Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A támadásifelület-csökkentési (ASR) szabályok kockázatos szoftverviselkedést céloznak meg olyan Windows-eszközökön, amelyeket a támadók általában kártevőkkel kihasználnak (például fájlokat letöltő szkriptek indítása, elfedt szkriptek futtatása és kód más folyamatokba való injektálása). További információ az ASR-szabályokról: Támadásifelület-csökkentési (ASR) szabályok áttekintése.
Ez a cikk az ASR-szabályok technikai referenciája, amely a következő információkat tartalmazza:
- Operációs rendszer támogatása ASR-szabályokhoz
- Az ASR-szabályok üzembehelyezési módszerének támogatása
- ASR-szabályműveletek riasztásai és értesítései
- ASR-szabály részletei
Fontos
A cikkben található információk egy része egy előzetesen kiadott termékre vonatkozik, amely a kereskedelmi forgalomba kerülés előtt lényegesen módosulhat. A Microsoft nem vállal kifejezett vagy hallgatólagos szavatosságot az itt megadott információkra vonatkozóan.
Operációs rendszer támogatása ASR-szabályokhoz
Az ASR-szabályok egy Microsoft Defender víruskereső szolgáltatás, amely a Windows bármely olyan kiadásában elérhető, amely tartalmazza Microsoft Defender víruskeresőt (például Windows 11 Otthoni verzió). Az ASR-szabályokat helyileg konfigurálhatja a PowerShell vagy a Csoportházirend használatával.
Az alábbi táblázat az Végponthoz készült Microsoft Defender ASR-szabályainak operációsrendszer-támogatását ismerteti, amely központosított felügyeletet, jelentéskészítést és riasztást biztosít Microsoft Intune, Microsoft Configuration Manager és a Microsoft Defender portálon:
| Szabály neve | Windows 11 vagy újabb verzió | Windows 10 rendszer esetén | 2019-Windows Server vagy újabb | Windows Server 2016* | Windows Server 2012 R2* |
|---|---|---|---|---|---|
| Standard védelmi szabályok | |||||
| Kihasznált sebezhető aláírt illesztőprogramokkal (eszköz) való visszaélés letiltása | I | 1709 vagy újabb | I | Windows Server 1803 (SAC) vagy újabb | I |
| Hitelesítő adatok windowsos helyi biztonsági szolgáltató alrendszeréből való ellopásának letiltása | I | 1803-at vagy újabb verziót | I | I | I |
| Adatmegőrzés letiltása WMI-esemény-előfizetésen keresztül | I | 1903-at vagy újabb verziót | Windows Server 1903(SAC) vagy újabb | N | N |
| Egyéb ASR-szabályok | |||||
| Gyermekfolyamatok létrehozásának letiltása az Adobe Readerben | I | 1809-ben vagy újabb verzióban | I | I | I |
| Az összes Office-alkalmazás gyermekfolyamatok létrehozásának letiltása | I | 1709 vagy újabb | I | I | I |
| Végrehajtható tartalom letiltása az e-mail ügyfélprogramból és a webpostából | I | 1709 vagy újabb | I | I | I |
| A végrehajtható fájlok futásának letiltása, kivéve, ha megfelelnek egy elterjedtségi, kor- vagy megbízható listafeltételnek | I | 1803-at vagy újabb verziót | I | I | I |
| A potenciálisan rejtjelezett szkriptek végrehajtásának letiltása | I | 1709 vagy újabb | I | I | I |
| A JavaScript vagy a VBScript letiltása a letöltött végrehajtható tartalom elindításában | I | 1709 vagy újabb | I | N | N |
| Az Office-alkalmazások végrehajtható tartalom létrehozásának letiltása | I | 1709 vagy újabb | I | I | I |
| Az Office-alkalmazások kódot injektálásának letiltása más folyamatokba | I | 1709 vagy újabb | I | I | I |
| Az Office kommunikációs alkalmazás gyermekfolyamatok létrehozásának letiltása | I | 1709 vagy újabb | I | I | I |
| PSExec- és WMI-parancsokból származó folyamatlétrehozások blokkolása | I | 1803-at vagy újabb verziót | I | I | I |
| A gép csökkentett módban történő újraindításának letiltása | I | 1709 vagy újabb | I | I | I |
| USB-ről futtatott nem megbízható és aláíratlan folyamatok letiltása | I | 1709 vagy újabb | I | I | I |
| Másolt vagy megszemélyesített rendszereszközök használatának letiltása | I | 1709 vagy újabb | I | I | I |
| Webshell-létrehozás letiltása kiszolgálókhoz | n/a | n/a | Csak Exchange-kiszolgálók | Csak Exchange-kiszolgálók | N |
| Win32 API-hívások letiltása Office-makrókból | I | 1709 vagy újabb | n/a | n/a | n/a |
| Speciális védelem használata zsarolóprogramok ellen | I | 1803-at vagy újabb verziót | I | I | I |
*Az Windows Server 2016 és Windows Server 2012 R2 támogatott ASR-szabályainak bevezetése a modern egységes megoldáscsomag használatával szükséges. További információ: Új Windows Server 2012 R2 és 2016 funkciók a modern egységes megoldásban.
