Támadásifelület-csökkentési (ASR) szabályok hivatkozása

A támadásifelület-csökkentési (ASR) szabályok kockázatos szoftverviselkedést céloznak meg olyan Windows-eszközökön, amelyeket a támadók általában kártevőkkel kihasználnak (például fájlokat letöltő szkriptek indítása, elfedt szkriptek futtatása és kód más folyamatokba való injektálása). További információ az ASR-szabályokról: Támadásifelület-csökkentési (ASR) szabályok áttekintése.

Ez a cikk az ASR-szabályok technikai referenciája, amely a következő információkat tartalmazza:

Fontos

A cikkben található információk egy része egy előzetesen kiadott termékre vonatkozik, amely a kereskedelmi forgalomba kerülés előtt lényegesen módosulhat. A Microsoft nem vállal kifejezett vagy hallgatólagos szavatosságot az itt megadott információkra vonatkozóan.

Operációs rendszer támogatása ASR-szabályokhoz

Az ASR-szabályok egy Microsoft Defender víruskereső szolgáltatás, amely a Windows bármely olyan kiadásában elérhető, amely tartalmazza Microsoft Defender víruskeresőt (például Windows 11 Otthoni verzió). Az ASR-szabályokat helyileg konfigurálhatja a PowerShell vagy a Csoportházirend használatával.

Az alábbi táblázat az Végponthoz készült Microsoft Defender ASR-szabályainak operációsrendszer-támogatását ismerteti, amely központosított felügyeletet, jelentéskészítést és riasztást biztosít Microsoft Intune, Microsoft Configuration Manager és a Microsoft Defender portálon:

Szabály neve Windows 11 vagy újabb verzió Windows 10 rendszer esetén 2019-Windows Server vagy újabb Windows Server 2016* Windows Server 2012 R2*
Standard védelmi szabályok
Kihasznált sebezhető aláírt illesztőprogramokkal (eszköz) való visszaélés letiltása I 1709 vagy újabb I Windows Server 1803 (SAC) vagy újabb I
Hitelesítő adatok windowsos helyi biztonsági szolgáltató alrendszeréből való ellopásának letiltása I 1803-at vagy újabb verziót I I I
Adatmegőrzés letiltása WMI-esemény-előfizetésen keresztül I 1903-at vagy újabb verziót Windows Server 1903(SAC) vagy újabb N N
Egyéb ASR-szabályok
Gyermekfolyamatok létrehozásának letiltása az Adobe Readerben I 1809-ben vagy újabb verzióban I I I
Az összes Office-alkalmazás gyermekfolyamatok létrehozásának letiltása I 1709 vagy újabb I I I
Végrehajtható tartalom letiltása az e-mail ügyfélprogramból és a webpostából I 1709 vagy újabb I I I
A végrehajtható fájlok futásának letiltása, kivéve, ha megfelelnek egy elterjedtségi, kor- vagy megbízható listafeltételnek I 1803-at vagy újabb verziót I I I
A potenciálisan rejtjelezett szkriptek végrehajtásának letiltása I 1709 vagy újabb I I I
A JavaScript vagy a VBScript letiltása a letöltött végrehajtható tartalom elindításában I 1709 vagy újabb I N N
Az Office-alkalmazások végrehajtható tartalom létrehozásának letiltása I 1709 vagy újabb I I I
Az Office-alkalmazások kódot injektálásának letiltása más folyamatokba I 1709 vagy újabb I I I
Az Office kommunikációs alkalmazás gyermekfolyamatok létrehozásának letiltása I 1709 vagy újabb I I I
PSExec- és WMI-parancsokból származó folyamatlétrehozások blokkolása I 1803-at vagy újabb verziót I I I
A gép csökkentett módban történő újraindításának letiltása I 1709 vagy újabb I I I
USB-ről futtatott nem megbízható és aláíratlan folyamatok letiltása I 1709 vagy újabb I I I
Másolt vagy megszemélyesített rendszereszközök használatának letiltása I 1709 vagy újabb I I I
Webshell-létrehozás letiltása kiszolgálókhoz n/a n/a Csak Exchange-kiszolgálók Csak Exchange-kiszolgálók N
Win32 API-hívások letiltása Office-makrókból I 1709 vagy újabb n/a n/a n/a
Speciális védelem használata zsarolóprogramok ellen I 1803-at vagy újabb verziót I I I

*Az Windows Server 2016 és Windows Server 2012 R2 támogatott ASR-szabályainak bevezetése a modern egységes megoldáscsomag használatával szükséges. További információ: Új Windows Server 2012 R2 és 2016 funkciók a modern egységes megoldásban.

Az ASR-szabályok üzembehelyezési módszerének támogatása

Bár a Végponthoz készült Defender támogatja az ASR-szabályokat, külön szolgáltatásra van szükség a szabályok eszközökre való telepítéséhez. Az ASR-szabályok üzembe helyezésének támogatott módszereit az alábbi táblázat ismerteti.

