Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La revisión de eventos en Visor de eventos resulta útil al evaluar las características de reducción de superficie expuesta a ataques. Por ejemplo, puede habilitar el modo de auditoría para las características o la configuración y, a continuación, revisar lo que sucedería si estuvieran totalmente habilitadas. También puedes ver los efectos de las características de reducción de superficie expuesta a ataques cuando están totalmente habilitadas.
En este artículo se describe cómo usar Windows Visor de eventos para ver eventos de las funcionalidades de reducción de la superficie expuesta a ataques (ASR), entre las que se incluyen:
- Reglas de la reducción de la superficie expuesta a ataques
- Acceso controlado a carpetas (CFA)
- Protección contra vulnerabilidades de seguridad
- Protección de red
Para ver los eventos de reducción de superficie expuesta a ataques, tiene las siguientes opciones, como se explica en el resto de este artículo:
- Examinar los eventos de reducción de la superficie de ataque en el Visor de eventos de Windows: cómo acceder a los eventos de reducción de la superficie de ataque en el Visor de eventos y los identificadores de evento de cada función de reducción de la superficie de ataque.
- Usar vistas personalizadas en el Visor de eventos de Windows para ver eventos de reducción de la superficie de ataque: Cómo crear o importar vistas personalizadas para filtrar el Visor de eventos por capacidades específicas de ASR, y plantillas de consulta XML listas para usar.
Sugerencia
Puedes usar el reenvío de eventos de Windows para centralizar la recopilación de eventos de reducción de superficie expuesta a ataques desde varios dispositivos.
El portal de Microsoft Defender también ofrece informes sobre las funciones de reducción de la superficie de ataque, más fáciles de usar que el Visor de eventos de Windows:
Consultar eventos de reducción de la superficie de ataque en el Visor de eventos de Windows
Todos los eventos de reducción de superficie expuesta a ataques se encuentran en registros de aplicaciones y servicios. Para ver los eventos de reducción de superficie expuesta a ataques, siga estos pasos:
Seleccione Inicio, escriba Visor de eventos y presione Entrar para abrir Visor de eventos.
En Visor de eventos, expanda Registros de aplicaciones y servicios>de Microsoft>Windows.
Continúe expandiendo la ruta de acceso de los eventos de regla de ASR, los eventos de acceso controlado a carpetas, los eventos de protección contra vulnerabilidades de seguridad o los eventos de protección de red.
Busque y filtre los eventos que desea ver mediante las tablas de identificador de evento en los eventos de regla de ASR, los eventos de acceso controlado a carpetas, los eventos de protección contra vulnerabilidades y los eventos de protección de red, o mediante la creación de vistas personalizadas en Visor de eventos.
Eventos de reglas de ASR
Los eventos de las reglas ASR se encuentran en el registro Windows Defender>Operativo:
| Id. de evento | Descripción |
|---|---|
| 1121 | Evento al activarse la regla en modo de bloqueo |
| 1122 | Evento al activarse la regla en modo de auditoría |
| 1129 | Evento al anular un bloqueo en modo de advertencia |
| 5007 | Evento cuando se cambia la configuración |
Visualización de eventos de acceso controlado a carpetas
Los eventos de acceso controlado a carpetas se encuentran en Windows Defender>Operativo.
| Id. de evento | Descripción |
|---|---|
| 5007 | Evento cuando se cambia la configuración |
| 1124 | Evento auditado de acceso controlado a carpetas |
| 1123 | Evento de acceso a carpetas controladas bloqueadas |
| 1127 | Evento de bloqueo de escritura en el sector del acceso controlado a carpetas |
| 1128 | Evento auditado de bloqueo de escritura en el sector del acceso controlado a carpetas |
Ver eventos de protección contra vulnerabilidades
Los siguientes eventos de protección contra vulnerabilidades se encuentran en los registros Security-Mitigations>Modo kernel y Security-Mitigations>Modo de usuario:
| Id. de evento | Descripción |
|---|---|
| 1 | Auditoría de ACG |
| 2 | Aplicación de ACG |
| 3 | No permitir auditoría de procesos secundarios |
| 4 | No permitir bloqueo de procesos secundarios |
| 5 | Bloquear la auditoría de imágenes de baja integridad |
| 6 | Bloquear bloque de imágenes de baja integridad |
| 7 | Bloquear auditoría de imágenes remota |
| 8 | Bloquear bloqueo de imágenes remoto |
| 9 | Deshabilitar la auditoría de las llamadas al sistema de win32k |
| 10 | Deshabilitar el bloqueo de las llamadas al sistema de Win32k |
| 11 | Auditoría de protección de integridad de código |
| 12 | Bloque de protección de integridad de código |
| 13 | Auditoría de EAF |
| 14 | Aplicación de EAF |
| 15 | Auditoría de EAF+ |
| 16 | Aplicación de EAF+. |
| 17 | Auditoría de IAF |
| 18 | Aplicación de IAF |
| 19 | Auditoría ROP StackPivot |
| 20 | Aplicación de ROP StackPivot |
| 21 | Auditoría ROP CallerCheck |
| 22 | Aplicación de ROP CallerCheck |
| 23 | Auditoría de ROP SimExec |
| 24 | Aplicación de ROP SimExec |
El siguiente evento de protección contra vulnerabilidades se encuentra en el registro WER-Diagnostics>Operational:
| Id. de evento | Descripción |
|---|---|
| 5 | Bloque CFG |
El siguiente evento de protección contra vulnerabilidades se encuentra en el registro Win32k>Operativo:
| Id. de evento | Descripción |
|---|---|
| 260 | Fuente que no es de confianza |
Visualización de eventos de protección de red
Los eventos de protección de red se encuentran en Windows Defender>Operativo.
