Eventos de reducción de la superficie de ataque en el Visor de eventos de Windows

La revisión de eventos en Visor de eventos resulta útil al evaluar las características de reducción de superficie expuesta a ataques. Por ejemplo, puede habilitar el modo de auditoría para las características o la configuración y, a continuación, revisar lo que sucedería si estuvieran totalmente habilitadas. También puedes ver los efectos de las características de reducción de superficie expuesta a ataques cuando están totalmente habilitadas.

En este artículo se describe cómo usar Windows Visor de eventos para ver eventos de las funcionalidades de reducción de la superficie expuesta a ataques (ASR), entre las que se incluyen:

Para ver los eventos de reducción de superficie expuesta a ataques, tiene las siguientes opciones, como se explica en el resto de este artículo:

Sugerencia

Puedes usar el reenvío de eventos de Windows para centralizar la recopilación de eventos de reducción de superficie expuesta a ataques desde varios dispositivos.

El portal de Microsoft Defender también ofrece informes sobre las funciones de reducción de la superficie de ataque, más fáciles de usar que el Visor de eventos de Windows:

Consultar eventos de reducción de la superficie de ataque en el Visor de eventos de Windows

Todos los eventos de reducción de superficie expuesta a ataques se encuentran en registros de aplicaciones y servicios. Para ver los eventos de reducción de superficie expuesta a ataques, siga estos pasos:

  1. Seleccione Inicio, escriba Visor de eventos y presione Entrar para abrir Visor de eventos.

  2. En Visor de eventos, expanda Registros de aplicaciones y servicios>de Microsoft>Windows.

  3. Continúe expandiendo la ruta de acceso de los eventos de regla de ASR, los eventos de acceso controlado a carpetas, los eventos de protección contra vulnerabilidades de seguridad o los eventos de protección de red.

  4. Busque y filtre los eventos que desea ver mediante las tablas de identificador de evento en los eventos de regla de ASR, los eventos de acceso controlado a carpetas, los eventos de protección contra vulnerabilidades y los eventos de protección de red, o mediante la creación de vistas personalizadas en Visor de eventos.

Eventos de reglas de ASR

Los eventos de las reglas ASR se encuentran en el registro Windows Defender>Operativo:

Id. de evento Descripción
1121 Evento al activarse la regla en modo de bloqueo
1122 Evento al activarse la regla en modo de auditoría
1129 Evento al anular un bloqueo en modo de advertencia
5007 Evento cuando se cambia la configuración

Visualización de eventos de acceso controlado a carpetas

Los eventos de acceso controlado a carpetas se encuentran en Windows Defender>Operativo.

Id. de evento Descripción
5007 Evento cuando se cambia la configuración
1124 Evento auditado de acceso controlado a carpetas
1123 Evento de acceso a carpetas controladas bloqueadas
1127 Evento de bloqueo de escritura en el sector del acceso controlado a carpetas
1128 Evento auditado de bloqueo de escritura en el sector del acceso controlado a carpetas

Ver eventos de protección contra vulnerabilidades

Los siguientes eventos de protección contra vulnerabilidades se encuentran en los registros Security-Mitigations>Modo kernel y Security-Mitigations>Modo de usuario:

Id. de evento Descripción
1 Auditoría de ACG
2 Aplicación de ACG
3 No permitir auditoría de procesos secundarios
4 No permitir bloqueo de procesos secundarios
5 Bloquear la auditoría de imágenes de baja integridad
6 Bloquear bloque de imágenes de baja integridad
7 Bloquear auditoría de imágenes remota
8 Bloquear bloqueo de imágenes remoto
9 Deshabilitar la auditoría de las llamadas al sistema de win32k
10 Deshabilitar el bloqueo de las llamadas al sistema de Win32k
11 Auditoría de protección de integridad de código
12 Bloque de protección de integridad de código
13 Auditoría de EAF
14 Aplicación de EAF
15 Auditoría de EAF+
16 Aplicación de EAF+.
17 Auditoría de IAF
18 Aplicación de IAF
19 Auditoría ROP StackPivot
20 Aplicación de ROP StackPivot
21 Auditoría ROP CallerCheck
22 Aplicación de ROP CallerCheck
23 Auditoría de ROP SimExec
24 Aplicación de ROP SimExec

El siguiente evento de protección contra vulnerabilidades se encuentra en el registro WER-Diagnostics>Operational:

Id. de evento Descripción
5 Bloque CFG

El siguiente evento de protección contra vulnerabilidades se encuentra en el registro Win32k>Operativo:

Id. de evento Descripción
260 Fuente que no es de confianza

Visualización de eventos de protección de red

Los eventos de protección de red se encuentran en Windows Defender>Operativo.

