Ochrana zařízení před zneužitím

Ochrana před zneužitím automaticky aplikuje mnoho technik zmírnění zneužití na procesy a aplikace operačního systému. Ochrana před zneužitím se podporuje od Windows 10 verze 1709, Windows 11 a Windows Server verze 1803.

Ochrana před zneužitím funguje nejlépe s Defenderem for Endpoint, který poskytuje podrobné informace o událostech ochrany před zneužitím a blokováních v rámci běžných scénářů šetření výstrah.

Ochranu před zneužitím můžete povolit na jednotlivých zařízeních a pak pomocí Zásady skupiny distribuovat soubor XML do více zařízení najednou.

Když se na zařízení najde zmírnění rizik, zobrazí se v Centru akcí oznámení. Oznámení můžete přizpůsobit podrobnostmi o vaší společnosti a kontaktními informacemi. Pravidla můžete také povolit jednotlivě a přizpůsobit techniky, které funkce monitoruje.

Režim auditování můžete použít také k vyhodnocení toho, jak by ochrana exploit protection měla vliv na vaši organizaci, pokud by byla povolená.

Součástí ochrany před zneužitím je řada funkcí sady nástrojů EMET (Enhanced Mitigation Experience Toolkit). Ve skutečnosti můžete převést a importovat své stávající konfigurační profily nástroje EMET do ochrany před zneužitím. Další informace najdete v tématu Import, export a nasazení konfigurací ochrany exploit protection.

Důležité

Pokud aktuálně používáte EMET, je důležité si uvědomit, žepodpora EMET skončila 31. července 2018. Zvažte nahrazení EMET ochranou před zneužitím v Windows 10.

Upozornění

Některé technologie pro zmírnění rizik zabezpečení můžou mít problémy s kompatibilitou s některými aplikacemi. Před nasazením konfigurace v produkčním prostředí nebo ve zbytku sítě byste měli ve všech cílových scénářích použití otestovat ochranu před zneužitím v režimu auditu.

Kontrola událostí ochrany před zneužitím na portálu Microsoft Defender

Defender for Endpoint poskytuje v rámci scénářů prošetřování výstrah podrobné reporty o událostech a blokování.

Na data v Defender for Endpoint se můžete dotazovat pomocí Advanced hunting. Pokud používáte režim auditování, můžete pomocí rozšířeného proaktivního vyhledávání zjistit, jak může nastavení ochrany před zneužitím ovlivnit vaše prostředí.

Tady je příklad dotazu:

DeviceEvents
| where ActionType startswith 'ExploitGuard' and ActionType !contains 'NetworkProtection'

Ochrana před exploity a pokročilé proaktivní vyhledávání

Pokročilé typy akcí proaktivního vyhledávání, které jsou k dispozici pro ochranu Exploit Protection, jsou následující:

Název opatření ke zmírnění rizik v ochraně před zneužitím Ochrana exploitu – Rozšířené proaktivní vyhledávání – ActionTypes
Ochrana proti spuštění libovolného kódu ExploitGuardAcgAudited
ExploitGuardAcgEnforced
Nepovolit podřízené procesy ExploitGuardChildProcessAudited
ExploitGuardChildProcessBlocked
Filtrování exportovaných adres (EAF) Exploit Guard – audit porušení EAF
ExploitGuardEafViolationBlocked
Filtrování importovaných adres (IAF) ExploitGuardIafViolationAudited
ExploitGuardIafViolationBlocked
Blokovat obrázky s nízkou integritou Auditována bitová kopie s nízkou úrovní integrity v nástroji Exploit Guard
Ochrana před zneužitím – blokování bitové kopie s nízkou úrovní integrity
Ochrana integrity kódu ExploitGuardNonMicrosoftSignedAudited
Ochrana před zneužitím – podepsané jinou společností než Microsoft zablokováno
• Simulace spuštění (SimExec)
• Ověření volání rozhraní API (CallerCheck)
• Ověření integrity zásobníku (StackPivot)
ExploitGuardRopExploitAudited
ExploitGuardRopExploitBlocked
Blokovat vzdálené obrázky ExploitGuardSharedBinaryAudited
ExploitGuardSharedBinaryBlocked
Zakázat systémová volání Win32k ExploitGuardWin32SystemCallAudited
ExploitGuardWin32SystemCallBlocked

Zkontrolujte události ochrany před zneužitím v Prohlížeči událostí systému Windows

Můžete zkontrolovat protokol událostí Windows a zobrazit události, které se vytvoří při blokování (nebo auditování) aplikace ochranou před zneužitím:

Poskytovatel/zdroj ID události Popis
Bezpečnostní opatření ke zmírnění 1 Audit ACG
Bezpečnostní opatření ke zmírnění 2 Vynucení ACG
Bezpečnostní opatření ke zmírnění 3 Nepovolit auditování podřízených procesů
Bezpečnostní opatření ke zmírnění 4 Nepovolit, aby podřízené procesy blokovaly
Bezpečnostní opatření ke zmírnění 5 Blokovat audit obrázků s nízkou integritou
Bezpečnostní opatření ke zmírnění 6 Blokovat obrázky s nízkou úrovní integrity
Bezpečnostní opatření ke zmírnění 7 Blokovat audit vzdálených obrázků
Bezpečnostní opatření ke zmírnění 8 Blokovat vzdálené obrázky
Bezpečnostní opatření ke zmírnění 9 Zakázat auditování systémových volání win32k
Bezpečnostní opatření ke zmírnění 10 Zakázat blokování systémových volání win32k
Bezpečnostní opatření ke zmírnění 11 Audit ochrany integrity kódu
Bezpečnostní opatření ke zmírnění 12 Blok ochrany integrity kódu
Bezpečnostní opatření ke zmírnění 13 Audit EAF
Bezpečnostní opatření 14 Vynucení EAF
Zabezpečení – opatření ke zmírnění 15 Audit EAF+
Zmírnění bezpečnostních rizik 16 Vynucování EAF+
Zmírnění bezpečnostních rizik 17 Audit IAF
Zmírnění bezpečnostních rizik 18 Vynucení IAF
Bezpečnostní zmírnění 19 Audit ROP StackPivot
Zmírnění bezpečnostních rizik 20 Vynucení ROP StackPivot
Zmírnění bezpečnostních rizik 21 Audit nástroje ROP CallerCheck
Zmírnění bezpečnostních rizik 22 Vynucení ROP CallerCheck
Zmírnění rizik zabezpečení 23 Audit ROP SimExec
Bezpečnostní opatření ke zmírnění 24 Vynutit ROP SimExec
WER-Diagnostics 5 Blok CFG
Win32K 260 Nedůvěryhodné písmo

Porovnání zmírnění rizik

Zmírnění rizik dostupná v nástroji EMET jsou nativně zahrnutá v Windows 10 (počínaje verzí 1709), Windows 11 a Windows Server (počínaje verzí 1803) v části Ochrana před zneužitím.

Tabulka v této části uvádí dostupnost a podporu nativních opatření ke zmírnění rizik v EMET a v ochraně před zneužitím.

Zmírnění rizik K dispozici v rámci ochrany před zneužitím K dispozici v EMET
Ochrana před libovolným kódem (ACG) Ano Ano
Jako "Kontrola ochrany paměti"
Blokovat vzdálené obrázky Ano Ano
Jako "Kontrola načtení knihovny"
Blokovat nedůvěryhodná písma Ano Ano
Prevence spouštění dat (DEP) Ano Ano
Filtrování exportovaných adres (EAF) Ano Ano
Vynutit randomizaci obrázků (povinné ASLR) Ano Ano
Zmírnění bezpečnostních rizik NullPage Ano
Nativně zahrnuté do Windows 10 a Windows 11
Další informace najdete v tématu Zmírnění hrozeb pomocí funkcí zabezpečení Windows 10.
Ano
Náhodné přidělování paměti (ASLR zdola nahoru) Ano Ano
Simulovat provádění (SimExec) Ano Ano
Ověřit vyvolání rozhraní API (CallerCheck) Ano Ano
Ověřování řetězců výjimek (SEHOP) Ano Ano
Ověřit integritu zásobníku (StackPivot) Ano Ano
Důvěryhodnost certifikátu (konfigurovatelné připnutí certifikátu) Windows 10 a Windows 11 poskytují připnutí podnikových certifikátů Ano
Přidělení rozprašovače haldy Neefektivní proti novějším zneužitím založeným na prohlížeči; novější zmírnění rizik poskytují lepší ochranu
Další informace najdete v tématu Zmírnění hrozeb pomocí funkcí zabezpečení Windows 10.
Ano
Blokovat obrázky s nízkou integritou Ano Ne
Ochrana integrity kódu Ano Ne
Zakázat body rozšíření Ano Ne
Zakázat systémová volání Win32k Ano Ne
Nepovolit podřízené procesy Ano Ne
Filtrování importovaných adres (IAF) Ano Ne
Ověřit použití popisovače Ano Ne
Ověřit integritu haldy Ano Ne
Ověřit integritu závislosti obrázku Ano Ne

Poznámka

Rozšířená omezení rizik ROP, která jsou k dispozici v nástroji EMET, jsou nahrazena službou ACG v Windows 10 a Windows 11, přičemž ostatní upřesňující nastavení EMET jsou ve výchozím nastavení povolená v rámci povolení zmírnění rizik ochrany proti ROP pro určitý proces. Další informace o tom, jak Windows 10 využívá stávající technologie EMET, najdete v tématu Zmírnění hrozeb pomocí funkcí zabezpečení Windows 10.

Viz také