Szabály neve Intune Konfigurációkezelő MDM CSP Központosított Csoportházirend
Standard védelmi szabályok
Kihasznált sebezhető aláírt illesztőprogramokkal (eszköz) való visszaélés letiltása I N I I
Hitelesítő adatok windowsos helyi biztonsági szolgáltató alrendszeréből való ellopásának letiltása I 1802-ben vagy újabb verzióban I I
Adatmegőrzés letiltása WMI-esemény-előfizetésen keresztül I N I I
Egyéb ASR-szabályok
Gyermekfolyamatok létrehozásának letiltása az Adobe Readerben I N I I
Az összes Office-alkalmazás gyermekfolyamatok létrehozásának letiltása I 1710 vagy újabb I I
Végrehajtható tartalom letiltása az e-mail ügyfélprogramból és a webpostából I 1710 vagy újabb I I
A végrehajtható fájlok futásának letiltása, kivéve, ha megfelelnek egy elterjedtségi, kor- vagy megbízható listafeltételnek I 1802-ben vagy újabb verzióban I I
A potenciálisan rejtjelezett szkriptek végrehajtásának letiltása I 1710 vagy újabb I I
A JavaScript vagy a VBScript letiltása a letöltött végrehajtható tartalom elindításában I 1710 vagy újabb I I
Az Office-alkalmazások végrehajtható tartalom létrehozásának letiltása I 1710 vagy újabb I I
Az Office-alkalmazások kódot injektálásának letiltása más folyamatokba I 1710 vagy újabb I I
Az Office kommunikációs alkalmazás gyermekfolyamatok létrehozásának letiltása I N I I
PSExec- és WMI-parancsokból származó folyamatlétrehozások blokkolása I N I I
A gép csökkentett módban történő újraindításának letiltása I N I I
USB-ről futtatott nem megbízható és aláíratlan folyamatok letiltása I 1802-ben vagy újabb verzióban I I
Másolt vagy megszemélyesített rendszereszközök használatának letiltása I N I I
Webshell-létrehozás letiltása kiszolgálókhoz I N I I
Win32 API-hívások letiltása Office-makrókból I 1710 vagy újabb I I
Speciális védelem használata zsarolóprogramok ellen I 1802-ben vagy újabb verzióban I I

Tipp

A Microsoft Defender portál ugyanazokat a végpontbiztonsági szabályzatokat használja, mint az Intune, így ugyanazokat a szabályokat támogatja, amelyek az Intune oszlopban láthatók.

Az ASR-szabályokat helyileg is konfigurálhatja az egyes eszközökön a Csoportházirend vagy a PowerShell használatával. A helyi eszközökön mindkét módszer támogatja az összes ASR-szabályt.

ASR-szabályműveletek riasztásai és értesítései

Az alábbi táblázat az aktív ASR-szabályok által generálható szervezeti és helyi riasztásokat ismerteti.

  • Az EDR riasztási értéke azt jelzi, hogy a Blokkolás vagy Figyelmeztetés módban lévő ASR-szabály végpontészlelési és -válaszriasztásokat (EDR) hoz-e létre a Végponthoz készült Defenderben.
  • A Felhasználói értesítések érték azt jelzi, hogy az ASR-szabály támogatja-e a felhasználói értesítések előugró ablakait Blokkolás vagy Figyelmeztetés módban (ha a szabály támogatja a Figyelmeztetés módot).
Szabály neve EDR-riasztások Felhasználó
Értesítések
Standard védelmi szabályok
Kihasznált sebezhető aláírt illesztőprogramokkal (eszköz) való visszaélés letiltása N I
Hitelesítő adatok windowsos helyi biztonsági hatóság alrendszeréből történő ellopás letiltása[¹] N N
Adatmegőrzés letiltása WMI-esemény-előfizetésen keresztül I I
Egyéb ASR-szabályok
Az Adobe Reader gyermekfolyamatok létrehozásának letiltása[²] I I
Az összes Office-alkalmazás gyermekfolyamatok létrehozásának letiltása N I
Végrehajtható tartalom letiltása az e-mail ügyfélprogramból és a webmailből[²] I I
A végrehajtható fájlok futásának letiltása, kivéve, ha megfelelnek egy elterjedtségi, kor- vagy megbízható listafeltételnek N I
A potenciálisan rejtjelezett szkriptek végrehajtásának letiltása I I
A JavaScript vagy a VBScript letiltása a letöltött végrehajtható tartalom elindításában[²] I I
Az Office-alkalmazások végrehajtható tartalom létrehozásának letiltása N I
Az Office-alkalmazások nem adhatnak be kódot más folyamatokba[¹] N I
Az Office kommunikációs alkalmazás gyermekfolyamatok létrehozásának letiltása N I
PSExec- és WMI-parancsokból származó folyamatlétrehozások blokkolása N I
A gép csökkentett módban történő újraindításának letiltása N N
USB-ről futtatott nem megbízható és aláíratlan folyamatok letiltása I I
Másolt vagy megszemélyesített rendszereszközök használatának letiltása N I
Webshell-létrehozás letiltása kiszolgálókhoz N N
Win32 API-hívások letiltása Office-makrókból I N
Speciális védelem használata zsarolóprogramok ellen I I

¹ Ez az ASR-szabály nem támogatja a Figyelmeztetés módot.

² Ez az ASR-szabály Blokkolás vagy Figyelmeztetés módban a következő további követelményekkel rendelkezik a felhővédelmi szinten Microsoft Defender víruskeresőben:

  • Az EDR-riasztások csak akkor jönnek létre, ha az eszközön a felhővédelmi szint Magas plusz vagy Zéró tolerancia.
  • A felhasználói értesítések előugró ablakai csak akkor jönnek létre, ha az eszközön a felhővédelmi szint Magas, Magas plusz vagy Zéró tolerancia.

