Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A biztonsági rés kiaknázása elleni védelem automatikusan számos biztonsági rés kiaknázása elleni védelmet alkalmaz mind az operációs rendszer folyamataira, mind az egyes alkalmazásokra.
Konfigurálja ezeket a beállításokat az Windows Biztonság appal egy adott eszközön. Ezután exportálja a konfigurációt XML-fájlként, hogy más eszközökön is üzembe helyezhesse. A Csoportházirend használatával egyszerre több eszközre is terjesztheti az XML-fájlt. A kockázatcsökkentéseket a PowerShell használatával is konfigurálhatja.
Ez a cikk felsorolja a biztonsági rés kiaknázása elleni védelemben elérhető összes kockázatcsökkentést. Jelzi, hogy a kockázatcsökkentés alkalmazható-e a rendszerszintű vagy az egyes alkalmazásokra, és rövid leírást ad a kockázatcsökkentés működéséről.
Ez a cikk azt is ismerteti, hogyan engedélyezheti vagy konfigurálhatja a kockázatcsökkentéseket a Windows Biztonság, a PowerShell és a mobileszköz-kezelési (MDM-) konfigurációs szolgáltatók (CSP-k) használatával. A biztonsági rések elleni védelem beállításainak egyetlen eszközön történő konfigurálása az első lépés a hálózaton keresztül üzembe helyezhető konfiguráció létrehozásához. Ha ezt a konfigurációt több eszközön szeretné üzembe helyezni, tekintse meg az Importálás, az Exportálás és a Kihasználásvédelmi konfigurációk üzembe helyezését.
Figyelmeztetés
Egyes biztonsági kockázatcsökkentési technológiák kompatibilitási problémákat okozhatnak bizonyos alkalmazásoknál. A biztonsági rések elleni védelmet minden célhasználati forgatókönyvben tesztelnie kell az Exploit Protection naplózási módjának használatával, mielőtt üzembe helyezené a konfigurációt egy éles környezetben vagy a hálózat többi részén.
Biztonsági rés kiaknázása elleni védelem kockázatcsökkentései
Minden kockázatcsökkentés konfigurálható az egyes alkalmazásokhoz. Bizonyos kockázatcsökkentések az operációs rendszer szintjén is alkalmazhatók.
Az egyes kockázatcsökkentéseket be- és kikapcsolhatja, illetve beállíthatja az alapértelmezett értékükre. Egyes kockázatcsökkentések további lehetőségeket is tartalmaz, amelyeket a táblázat leírása jelez.
Az alapértelmezett értékek mindig szögletes zárójelben vannak megadva az Alapértelmezett használata beállításnál az egyes kockázatcsökkentésekhez. Az alábbi példában az adatvégrehajtás megakadályozása alapértelmezett értéke "Bekapcsolva".
Az Alapértelmezett konfiguráció használata az egyes kockázatcsökkentési beállításokhoz azt jelzi, hogy az otthoni felhasználók számára a mindennapi használat alapvető szintű védelmére vonatkozó javaslatot ad. A vállalati üzemelő példányoknak figyelembe kell venniük az egyéni igényeikhez szükséges védelmet, ezért az alapértelmezett beállításoktól távol kell módosítaniuk a konfigurációt.
Az egyes kockázatcsökkentésekhez kapcsolódó PowerShell-parancsmagokért tekintse meg a cikk alján található , a biztonsági rések elleni védelemre vonatkozó PowerShell-parancsmagokat .
| Kockázatcsökkentés | Leírás | Alkalmazható a következőre: | Ellenőrzési mód elérhető |
|---|---|---|---|
| Vezérlési folyamat védelme (CFG) | Biztosítja a vezérlési folyam integritását közvetett hívások esetén. Letilthatja az exportálásokat, és szigorú CFG-t használhat. | Rendszer- és alkalmazásszintű | Nem |
| Adatvégrehajtás megakadályozása (DEP) | Megakadályozza a kód futtatását csak adatot tartalmazó memórialapokról, például halommemóriákból és vermekből. Csak 32 bites (x86) alkalmazásokhoz konfigurálható, minden más architektúrához véglegesen engedélyezve. Opcionálisan engedélyezhető az ATL thunk emuláció. | Rendszer- és alkalmazásszintű | Nem |
| Véletlenszerűsítés kényszerítése képek esetén (kényszerített ASLR) | Kényszerrel áthelyezi a /DYNAMICBASE kapcsoló nélkül lefordított binárisokat. Az áthelyezési információkat nem tartalmazó lemezképek betöltése opcionálisan meghiúsulhat. | Rendszer- és alkalmazásszintű | Nem |
| Memóriafoglalások véletlenszerűsítése (alulról felfelé építkező ASLR) | Véletlenszerű helykiosztást végez a virtuális memória lefoglalásakor. Tartalmazza a rendszerstruktúrákat, a kupacokat, a vermeket, a TEB-eket és a PEB-eket. Szélesebb véletlenszerűsítési eltérést is használhat a 64 bites folyamatokhoz. | Rendszer- és alkalmazásszintű | Nem |
| Kivételláncok ellenőrzése (SEHOP) | Biztosítja a kivétellánc integritását a kivételküldések során. Csak 32 bites (x86) alkalmazásokhoz konfigurálható. | Rendszer- és alkalmazásszintű | Nem |
