Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
La protection contre les exploits applique des techniques d’atténuation au système d’exploitation et aux applications individuelles afin de protéger les appareils Windows contre les logiciels malveillants utilisant des exploits. Les administrateurs de sécurité peuvent configurer des mesures d’atténuation au niveau système et au niveau de l’application en utilisant Microsoft Intune, la gestion des appareils mobiles (MDM), Microsoft Configuration Manager, Group Policy, PowerShell ou l’application Sécurité Windows.
Windows active par défaut plusieurs mesures de protection contre les exploits dans Windows 10 et Windows 11. Vous pouvez activer ou désactiver chaque atténuation, ou utiliser sa valeur par défaut. Certaines mesures d’atténuation prennent également en charge le mode audit, qui permet d’évaluer la compatibilité sans affecter l’utilisation normale de l’appareil.
Vous pouvez exporter les paramètres d’atténuation de la protection contre les exploits sous forme de fichier XML et déployer la configuration sur d’autres appareils.
Importante
Le filtrage d'adresses d'exportation (EAF) et le filtrage d'adresses d'importation (IAF) sont obsolètes et ne sont pas compatibles avec les applications .NET Framework 2.0 ou 3.5.
Prérequis
Avant de déployer la protection contre les exploits, préparez les capacités suivantes de surveillance et de test :
- Surveillance des plantages d’application (ID d’événement 1000 ou ID d’événement 1001) et des blocages (ID d’événement 1002).
- Collection complète de dumps en mode utilisateur .
- Un inventaire des applications compilées avec Control Flow Guard (CFG). Pour vérifier qu’un binaire contient des données CFG, utilisez
dumpbin /headers /loadconfig. - Un groupe de dispositifs pour tester les changements de protection contre les exploits avant un déploiement général.
Avertissement
Déployer des mesures de protection contre les exploits sans tests peut poser des problèmes de compatibilité avec les applications et affecter la productivité des utilisateurs.
Pratiques de déploiement sécurisé
Les pratiques de déploiement sécurisées (SDP) vous aident à gérer le risque de compatibilité des applications et les problèmes de productivité des utilisateurs. Commencez avec un petit groupe d’appareils Windows, et testez les atténuations avec les applications que vous comptez protéger. Désactivez les mitigations incompatibles pour les applications concernées, puis répétez les tests.
Après avoir validé la politique, déployez-la à un groupe de tests d’acceptation utilisateur (UAT) comprenant des administrateurs informatiques, des administrateurs de la sécurité et du personnel du support technique. Étendez le déploiement par étapes en fonction des résultats de chaque groupe.
Activer la protection contre les attaques à l’aide de Microsoft Intune
Microsoft Intune est l’outil recommandé pour configurer et distribuer les fonctionnalités de Defender for Endpoint sur les appareils. Toutefois, Intune est un produit distinct qui ne fait pas partie de Defender pour point de terminaison et qui n'est pas inclus dans tous les abonnements. Pour utiliser Intune, vous avez besoin d’un abonnement qui l’inclut, ou vous pouvez l’acheter séparément en tant qu’abonnement ou module complémentaire autonome. Si vous n’avez pas Intune, vous pouvez utiliser l’une des autres méthodes de cet article. Pour plus d’informations, consultez Gestion des licences Microsoft Intune.
Pour configurer la protection contre les exploits dans Microsoft Intune, utilisez une stratégie de sécurité des points de terminaison de réduction de la surface d’attaque. Pour des instructions détaillées, voir Créer des politiques de sécurité de terminaux ou Modifier les politiques existantes (les liens ouvrent de nouveaux onglets dans la documentation Intune).
Lorsque vous créez la police, utilisez ces paramètres spécifiques :
-
Type de politique : Aller dans Gérer>la réduction de la surface d’attaque sur la sécurité des terminaux | Page d’aperçu à https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, puis sélectionnez
Créer une politique. - Plateforme : sélectionnez Windows.
- Profil : Sélectionnez Protection contre les exploits.
Lorsque vous créez ou modifiez la politique, utilisez ces paramètres spécifiques dans l’onglet Paramètres de configuration :
-
Paramètres de protection contre les exploits dans la section Protection contre les exploits : Faites glisser le bouton à basculer vers
Configuré. - À côté de la case qui apparaît, sélectionnez
Ouvrir le fichier puis trouvez et sélectionnez votre fichier XML de protection contre les exploits.
Pour plus d’informations sur la création d’un fichier XML exploit protection, consultez Importer, exporter et déployer des configurations exploit protection.
Pour plus d’informations sur les stratégies de réduction de la surface d’attaque dans Microsoft Intune, consultez Stratégie de réduction de la surface d’attaque pour la sécurité des points de terminaison dans Intune.
Activez la protection contre les exploits en utilisant une solution MDM
Le fournisseur de services de configuration de politiques (CSP) permet aux organisations de configurer des politiques sur les appareils Windows en utilisant n’importe quelle solution MDM, pas seulement Microsoft Intune. Pour plus d’informations, consultez Policy CSP.