ASR-szabály részletei

Standard védelmi szabályok

Kihasznált sebezhető aláírt illesztőprogramokkal (eszköz) való visszaélés letiltása

A megfelelő jogosultságokkal rendelkező helyi alkalmazások kihasználhatják a sebezhető aláírt illesztőprogramokat, hogy hozzáférjenek az operációs rendszer kerneléhez. A sebezhető aláírt illesztőprogramok lehetővé teszik a támadók számára a biztonsági megoldások letiltását vagy megkerülését, ami végül a rendszer sérüléséhez vezet.

Ez az ASR-szabály megakadályozza, hogy az alkalmazások sebezhető aláírt illesztőprogramokat mentsenek a számítógépre. Ez nem akadályozza meg a meglévő illesztőprogramok betöltését a számítógépen.

  • Microsoft Intune neve:Block abuse of exploited vulnerable signed drivers (Device)
  • Microsoft Configuration Manager neve: n/a
  • GUID: 56a863a9-875e-4185-98a7-b882c64b5ce5
  • Speciális veszélyforrás-keresési művelet típusa:
    • AsrVulnerableSignedDriverAudited
    • AsrVulnerableSignedDriverBlocked
  • Függőségek: Nincs

Megjegyzés:

Hitelesítő adatok windowsos helyi biztonsági szolgáltató alrendszeréből való ellopásának letiltása

Megjegyzés:

Ha engedélyezte a Helyi biztonsági hatóság (LSA) védelmét (ajánlott, valamint a Credential Guardot):

  • Ez az ASR-szabály nem szükséges.
  • Ez az ASR-szabály nem nyújt további védelmet (az ASR-szabály és az LSA-védelem hasonlóan működik).
  • Ez az ASR-szabály nem alkalmazhatóként van besorolva a Végponthoz készült Defender felügyeleti beállításai között a Microsoft Defender portálon.

Ez az ASR-szabály a helyi biztonsági hatóság alrendszerszolgáltatásának (LSASS) zárolásával segít megelőzni a hitelesítő adatok ellopását. Az LSASS hitelesíti a Windows rendszerű számítógépekre bejelentkező felhasználókat. A Credential Guard a Windowsban általában megakadályozza a hitelesítő adatok LSASS-ből való kinyerését.

Számos folyamat szükségtelen hívásokat intéz az LSASS-hez a szükségtelen hozzáférési jogosultságok érdekében. Ez a tevékenység jelentős ASR-szabályzajt okoz, de nem blokkolja a funkciókat. A Google Chrome frissítései például szükségtelenül érik el az LSASS-t, mert a jelszavak tárolása az eszközön lévő LSASS-ben történik. Ha aktiválja ezt az ASR-szabályt az eszközön, az megakadályozza, hogy a Chrome-frissítések hozzáférjenek az LSASS-hez, de nem akadályozza meg a Chrome frissítését. Ezek az ASR-szabályesemények azért jók, mert a Chrome szoftverfrissítési folyamatának nem szabad hozzáférnie az LSASS-hez.

Az LSASS-hez intézett folyamathívások során általában kért jogtípusokkal kapcsolatos információkért lásd: Folyamatbiztonsági és hozzáférési jogok.

Egyes szervezetek nem tudják engedélyezni a Credential Guardot az egyéni intelligenskártya-illesztőprogramokkal vagy az LSA-ba betöltött egyéb programokkal kapcsolatos kompatibilitási problémák miatt. Ezekben az esetekben a támadók a Mimikatzhoz hasonló eszközökkel kérnek le egyértelmű szöveges jelszavakat és NTLM-kivonatokat az LSASS-ből.

Ha nem tudja engedélyezni az LSA-védelmet és/vagy a Credential Guardot, konfigurálhatja ezt a szabályt úgy, hogy az egyenértékű védelmet nyújtson a célként szolgáló lsass.exekártevők ellen.

  • Microsoft Intune neve:Block credential stealing from the Windows local security authority subsystem
  • Microsoft Configuration Manager neve:Block credential stealing from the Windows local security authority subsystem
  • GUID: 9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2
  • Speciális veszélyforrás-keresési művelet típusa:
    • AsrLsassCredentialTheftAudited
    • AsrLsassCredentialTheftBlocked
  • Függőségek: Microsoft Defender víruskereső

Megjegyzés:

  • Ez az ASR-szabály nem támogatja a Figyelmeztetés módot.
  • Ez az ASR-szabály nagy mennyiségű naplózási eseményt hoz létre, amelyek szinte mindegyike figyelmen kívül hagyható, ha a szabály Blokk módban van engedélyezve. Dönthet úgy, hogy kihagyja a naplózási mód kiértékelését, és folytatja a mód üzembe helyezésének blokkolását. A Microsoft azt javasolja, hogy kezdjen egy kis eszközkészlettel, és fokozatosan bővítse a többit.
  • Ez az ASR-szabály letiltja a riasztásokat és a felhasználói értesítések előugró ablakait a barátságos folyamatokhoz és a duplikált blokkműveletekhez.
  • Ez az ASR-szabály letiltja az LSASS-folyamatmemória elérését. Ez nem akadályozza meg a folyamatok futtatását. Ha ez az ASR-szabály blokkolja az olyan folyamatokat, mint svchost.exea , az azt jelenti, hogy a folyamat nem fér hozzá az LSASS folyamatmemóriához. Ez az ASR-szabály gyakran nyugodtan figyelmen kívül hagyhatja ezeknek a folyamatoknak a blokkolását.
  • Egyes alkalmazások felsorolják az összes futó folyamatot, és teljes körű engedélyekkel kísérlik meg megnyitni őket. Ez az ASR-szabály letiltja az alkalmazás nyitott folyamatműveleteit, és rögzíti a részleteket a Biztonsági naplóban a Windows eseménymegtekintő. Ez a szabály számos zajt okozhat. Ha olyan alkalmazása van, amely egyszerűen számba vegye az LSASS-t, de nincs tényleges hatása a működésre, akkor nem kell hozzáadnia a kizárási listához. Ez az eseménynapló-bejegyzés önmagában nem feltétlenül jelent kártékony fenyegetést.
  • Ez az ASR-szabály problémákat tapasztal a Quest Dirsync jelszó-szinkronizálással kapcsolatban. További információ: A Dirsync Password Sync nem működik a Windows Defender telepítésekor. Hiba: "VirtualAllocEx failed: 5" (4253914).
  • Ez a szabály korlátozott kizárási támogatással rendelkezik. Részletekért lásd: AsR-szabályok fájl- és mappakizárásai.

Adatmegőrzés letiltása WMI-esemény-előfizetésen keresztül

Ez az ASR-szabály megakadályozza, hogy a kártevők visszaéljenek a WMI-vel az eszközökön való adatmegőrzés érdekében.

A fájl nélküli fenyegetések különböző taktikákat használnak, hogy rejtve maradjanak, hogy ne látszanak a fájlrendszerben, és rendszeres ellenőrzést szerezzenek. Egyes fenyegetések visszaélhetnek a WMI-adattárral és az eseménymodellel, hogy rejtve maradjanak.

  • Microsoft Intune neve:Block persistence through WMI event subscription
  • Microsoft Configuration Manager neve: n/a
  • GUID: e6db77e5-3df2-4cf1-b95a-636979351e5b
  • Speciális veszélyforrás-keresési művelet típusa:
    • AsrPersistenceThroughWmiAudited
    • AsrPersistenceThroughWmiBlocked
  • Függőségek: Microsoft Defender víruskereső, RPC

Megjegyzés:

  • Ez a szabály nem támogatott, ha Microsoft Intune használatával helyezi üzembe az R2 Windows Server 2012 vagy Windows Server 2016 a modern egységes megoldással.
  • Ha Microsoft Configuration Manager használ, a Microsoft azt javasolja, hogy az ASR-szabályt naplózási módban tesztelje, mielőtt továbblép a Blokkolás módra. A Konfigurációkezelő-ügyfél nagymértékben támaszkodik a WMI-ra.
  • Ez a szabály korlátozott kizárási támogatással rendelkezik. Részletekért lásd: AsR-szabályok fájl- és mappakizárásai.

Egyéb ASR-szabályok

Gyermekfolyamatok létrehozásának letiltása az Adobe Readerben

Ez az ASR-szabály megakadályozza a támadásokat azáltal, hogy blokkolja az Adobe Readert a folyamatok létrehozásában.

A kártevők hasznos adatokat tölthetnek le és indíthatnak el, és közösségi tervezéssel vagy biztonsági résekkel törhetnek ki az Adobe Readerből. Ha blokkolja az Adobe Readert a gyermekfolyamatok generálásában, az Adobe Readert támadási vektorként használó kártevők nem terjeszthetők.

  • Microsoft Intune neve:Block Adobe Reader from creating child processes
  • Microsoft Configuration Manager neve: n/a
  • GUID: 7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c
  • Speciális veszélyforrás-keresési művelet típusa:
    • AsrAdobeReaderChildProcessAudited
    • AsrAdobeReaderChildProcessBlocked
  • Függőségek: Microsoft Defender víruskereső

Megjegyzés:

  • Ez a szabály korlátozott kizárási támogatással rendelkezik. Részletekért lásd: AsR-szabályok fájl- és mappakizárásai.
  • Ez az ASR-szabály Blokkolás vagy Figyelmeztetés módban további követelményekkel rendelkezik a felhővédelmi szinten Microsoft Defender víruskeresőben:
    • Az EDR-riasztások csak akkor jönnek létre, ha az eszközön a felhővédelmi szint Magas plusz vagy Zéró tolerancia.
    • A felhasználói értesítések előugró ablakai csak akkor jönnek létre, ha az eszközön a felhővédelmi szint Magas, Magas plusz vagy Zéró tolerancia.

Az összes Office-alkalmazás gyermekfolyamatok létrehozásának letiltása

Ez a szabály megakadályozza, hogy az Office-alkalmazások gyermekfolyamatokat hozzanak létre. Az Office-alkalmazások közé tartozik a Word, az Excel, a PowerPoint, a OneNote és az Access.

