709), Windows 11 a Windows Server (počínaje verzí 1803) v části Ochrana před zneužitím.
Tabulka v této části uvádí dostupnost a podporu nativních opatření ke zmírnění rizik v EMET a v ochraně před zneužitím.
| Zmírnění rizik | K dispozici v rámci ochrany před zneužitím | K dispozici v EMET |
|---|---|---|
| Ochrana před libovolným kódem (ACG) | Ano | Ano Jako "Kontrola ochrany paměti" |
| Blokovat vzdálené obrázky | Ano | Ano Jako "Kontrola načtení knihovny" |
| Blokovat nedůvěryhodná písma | Ano | Ano |
| Prevence spouštění dat (DEP) | Ano | Ano |
| Filtrování exportovaných adres (EAF) | Ano | Ano |
| Vynutit randomizaci obrázků (povinné ASLR) | Ano | Ano |
| Zmírnění bezpečnostních rizik NullPage | Ano Nativně zahrnuté do Windows 10 a Windows 11 Další informace najdete v tématu Zmírnění hrozeb pomocí funkcí zabezpečení Windows 10. |
Ano |
| Náhodné přidělování paměti (ASLR zdola nahoru) | Ano | Ano |
| Simulovat provádění (SimExec) | Ano | Ano |
| Ověřit vyvolání rozhraní API (CallerCheck) | Ano | Ano |
| Ověřování řetězců výjimek (SEHOP) | Ano | Ano |
| Ověřit integritu zásobníku (StackPivot) | Ano | Ano |
| Důvěryhodnost certifikátu (konfigurovatelné připnutí certifikátu) | Windows 10 a Windows 11 poskytují připnutí podnikových certifikátů | Ano |
| Přidělení rozprašovače haldy | Neefektivní proti novějším zneužitím založeným na prohlížeči; novější zmírnění rizik poskytují lepší ochranu Další informace najdete v tématu Zmírnění hrozeb pomocí funkcí zabezpečení Windows 10. |
Ano |
| Blokovat obrázky s nízkou integritou | Ano | Ne |
| Ochrana integrity kódu | Ano | Ne |
| Zakázat body rozšíření | Ano | Ne |
| Zakázat systémová volání Win32k | Ano | Ne |
| Nepovolit podřízené procesy | Ano | Ne |
| Filtrování importovaných adres (IAF) | Ano | Ne |
| Ověřit použití popisovače | Ano | Ne |
| Ověřit integritu haldy | Ano | Ne |
| Ověřit integritu závislosti obrázku | Ano | Ne |
Poznámka
Rozšířená omezení rizik ROP, která jsou k dispozici v nástroji EMET, jsou nahrazena službou ACG v Windows 10 a Windows 11, přičemž ostatní upřesňující nastavení EMET jsou ve výchozím nastavení povolená v rámci povolení zmírnění rizik ochrany proti ROP pro určitý proces. Další informace o tom, jak Windows 10 využívá stávající technologie EMET, najdete v tématu Zmírnění hrozeb pomocí funkcí zabezpečení Windows 10.