| A kupac integritásának ellenőrzése | Leállítja a folyamatot halommemória-sérülés észlelésekor. | Rendszer- és alkalmazásszintű | Nem |
| Tetszőleges programkód futtatása elleni védelem (ACG) | Megakadályozza a nem lemezkép-alapú végrehajtható kód bevezetését, és megakadályozza a kódlapok módosítását. Engedélyezheti a szál elutasítását és a távoli visszaminősítést (csak a PowerShell használatával konfigurálható). | Csak alkalmazásszintű | Igen |
| Alacsony integritású lemezképek blokkolása | Megakadályozza az alacsony integritásúként jelölt lemezképek betöltését. | Csak alkalmazásszintű | Igen |
| Távoli képek letiltása | Megakadályozza a lemezképek betöltését távoli eszközökről. | Csak alkalmazásszintű | Nem |
| Nem megbízható betűkészletek blokkolása | Megakadályozza a rendszer betűkészletkönyvtárában nem telepített GDI-alapú betűtípusok betöltését, különös tekintettel a webes betűtípusokra. | Csak alkalmazásszintű | Igen |
| Kódintegritás-védelem | Korlátozza a Microsoft, a WHQL vagy magasabb szintű tanúsítással aláírt rendszerképek betöltését. Opcionálisan engedélyezhetők a Microsoft Store által aláírt rendszerképek. | Csak alkalmazásszintű | Igen |
| Hosszabbítópontok letiltása | Letiltja a különböző bővíthetőségi mechanizmusokat, amelyek lehetővé teszik a DLL-injektálását az összes folyamatba, például az AppInit DLL-ekbe, az ablak beavatkozási pontokba és a Winsock-szolgáltatókba. | Csak alkalmazásszintű | Nem |
| Win32k rendszerhívások letiltása | Megakadályozza, hogy egy alkalmazás használja a Win32k rendszerhívási táblázatát. | Csak alkalmazásszintű | Igen |
| Gyermekfolyamatok letiltása | Megakadályozza, hogy egy alkalmazás gyermekfolyamatokat hozhasson létre. | Csak alkalmazásszintű | Igen |
| Exportcímszűrés (EAF) | Észleli a rosszindulatú kóddal feloldott veszélyes műveleteket. Opcionálisan ellenőrizheti a hozzáférést a biztonsági rések által gyakran használt modulok alapján. | Csak alkalmazásszintű | Igen |
| Importálási címek szűrése (IAF) | Észleli a rosszindulatú kóddal feloldott veszélyes műveleteket. | Csak alkalmazásszintű | Igen |
| Végrehajtás szimulálása (SimExec) | Biztosítja, hogy a bizalmas API-k hívásai visszakerülhessenek a jogosult hívókhoz. Csak 32 bites (x86) alkalmazásokhoz konfigurálható. Nem kompatibilis az ACG-vel. | Csak alkalmazásszintű | Igen |
| API-meghívás ellenőrzése (CallerCheck) | Biztosítja, hogy a megbízható hívók bizalmas API-kat hívjanak meg. Csak 32 bites (x86) alkalmazásokhoz konfigurálható. Nem kompatibilis az ACG-vel | Csak alkalmazásszintű | Igen |
| Leírókezelés ellenőrzése | Kivételt vált ki minden érvénytelen handle-hivatkozás esetén. | Csak alkalmazásszintű | Nem |
| A rendszerkép függőségeinek integritásellenőrzése | Kikényszeríti a kódaláírást a Windows-rendszerkép függőségeinek betöltésére. | Csak alkalmazásszintű | Nem |
| Halomintegritás ellenőrzése (StackPivot) | Biztosítja, hogy a verem ne legyen átirányítva az érzékeny API-k esetében. Nem kompatibilis az ACG-vel. | Csak alkalmazásszintű | Igen |
Fontos
Ha hozzáad egy alkalmazást a Programbeállítások szakaszhoz, és ott konfigurálja az egyes kockázatcsökkentési beállításokat, azokat a rendszerbeállítások szakaszban megadott ugyanazon kockázatcsökkentések konfigurációja felett fogja figyelembe venni. Az alábbi mátrix és példák segítenek az alapértelmezett értékek működésének szemléltetésében:
| Engedélyezve a Programbeállítások között | Engedélyezve a Rendszerbeállítások között | Viselkedés |
|---|---|---|
| Igen | Nem | A Programbeállítások között megadottak szerint |
| Igen | Igen | A Programbeállítások között megadottak szerint |
| Nem | Igen | A Rendszerbeállítások között megadottak szerint |
| Nem | Nem | Alapértelmezés szerint a Alapértelmezett használata beállításban megadott érték érvényes. |
1. példa Tibor úgy konfigurálja az Adatvégrehajtás megakadályozását (DEP) a Rendszerbeállítások szakaszban, hogy az Alapértelmezés szerint ki legyen kapcsolva. Tibor ezután hozzáadja a test.exe alkalmazást a Programbeállítások szakaszhoz. Az adott alkalmazás beállításaiban az Adatvégrehajtás megakadályozása (DEP) területen engedélyezi a Rendszerbeállítások felülbírálása lehetőséget, és Be állásba kapcsolja a kapcsolót. A Programbeállítások szakaszban nincsenek más alkalmazások. Az eredmény az lesz, hogy a DEP csak a test.exefájlhoz lesz engedélyezve. Az összes többi alkalmazásra nem lesz alkalmazva a DEP.