Configurez la protection contre les exploits en utilisant le CSP ExploitProtectionSettings avec les paramètres suivants :
Chemin d’accès OMA-URI : ./Device/Vendor/MSFT/Policy/Config/ExploitGuard/ExploitProtectionSettings
Type de données : Chaîne
Valeur : Le contenu de votre fichier XML de protection contre les exploits.
Les réglages au niveau système nécessitent un redémarrage de l’appareil. Les paramètres au niveau de l’application ne nécessitent pas de redémarrage. Pour plus d’informations sur la création du fichier XML, voir Importer, exporter et déployer les configurations de protection contre les exploits.
Activer la protection contre les attaques à l’aide de Microsoft Configuration Manager
En Microsoft Configuration Manager, configurez la protection contre les exploits dans une politique Windows Defender Exploit Guard. Pour les instructions, voir Créer et déployer une politique Exploit Guard.
Lorsque vous créez la police, utilisez ces paramètres spécifiques :
- Composants de protection contre les exploits : Sélectionnez protection contre les exploits.
- Protection contre les exploits XML : sélectionnez Parcourir, puis sélectionnez le fichier XML contenant vos paramètres d’atténuation au niveau système et au niveau de l’application.
Avertissement
Gardez le fichier XML de protection contre les exploits sécurisé lors du transfert entre appareils. Supprimez le fichier après l’avoir importé, ou stockez-le dans un endroit sécurisé.
Activer la protection contre les exploits à l’aide de la Stratégie de groupe
Pour configurer la protection contre les exploits via la Stratégie de Groupe, suivez ces étapes :
Dans un environnement de domaine, ouvrez la Console de gestion de la Stratégie de Groupe (GPMC) sur votre ordinateur de gestion de la Stratégie de Groupe.
Dans l’arbre console GPMC, dépliez les objets de politique de groupe dans la forêt et le domaine qui contiennent l’objet de politique de groupe (GPO) que vous souhaitez modifier.
Cliquez avec le bouton droit sur l’objet de stratégie de groupe, puis sélectionnez Modifier.
Dans l’Éditeur de gestion des stratégies de groupe, accédez à Configuration ordinateur>Modèles d’administration>Composants Windows>Microsoft Defender Exploit Guard>Protection contre les exploits.
Remarque
Les chemins de la politique de groupe avant Windows 10, version 2004 (mai 2020) pouvaient utiliser Windows Defender Exploit Guard au lieu de Microsoft Defender Exploit Guard. Les deux noms font référence au même emplacement de stratégie.
Dans le volet détails de la protection contre les exploits , ouvrez le paramètre Utiliser un ensemble commun de paramètres de protection contre les exploits en utilisant l’une des méthodes suivantes :
- Double-cliquez sur le paramètre.
- Cliquez avec le bouton droit sur le paramètre, puis sélectionnez Modifier.
- Sélectionnez le paramètre, puis sélectionnez Action>Modifier.
Dans la fenêtre de paramètre qui s’ouvre, configurez les options suivantes :
- Sélectionnez Activé.
- Dans la section Options , saisissez le chemin local, le chemin de la Convention de Nommage Universelle (UNC) ou l’URL du fichier XML de protection contre les exploits.
Lorsque vous avez terminé, sélectionnez OK.
Conseil
Vous pouvez également configurer stratégie de groupe localement sur des appareils individuels à l’aide de l’éditeur de stratégie de groupe local (gpedit.msc). Accédez au même chemin : >Modèles d’administration>Composants Windows>Microsoft Defender Exploit Guard>Protection contre les exploits.
Configurez la protection contre les exploits en utilisant PowerShell
Utilisez les commandlets Get-ProcessMitigation et Set-ProcessMitigation pour examiner et configurer les mesures de protection contre les exploits. Les cmdlets nécessitent une session PowerShell surélevée, qui est une fenêtre PowerShell ouverte en sélectionnant Exécuter en tant qu’administrateur.
Pour des conseils sur la configuration des mitigations individuelles, voir Configurer et auditer mitigations de protection contre les exploits.
Mesures d’atténuation du processus :
Pour examiner la politique d’atténuation stockée dans le registre pour un nom d’exécutable spécifique, utilisez la syntaxe suivante :
Get-ProcessMitigation -Name <ProcessPathAndFilename.exe>Par exemple:
Get-ProcessMitigation -Name testing.exeAjoutez le paramètre RunningProcesses pour récupérer les paramètres actuels issus des instances exécutables en cours d’exécution. Les atténuations qui n’ont pas été configurées ont la valeur d’état
NOTSET, ce qui signifie que Windows applique la valeur au niveau du système.Pour configurer les atténuations d’un processus spécifique, utilisez la syntaxe suivante :
Set-ProcessMitigation -Name <ProcessPathAndFilename.exe> [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationNCet exemple permet la prévention de l’exécution des données (DEP) avec l’émulation de thunks ATL et bloque la création de processus enfants pour le processus spécifié :
Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP,EmulateAtlThunks,DisallowChildProcessCreationPour désactiver les mêmes atténuations pour l’application spécifiée, utilisez
-Disableau lieu de-Enable.Cet exemple supprime une dérogation DEP spécifique à une application et restaure la valeur au niveau du système :
Set-Processmitigation -Name c:\apps\lob\tests\testing.exe -Remove -Disable DEP
Atténuations au niveau du système :
Pour examiner les atténuations de processus configurées au niveau système, utilisez la syntaxe suivante :
Get-ProcessMitigation -SystemLa valeur
NOTSETd’état signifie que Windows applique la valeur par défaut pour l’atténuation.Vous pouvez consulter la valeur par défaut pour chaque atténuation au niveau système dans l’application Sécurité Windows.