Az ASR-szabályok üzembehelyezési módszerének támogatása
Bár a Végponthoz készült Defender támogatja az ASR-szabályokat, külön szolgáltatásra van szükség a szabályok eszközökre való telepítéséhez. Az ASR-szabályok üzembe helyezésének támogatott módszereit az alábbi táblázat ismerteti.
| Szabály neve | Intune | Konfigurációkezelő | MDM CSP | Központosított Csoportházirend |
|---|---|---|---|---|
| Standard védelmi szabályok | ||||
| Kihasznált sebezhető aláírt illesztőprogramokkal (eszköz) való visszaélés letiltása | I | N | I | I |
| Hitelesítő adatok windowsos helyi biztonsági szolgáltató alrendszeréből való ellopásának letiltása | I | 1802-ben vagy újabb verzióban | I | I |
| Adatmegőrzés letiltása WMI-esemény-előfizetésen keresztül | I | N | I | I |
| Egyéb ASR-szabályok | ||||
| Gyermekfolyamatok létrehozásának letiltása az Adobe Readerben | I | N | I | I |
| Az összes Office-alkalmazás gyermekfolyamatok létrehozásának letiltása | I | 1710 vagy újabb | I | I |
| Végrehajtható tartalom letiltása az e-mail ügyfélprogramból és a webpostából | I | 1710 vagy újabb | I | I |
| A végrehajtható fájlok futásának letiltása, kivéve, ha megfelelnek egy elterjedtségi, kor- vagy megbízható listafeltételnek | I | 1802-ben vagy újabb verzióban | I | I |
| A potenciálisan rejtjelezett szkriptek végrehajtásának letiltása | I | 1710 vagy újabb | I | I |
| A JavaScript vagy a VBScript letiltása a letöltött végrehajtható tartalom elindításában | I | 1710 vagy újabb | I | I |
| Az Office-alkalmazások végrehajtható tartalom létrehozásának letiltása | I | 1710 vagy újabb | I | I |
| Az Office-alkalmazások kódot injektálásának letiltása más folyamatokba | I | 1710 vagy újabb | I | I |
| Az Office kommunikációs alkalmazás gyermekfolyamatok létrehozásának letiltása | I | N | I | I |
| PSExec- és WMI-parancsokból származó folyamatlétrehozások blokkolása | I | N | I | I |
| A gép csökkentett módban történő újraindításának letiltása | I | N | I | I |
| USB-ről futtatott nem megbízható és aláíratlan folyamatok letiltása | I | 1802-ben vagy újabb verzióban | I | I |
| Másolt vagy megszemélyesített rendszereszközök használatának letiltása | I | N | I | I |
| Webshell-létrehozás letiltása kiszolgálókhoz | I | N | I | I |
| Win32 API-hívások letiltása Office-makrókból | I | 1710 vagy újabb | I | I |
| Speciális védelem használata zsarolóprogramok ellen | I | 1802-ben vagy újabb verzióban | I | I |
Tipp
A Microsoft Defender portál ugyanazokat a végpontbiztonsági szabályzatokat használja, mint az Intune, így ugyanazokat a szabályokat támogatja, amelyek az Intune oszlopban láthatók.
Az ASR-szabályokat helyileg is konfigurálhatja az egyes eszközökön a Csoportházirend vagy a PowerShell használatával. A helyi eszközökön mindkét módszer támogatja az összes ASR-szabályt.
ASR-szabályműveletek riasztásai és értesítései
Az alábbi táblázat az aktív ASR-szabályok által generálható szervezeti és helyi riasztásokat ismerteti.
- Az EDR riasztási értéke azt jelzi, hogy a Blokkolás vagy Figyelmeztetés módban lévő ASR-szabály végpontészlelési és -válaszriasztásokat (EDR) hoz-e létre a Végponthoz készült Defenderben.
- A Felhasználói értesítések érték azt jelzi, hogy az ASR-szabály támogatja-e a felhasználói értesítések előugró ablakait Blokkolás vagy Figyelmeztetés módban (ha a szabály támogatja a Figyelmeztetés módot).
| Szabály neve | EDR-riasztások | Felhasználó Értesítések |
|---|---|---|
| Standard védelmi szabályok | ||
| Kihasznált sebezhető aláírt illesztőprogramokkal (eszköz) való visszaélés letiltása | N | I |
| Hitelesítő adatok windowsos helyi biztonsági hatóság alrendszeréből történő ellopás letiltása[¹] | N | N |
| Adatmegőrzés letiltása WMI-esemény-előfizetésen keresztül | I | I |
| Egyéb ASR-szabályok | ||
| Az Adobe Reader gyermekfolyamatok létrehozásának letiltása[²] | I | I |
| Az összes Office-alkalmazás gyermekfolyamatok létrehozásának letiltása | N | I |
| Végrehajtható tartalom letiltása az e-mail ügyfélprogramból és a webmailből[²] | I | I |
| A végrehajtható fájlok futásának letiltása, kivéve, ha megfelelnek egy elterjedtségi, kor- vagy megbízható listafeltételnek | N | I |
| A potenciálisan rejtjelezett szkriptek végrehajtásának letiltása | I | I |
| A JavaScript vagy a VBScript letiltása a letöltött végrehajtható tartalom elindításában[²] | I | I |
| Az Office-alkalmazások végrehajtható tartalom létrehozásának letiltása | N | I |
| Az Office-alkalmazások nem adhatnak be kódot más folyamatokba[¹] | N | I |
| Az Office kommunikációs alkalmazás gyermekfolyamatok létrehozásának letiltása | N | I |
| PSExec- és WMI-parancsokból származó folyamatlétrehozások blokkolása | N | I |
| A gép csökkentett módban történő újraindításának letiltása | N | N |
| USB-ről futtatott nem megbízható és aláíratlan folyamatok letiltása | I | I |
| Másolt vagy megszemélyesített rendszereszközök használatának letiltása | N | I |
| Webshell-létrehozás letiltása kiszolgálókhoz | N | N |
| Win32 API-hívások letiltása Office-makrókból | I | N |
| Speciális védelem használata zsarolóprogramok ellen | I | I |
¹ Ez az ASR-szabály nem támogatja a Figyelmeztetés módot.
