Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Exploit Protection permet de se protéger contre les programmes malveillants qui utilisent des attaques pour infecter les appareils et se propager. Exploit Protection se compose de nombreuses atténuations qui peuvent être appliquées au système d’exploitation ou à des applications individuelles.
Cet article décrit comment activer et configurer les mesures d’atténuation de la protection contre les exploits à l’aide de l’application Sécurité Windows, de Microsoft Intune, d’un MDM, de Microsoft Configuration Manager, de la stratégie de groupe ou de PowerShell.
Importante
.NET 2.0 n’est pas compatible avec certaines fonctionnalités de Exploit Protection, en particulier le filtrage des adresses d’exportation (EAF) et le filtrage des adresses d’importation (IAF). Si vous avez activé .NET 2.0, l’utilisation d’EAF et d’IAF n’est pas prise en charge.
De nombreuses fonctionnalités d’EMET (Enhanced Mitigation Experience Toolkit) sont incluses dans Exploit Protection.
Prérequis
Les recommandations suivantes peuvent vous aider à déployer correctement la protection contre les attaques.
Configurer la surveillance des incidents d’application (ID d’événement 1000 et/ou ID d’événement 1001) et/ou des blocages (ID d’événement 1002)
Activer la collecte du dump en mode utilisateur complet
Vérifiez quelles applications sont déjà compilées avec « Control Flow Guard » (CFG) qui se concentrent principalement sur l’atténuation des vulnérabilités d’altération de la mémoire. Utilisez l’outil dumpbin pour voir s’il est compilé avec CFG. Pour les applications déjà compilées avec CFG, vous pourriez ne pas activer l'application de DEP, d'ASLR, de SEHOP et d'ACG.
Utilisez des pratiques de déploiement sécurisées (SDP) pour tester et déployer progressivement les modifications de protection contre les attaques.
Avertissement
Si vous ne testez pas et que vous ne passez pas par des pratiques de déploiement sécurisées, vous pouvez contribuer aux pannes de productivité des utilisateurs finaux.
Pratiques de déploiement sécurisé
Pratiques de déploiement sécurisé (SDP) : les processus et procédures de déploiement sécurisés définissent comment apporter et déployer des modifications en toute sécurité à votre charge de travail. L’implémentation de SDP vous oblige à réfléchir aux déploiements sous l’angle de la gestion des risques. Vous pouvez réduire le risque de pannes de productivité des utilisateurs finaux dans vos déploiements et limiter les effets des déploiements problématiques sur vos utilisateurs en implémentant SDP.
Commencez par un petit ensemble (par exemple, 10 à 50) d’appareils Windows et utilisez ce groupe d’appareils comme environnement de test pour voir lequel des 21 atténuations sont incompatibles avec la protection contre les attaques. Supprimez les atténuations qui ne sont pas compatibles avec l’application. Répétez avec les applications que vous ciblez. Une fois la stratégie de protection contre les exploits prête à être mise en production, commencez à la déployer plus largement.
Commencez par déployer d'abord vers le groupe de tests d'acceptation utilisateur (UAT), composé des administrateurs informatiques, des responsables de la sécurité et du personnel du centre d'assistance. Puis à 1 %, 5 %, 10 %, 25 %, 50 %, 75 % et enfin à 100 % de votre environnement.
Activer les protections contre les failles de sécurité
Vous pouvez activer chaque atténuation séparément à l’aide de l’une des méthodes suivantes :
- Application Sécurité Windows
- Microsoft Intune
- Gestion des périphériques mobiles (GPM)
- Microsoft Configuration Manager
- Stratégie de groupe
- PowerShell
Exploit Protection est configuré par défaut dans Windows 10 et Windows 11. Vous pouvez définir chaque atténuation sur activé, désactivé ou sur sa valeur par défaut. Certaines atténuations ont plus d’options. Vous pouvez exporter les paramètres d’atténuation d’exploit protection en tant que fichier XML et les déployer sur d’autres appareils.