A rosszindulatú gyermekfolyamatok létrehozása gyakori kártevőkezelési stratégia. Az Office-t vektorként visszaélő kártevők gyakran futtatnak VBA-makrókat, és kihasználják a kódot a további hasznos adatok letöltéséhez és futtatásához. Néhány megbízható üzletági alkalmazás azonban jóindulatú célokból gyermekfolyamatokat is létrehozhat. Például parancssort hoz létre, vagy a PowerShell használatával konfigurálja a beállításjegyzék beállításait.

  • Microsoft Intune neve:Block all Office applications from creating child processes
  • Microsoft Configuration Manager neve:Block Office application from creating child processes
  • GUID: d4f940ab-401b-4efc-aadc-ad5f3c50688a
  • Speciális veszélyforrás-keresési művelet típusa:
    • AsrOfficeChildProcessAudited
    • AsrOfficeChildProcessBlocked
  • Függőségek: Microsoft Defender víruskereső

Megjegyzés:

Ez a szabály csak akkor lesz kényszerítve, ha az Office telepítve van a vagy %ProgramFiles% a %ProgramFiles(x86)% helyen (alapértelmezés szerint C:\Program Files és C:\Program Files (x86)).

Végrehajtható tartalom letiltása az e-mail ügyfélprogramból és a webpostából

Ez a szabály megakadályozza, hogy a Microsoft Outlookkal, Outlook.com és más népszerű webposta-szolgáltatókkal megnyitott e-mailek propagálják a következő fájltípusokat:

  • Végrehajtható fájlok (például .exe, .dll vagy .scr).

  • Szkriptfájlok (például .ps1, .vbs vagy .js).

  • Archívum fájlokat (például .zip).

  • Microsoft Intune neve:Block executable content from email client and webmail

  • Microsoft Configuration Manager neve:Block executable content from email client and webmail

  • GUID: be9ba2d9-53ea-4cdc-84e5-9b1eeee46550

  • Speciális veszélyforrás-keresési művelet típusa:

    • AsrExecutableEmailContentAudited
    • AsrExecutableEmailContentBlocked
  • Függőségek: Microsoft Defender víruskereső

Megjegyzés:

  • Ez az ASR-szabály Blokkolás vagy Figyelmeztetés módban további követelményekkel rendelkezik a felhővédelmi szinten Microsoft Defender víruskeresőben:
    • Az EDR-riasztások csak akkor jönnek létre, ha az eszközön a felhővédelmi szint Magas plusz vagy Zéró tolerancia.
    • A felhasználói értesítések előugró ablakai csak akkor jönnek létre, ha az eszközön a felhővédelmi szint Magas, Magas plusz vagy Zéró tolerancia.
  • Ez az ASR-szabály a következő alternatív leírásokkal rendelkezik:
    • Intune (konfigurációs profilok):Execution of executable content (exe, dll, ps, js, vbs, etc.) dropped from email (webmail/mail client) (no exceptions)
    • Konfigurációkezelő:Block executable content download from email and webmail clients
    • Csoportházirend:Block executable content from email client and webmail

A végrehajtható fájlok futásának letiltása, kivéve, ha megfelelnek egy elterjedtségi, kor- vagy megbízható listafeltételnek

Ez az ASR-szabály letiltja a végrehajtható fájlokat (például .exe, .dll vagy .scr). A nem megbízható vagy ismeretlen végrehajtható fájlok indítása kockázatos lehet, mivel kezdetben nem egyértelmű, hogy a fájlok rosszindulatúak-e.

  • Microsoft Intune neve:Block executable files from running unless they meet a prevalence, age, or trusted list criterion
  • Microsoft Configuration Manager neve:Block executable files from running unless they meet a prevalence, age, or trusted list criteria
  • GUID: 01443614-cd74-433a-b99e-2ecdc07bfc25
  • Speciális veszélyforrás-keresési művelet típusa:
    • AsrUntrustedExecutableAudited
    • AsrUntrustedExecutableBlocked
  • Függőségek: Microsoft Defender Víruskereső, Cloud Protection

Megjegyzés:

A potenciálisan rejtjelezett szkriptek végrehajtásának letiltása

Ez az ASR-szabály gyanús tulajdonságokat észlel egy rejtjelezett szkriptben.

A parancsfájlok elfedése gyakori technika, amelyet a kártevő-szerzők és a jogos alkalmazások is használnak a szellemi tulajdon elrejtésére vagy a szkript betöltési idejének csökkentésére. A kártevő-szerzők a rejtjelek használatával is megnehezítik a rosszindulatú kódok olvasását, ami akadályozza az emberek és a biztonsági szoftverek alapos vizsgálatát.

  • Microsoft Intune neve:Block execution of potentially obfuscated scripts
  • Microsoft Configuration Manager neve:Block execution of potentially obfuscated scripts
  • GUID: 5beb7efe-fd9a-4556-801d-275e5ffc04cc
  • Speciális veszélyforrás-keresési művelet típusa:
    • AsrObfuscatedScriptAudited
    • AsrObfuscatedScriptBlocked
  • Függőségek: Microsoft Defender víruskereső, kártevőirtó vizsgálati felület (AMSI), Cloud Protection

Megjegyzés:

A JavaScript vagy a VBScript letiltása a letöltött végrehajtható tartalom elindításában

Ez az ASR-szabály megakadályozza, hogy a szkriptek rosszindulatúan letöltött tartalmakat indítsanak el. A JavaScriptben vagy VBScriptben írt kártevők gyakran letöltőként szolgálnak más kártevők lekéréséhez és elindításához az internetről. Bár nem gyakori, az üzletági alkalmazások néha szkriptekkel töltik le és indítják el a telepítőket.