² Ez az ASR-szabály Blokkolás vagy Figyelmeztetés módban a következő további követelményekkel rendelkezik a felhővédelmi szinten Microsoft Defender víruskeresőben:
- Az EDR-riasztások csak akkor jönnek létre, ha az eszközön a felhővédelmi szint Magas plusz vagy Zéró tolerancia.
- A felhasználói értesítések előugró ablakai csak akkor jönnek létre, ha az eszközön a felhővédelmi szint Magas, Magas plusz vagy Zéró tolerancia.
ASR-szabály részletei
Standard védelmi szabályok
Kihasznált sebezhető aláírt illesztőprogramokkal (eszköz) való visszaélés letiltása
A megfelelő jogosultságokkal rendelkező helyi alkalmazások kihasználhatják a sebezhető aláírt illesztőprogramokat, hogy hozzáférjenek az operációs rendszer kerneléhez. A sebezhető aláírt illesztőprogramok lehetővé teszik a támadók számára a biztonsági megoldások letiltását vagy megkerülését, ami végül a rendszer sérüléséhez vezet.
Ez az ASR-szabály megakadályozza, hogy az alkalmazások sebezhető aláírt illesztőprogramokat mentsenek a számítógépre. Ez nem akadályozza meg a meglévő illesztőprogramok betöltését a számítógépen.
-
Microsoft Intune neve:
Block abuse of exploited vulnerable signed drivers (Device) - Microsoft Configuration Manager neve: n/a
-
GUID:
56a863a9-875e-4185-98a7-b882c64b5ce5 -
Speciális veszélyforrás-keresési művelet típusa:
AsrVulnerableSignedDriverAuditedAsrVulnerableSignedDriverBlocked
- Függőségek: Nincs
Megjegyzés:
- Az alábbi URL-cím használatával küldjön el egy illesztőt a Microsoftnak elemzés céljából: https://www.microsoft.com/wdsi/driversubmission.
- A Windows-eszközök sebezhető illesztőprogramokkal szembeni további védelme érdekében ezeket a további védelmi módszereket is implementálnia kell:
-
Microsoft Vállalati alkalmazásvezérlés
- Windows 10 vagy újabb.
- Windows Server 2016 vagy újabb.
-
A Microsoft Windows sebezhető illesztőprogram-blokklistája
- Windows 11 vagy újabb.
- 2019-Windows Server (1809) vagy újabb verzió
-
Microsoft AppLocker
- Windows 8.1-et vagy régebbi verziót.
- R2 vagy régebbi Windows Server 2012.
-
Microsoft Vállalati alkalmazásvezérlés
Hitelesítő adatok windowsos helyi biztonsági szolgáltató alrendszeréből való ellopásának letiltása
Megjegyzés:
Ha engedélyezte a Helyi biztonsági hatóság (LSA) védelmét (ajánlott, valamint a Credential Guardot):
- Ez az ASR-szabály nem szükséges.
- Ez az ASR-szabály nem nyújt további védelmet (az ASR-szabály és az LSA-védelem hasonlóan működik).
- Ez az ASR-szabály nem alkalmazhatóként van besorolva a Végponthoz készült Defender felügyeleti beállításai között a Microsoft Defender portálon.
Ez az ASR-szabály a helyi biztonsági hatóság alrendszerszolgáltatásának (LSASS) zárolásával segít megelőzni a hitelesítő adatok ellopását. Az LSASS hitelesíti a Windows rendszerű számítógépekre bejelentkező felhasználókat. A Credential Guard a Windowsban általában megakadályozza a hitelesítő adatok LSASS-ből való kinyerését.
Számos folyamat szükségtelen hívásokat intéz az LSASS-hez a szükségtelen hozzáférési jogosultságok érdekében. Ez a tevékenység jelentős ASR-szabályzajt okoz, de nem blokkolja a funkciókat. A Google Chrome frissítései például szükségtelenül érik el az LSASS-t, mert a jelszavak tárolása az eszközön lévő LSASS-ben történik. Ha aktiválja ezt az ASR-szabályt az eszközön, az megakadályozza, hogy a Chrome-frissítések hozzáférjenek az LSASS-hez, de nem akadályozza meg a Chrome frissítését. Ezek az ASR-szabályesemények azért jók, mert a Chrome szoftverfrissítési folyamatának nem szabad hozzáférnie az LSASS-hez.
Az LSASS-hez intézett folyamathívások során általában kért jogtípusokkal kapcsolatos információkért lásd: Folyamatbiztonsági és hozzáférési jogok.
Egyes szervezetek nem tudják engedélyezni a Credential Guardot az egyéni intelligenskártya-illesztőprogramokkal vagy az LSA-ba betöltött egyéb programokkal kapcsolatos kompatibilitási problémák miatt. Ezekben az esetekben a támadók a Mimikatzhoz hasonló eszközökkel kérnek le egyértelmű szöveges jelszavakat és NTLM-kivonatokat az LSASS-ből.
Ha nem tudja engedélyezni az LSA-védelmet és/vagy a Credential Guardot, konfigurálhatja ezt a szabályt úgy, hogy az egyenértékű védelmet nyújtson a célként szolgáló lsass.exekártevők ellen.
-
Microsoft Intune neve:
Block credential stealing from the Windows local security authority subsystem -
Microsoft Configuration Manager neve:
Block credential stealing from the Windows local security authority subsystem -
GUID:
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 -
Speciális veszélyforrás-keresési művelet típusa:
AsrLsassCredentialTheftAuditedAsrLsassCredentialTheftBlocked
- Függőségek: Microsoft Defender víruskereső
Megjegyzés:
- Ez az ASR-szabály nem támogatja a Figyelmeztetés módot.