Vous pouvez également définir des atténuations en mode audit. Le mode audit vous permet de tester le fonctionnement des atténuations (et d’examiner les événements) sans affecter l’utilisation normale de l’appareil.
Activer la protection contre les attaques à l’aide de l’application Sécurité Windows
Procédez comme suit pour configurer les atténuations de protection contre les attaques dans l’application Sécurité Windows :
Ouvrez l’application Sécurité Windows en sélectionnant l’icône du bouclier dans la barre des tâches ou en recherchant sécurité dans le menu Démarrer.
Sélectionnez la vignette Contrôle Applications et navigateur (ou l’icône de l’application dans la barre de menus de gauche), puis sélectionnez Paramètres Exploit Protection.
Accédez aux paramètres du programme et choisissez l’application à laquelle vous souhaitez appliquer les atténuations.
- Si l’application que vous souhaitez configurer est déjà répertoriée, sélectionnez-la, puis sélectionnez Modifier.
- Si l’application n’est pas répertoriée, en haut de la liste, sélectionnez Ajouter un programme à personnaliser , puis choisissez la façon dont vous souhaitez ajouter l’application.
- Utilisez Ajouter par nom de programme pour appliquer l’atténuation à tout processus en cours d’exécution portant ce nom. Spécifiez un fichier avec son extension. Vous pouvez saisir un chemin d’accès complet pour limiter la mesure d’atténuation à la seule application portant ce nom et située à cet emplacement.
- Utilisez Choisir le chemin exact du fichier pour utiliser une fenêtre standard de sélecteur de fichiers Explorateur Windows pour rechercher et sélectionner le fichier souhaité.
Après avoir sélectionné l’application, vous verrez une liste de toutes les atténuations qui peuvent être appliquées. Choisir Audit applique l’atténuation en mode audit uniquement. Vous êtes averti si vous devez redémarrer le processus ou l’application, ou si vous devez redémarrer Windows.
Répétez les étapes 3 à 4 pour toutes les applications et atténuations que vous souhaitez configurer.
Dans la section Paramètres système, recherchez l’atténuation que vous souhaitez configurer, puis spécifiez l’un des paramètres suivants. Les applications qui ne sont pas configurées individuellement dans la section Paramètres du programme utilisent les paramètres configurés ici.
- Activé par défaut : l’atténuation est activée pour les applications pour lesquelles cette atténuation n’est pas définie dans la section Paramètres du programme spécifique à l’application
- Désactivé par défaut : l’atténuation est désactivée pour les applications pour lesquelles cette atténuation n’est pas définie dans la section Paramètres du programme spécifique à l’application
- Utiliser la valeur par défaut : l’atténuation est activée ou désactivée, selon la configuration par défaut configurée par Windows 10 ou l’installation de Windows 11 ; la valeur par défaut (Activé ou Désactivé) est toujours spécifiée en regard de l’étiquette Utiliser par défaut pour chaque atténuation
Répétez l’étape 6 pour toutes les atténuations au niveau du système que vous souhaitez configurer. Sélectionnez Appliquer lorsque vous avez terminé de paramétrer votre configuration.
Si vous ajoutez une application à la section Paramètres du programme et que vous y configurez des paramètres d’atténuation individuels, ils sont respectés au-dessus de la configuration pour les mêmes atténuations spécifiées dans la section Paramètres système . La matrice et les exemples suivants illustrent le fonctionnement des valeurs par défaut :
| Activé dans les paramètres du programme | Activé dans les paramètres système | Comportement |
|---|---|---|
| Oui | Non | Comme défini dans les paramètres du programme |
| Oui | Oui | Comme défini dans les paramètres du programme |
| Non | Oui | Comme défini dans les paramètres système |
| Non | Non | Valeur par défaut définie dans l’option Utiliser par défaut |
Exemple 1 : Mikael configure la prévention de l'exécution des données dans la section des paramètres du système pour qu'elle soit désactivée par défaut.
