Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Exploit Protection applique automatiquement un certain nombre de techniques d’atténuation du code malveillant exploitant une faille de sécurité aux processus et applications du système d’exploitation. Exploit Protection est pris en charge à partir de la version 1709 de Windows 10, Windows 11, et de la version 1803 de Windows Server.
La protection contre le code malveillant exploitant une faille de sécurité fonctionne de manière optimale avec Defender pour point de terminaison, ce qui vous permet de créer des rapports détaillés sur les événements et les blocs de protection contre le code malveillant exploitant une faille de sécurité dans le cadre des scénarios d’enquête sur les alertes habituels.
Vous pouvez activer la protection contre le code malveillant exploitant une faille de sécurité sur un appareil individuel, puis utiliser une Stratégie de groupe pour distribuer le fichier XML sur plusieurs appareils à la fois.
Lorsqu’une atténuation est trouvée sur l’appareil, une notification s’affiche à partir du Centre de notifications. Vous pouvez personnaliser la notification avec les informations et les coordonnées de l’entreprise. Vous pouvez également activer les règles individuellement pour personnaliser les techniques analysées par la fonctionnalité.
Vous pouvez également utiliser le mode audit pour évaluer l’impact d’Exploit Protection dans votre organisation si celui-ci a été activé.
De nombreuses fonctionnalités dans le Enhanced Mitigation Experience Toolkit (EMET) sont incluses dans la protection contre le code malveillant exploitant une faille de sécurité. En effet, vous pouvez convertir et importer vos profils de configuration EMET existants vers la protection contre les exploits. Si vous souhaitez en savoir plus, consultez l’article Importer, exporter et déployer des configurations de protection contre les codes malveillants exploitant une faille de sécurité.
Important
Si vous utilisez actuellement EMET, il est important de noterqu’EMET a atteint la fin du support le 31 juillet 2018. Pensez à remplacer EMET par la protection contre le code malveillant exploitant une faille de sécurité dans Windows 10.
Avertissement
Certaines technologies d’atténuation de la sécurité peuvent présenter des problèmes de compatibilité avec certaines applications. Vous devez tester la protection contre le code malveillant exploitant une faille de sécurité dans tous les scénarios d’utilisation cibles en utilisant le mode audit avant de déployer la configuration dans un environnement de production ou sur le reste de votre réseau.
Examiner les événements de protection contre les exploits dans le portail Microsoft Defender
Microsoft Defender pour point de terminaison fournit des rapports détaillés sur les événements et les blocages dans le cadre de ses scénarios d’investigation des alertes.
Vous pouvez interroger les données de Defender for Endpoint à l’aide de la chasse avancée. Si vous utilisez le mode audit, vous pouvez utiliser le repérage avancé pour voir comment les paramètres de la protection contre le code malveillant exploitant une faille de sécurité peuvent affecter votre environnement.
Voici une requête d’exemple :
DeviceEvents
| where ActionType startswith 'ExploitGuard' and ActionType !contains 'NetworkProtection'
Exploit Protection et chasse avancée
Les types d’action de chasse avancés disponibles pour Exploit Protection sont les suivants :
| Nom de l’atténuation de la fonctionnalité Exploit Protection | Protection contre les exploits - Chasse avancée - ActionTypes |
|---|---|
| Arbitrary Code Guard | ExploitGuardAcgAudited ExploitGuardAcgEnforced |
| Ne pas autoriser les processus enfants | ExploitGuardChildProcessAudited ExploitGuardChildProcessBlocked |
| Filtrage des adresses d’exportation (EAF) | ExploitGuardEafViolationAudited ExploitGuardEafViolationBlocked |
| Filtrage des adresses importées (IAF) | ExploitGuardIafViolationAudited ExploitGuardIafViolationBlocked |
| Bloquer les images de faible intégrité | ExploitGuardLowIntegrityImageAudited ExploitGuardLowIntegrityImageBlocked |
| Protection de l’intégrité du code | ExploitGuardNonMicrosoftSignedAudited ExploitGuardNonMicrosoftSignedBlocked |
| • Simuler l’exécution (SimExec) • Valider l’appel d’API (CallerCheck) • Valider l’intégrité de la pile (StackPivot) |
ExploitGuardRopExploitAudited Exploit ROP bloqué par Exploit Guard |
| Bloquer les images distantes | ExploitGuardSharedBinaryAudited ExploitGuardSharedBinaryBlocked |
| Désactiver les appels système Win32k | ExploitGuardWin32SystemCallAudited ExploitGuardWin32SystemCallBlocked |
Examen des événements d’Exploit Protection dans l’observateur d’événements Windows
Vous pouvez examiner le journal des événements Windows pour voir les événements qui ont été créés lorsque Exploit Protection bloque (ou audite) une application :
