Protéger les appareils contre les codes malveillants exploitant une faille de sécurité

Exploit Protection applique automatiquement un certain nombre de techniques d’atténuation du code malveillant exploitant une faille de sécurité aux processus et applications du système d’exploitation. Exploit Protection est pris en charge à partir de la version 1709 de Windows 10, Windows 11, et de la version 1803 de Windows Server.

La protection contre le code malveillant exploitant une faille de sécurité fonctionne de manière optimale avec Defender pour point de terminaison, ce qui vous permet de créer des rapports détaillés sur les événements et les blocs de protection contre le code malveillant exploitant une faille de sécurité dans le cadre des scénarios d’enquête sur les alertes habituels.

Vous pouvez activer la protection contre le code malveillant exploitant une faille de sécurité sur un appareil individuel, puis utiliser une Stratégie de groupe pour distribuer le fichier XML sur plusieurs appareils à la fois.

Lorsqu’une atténuation est trouvée sur l’appareil, une notification s’affiche à partir du Centre de notifications. Vous pouvez personnaliser la notification avec les informations et les coordonnées de l’entreprise. Vous pouvez également activer les règles individuellement pour personnaliser les techniques analysées par la fonctionnalité.

Vous pouvez également utiliser le mode audit pour évaluer l’impact d’Exploit Protection dans votre organisation si celui-ci a été activé.

De nombreuses fonctionnalités dans le Enhanced Mitigation Experience Toolkit (EMET) sont incluses dans la protection contre le code malveillant exploitant une faille de sécurité. En effet, vous pouvez convertir et importer vos profils de configuration EMET existants vers la protection contre les exploits. Si vous souhaitez en savoir plus, consultez l’article Importer, exporter et déployer des configurations de protection contre les codes malveillants exploitant une faille de sécurité.

Important

Si vous utilisez actuellement EMET, il est important de noterqu’EMET a atteint la fin du support le 31 juillet 2018. Pensez à remplacer EMET par la protection contre le code malveillant exploitant une faille de sécurité dans Windows 10.

Avertissement

Certaines technologies d’atténuation de la sécurité peuvent présenter des problèmes de compatibilité avec certaines applications. Vous devez tester la protection contre le code malveillant exploitant une faille de sécurité dans tous les scénarios d’utilisation cibles en utilisant le mode audit avant de déployer la configuration dans un environnement de production ou sur le reste de votre réseau.

Examiner les événements de protection contre les exploits dans le portail Microsoft Defender

Microsoft Defender pour point de terminaison fournit des rapports détaillés sur les événements et les blocages dans le cadre de ses scénarios d’investigation des alertes.

Vous pouvez interroger les données de Defender for Endpoint à l’aide de la chasse avancée. Si vous utilisez le mode audit, vous pouvez utiliser le repérage avancé pour voir comment les paramètres de la protection contre le code malveillant exploitant une faille de sécurité peuvent affecter votre environnement.

Voici une requête d’exemple :

DeviceEvents
| where ActionType startswith 'ExploitGuard' and ActionType !contains 'NetworkProtection'

Exploit Protection et chasse avancée

Les types d’action de chasse avancés disponibles pour Exploit Protection sont les suivants :

Nom de l’atténuation de la fonctionnalité Exploit Protection Protection contre les exploits - Chasse avancée - ActionTypes
Arbitrary Code Guard ExploitGuardAcgAudited
ExploitGuardAcgEnforced
Ne pas autoriser les processus enfants ExploitGuardChildProcessAudited
ExploitGuardChildProcessBlocked
Filtrage des adresses d’exportation (EAF) ExploitGuardEafViolationAudited
ExploitGuardEafViolationBlocked
Filtrage des adresses importées (IAF) ExploitGuardIafViolationAudited
ExploitGuardIafViolationBlocked
Bloquer les images de faible intégrité ExploitGuardLowIntegrityImageAudited
ExploitGuardLowIntegrityImageBlocked
Protection de l’intégrité du code ExploitGuardNonMicrosoftSignedAudited
ExploitGuardNonMicrosoftSignedBlocked
• Simuler l’exécution (SimExec)
• Valider l’appel d’API (CallerCheck)
• Valider l’intégrité de la pile (StackPivot)
ExploitGuardRopExploitAudited
Exploit ROP bloqué par Exploit Guard
Bloquer les images distantes ExploitGuardSharedBinaryAudited
ExploitGuardSharedBinaryBlocked
Désactiver les appels système Win32k ExploitGuardWin32SystemCallAudited
ExploitGuardWin32SystemCallBlocked

Examen des événements d’Exploit Protection dans l’observateur d’événements Windows

Vous pouvez examiner le journal des événements Windows pour voir les événements qui ont été créés lorsque Exploit Protection bloque (ou audite) une application :