Mikael ajoute l'application test.exe à la section Paramètres du programme. Dans les options de cette application, sous Prévention de l’exécution des données (DEP), Mikael active l’option Ignorer les paramètres système et bascule l’interrupteur sur Activé. Aucune autre application n’est répertoriée dans la section Paramètres du programme.
Le résultat est que DEP est activé uniquement pour test.exe. Toutes les autres applications ne bénéficieront pas de la DEP.
Exemple 2 : Josie configure la prévention de l’exécution des données dans les paramètres système pour qu’elle soit désactivée par défaut
Josie ajoute l’application test.exe à la section Paramètres du programme. Dans les options de cette application, sous Prévention de l’exécution des données (DEP), Josie active l’option Remplacer les paramètres système et définit le commutateur sur Activé.
Josie ajoute également l’application miles.exe à la section Paramètres du programme et configure la CFG (Control Flow Guard) sur Activé. Josie n’active pas l’option Remplacer les paramètres système pour la DEP ou toute autre atténuation pour cette application.
Le résultat est que la DEP est activée pour test.exe. DEP ne sera activé pour aucune autre application, y compris miles.exe. La CFG sera activé pour miles.exe.
Ouvrez l’application Sécurité Windows en sélectionnant l’icône de bouclier dans la barre des tâches ou en recherchant Sécurité Windows dans le menu Démarrer.
Sélectionnez la vignette Contrôle Applications et navigateur (ou l’icône de l’application dans la barre de menus de gauche), puis sélectionnez Exploit Protection.
Accédez aux paramètres du programme et choisissez l’application à laquelle vous souhaitez appliquer les atténuations.
- Si l’application que vous souhaitez configurer est déjà répertoriée, sélectionnez-la, puis sélectionnez Modifier.
- Si l’application n’est pas répertoriée, en haut de la liste, sélectionnez Ajouter un programme à personnaliser , puis choisissez la façon dont vous souhaitez ajouter l’application.
- Utilisez Ajouter par nom de programme pour appliquer l’atténuation à tout processus en cours d’exécution portant ce nom. Spécifiez un fichier avec une extension. Vous pouvez saisir un chemin d’accès complet pour limiter la mesure d’atténuation à la seule application portant ce nom et située à cet emplacement.
- Utilisez Choisir le chemin exact du fichier pour utiliser une fenêtre standard de sélecteur de fichiers Explorateur Windows pour rechercher et sélectionner le fichier souhaité.
Après avoir sélectionné l’application, vous verrez une liste de toutes les atténuations qui peuvent être appliquées. Choisir Audit applique l’atténuation en mode audit uniquement. Vous êtes averti si vous devez redémarrer le processus ou l’application, ou si vous devez redémarrer Windows.
Répétez les étapes 3 à 4 pour toutes les applications et atténuations que vous souhaitez configurer. Sélectionnez Appliquer lorsque vous avez terminé de paramétrer votre configuration.
Activer la protection contre les attaques à l’aide de Microsoft Intune
Pour configurer exploit protection à l’aide d’une stratégie de réduction de la surface d’attaque de sécurité de point de terminaison Microsoft Intune, consultez Créer une stratégie de sécurité de point de terminaison (ouvre un nouvel onglet dans la documentation Intune). Lors de la création de la stratégie, utilisez les paramètres suivants :
- Type de stratégie : Réduction de la surface d’attaque
- Plateforme : Windows 10, Windows 11 et Windows Server
- Profil: Protection contre les exploits
- Paramètres de configuration : définissez Paramètres Exploit Protection sur Configuré, puis accédez à et sélectionnez votre fichier XML Exploit Protection
Pour plus d’informations sur la création d’un fichier XML exploit protection, consultez Importer, exporter et déployer des configurations exploit protection.