- Ez az ASR-szabály nagy mennyiségű naplózási eseményt hoz létre, amelyek szinte mindegyike figyelmen kívül hagyható, ha a szabály Blokk módban van engedélyezve. Dönthet úgy, hogy kihagyja a naplózási mód kiértékelését, és folytatja a mód üzembe helyezésének blokkolását. A Microsoft azt javasolja, hogy kezdjen egy kis eszközkészlettel, és fokozatosan bővítse a többit.
- Ez az ASR-szabály letiltja a riasztásokat és a felhasználói értesítések előugró ablakait a barátságos folyamatokhoz és a duplikált blokkműveletekhez.
- Ez az ASR-szabály letiltja az LSASS-folyamatmemória elérését. Ez nem akadályozza meg a folyamatok futtatását. Ha ez az ASR-szabály blokkolja az olyan folyamatokat, mint
svchost.exea , az azt jelenti, hogy a folyamat nem fér hozzá az LSASS folyamatmemóriához. Ez az ASR-szabály gyakran nyugodtan figyelmen kívül hagyhatja ezeknek a folyamatoknak a blokkolását. - Egyes alkalmazások felsorolják az összes futó folyamatot, és teljes körű engedélyekkel kísérlik meg megnyitni őket. Ez az ASR-szabály letiltja az alkalmazás nyitott folyamatműveleteit, és rögzíti a részleteket a Biztonsági naplóban a Windows eseménymegtekintő. Ez a szabály számos zajt okozhat. Ha olyan alkalmazása van, amely egyszerűen számba vegye az LSASS-t, de nincs tényleges hatása a működésre, akkor nem kell hozzáadnia a kizárási listához. Ez az eseménynapló-bejegyzés önmagában nem feltétlenül jelent kártékony fenyegetést.
- Ez az ASR-szabály problémákat tapasztal a Quest Dirsync jelszó-szinkronizálással kapcsolatban. További információ: A Dirsync Password Sync nem működik a Windows Defender telepítésekor. Hiba: "VirtualAllocEx failed: 5" (4253914).
- Ez a szabály korlátozott kizárási támogatással rendelkezik. Részletekért lásd: AsR-szabályok fájl- és mappakizárásai.
Adatmegőrzés letiltása WMI-esemény-előfizetésen keresztül
Ez az ASR-szabály megakadályozza, hogy a kártevők visszaéljenek a WMI-vel az eszközökön való adatmegőrzés érdekében.
A fájl nélküli fenyegetések különböző taktikákat használnak, hogy rejtve maradjanak, hogy ne látszanak a fájlrendszerben, és rendszeres ellenőrzést szerezzenek. Egyes fenyegetések visszaélhetnek a WMI-adattárral és az eseménymodellel, hogy rejtve maradjanak.
-
Microsoft Intune neve:
Block persistence through WMI event subscription - Microsoft Configuration Manager neve: n/a
-
GUID:
e6db77e5-3df2-4cf1-b95a-636979351e5b -
Speciális veszélyforrás-keresési művelet típusa:
AsrPersistenceThroughWmiAuditedAsrPersistenceThroughWmiBlocked
- Függőségek: Microsoft Defender víruskereső, RPC
Megjegyzés:
- Ez a szabály nem támogatott, ha Microsoft Intune használatával helyezi üzembe az R2 Windows Server 2012 vagy Windows Server 2016 a modern egységes megoldással.
- Ha Microsoft Configuration Manager használ, a Microsoft azt javasolja, hogy az ASR-szabályt naplózási módban tesztelje, mielőtt továbblép a Blokkolás módra. A Konfigurációkezelő-ügyfél nagymértékben támaszkodik a WMI-ra.
- Ez a szabály korlátozott kizárási támogatással rendelkezik. Részletekért lásd: AsR-szabályok fájl- és mappakizárásai.
Egyéb ASR-szabályok
Gyermekfolyamatok létrehozásának letiltása az Adobe Readerben
Ez az ASR-szabály megakadályozza a támadásokat azáltal, hogy blokkolja az Adobe Readert a folyamatok létrehozásában.
A kártevők hasznos adatokat tölthetnek le és indíthatnak el, és közösségi tervezéssel vagy biztonsági résekkel törhetnek ki az Adobe Readerből. Ha blokkolja az Adobe Readert a gyermekfolyamatok generálásában, az Adobe Readert támadási vektorként használó kártevők nem terjeszthetők.
-
Microsoft Intune neve:
Block Adobe Reader from creating child processes - Microsoft Configuration Manager neve: n/a
-
GUID:
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c -
Speciális veszélyforrás-keresési művelet típusa:
AsrAdobeReaderChildProcessAuditedAsrAdobeReaderChildProcessBlocked
- Függőségek: Microsoft Defender víruskereső
Megjegyzés:
- Ez a szabály korlátozott kizárási támogatással rendelkezik. Részletekért lásd: AsR-szabályok fájl- és mappakizárásai.
- Ez az ASR-szabály Blokkolás vagy Figyelmeztetés módban további követelményekkel rendelkezik a felhővédelmi szinten Microsoft Defender víruskeresőben:
- Az EDR-riasztások csak akkor jönnek létre, ha az eszközön a felhővédelmi szint Magas plusz vagy Zéró tolerancia.
- A felhasználói értesítések előugró ablakai csak akkor jönnek létre, ha az eszközön a felhővédelmi szint Magas, Magas plusz vagy Zéró tolerancia.
Az összes Office-alkalmazás gyermekfolyamatok létrehozásának letiltása
Ez a szabály megakadályozza, hogy az Office-alkalmazások gyermekfolyamatokat hozzanak létre. Az Office-alkalmazások közé tartozik a Word, az Excel, a PowerPoint, a OneNote és az Access.