| Id. de evento | Descripción |
|---|---|
| 5007 | Evento cuando se cambia la configuración |
| 1125 | Evento cuando se activa la protección de red en modo de auditoría |
| 1126 | Evento cuando se activa la protección de red en modo de bloque |
Usar vistas personalizadas en el Visor de eventos de Windows para ver los eventos de reducción de la superficie expuesta a ataques
Puede crear vistas personalizadas en el Visor de eventos de Windows para ver solo los eventos de capacidades específicas de reducción de la superficie expuesta a ataques. La manera más fácil es importar una vista personalizada como un archivo XML. También puede copiar el XML directamente en Visor de eventos.
Para ver plantillas XML listas para usar, consulte la sección Plantillas XML personalizadas para eventos de reducción de superficie expuesta a ataques .
Importación de una vista personalizada XML existente
Para importar una vista personalizada XML existente en Visor de eventos, complete los pasos siguientes:
Cree un archivo .txt vacío y copie el XML de la vista personalizada que desea usar en el archivo .txt. Realice este paso para cada una de las vistas personalizadas que desea usar. Cambie el nombre de los archivos como se indica a continuación (asegúrese de cambiar el tipo de .txt a .xml):
- Vista personalizada de eventos de acceso controlado a carpetas: cfa-events.xml
- Vista personalizada de eventos de protección contra vulnerabilidades de seguridad: ep-events.xml
- Vista personalizada de eventos de reducción de la superficie de ataque: asr-events.xml
- Vista personalizada de eventos de protección de red: np-events.xml
Seleccione Inicio, escriba Visor de eventos y presione Entrar para abrir Visor de eventos.
Seleccione Importar acción>vista personalizada...
Vaya al archivo XML de la vista personalizada que desee y selecciónelo.
Seleccione Abrir.
La vista personalizada filtra para mostrar solo los eventos relacionados con la funcionalidad de reducción de superficie expuesta a ataques seleccionada.
Copiar XML directamente en Visor de eventos
Para pegar XML directamente en una vista personalizada, complete los pasos siguientes:
Seleccione Inicio, escriba Visor de eventos y presione Entrar para abrir Visor de eventos.
En el panel Acciones , seleccione Crear vista personalizada...
Vaya a la pestaña XML. Tenga en cuenta que si selecciona Editar consulta manualmente, no puede editar la consulta más adelante mediante la pestaña Filtro . Seleccione Editar consulta manualmente y, a continuación, seleccione Sí para confirmar.
Pegue el código XML para las reglas de reducción de la superficie expuesta a ataques, el acceso controlado a carpetas, la protección contra vulnerabilidades de seguridad o la protección de red de las plantillas XML personalizadas en la sección XML.
Seleccione Aceptar. Especifique un nombre para el filtro. La vista personalizada filtra para mostrar solo los eventos relacionados con la funcionalidad de reducción de superficie expuesta a ataques seleccionada.
Plantillas XML personalizadas para eventos de reducción de superficie expuesta a ataques
Use las siguientes plantillas XML para crear vistas personalizadas en Visor de eventos para cada funcionalidad de reducción de superficie expuesta a ataques. Puede importar estas plantillas como archivos XML o pegarlas directamente en Visor de eventos.
XML para eventos de reglas de reducción de la superficie de ataque
La siguiente consulta XML filtra el registro operativo de Windows Defender para los eventos de regla de ASR (identificadores de evento 1121, 1122, 1129 y 5007):
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
</Query>
</QueryList>
XML para eventos de acceso controlado a carpetas
La siguiente consulta XML filtra el registro operativo de Windows Defender para los eventos de acceso controlado a carpetas (identificadores de evento 1123, 1124, 1127, 1128 y 5007):
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
</Query>
</QueryList>
XML para eventos de protección contra vulnerabilidades
La siguiente consulta XML crea una vista personalizada para los eventos de protección contra exploits en los proveedores Security-Mitigations, WER-Diagnostics y Win32k (identificadores de evento 1–24, 5 y 260):
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Security-Mitigations/KernelMode">
<Select Path="Microsoft-Windows-Security-Mitigations/KernelMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Concurrency">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Contention">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Messages">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Operational">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Power">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Render">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Tracing">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/UIPI">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="System">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Security-Mitigations/UserMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
</Query>
</QueryList>
XML para eventos de protección de red
La siguiente consulta XML filtra el registro operativo de Windows Defender para eventos de protección de red (identificadores de evento 1125, 1126 y 5007):
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
</Query>
</QueryList>