Pour plus d’informations sur les stratégies de réduction de la surface d’attaque dans Microsoft Intune, consultez Stratégie de réduction de la surface d’attaque pour la sécurité des points de terminaison dans Intune.
Activer la protection contre les exploits à l’aide de MDM
Utilisez le fournisseur de services de configuration ExploitGuard ExploitProtectionSettings pour activer ou désactiver les atténuations de protection contre les attaques ou pour utiliser le mode d’audit.
Activer la protection contre les attaques à l’aide de Microsoft Configuration Manager
Vous pouvez déployer la protection contre les attaques via Configuration Manager à l’aide du nœud Sécurité du point de terminaison ou de l’espace de travail Ressources et Conformité.
Activer la protection contre les exploits depuis le nœud Endpoint Security
Pour créer une stratégie exploit protection dans Microsoft Configuration Manager à l’aide du nœud Endpoint Security, procédez comme suit :
Dans Microsoft Configuration Manager, accédez à Endpoint Security>Réduction de la surface d’attaque.
Sélectionnez Créer une stratégie>Plateforme, puis, pour Profil, choisissez Exploit Protection. Ensuite, sélectionnez Créer.
Spécifiez un nom et une description, puis choisissez Suivant.
Sélectionnez Sélectionner un fichier XML et accédez à l’emplacement du fichier XML Exploit Protection. Sélectionnez le fichier, puis choisissez Suivant.
Configurez les balises d’étendue et les affectations si nécessaire.
Sous Vérifier + créer, passez en revue vos paramètres de configuration, puis choisissez Créer.
Activer la protection contre les exploits à partir de l’espace de travail Ressources et conformité
Pour créer une stratégie de protection contre les attaques dans Microsoft Configuration Manager à l’aide de l’espace de travail Ressources et Conformité, procédez comme suit :
Dans Microsoft Configuration Manager, accédez à Ressources et conformité>Endpoint Protection>Windows Defender Exploit Guard.
Sélectionnez Accueil>Créer une stratégie Exploit Guard.
Indiquez un nom et une description, sélectionnez Protection contre les attaques, puis choisissez Suivant.
Accédez à l’emplacement du fichier XML Exploit Protection, puis sélectionnez Suivant.
Passez en revue les paramètres, puis choisissez Suivant pour créer la stratégie.
Une fois la stratégie créée, sélectionnez Fermer.
Activer la protection contre les exploits à l’aide de la Stratégie de groupe
Procédez comme suit pour configurer la protection contre les attaques via la stratégie de groupe :
Dans stratégie de groupe centralisée, ouvrez la console de gestion stratégie de groupe (GPMC) sur votre ordinateur de gestion stratégie de groupe.
Dans l'arborescence de la console GPMC, développez Objets de stratégie de groupe dans la forêt et le domaine contenant le GPO que vous souhaitez modifier.
Cliquez avec le bouton droit sur l’objet de stratégie de groupe, puis sélectionnez Modifier.
Dans l’Éditeur de gestion des stratégies de groupe, accédez à Configuration ordinateur>Modèles d’administration>Composants Windows>Microsoft Defender Exploit Guard>Protection contre les exploits.
Remarque
Les chemins de la politique de groupe avant Windows 10, version 2004 (mai 2020) pouvaient utiliser Windows Defender Exploit Guard au lieu de Microsoft Defender Exploit Guard. Les deux noms font référence au même emplacement de stratégie.
Dans le panneau de détails de la protection contre les exploits, ouvrez le paramètre Utiliser un ensemble commun de paramètres de protection contre les exploits . Pour ouvrir le paramètre, utilisez l’une des méthodes suivantes :
- Double-cliquez sur le paramètre.
- Cliquez avec le bouton droit sur le paramètre, puis sélectionnez Modifier.
- Sélectionnez le paramètre, puis sélectionnez Action>Modifier.