  • Microsoft Intune neve:Block JavaScript or VBScript from launching downloaded executable content
  • Microsoft Configuration Manager neve:Block JavaScript or VBScript from launching downloaded executable content
  • GUID: d3e037e1-3eb8-44c8-a917-57927947596d
  • Speciális veszélyforrás-keresési művelet típusa:
    • AsrScriptExecutableDownloadAudited
    • AsrScriptExecutableDownloadBlocked
  • Függőségek: Microsoft Defender víruskereső, kártevőirtó vizsgálati felület (AMSI)

Megjegyzés:

  • Ez a szabály nem támogatott, ha Microsoft Intune használatával helyezi üzembe az R2 Windows Server 2012 vagy Windows Server 2016 a modern egységes megoldással.

  • Ez az ASR-szabály Blokkolás vagy Figyelmeztetés módban további követelményekkel rendelkezik a felhővédelmi szinten Microsoft Defender víruskeresőben:

    • Az EDR-riasztások csak akkor jönnek létre, ha az eszközön a felhővédelmi szint Magas plusz vagy Zéró tolerancia.
    • A felhasználói értesítések előugró ablakai csak akkor jönnek létre, ha az eszközön a felhővédelmi szint Magas, Magas plusz vagy Zéró tolerancia.

Az Office-alkalmazások végrehajtható tartalom létrehozásának letiltása

Ez az ASR-szabály megakadályozza, hogy az Office-alkalmazásokat (például Word, Excel és PowerPoint) vektorként használják a kártékony összetevők lemezre mentéséhez. Ezek a rosszindulatú összetevők túlélhetik a számítógép újraindítását, és megmaradhatnak a rendszeren. Ez a szabály a következő módszerekkel védekezik ezzel az adatmegőrzési technikával szemben:

  • A lemezre írt kódhoz való hozzáférés letiltása (megnyitás/végrehajtás).

  • Letilthatja az Office-makrók által mentett, office-fájlokban futtatható nem megbízható fájlok végrehajtását.

  • Microsoft Intune neve:Block Office applications from creating executable content

  • Microsoft Configuration Manager neve:Block Office applications from creating executable content

  • GUID: 3b576869-a4ec-4529-8536-b80a7769e899

  • Speciális veszélyforrás-keresési művelet típusa:

    • AsrExecutableOfficeContentAudited
    • AsrExecutableOfficeContentBlocked
  • Függőségek: Microsoft Defender víruskereső, RPC

Megjegyzés:

Ez a szabály korlátozott kizárási támogatással rendelkezik. Részletekért lásd: AsR-szabályok fájl- és mappakizárásai.

Ezt az ASR-szabályt az Office telepítési helye nem befolyásolja.

Az Office-alkalmazások kódot injektálásának letiltása más folyamatokba

Ez az ASR-szabály blokkolja az Office-alkalmazásokból más folyamatokba történő kódinjektálási kísérleteket. Előfordulhat, hogy a támadók az Office-alkalmazásokkal próbálják áttelepíteni a kártékony kódot más folyamatokba kódinjektálás útján, hogy a kód tiszta folyamatként álcázható legyen. A kódinjektálásnak nincsenek ismert törvényes üzleti céljai.

  • Microsoft Intune neve:Block Office applications from injecting code into other processes
  • Microsoft Configuration Manager neve:Block Office applications from injecting code into other processes
  • GUID: 75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84
  • Speciális veszélyforrás-keresési művelet típusa:
    • AsrOfficeProcessInjectionAudited
    • AsrOfficeProcessInjectionBlocked
  • Függőségek: Microsoft Defender víruskereső

Megjegyzés:

  • Ez az ASR-szabály nem támogatja a Figyelmeztetés módot.
  • Ez az ASR-szabály a Word, az Excelre, a OneNote-ra és a PowerPointra vonatkozik.
  • Ez az ASR-szabály Microsoft 365-alkalmazások (Office-alkalmazások) újraindítását igényli a konfigurációs módosítások érvénybe léptetéséhez.
  • Ez a szabály korlátozott kizárási támogatással rendelkezik. Részletekért lásd: AsR-szabályok fájl- és mappakizárásai.
  • Ez az ASR-szabály nem kompatibilis a következő alkalmazásokkal:
  • Ez az ASR-szabály csak akkor lesz kényszerítve, ha az Office telepítve van a vagy %ProgramFiles% helyeken %ProgramFiles(x86)% (alapértelmezés szerint C:\Program Files és C:\Program Files (x86)).

Az Office kommunikációs alkalmazás gyermekfolyamatok létrehozásának letiltása

Ez az ASR-szabály megakadályozza, hogy az Outlook gyermekfolyamatokat hozzon létre, miközben továbbra is engedélyezi a megbízható Outlook-függvényeket. Ez az ASR-szabály a következők ellen nyújt védelmet:

  • Szociális mérnöki támadások, és megakadályozza, hogy a kód kihasználása az Outlook biztonsági réseit kihasználja.

  • Az Outlook-szabályok és -űrlapok olyan biztonsági réseket használnak , amelyeket a támadók a felhasználó hitelesítő adatainak feltörésekor használhatnak.