| Fournisseur/source | ID d’événement | Description |
|---|---|---|
| Mesures d’atténuation de sécurité | 1 | Audit ACG |
| Mesures d’atténuation de sécurité | 2 | Application de ACG |
| Mesures d’atténuation de sécurité | 3 | Ne pas autoriser l’audit des processus enfants |
| Mesures d’atténuation de sécurité | 4 | Ne pas autoriser le blocage des processus enfants |
| Mesures d’atténuation de sécurité | 5 | Bloquer l’audit des images à faible intégrité |
| Mesures d’atténuation de sécurité | 6 | Bloquer le blocage des images à faible intégrité |
| Mesures d’atténuation de sécurité | 7 | Bloquer l’audit des images distantes |
| Mesures d’atténuation de sécurité | 8 | Bloquer le blocage des images distantes |
| Mesures d’atténuation de sécurité | 9 | Désactiver l’audit des appels système win32k |
| Mesures d’atténuation de sécurité | 10 | Désactiver le blocage des appels système win32k |
| Mesures d’atténuation de sécurité | 11 | Audit de la protection d’intégrité du code |
| Mesures d’atténuation de sécurité | 12 | Bloc de protection de l’intégrité du code |
| Mesures d’atténuation de sécurité | 13 | Audit EAF |
| Mesures d’atténuation de sécurité | 14 | Application de EAF |
| Mesures d’atténuation de sécurité | 15 | Audit EAF+ |
| Mesures d’atténuation de sécurité | 16 | Application de EAF+ |
| Mesures d’atténuation de sécurité | 17 | audit de l’IAF |
| Mesures d’atténuation de sécurité | 18 | Application de IAF |
| Mesures d’atténuation de sécurité | 19 | Audit de StackPivot ROP |
| Mesures d’atténuation de sécurité | 20 | Application de StackPivot ROP |
| Mesures d’atténuation de sécurité | 21 | Audit de ROP CallerCheck |
| Mesures d’atténuation de sécurité | 22 | Appliquer CallerCheck ROP |
| Mesures d’atténuation de sécurité | 23 | Audit de SimExec ROP |
| Mesures d’atténuation de sécurité | 24 | Appliquer ROP SimExec |
| WER-Diagnostics | 5 | Blocage CFG |
| Win32K | 260 | Police non fiable |
Comparaison d’atténuation
Les atténuations disponibles dans EMET sont incluses de manière native dans Windows 10 (à partir de la version 1709), Windows 11, et Windows Server (à partir de la version 1803), sous Exploit Protection.
Le tableau de cette section indique la disponibilité et la prise en charge des atténuations natives entre EMET et la protection contre les failles.
| Atténuation | Disponible sous Protection contre les exploits | Disponible dans EMET |
|---|---|---|
| Arbitrary Code Guard (ACG) | Oui | Oui En tant que « Vérification de la protection de la mémoire » |
| Bloquer les images distantes | Oui | Oui En tant que « vérification de chargement de bibliothèque » |
| Bloquer les polices non approuvées | Oui | Oui |
| Prévention de l’exécution des données (DEP) | Oui | Oui |
| Filtrage des adresses d’exportation (EAF) | Oui | Oui |
| Forcer la randomisation des images (ASLR obligatoire) | Oui | Oui |
| Mesure d’atténuation de sécurité NullPage | Oui Inclus en mode natif dans Windows 10 et Windows 11 Pour plus d’informations, consultez Atténuer les menaces à l’aide des fonctionnalités de sécurité Windows 10 |
Oui |
| Randomiser les allocations de mémoire (ASLR ascendante) | Oui | Oui |
| Simuler l’exécution (SimExec) | Oui | Oui |
| Valider l’invocation de l’API (CallerCheck) | Oui | Oui |
| Valider les chaînes d’exception (SEHOP) | Oui | Oui |
| Valider l’intégrité de la pile (StackPivot) | Oui | Oui |
| Confiance des certificats (épinglage de certificats configurable) | Windows 10 et Windows 11 fournissent un épinglage de certificat d’entreprise | Oui |
| Allocation par arrosage de tas | Inefficace contre les plus récentes attaques de type exploit basées sur les navigateurs. Les nouvelles atténuations assurent une meilleure protection Pour plus d’informations, consultez Atténuer les menaces à l’aide des fonctionnalités de sécurité Windows 10 |
Oui |
| Bloquer les images de faible intégrité | Oui | Non |
| Protection de l’intégrité du code | Oui | Non |
| Désactiver les points d’extension | Oui | Non |
| Désactiver les appels système Win32k | Oui | Non |
| Ne pas autoriser les processus enfants | Oui | Non |
| Filtrage des adresses importées (IAF) | Oui | Non |
| Valider l’utilisation de la poignée | Oui | Non |
| Valider l'intégrité du tas | Oui | Non |
| Valider l’intégrité des dépendances de l’image | Oui | Non |
Remarque
Les atténuations ROP avancées qui sont disponibles dans EMET sont remplacées par ACG dans Windows 10 et Windows 11, dont les autres paramètres avancés EMET sont activés par défaut, dans le cadre de l’activation des atténuations anti-ROP pour un processus. Pour plus d’informations sur la façon dont Windows 10 utilise la technologie EMET existante, consultez atténuation des menaces à l’aide des fonctionnalités de sécurité Windows 10.