Dans la fenêtre de paramètre qui s’ouvre, configurez les options suivantes :
- Sélectionnez Activé.
- Tapez l’emplacement (chemin local, chemin UNC ou URL) du fichier XML de configuration des paramètres d’atténuation dans la section Options : Saisissez l’emplacement du fichier XML.
Lorsque vous avez terminé, sélectionnez OK.
Conseil
Vous pouvez également configurer stratégie de groupe localement sur des appareils individuels à l’aide de l’éditeur de stratégie de groupe local (gpedit.msc). Accédez au même chemin : >Modèles d’administration>Composants Windows>Microsoft Defender Exploit Guard>Protection contre les exploits.
Activer la protection contre les attaques à l’aide de PowerShell
Vous pouvez utiliser le verbe PowerShell Get ou Set avec l’applet de commande ProcessMitigation. L’utilisation de Get répertorie l’état actuel de la configuration de toutes les mesures d’atténuation activées sur l’appareil. Pour consulter les mesures d’atténuation de la protection contre les exploits actuellement appliquées à une application spécifique, ajoutez le paramètre -Name et le fichier exécutable de l’application :
Get-ProcessMitigation -Name processName.exe
Importante
Les atténuations au niveau du système qui n’ont pas été configurées affichent l’état de NOTSET.
- Pour les paramètres au niveau du système,
NOTSETindique que le paramètre par défaut pour cette atténuation a été appliqué. - Pour les paramètres au niveau de l’application,
NOTSETindique que le paramètre au niveau du système pour l’atténuation sera appliqué. Le paramètre par défaut de chaque atténuation au niveau du système peut être affiché dans la Sécurité Windows.
Permet Set d’activer ou de désactiver une ou plusieurs atténuations de protection contre les attaques au niveau du système ou de l’application. La syntaxe générale est la suivante :
Set-ProcessMitigation -<scope> <app executable> -<action> <mitigation or options>,<mitigation or options>,<mitigation or options>
Où :
-
<Étendue>:
-
-Namepour indiquer que les atténuations doivent être appliquées à une application spécifique. Spécifiez le fichier exécutable de l'application après cet indicateur.-
-Systempour indiquer que l’atténuation doit être appliquée au niveau du système
-
-
-
<Action> :
-
-Enablepour activer l’atténuation -
-Disabledésactiver la mesure d’atténuation
-
-
<Atténuation :>
- L'applet de commande d'atténuation ainsi que les sous-options (entourées d'espaces). Chaque atténuation est séparée par une virgule.
L’exemple suivant active DEP avec l’émulation de thunk ATL et bloque la création de processus enfant pour une application métier appelée testing.exe dans le dossier C :\Apps\LOB\tests :
Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP, EmulateAtlThunks, DisallowChildProcessCreation
Importante
Séparez chaque option d’atténuation par des virgules.
Pour activer DEP en tant qu’atténuation à l’échelle du système qui s’applique à tous les processus, utilisez la commande suivante :
Set-Processmitigation -System -Enable DEP
Pour désactiver les atténuations, vous pouvez remplacer -Enable avec -Disable. Toutefois, pour les atténuations au niveau de l’application, remplacer -Enable par -Disable force la désactivation de l’atténuation uniquement pour cette application.
Pour supprimer un remplacement DEP spécifique à l’application et restaurer l’atténuation vers la valeur par défaut du système, incluez l’applet -Remove de commande comme indiqué dans l’exemple suivant :
Set-Processmitigation -Name test.exe -Remove -Disable DEP
Le tableau suivant répertorie les atténuations individuelles (et les audits, le cas échéant) à utiliser avec les paramètres de l’applet de commande -Enable ou -Disable.