Id. de evento Descripción
5007 Evento cuando se cambia la configuración
1125 Evento cuando se activa la protección de red en modo de auditoría
1126 Evento cuando se activa la protección de red en modo de bloque

Usar vistas personalizadas en el Visor de eventos de Windows para ver los eventos de reducción de la superficie expuesta a ataques

Puede crear vistas personalizadas en el Visor de eventos de Windows para ver solo los eventos de capacidades específicas de reducción de la superficie expuesta a ataques. La manera más fácil es importar una vista personalizada como un archivo XML. También puede copiar el XML directamente en Visor de eventos.

Para ver plantillas XML listas para usar, consulte la sección Plantillas XML personalizadas para eventos de reducción de superficie expuesta a ataques .

Importación de una vista personalizada XML existente

Para importar una vista personalizada XML existente en Visor de eventos, complete los pasos siguientes:

  1. Cree un archivo .txt vacío y copie el XML de la vista personalizada que desea usar en el archivo .txt. Realice este paso para cada una de las vistas personalizadas que desea usar. Cambie el nombre de los archivos como se indica a continuación (asegúrese de cambiar el tipo de .txt a .xml):

    • Vista personalizada de eventos de acceso controlado a carpetas: cfa-events.xml
    • Vista personalizada de eventos de protección contra vulnerabilidades de seguridad: ep-events.xml
    • Vista personalizada de eventos de reducción de la superficie de ataque: asr-events.xml
    • Vista personalizada de eventos de protección de red: np-events.xml
  2. Seleccione Inicio, escriba Visor de eventos y presione Entrar para abrir Visor de eventos.

  3. Seleccione Importar acción>vista personalizada...

    Animación que muestra cómo seleccionar e importar un archivo XML guardado como una vista personalizada en Visor de eventos.

  4. Vaya al archivo XML de la vista personalizada que desee y selecciónelo.

  5. Seleccione Abrir.

La vista personalizada filtra para mostrar solo los eventos relacionados con la funcionalidad de reducción de superficie expuesta a ataques seleccionada.

Copiar XML directamente en Visor de eventos

Para pegar XML directamente en una vista personalizada, complete los pasos siguientes:

  1. Seleccione Inicio, escriba Visor de eventos y presione Entrar para abrir Visor de eventos.

  2. En el panel Acciones , seleccione Crear vista personalizada...

  3. Vaya a la pestaña XML. Tenga en cuenta que si selecciona Editar consulta manualmente, no puede editar la consulta más adelante mediante la pestaña Filtro . Seleccione Editar consulta manualmente y, a continuación, seleccione para confirmar.

  4. Pegue el código XML para las reglas de reducción de la superficie expuesta a ataques, el acceso controlado a carpetas, la protección contra vulnerabilidades de seguridad o la protección de red de las plantillas XML personalizadas en la sección XML.

  5. Seleccione Aceptar. Especifique un nombre para el filtro. La vista personalizada filtra para mostrar solo los eventos relacionados con la funcionalidad de reducción de superficie expuesta a ataques seleccionada.

Plantillas XML personalizadas para eventos de reducción de superficie expuesta a ataques

Use las siguientes plantillas XML para crear vistas personalizadas en Visor de eventos para cada funcionalidad de reducción de superficie expuesta a ataques. Puede importar estas plantillas como archivos XML o pegarlas directamente en Visor de eventos.

XML para eventos de reglas de reducción de la superficie de ataque

La siguiente consulta XML filtra el registro operativo de Windows Defender para los eventos de regla de ASR (identificadores de evento 1121, 1122, 1129 y 5007):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
  </Query>
</QueryList>

XML para eventos de acceso controlado a carpetas

La siguiente consulta XML filtra el registro operativo de Windows Defender para los eventos de acceso controlado a carpetas (identificadores de evento 1123, 1124, 1127, 1128 y 5007):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
  </Query>
</QueryList>

XML para eventos de protección contra vulnerabilidades

La siguiente consulta XML crea una vista personalizada para los eventos de protección contra exploits en los proveedores Security-Mitigations, WER-Diagnostics y Win32k (identificadores de evento 1–24, 5 y 260):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Security-Mitigations/KernelMode">
   <Select Path="Microsoft-Windows-Security-Mitigations/KernelMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Concurrency">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Contention">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Messages">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Operational">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Power">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Render">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Tracing">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/UIPI">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="System">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Security-Mitigations/UserMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
  </Query>
</QueryList>

XML para eventos de protección de red

La siguiente consulta XML filtra el registro operativo de Windows Defender para eventos de protección de red (identificadores de evento 1125, 1126 y 5007):

<QueryList>
 <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
  <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
  <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
 </Query>
</QueryList>