A rosszindulatú gyermekfolyamatok létrehozása gyakori kártevőkezelési stratégia. Az Office-t vektorként visszaélő kártevők gyakran futtatnak VBA-makrókat, és kihasználják a kódot a további hasznos adatok letöltéséhez és futtatásához. Néhány megbízható üzletági alkalmazás azonban jóindulatú célokból gyermekfolyamatokat is létrehozhat. Például parancssort hoz létre, vagy a PowerShell használatával konfigurálja a beállításjegyzék beállításait.
-
Microsoft Intune neve:
Block all Office applications from creating child processes -
Microsoft Configuration Manager neve:
Block Office application from creating child processes -
GUID:
d4f940ab-401b-4efc-aadc-ad5f3c50688a -
Speciális veszélyforrás-keresési művelet típusa:
AsrOfficeChildProcessAuditedAsrOfficeChildProcessBlocked
- Függőségek: Microsoft Defender víruskereső
Megjegyzés:
Ez a szabály csak akkor lesz kényszerítve, ha az Office telepítve van a vagy %ProgramFiles% a %ProgramFiles(x86)% helyen (alapértelmezés szerint C:\Program Files és C:\Program Files (x86)).
Végrehajtható tartalom letiltása az e-mail ügyfélprogramból és a webpostából
Ez a szabály megakadályozza, hogy a Microsoft Outlookkal, Outlook.com és más népszerű webposta-szolgáltatókkal megnyitott e-mailek propagálják a következő fájltípusokat:
Végrehajtható fájlok (például .exe, .dll vagy .scr).
Szkriptfájlok (például .ps1, .vbs vagy .js).
Archívum fájlokat (például .zip).
Microsoft Intune neve:
Block executable content from email client and webmailMicrosoft Configuration Manager neve:
Block executable content from email client and webmailGUID:
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550Speciális veszélyforrás-keresési művelet típusa:
AsrExecutableEmailContentAuditedAsrExecutableEmailContentBlocked
Függőségek: Microsoft Defender víruskereső
Megjegyzés:
- Ez az ASR-szabály Blokkolás vagy Figyelmeztetés módban további követelményekkel rendelkezik a felhővédelmi szinten Microsoft Defender víruskeresőben:
- Az EDR-riasztások csak akkor jönnek létre, ha az eszközön a felhővédelmi szint Magas plusz vagy Zéró tolerancia.
- A felhasználói értesítések előugró ablakai csak akkor jönnek létre, ha az eszközön a felhővédelmi szint Magas, Magas plusz vagy Zéró tolerancia.
- Ez az ASR-szabály a következő alternatív leírásokkal rendelkezik:
-
Intune (konfigurációs profilok):
Execution of executable content (exe, dll, ps, js, vbs, etc.) dropped from email (webmail/mail client) (no exceptions) -
Konfigurációkezelő:
Block executable content download from email and webmail clients -
Csoportházirend:
Block executable content from email client and webmail
-
Intune (konfigurációs profilok):
A végrehajtható fájlok futásának letiltása, kivéve, ha megfelelnek egy elterjedtségi, kor- vagy megbízható listafeltételnek
Ez az ASR-szabály letiltja a végrehajtható fájlokat (például .exe, .dll vagy .scr). A nem megbízható vagy ismeretlen végrehajtható fájlok indítása kockázatos lehet, mivel kezdetben nem egyértelmű, hogy a fájlok rosszindulatúak-e.
-
Microsoft Intune neve:
Block executable files from running unless they meet a prevalence, age, or trusted list criterion -
Microsoft Configuration Manager neve:
Block executable files from running unless they meet a prevalence, age, or trusted list criteria -
GUID:
01443614-cd74-433a-b99e-2ecdc07bfc25 -
Speciális veszélyforrás-keresési művelet típusa:
AsrUntrustedExecutableAuditedAsrUntrustedExecutableBlocked
- Függőségek: Microsoft Defender Víruskereső, Cloud Protection
Megjegyzés:
- Az ASR-szabály használatához engedélyeznie kell a felhőben biztosított védelmet.
- Az egyes fájlokat vagy mappákat mappaútvonalak vagy teljes erőforrásnevek használatával adhatja meg.
- Ez a szabály korlátozott kizárási támogatással rendelkezik. Részletekért lásd: AsR-szabályok fájl- és mappakizárásai.
A potenciálisan rejtjelezett szkriptek végrehajtásának letiltása
Ez az ASR-szabály gyanús tulajdonságokat észlel egy rejtjelezett szkriptben.
A parancsfájlok elfedése gyakori technika, amelyet a kártevő-szerzők és a jogos alkalmazások is használnak a szellemi tulajdon elrejtésére vagy a szkript betöltési idejének csökkentésére. A kártevő-szerzők a rejtjelek használatával is megnehezítik a rosszindulatú kódok olvasását, ami akadályozza az emberek és a biztonsági szoftverek alapos vizsgálatát.
-
Microsoft Intune neve:
Block execution of potentially obfuscated scripts -
Microsoft Configuration Manager neve:
Block execution of potentially obfuscated scripts -
GUID:
5beb7efe-fd9a-4556-801d-275e5ffc04cc -
Speciális veszélyforrás-keresési művelet típusa:
AsrObfuscatedScriptAuditedAsrObfuscatedScriptBlocked
- Függőségek: Microsoft Defender víruskereső, kártevőirtó vizsgálati felület (AMSI), Cloud Protection
Megjegyzés:
- Az ASR-szabály használatához engedélyeznie kell a felhőben biztosított védelmet.
- Ez az ASR-szabály támogatja a PowerShell-szkripteket.