Fournisseur/source ID d’événement Description
Mesures d’atténuation de sécurité 1 Audit ACG
Mesures d’atténuation de sécurité 2 Application de ACG
Mesures d’atténuation de sécurité 3 Ne pas autoriser l’audit des processus enfants
Mesures d’atténuation de sécurité 4 Ne pas autoriser le blocage des processus enfants
Mesures d’atténuation de sécurité 5 Bloquer l’audit des images à faible intégrité
Mesures d’atténuation de sécurité 6 Bloquer le blocage des images à faible intégrité
Mesures d’atténuation de sécurité 7 Bloquer l’audit des images distantes
Mesures d’atténuation de sécurité 8 Bloquer le blocage des images distantes
Mesures d’atténuation de sécurité 9 Désactiver l’audit des appels système win32k
Mesures d’atténuation de sécurité 10 Désactiver le blocage des appels système win32k
Mesures d’atténuation de sécurité 11 Audit de la protection d’intégrité du code
Mesures d’atténuation de sécurité 12 Bloc de protection de l’intégrité du code
Mesures d’atténuation de sécurité 13 Audit EAF
Mesures d’atténuation de sécurité 14 Application de EAF
Mesures d’atténuation de sécurité 15 Audit EAF+
Mesures d’atténuation de sécurité 16 Application de EAF+
Mesures d’atténuation de sécurité 17 audit de l’IAF
Mesures d’atténuation de sécurité 18 Application de IAF
Mesures d’atténuation de sécurité 19 Audit de StackPivot ROP
Mesures d’atténuation de sécurité 20 Application de StackPivot ROP
Mesures d’atténuation de sécurité 21 Audit de ROP CallerCheck
Mesures d’atténuation de sécurité 22 Appliquer CallerCheck ROP
Mesures d’atténuation de sécurité 23 Audit de SimExec ROP
Mesures d’atténuation de sécurité 24 Appliquer ROP SimExec
WER-Diagnostics 5 Blocage CFG
Win32K 260 Police non fiable

Comparaison d’atténuation

Les atténuations disponibles dans EMET sont incluses de manière native dans Windows 10 (à partir de la version 1709), Windows 11, et Windows Server (à partir de la version 1803), sous Exploit Protection.

Le tableau de cette section indique la disponibilité et la prise en charge des atténuations natives entre EMET et la protection contre les failles.

Atténuation Disponible sous Protection contre les exploits Disponible dans EMET
Arbitrary Code Guard (ACG) Oui Oui
En tant que « Vérification de la protection de la mémoire »
Bloquer les images distantes Oui Oui
En tant que « vérification de chargement de bibliothèque »
Bloquer les polices non approuvées Oui Oui
Prévention de l’exécution des données (DEP) Oui Oui
Filtrage des adresses d’exportation (EAF) Oui Oui
Forcer la randomisation des images (ASLR obligatoire) Oui Oui
Mesure d’atténuation de sécurité NullPage Oui
Inclus en mode natif dans Windows 10 et Windows 11
Pour plus d’informations, consultez Atténuer les menaces à l’aide des fonctionnalités de sécurité Windows 10
Oui
Randomiser les allocations de mémoire (ASLR ascendante) Oui Oui
Simuler l’exécution (SimExec) Oui Oui
Valider l’invocation de l’API (CallerCheck) Oui Oui
Valider les chaînes d’exception (SEHOP) Oui Oui
Valider l’intégrité de la pile (StackPivot) Oui Oui
Confiance des certificats (épinglage de certificats configurable) Windows 10 et Windows 11 fournissent un épinglage de certificat d’entreprise Oui
Allocation par arrosage de tas Inefficace contre les plus récentes attaques de type exploit basées sur les navigateurs. Les nouvelles atténuations assurent une meilleure protection
Pour plus d’informations, consultez Atténuer les menaces à l’aide des fonctionnalités de sécurité Windows 10
Oui
Bloquer les images de faible intégrité Oui Non
Protection de l’intégrité du code Oui Non
Désactiver les points d’extension Oui Non
Désactiver les appels système Win32k Oui Non
Ne pas autoriser les processus enfants Oui Non
Filtrage des adresses importées (IAF) Oui Non
Valider l’utilisation de la poignée Oui Non
Valider l'intégrité du tas Oui Non
Valider l’intégrité des dépendances de l’image Oui Non

Remarque

Les atténuations ROP avancées qui sont disponibles dans EMET sont remplacées par ACG dans Windows 10 et Windows 11, dont les autres paramètres avancés EMET sont activés par défaut, dans le cadre de l’activation des atténuations anti-ROP pour un processus. Pour plus d’informations sur la façon dont Windows 10 utilise la technologie EMET existante, consultez atténuation des menaces à l’aide des fonctionnalités de sécurité Windows 10.

Voir aussi