Pour activer ou désactiver les atténuations au niveau système, utilisez la syntaxe suivante :
Set-Processmitigation -System [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationNCet exemple active la fonctionnalité DEP au niveau du système :
Set-Processmitigation -System -Enable DEPPour désactiver une atténuation, utilisez
-Disableau lieu de-Enable.Cet exemple supprime la dérogation DEP au niveau système et restaure la valeur par défaut :
Set-ProcessMitigation -System -Remove -Disable DEP
Activer la protection contre les attaques à l’aide de l’application Sécurité Windows
Vous pouvez utiliser l’application Sécurité Windows sur chaque appareil pour configurer des mesures d’atténuation contre les exploits.
Procédez comme suit pour configurer les atténuations de protection contre les attaques dans l’application Sécurité Windows :
- Dans l’application Sécurité Windows sur l’appareil, accédez à Contrôle des applications et du navigateur.
- Dans le volet de contrôle de l’application et du navigateur , dans la section Protection contre les exploits , sélectionnez Paramètres de protection contre les exploits.
- Le panneau de protection contre les exploits qui s’ouvre comporte deux onglets :
Onglet Paramètres du programme : Choisissez l’application à laquelle vous souhaitez appliquer des mesures d’atténuation.
- Si l’application que vous souhaitez configurer est déjà répertoriée, sélectionnez-la, puis sélectionnez Modifier.
- Si l’application n’est pas listée, sélectionnez
Ajouter le programme pour personnaliser en haut de l’onglet, puis choisissez comment vous souhaitez l’ajouter : - Sélectionnez Ajouter par nom de programme pour appliquer l’atténuation à tout processus en cours portant ce nom. Spécifiez un nom de fichier et une extension de fichier (
test.exe) ou un chemin complet vers le fichier (c:\test\test.exe) pour limiter l’atténuation à ce fichier spécifique. Lorsque vous avez terminé, sélectionnez Ajouter. - Sélectionnez Choisir le chemin exact du fichier pour trouver et sélectionner le fichier.
- Sélectionnez Ajouter par nom de programme pour appliquer l’atténuation à tout processus en cours portant ce nom. Spécifiez un nom de fichier et une extension de fichier (
A Paramètres du programme : <la fenêtre de l’application> s’ouvre avec les atténuations pouvant être appliquées. Sélectionnez Désactiver les paramètres système, puis configurez les paramètres individuels disponibles pour l’atténuation. Si l’atténuation supporte le mode audit, sélectionnez Audit uniquement pour évaluer l’atténuation sans l’appliquer.
Lorsque vous avez terminé, sélectionnez Appliquer. Vous êtes averti si vous devez redémarrer le processus ou l’application, ou si vous devez redémarrer Windows.
Répétez la configuration au niveau de l’application pour toutes les applications et atténuations que vous souhaitez configurer.
onglet Paramètres système : Trouvez l’atténuation que vous souhaitez configurer, puis spécifiez l’un des paramètres suivants. Les applications sans dérogation propre à l’application pour une mesure d’atténuation utilisent le paramètre correspondant au niveau du système.
- Activé par défaut : L’atténuation est activée pour les applications qui n’ont pas de dérogation spécifique à chaque application.
- Désactivé par défaut : L’atténuation est désactivée pour les applications qui n’ont pas de dérogation spécifique à chaque application.
- Utiliser le mode par défaut (On | Off) : L'atténuation est soit activée, soit désactivée, selon la configuration par défaut définie par Windows. La valeur par défaut On ou Off est spécifiée après l’étiquette Utiliser par défaut pour chaque atténuation.
Répétez la configuration au niveau système pour toutes les atténuations que vous souhaitez configurer. Ensuite, cliquez sur Appliquer.
Pour chaque atténuation, la configuration dans l’onglet Paramètres du programme n’a priorité que lorsque les paramètres système de dérogation sont sélectionnés. Si les paramètres système de remplacement ne sont pas sélectionnés, l'application utilise la configuration dans l'onglet Paramètres système. Si la configuration au niveau système est Utiliser par défaut (Activé | Désactivé), le réglage par défaut Windows affiché entre parenthèses s'applique.
Personnaliser les notifications exploit protection
Pour plus d’informations sur la personnalisation de la notification lorsqu’une règle est déclenchée et qu’une application ou un fichier est bloqué, consultez Sécurité Windows.
Supprimer les mesures d’atténuation de la protection contre les exploits
Pour réinitialiser (annuler ou supprimer) les mesures d’atténuation de la protection contre les exploits, consultez Réinitialiser ou supprimer les mesures d’atténuation de la protection contre les exploits.