A JavaScript vagy a VBScript letiltása a letöltött végrehajtható tartalom elindításában
Ez az ASR-szabály megakadályozza, hogy a szkriptek rosszindulatúan letöltött tartalmakat indítsanak el. A JavaScriptben vagy VBScriptben írt kártevők gyakran letöltőként szolgálnak más kártevők lekéréséhez és elindításához az internetről. Bár nem gyakori, az üzletági alkalmazások néha szkriptekkel töltik le és indítják el a telepítőket.
-
Microsoft Intune neve:
Block JavaScript or VBScript from launching downloaded executable content -
Microsoft Configuration Manager neve:
Block JavaScript or VBScript from launching downloaded executable content -
GUID:
d3e037e1-3eb8-44c8-a917-57927947596d -
Speciális veszélyforrás-keresési művelet típusa:
AsrScriptExecutableDownloadAuditedAsrScriptExecutableDownloadBlocked
- Függőségek: Microsoft Defender víruskereső, kártevőirtó vizsgálati felület (AMSI)
Megjegyzés:
Ez a szabály nem támogatott, ha Microsoft Intune használatával helyezi üzembe az R2 Windows Server 2012 vagy Windows Server 2016 a modern egységes megoldással.
Ez az ASR-szabály Blokkolás vagy Figyelmeztetés módban további követelményekkel rendelkezik a felhővédelmi szinten Microsoft Defender víruskeresőben:
- Az EDR-riasztások csak akkor jönnek létre, ha az eszközön a felhővédelmi szint Magas plusz vagy Zéró tolerancia.
- A felhasználói értesítések előugró ablakai csak akkor jönnek létre, ha az eszközön a felhővédelmi szint Magas, Magas plusz vagy Zéró tolerancia.
Az Office-alkalmazások végrehajtható tartalom létrehozásának letiltása
Ez az ASR-szabály megakadályozza, hogy az Office-alkalmazásokat (például Word, Excel és PowerPoint) vektorként használják a kártékony összetevők lemezre mentéséhez. Ezek a rosszindulatú összetevők túlélhetik a számítógép újraindítását, és megmaradhatnak a rendszeren. Ez a szabály a következő módszerekkel védekezik ezzel az adatmegőrzési technikával szemben:
A lemezre írt kódhoz való hozzáférés letiltása (megnyitás/végrehajtás).
Letilthatja az Office-makrók által mentett, office-fájlokban futtatható nem megbízható fájlok végrehajtását.
Microsoft Intune neve:
Block Office applications from creating executable contentMicrosoft Configuration Manager neve:
Block Office applications from creating executable contentGUID:
3b576869-a4ec-4529-8536-b80a7769e899Speciális veszélyforrás-keresési művelet típusa:
AsrExecutableOfficeContentAuditedAsrExecutableOfficeContentBlocked
Függőségek: Microsoft Defender víruskereső, RPC
Megjegyzés:
Ez a szabály korlátozott kizárási támogatással rendelkezik. Részletekért lásd: AsR-szabályok fájl- és mappakizárásai.
Ezt az ASR-szabályt az Office telepítési helye nem befolyásolja.
Az Office-alkalmazások kódot injektálásának letiltása más folyamatokba
Ez az ASR-szabály blokkolja az Office-alkalmazásokból más folyamatokba történő kódinjektálási kísérleteket. Előfordulhat, hogy a támadók az Office-alkalmazásokkal próbálják áttelepíteni a kártékony kódot más folyamatokba kódinjektálás útján, hogy a kód tiszta folyamatként álcázható legyen. A kódinjektálásnak nincsenek ismert törvényes üzleti céljai.
-
Microsoft Intune neve:
Block Office applications from injecting code into other processes -
Microsoft Configuration Manager neve:
Block Office applications from injecting code into other processes -
GUID:
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 -
Speciális veszélyforrás-keresési művelet típusa:
AsrOfficeProcessInjectionAuditedAsrOfficeProcessInjectionBlocked
- Függőségek: Microsoft Defender víruskereső
Megjegyzés:
- Ez az ASR-szabály nem támogatja a Figyelmeztetés módot.
- Ez az ASR-szabály a Word, az Excelre, a OneNote-ra és a PowerPointra vonatkozik.
- Ez az ASR-szabály Microsoft 365-alkalmazások (Office-alkalmazások) újraindítását igényli a konfigurációs módosítások érvénybe léptetéséhez.
- Ez a szabály korlátozott kizárási támogatással rendelkezik. Részletekért lásd: AsR-szabályok fájl- és mappakizárásai.
- Ez az ASR-szabály nem kompatibilis a következő alkalmazásokkal:
- BeyondTrust Privilege Guard: További információ: 2024. szeptember (platform: 4.18.24090.11 | Motor 1.1.24090.11).
- Heimdal biztonsági
- Ez az ASR-szabály csak akkor lesz kényszerítve, ha az Office telepítve van a vagy
%ProgramFiles%helyeken%ProgramFiles(x86)%(alapértelmezés szerintC:\Program FilesésC:\Program Files (x86)).
Az Office kommunikációs alkalmazás gyermekfolyamatok létrehozásának letiltása
Ez az ASR-szabály megakadályozza, hogy az Outlook gyermekfolyamatokat hozzon létre, miközben továbbra is engedélyezi a megbízható Outlook-függvényeket. Ez az ASR-szabály a következők ellen nyújt védelmet:
Szociális mérnöki támadások, és megakadályozza, hogy a kód kihasználása az Outlook biztonsági réseit kihasználja.
Az Outlook-szabályok és -űrlapok olyan biztonsági réseket használnak , amelyeket a támadók a felhasználó hitelesítő adatainak feltörésekor használhatnak.