  • Microsoft Intune neve:Block Office communication application from creating child processes

  • Microsoft Configuration Manager neve: n/a

  • GUID: 26190899-1602-49e8-8b27-eb1d0a1ce869

  • Speciális veszélyforrás-keresési művelet típusa:

    • AsrOfficeCommAppChildProcessAudited
    • AsrOfficeCommAppChildProcessBlocked
  • Függőségek: Microsoft Defender víruskereső

Megjegyzés:

Ez a szabály korlátozott kizárási támogatással rendelkezik. Részletekért lásd: AsR-szabályok fájl- és mappakizárásai.

Ez a szabály csak akkor lesz kényszerítve, ha az Office telepítve van a vagy %ProgramFiles% a %ProgramFiles(x86)% helyen (alapértelmezés szerint C:\Program Files és C:\Program Files (x86)).

PSExec- és WMI-parancsokból származó folyamatlétrehozások blokkolása

Fontos

Ha Microsoft Configuration Manager használ, ne használjon más elérhető üzembehelyezési módszereket a szabály felügyelt eszközökön való engedélyezéséhez. A Konfigurációkezelő-ügyfél nagymértékben támaszkodik a WMI-ra.

Ez az ASR-szabály megakadályozza, hogy a PsExec és a WMI által létrehozott folyamatok fussanak. A PsExec és a WMI képes távolról végrehajtani a kódot. A kártevők a PsExec és a WMI használatával irányíthatják és irányíthatják a hálózatokat, illetve terjeszthetik a hálózati fertőzéseket.

  • Microsoft Intune neve:Block process creations originating from PSExec and WMI commands
  • Microsoft Configuration Manager neve: n/a
  • GUID: d1e49aac-8f56-4280-b9ba-993a6d77406c
  • Speciális veszélyforrás-keresési művelet típusa:
    • AsrPsexecWmiChildProcessAudited
    • AsrPsexecWmiChildProcessBlocked
  • Függőségek: Microsoft Defender víruskereső

Megjegyzés:

Ez a szabály korlátozott kizárási támogatással rendelkezik. Részletekért lásd: AsR-szabályok fájl- és mappakizárásai.

A gép csökkentett módban történő újraindításának letiltása

Ez az ASR-szabály megakadályozza, hogy a gyakran használt parancsok, például bcdedit a és bootcfg a parancsok csökkentett módban indítsanak újra Windows rendszerű számítógépeket. Csökkentett módban számos biztonsági termék le van tiltva, vagy korlátozott funkcionalitással fut. A csökkentett mód lehetővé teszi a támadók számára, hogy további illetéktelen módosítási parancsokat indítsanak el, vagy végrehajtsa és titkosítsa a gépen található összes fájlt.

A csökkentett mód továbbra is manuálisan elérhető a Windows helyreállítási környezetből.

  • Microsoft Intune neve:Block rebooting machine in Safe Mode
  • Microsoft Configuration Manager neve: n/a
  • GUID: 33ddedf1-c6e0-47cb-833e-de6133960387
  • Speciális veszélyforrás-keresési művelet típusa:
    • AsrSafeModeRebootedAudited
    • AsrSafeModeRebootBlocked
    • AsrSafeModeRebootWarnBypassed
  • Függőségek: Microsoft Defender víruskereső

USB-ről futtatott nem megbízható és aláíratlan folyamatok letiltása

Ez az ASR-szabály megakadályozza az aláíratlan vagy nem megbízható végrehajtható fájlok (például .exe, .dll vagy .scr) futtatását USB cserélhető meghajtókról, beleértve az SD-kártyákat is.

Ez az ASR-szabály nem akadályozza meg a fájlok másolását az USB-meghajtóról a lemezre. Letiltja a másolt fájlok futtatását a lemezről.

  • Microsoft Intune neve:Block untrusted and unsigned processes that run from USB
  • Microsoft Configuration Manager neve:Block untrusted and unsigned processes that run from USB
  • GUID: b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4
  • Speciális veszélyforrás-keresési művelet típusa:
    • AsrUntrustedUsbProcessAudited
    • AsrUntrustedUsbProcessBlocked
  • Függőségek: Microsoft Defender víruskereső

Másolt vagy megszemélyesített rendszereszközök használatának letiltása

Ez az ASR szabály kezeli a Windows rendszerkönyvtárakban %windir%\System32 található futtatható fájlokat és %windir%\SysWOW64 Windows rendszereszközként is. A szabály blokkolja a hasonló nevű másolatokat vagy fájlokat, amikor más helyekről futnak, még akkor is, ha a fájlokat Microsoft vagy más megbízható szolgáltató írta alá.

A szabály heurisztikus kritériumokat is felhasználhat arra, hogy a legális harmadik féltől származó futtatható fájlokat rendszer-eszközszerűként osztályozza és blokkolja azok helye és viselkedése alapján. Például egy futtatható fájl blokkolhat, ha nem alapértelmezett vagy egyedi telepítési útvonalról indul, nem pedig a várható helyéről. A blokk azt jelzi, hogy a futtatható fájl megfelelt a szabály kritériumainak, nem pedig azt, hogy a végrehajtható fail feltétlenül rosszindulatú. A diagnosztikai naplók nem feltétlenül azonosítják pontosan azt a megfelelő állapotot, amely a blokkolást okozta.