| Type d’atténuation | S’applique à | Mot clé du paramètre de l’applet de commande d’atténuation | Paramètre de cmdlet pour le mode Audit |
|---|---|---|---|
| Protection du flux de contrôle (CFG) | Au niveau du système et de l’application |
CFG, StrictCFG, SuppressExports |
Audit non disponible |
| Prévention de l’exécution des données (PED) | Au niveau du système et de l’application |
DEP, EmulateAtlThunks |
Audit non disponible |
| Forcer la randomisation des images (ASLR obligatoire) | Au niveau du système et de l’application | ForceRelocateImages |
Audit non disponible |
| Rendre aléatoires les allocations mémoire (ASLR de bas en haut) | Au niveau du système et de l’application |
BottomUp, HighEntropy |
Audit non disponible |
| Valider les chaînes d’exception (SEHOP) | Au niveau du système et de l’application |
SEHOP, SEHOPTelemetry |
Audit non disponible |
| Valider l'intégrité du tas | Au niveau du système et de l’application | TerminateOnError |
Audit non disponible |
| Arbitrary Code Guard (ACG) | Au niveau de l’application uniquement | DynamicCode |
AuditDynamicCode |
| Bloquer les images de faible intégrité | Au niveau de l’application uniquement | BlockLowLabel |
AuditImageLoad |
| Bloquer les images distantes | Au niveau de l’application uniquement | BlockRemoteImages |
Audit non disponible |
| Bloquer les polices non approuvées | Au niveau de l’application uniquement | DisableNonSystemFonts |
AuditFont, FontAuditOnly |
| Protection de l’intégrité du code | Au niveau de l’application uniquement |
BlockNonMicrosoftSigned, AllowStoreSigned |
AuditMicrosoftSigned, AuditStoreSigned |
| Désactiver les points d’extension | Au niveau de l’application uniquement | ExtensionPoint |
Audit non disponible |
| Désactiver les appels système Win32k | Au niveau de l’application uniquement | DisableWin32kSystemCalls |
AuditSystemCall |
| Ne pas autoriser les processus enfants | Au niveau de l’application uniquement | DisallowChildProcessCreation |
AuditChildProcess |
| Filtrage d’adresses d’exportation (EAF) | Au niveau de l’application uniquement |
EnableExportAddressFilterPlus, EnableExportAddressFilter[1] |
Audit non disponible [2] |
| Filtrage des adresses importées (IAF) | Au niveau de l’application uniquement | EnableImportAddressFilter |
Audit non disponible [2] |
| Simuler l’exécution (SimExec) | Au niveau de l’application uniquement | EnableRopSimExec |
Audit non disponible [2] |
| Valider l’invocation de l’API (CallerCheck) | Au niveau de l’application uniquement | EnableRopCallerCheck |
Audit non disponible [2] |
| Valider l’utilisation de la poignée | Au niveau de l’application uniquement | StrictHandle |
Audit non disponible |
| Vérification de l’intégrité des dépendances d’image | Au niveau de l’application uniquement | EnforceModuleDepencySigning |
Audit non disponible |
| Valider l’intégrité de la pile (StackPivot) | Au niveau de l’application uniquement | EnableRopStackPivot |
Audit non disponible [2] |
[1] : Pour activer l’exportation du filtrage d’adresses plus (EAF+) pour un processus spécifique et limiter la surveillance aux DLL sélectionnées, utilisez le format suivant :
Set-ProcessMitigation -Name processName.exe -Enable EnableExportAddressFilterPlus -EAFModules dllName1.dll,dllName2.dll
[2] : L’audit de cette atténuation n’est pas disponible via les applets de commande PowerShell.
Personnaliser les notifications exploit protection
Pour plus d’informations sur la personnalisation de la notification lorsqu’une règle est déclenchée et qu’une application ou un fichier est bloqué, consultez Sécurité Windows.
Supprimer les mesures d’atténuation de la protection contre les exploits
Pour réinitialiser (annuler ou supprimer) les mesures d’atténuation de la protection contre les exploits, consultez Réinitialiser ou supprimer les mesures d’atténuation de la protection contre les exploits.