Microsoft Intune neve:
Block Office communication application from creating child processesMicrosoft Configuration Manager neve: n/a
GUID:
26190899-1602-49e8-8b27-eb1d0a1ce869Speciális veszélyforrás-keresési művelet típusa:
AsrOfficeCommAppChildProcessAuditedAsrOfficeCommAppChildProcessBlocked
Függőségek: Microsoft Defender víruskereső
Megjegyzés:
Ez a szabály korlátozott kizárási támogatással rendelkezik. Részletekért lásd: AsR-szabályok fájl- és mappakizárásai.
Ez a szabály csak akkor lesz kényszerítve, ha az Office telepítve van a vagy %ProgramFiles% a %ProgramFiles(x86)% helyen (alapértelmezés szerint C:\Program Files és C:\Program Files (x86)).
PSExec- és WMI-parancsokból származó folyamatlétrehozások blokkolása
Fontos
Ha Microsoft Configuration Manager használ, ne használjon más elérhető üzembehelyezési módszereket a szabály felügyelt eszközökön való engedélyezéséhez. A Konfigurációkezelő-ügyfél nagymértékben támaszkodik a WMI-ra.
Ez az ASR-szabály megakadályozza, hogy a PsExec és a WMI által létrehozott folyamatok fussanak. A PsExec és a WMI képes távolról végrehajtani a kódot. A kártevők a PsExec és a WMI használatával irányíthatják és irányíthatják a hálózatokat, illetve terjeszthetik a hálózati fertőzéseket.
-
Microsoft Intune neve:
Block process creations originating from PSExec and WMI commands - Microsoft Configuration Manager neve: n/a
-
GUID:
d1e49aac-8f56-4280-b9ba-993a6d77406c -
Speciális veszélyforrás-keresési művelet típusa:
AsrPsexecWmiChildProcessAuditedAsrPsexecWmiChildProcessBlocked
- Függőségek: Microsoft Defender víruskereső
Megjegyzés:
Ez a szabály korlátozott kizárási támogatással rendelkezik. Részletekért lásd: AsR-szabályok fájl- és mappakizárásai.
A gép csökkentett módban történő újraindításának letiltása
Ez az ASR-szabály megakadályozza, hogy a gyakran használt parancsok, például bcdedit a és bootcfg a parancsok csökkentett módban indítsanak újra Windows rendszerű számítógépeket. Csökkentett módban számos biztonsági termék le van tiltva, vagy korlátozott funkcionalitással fut. A csökkentett mód lehetővé teszi a támadók számára, hogy további illetéktelen módosítási parancsokat indítsanak el, vagy végrehajtsa és titkosítsa a gépen található összes fájlt.
A csökkentett mód továbbra is manuálisan elérhető a Windows helyreállítási környezetből.
-
Microsoft Intune neve:
Block rebooting machine in Safe Mode - Microsoft Configuration Manager neve: n/a
-
GUID:
33ddedf1-c6e0-47cb-833e-de6133960387 -
Speciális veszélyforrás-keresési művelet típusa:
AsrSafeModeRebootedAuditedAsrSafeModeRebootBlockedAsrSafeModeRebootWarnBypassed
- Függőségek: Microsoft Defender víruskereső
USB-ről futtatott nem megbízható és aláíratlan folyamatok letiltása
Ez az ASR-szabály megakadályozza az aláíratlan vagy nem megbízható végrehajtható fájlok (például .exe, .dll vagy .scr) futtatását USB cserélhető meghajtókról, beleértve az SD-kártyákat is.
Ez az ASR-szabály nem akadályozza meg a fájlok másolását az USB-meghajtóról a lemezre. Letiltja a másolt fájlok futtatását a lemezről.
-
Microsoft Intune neve:
Block untrusted and unsigned processes that run from USB -
Microsoft Configuration Manager neve:
Block untrusted and unsigned processes that run from USB -
GUID:
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 -
Speciális veszélyforrás-keresési művelet típusa:
AsrUntrustedUsbProcessAuditedAsrUntrustedUsbProcessBlocked
- Függőségek: Microsoft Defender víruskereső
Másolt vagy megszemélyesített rendszereszközök használatának letiltása
Ez az ASR szabály kezeli a Windows rendszerkönyvtárakban %windir%\System32 található futtatható fájlokat és %windir%\SysWOW64 Windows rendszereszközként is. A szabály blokkolja a hasonló nevű másolatokat vagy fájlokat, amikor más helyekről futnak, még akkor is, ha a fájlokat Microsoft vagy más megbízható szolgáltató írta alá.
A szabály heurisztikus kritériumokat is felhasználhat arra, hogy a legális harmadik féltől származó futtatható fájlokat rendszer-eszközszerűként osztályozza és blokkolja azok helye és viselkedése alapján. Például egy futtatható fájl blokkolhat, ha nem alapértelmezett vagy egyedi telepítési útvonalról indul, nem pedig a várható helyéről. A blokk azt jelzi, hogy a futtatható fájl megfelelt a szabály kritériumainak, nem pedig azt, hogy a végrehajtható fail feltétlenül rosszindulatú. A diagnosztikai naplók nem feltétlenül azonosítják pontosan azt a megfelelő állapotot, amely a blokkolást okozta.
Ha megerősíted, hogy egy blokkolt fájl hiteles, adj hozzá globális vagy szabályonkénti ASR kizárást az érintett fájlhoz vagy mappához. További információ: AsR-szabályok fájl- és mappakizárásai.