Ha megerősíted, hogy egy blokkolt fájl hiteles, adj hozzá globális vagy szabályonkénti ASR kizárást az érintett fájlhoz vagy mappához. További információ: AsR-szabályok fájl- és mappakizárásai.

  • Microsoft Intune neve:Block use of copied or impersonated system tools
  • Microsoft Configuration Manager neve: n/a
  • GUID: c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb
  • Speciális veszélyforrás-keresési művelet típusa:
    • AsrAbusedSystemToolAudited
    • AsrAbusedSystemToolBlocked
    • AsrAbusedSystemToolWarnBypassed
  • Függőségek: Microsoft Defender víruskereső

Webshell-létrehozás letiltása kiszolgálókhoz

Ez az ASR-szabály letiltja a webes rendszerhéjszkript létrehozását a Microsoft Exchange-et futtató Windows-kiszolgálókon. A webfelületi szkriptek olyan, kialakított szkriptek, amelyek lehetővé teszik a támadók számára a feltört kiszolgáló vezérlését. A webes felületi szkriptek a következő funkciókat tartalmazhatják:

  • Rosszindulatú parancsok fogadása és futtatása.

  • Kártevő fájlok letöltése és futtatása.

  • Hitelesítő adatok és bizalmas adatok ellopás és kiszivárgása.

  • Azonosítsa a lehetséges célokat.

  • Microsoft Intune neve:Block Webshell creation for Servers

  • Microsoft Configuration Manager neve: n/a

  • GUID: a8f5898e-1dc8-49a9-9878-85004b8a61e6

  • Speciális veszélyforrás-keresési művelet típusa: n/a

  • Függőségek: Microsoft Defender víruskereső

Megjegyzés:

  • Ez a szabály nem támogatott, ha Microsoft Intune használatával helyezi üzembe az R2 Windows Server 2012 vagy Windows Server 2016 a modern egységes megoldással.
  • Ha a Végponthoz készült Microsoft Defender-ben kezeli az ASR-szabályokat, ne konfigurálja ezt az ASR-t Csoportházirend vagy más helyi beállításokban (hagyja meg az értéketNot Configured). Bármely más érték (például vagy Enabled) ütközéseket okozhat, Disabled és megakadályozhatja a szabály megfelelő alkalmazását.

Win32 API-hívások letiltása Office-makrókból

Az Office Visual Basic for Applications (VBA) win32 API-hívásokat tesz lehetővé. Ez az ASR-szabály megakadályozza, hogy a VBA-makrók Win32 API-kat hívjanak meg. A kártevők visszaélhetnek ezzel a képességgel, például meghívhatják a Win32 API-kat, hogy kártékony rendszerhéjkódot indítsanak anélkül , hogy bármit közvetlenül a lemezre írnak.

A legtöbb szervezetnek nincs szüksége Win32 API-hívásokra VBA-makrókból, még akkor sem, ha más módon használnak makrókat.

  • Microsoft Intune neve:Block Win32 API calls from Office macros
  • Microsoft Configuration Manager neve:Block Win32 API calls from Office macros
  • GUID: 92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b
  • Speciális veszélyforrás-keresési művelet típusa:
    • AsrOfficeMacroWin32ApiCallsAudited
    • AsrOfficeMacroWin32ApiCallsBlocked
  • Függőségek: Microsoft Defender víruskereső, kártevőirtó vizsgálati felület (AMSI)

Speciális védelem használata zsarolóprogramok ellen

Megjegyzés:

Ez az ASR-szabály egy további védelmi réteget biztosít a zsarolóprogramok ellen. Ügyfél- és felhőalapú heurisztika használatával határozza meg, hogy egy fájl hasonlít-e a zsarolóprogramra. Ez a szabály nem tiltja le azokat a fájlokat, amelyek az alábbi jellemzők közül legalább egykel rendelkeznek:

  • A fájl nem sértetlen a Microsoft-felhőben.
  • A fájl egy érvényes aláírt fájl.
  • A fájl elég elterjedt ahhoz, hogy ne tekinthető zsarolóprogramnak.

Ez a szabály nem csak a rossz hírnevű fájlokat tiltja le. Ehelyett a szabály az óvatosság mellett jár el, és blokkolja azokat a fájlokat is , amelyek még nem rendelkeznek pozitív hírnévvel. A szabály által a jóindulatú, ismeretlen fájlok blokkjai általában végül feloldják magukat. A fájl hírnév- és megbízhatósági értékei növekményesen növekednek a nem problémás használat növekedésével.

Ha a jóindulatú, ismeretlen fájlok blokkolása nem oldható fel időben, konfigurálhat ASR-alapú szabálykizárást ehhez a szabályhoz, vagy használhatja az Engedélyezés műveletet a biztonsági rés jelzésére (IoC).

  • Microsoft Intune neve:Use advanced protection against ransomware
  • Microsoft Configuration Manager neve:Use advanced protection against ransomware
  • GUID: c1db55ab-c21a-4637-bb3f-a12568109d35
  • Speciális veszélyforrás-keresési művelet típusa:
    • AsrRansomwareAudited
    • AsrRansomwareBlocked
  • Függőségek: Microsoft Defender Víruskereső, Cloud Protection