-
Microsoft Intune neve:
Block use of copied or impersonated system tools - Microsoft Configuration Manager neve: n/a
-
GUID:
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb -
Speciális veszélyforrás-keresési művelet típusa:
AsrAbusedSystemToolAuditedAsrAbusedSystemToolBlockedAsrAbusedSystemToolWarnBypassed
- Függőségek: Microsoft Defender víruskereső
Webshell-létrehozás letiltása kiszolgálókhoz
Ez az ASR-szabály letiltja a webes rendszerhéjszkript létrehozását a Microsoft Exchange-et futtató Windows-kiszolgálókon. A webfelületi szkriptek olyan, kialakított szkriptek, amelyek lehetővé teszik a támadók számára a feltört kiszolgáló vezérlését. A webes felületi szkriptek a következő funkciókat tartalmazhatják:
Rosszindulatú parancsok fogadása és futtatása.
Kártevő fájlok letöltése és futtatása.
Hitelesítő adatok és bizalmas adatok ellopás és kiszivárgása.
Azonosítsa a lehetséges célokat.
Microsoft Intune neve:
Block Webshell creation for ServersMicrosoft Configuration Manager neve: n/a
GUID:
a8f5898e-1dc8-49a9-9878-85004b8a61e6Speciális veszélyforrás-keresési művelet típusa: n/a
Függőségek: Microsoft Defender víruskereső
Megjegyzés:
- Ez a szabály nem támogatott, ha Microsoft Intune használatával helyezi üzembe az R2 Windows Server 2012 vagy Windows Server 2016 a modern egységes megoldással.
- Ha a Végponthoz készült Microsoft Defender-ben kezeli az ASR-szabályokat, ne konfigurálja ezt az ASR-t Csoportházirend vagy más helyi beállításokban (hagyja meg az értéket
Not Configured). Bármely más érték (például vagyEnabled) ütközéseket okozhat,Disabledés megakadályozhatja a szabály megfelelő alkalmazását.
Win32 API-hívások letiltása Office-makrókból
Az Office Visual Basic for Applications (VBA) win32 API-hívásokat tesz lehetővé. Ez az ASR-szabály megakadályozza, hogy a VBA-makrók Win32 API-kat hívjanak meg. A kártevők visszaélhetnek ezzel a képességgel, például meghívhatják a Win32 API-kat, hogy kártékony rendszerhéjkódot indítsanak anélkül , hogy bármit közvetlenül a lemezre írnak.
A legtöbb szervezetnek nincs szüksége Win32 API-hívásokra VBA-makrókból, még akkor sem, ha más módon használnak makrókat.
-
Microsoft Intune neve:
Block Win32 API calls from Office macros -
Microsoft Configuration Manager neve:
Block Win32 API calls from Office macros -
GUID:
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b -
Speciális veszélyforrás-keresési művelet típusa:
AsrOfficeMacroWin32ApiCallsAuditedAsrOfficeMacroWin32ApiCallsBlocked
- Függőségek: Microsoft Defender víruskereső, kártevőirtó vizsgálati felület (AMSI)
Speciális védelem használata zsarolóprogramok ellen
Megjegyzés:
- Ez a szabály nem támogatott, ha Microsoft Intune használatával helyezi üzembe az R2 Windows Server 2012 vagy Windows Server 2016 a modern egységes megoldással.
- Ez a szabály korlátozott kizárási támogatással rendelkezik. Részletekért lásd: AsR-szabályok fájl- és mappakizárásai.
- Az ASR-szabály használatához engedélyeznie kell a felhőben biztosított védelmet.
Ez az ASR-szabály egy további védelmi réteget biztosít a zsarolóprogramok ellen. Ügyfél- és felhőalapú heurisztika használatával határozza meg, hogy egy fájl hasonlít-e a zsarolóprogramra. Ez a szabály nem tiltja le azokat a fájlokat, amelyek az alábbi jellemzők közül legalább egykel rendelkeznek:
- A fájl nem sértetlen a Microsoft-felhőben.
- A fájl egy érvényes aláírt fájl.
- A fájl elég elterjedt ahhoz, hogy ne tekinthető zsarolóprogramnak.
Ez a szabály nem csak a rossz hírnevű fájlokat tiltja le. Ehelyett a szabály az óvatosság mellett jár el, és blokkolja azokat a fájlokat is , amelyek még nem rendelkeznek pozitív hírnévvel. A szabály által a jóindulatú, ismeretlen fájlok blokkjai általában végül feloldják magukat. A fájl hírnév- és megbízhatósági értékei növekményesen növekednek a nem problémás használat növekedésével.
Ha a jóindulatú, ismeretlen fájlok blokkolása nem oldható fel időben, konfigurálhat ASR-alapú szabálykizárást ehhez a szabályhoz, vagy használhatja az Engedélyezés műveletet a biztonsági rés jelzésére (IoC).
-
Microsoft Intune neve:
Use advanced protection against ransomware -
Microsoft Configuration Manager neve:
Use advanced protection against ransomware -
GUID:
c1db55ab-c21a-4637-bb3f-a12568109d35 -
Speciális veszélyforrás-keresési művelet típusa:
AsrRansomwareAuditedAsrRansomwareBlocked
- Függőségek: Microsoft Defender Víruskereső, Cloud Protection
Kapcsolódó tartalom
- Támadásifelület-csökkentési (ASR) szabályok üzembe helyezési útmutatója
- A támadásifelület-csökkentési (ASR) szabályok üzembe helyezésének megtervezése
- A támadásifelület-csökkentési (ASR) szabályok üzembe helyezésének tesztelése
- Támadásifelület-csökkentési (ASR) szabályok engedélyezése
- A támadásifelület-csökkentési (ASR) szabályok üzembe helyezésének kezelése és monitorozása
- Támadásifelület-csökkentési (ASR) szabályok jelentése
- A Végponthoz készült Microsoft Defender és Microsoft Defender víruskereső kizárásai
- ASR-szabályok hibaelhárítása