2. példa Zsolt úgy konfigurálja az Adatvégrehajtás megakadályozását (DEP) a Rendszerbeállítások szakaszban, hogy az Alapértelmezés szerint ki legyen kapcsolva. Zsolt ezután hozzáadja a test.exe alkalmazást a Programbeállítások szakaszhoz. Az adott alkalmazás beállításaiban az Adatvégrehajtás megakadályozása (DEP) területen engedélyezi a Rendszerbeállítások felülbírálása lehetőséget, és Be állásba kapcsolja a kapcsolót. Josie emellett hozzáadja a miles.exe alkalmazást is a Programbeállítások szakaszhoz, és konfigurálja a Vezérlésfolyam-őrfeltételt (CFG)Be értékre állítja. Nem engedélyezi a DEP vagy bármely más védelmi intézkedés esetében a(z) Rendszerbeállítások felülbírálása beállítást ennél az alkalmazásnál. Az eredmény az lesz, hogy a DEP a test.exefájlhoz lesz engedélyezve. A DEP nem lesz engedélyezve semmilyen más alkalmazáshoz, beleértve a miles.exe fájlt is. A CFG engedélyezve lesz a miles.exe fájlhoz.
Megjegyzés:
Ha problémát talált ebben a cikkben, jelentheti azt közvetlenül egy Windows Server/Windows-ügyfélpartnernek, vagy használhatja az országa/régiója microsoftos technikai támogatási telefonszámait.
Rendszerszintű kockázatcsökkentés konfigurálása az Windows Biztonság appal
A rendszerszintű és alkalmazásszintű kihasználtság elleni védelem egyes eszközökön való konfigurálásához használja a Windows Biztonság alkalmazást:
Nyissa meg a Windows biztonság alkalmazást a tálca pajzs ikonjának kiválasztásával, vagy keressen rá a Windows biztonság kifejezésre a Start menüben.
Válassza az Alkalmazás- és böngészőszabályozás csempét (vagy a bal oldali menüsáv alkalmazásikonját), majd válassza a Biztonsági rés kiaknázása elleni védelem elemet.
A Rendszerbeállítások szakaszban keresse meg a konfigurálni kívánt kockázatcsökkentést, majd válassza az alábbiak egyikét. Azok az alkalmazások, amelyek nincsenek külön konfigurálva a Programbeállítások szakaszban, az itt konfigurált beállításokat használják:
- Alapértelmezés szerint bekapcsolva − A kockázatcsökkentés engedélyezve van az olyan alkalmazások esetében, amelyeken nincs beállítva ez a kockázatcsökkentés az alkalmazásspecifikus Programbeállítások szakaszban
- Alapértelmezés szerint kikapcsolva − A kockázatcsökkentés le van tiltva az olyan alkalmazások esetében, amelyeken nincs beállítva ez a kockázatcsökkentés az alkalmazásspecifikus Programbeállítások szakaszban
- Alapértelmezett használata − A kockázatcsökkentés vagy engedélyezve van, vagy le van tiltva, a Windows 10 vagy a Windows 11 telepítése által beállított alapértelmezett konfigurációtól függően; az alapértelmezett érték (Be vagy Ki) mindig az Alapértelmezett használata mellett van megadva az egyes kockázatcsökkentésekhez
Megjegyzés:
Bizonyos beállítások módosításakor megjelenhet a Felhasználói fiókok felügyelete ablak. A beállítás alkalmazásához adja meg az adminisztrátori hitelesítő adatokat.
Egyes beállítások módosításához szükség lehet az eszköz újraindítására.
Ismételje meg ezeket a konfigurációs lépéseket az összes konfigurálni kívánt rendszerszintű kockázatcsökkentéshez.
Lépjen a Programbeállítások szakaszra, és válassza ki azt az alkalmazást, amelyre kockázatcsökkentést szeretne alkalmazni:
- Ha a konfigurálni kívánt alkalmazás már szerepel a listában, jelölje ki, majd válassza a Szerkesztés lehetőséget
- Ha az alkalmazás nem szerepel a listában, a lista tetején válassza a Testre szabni kívánt program hozzáadása lehetőséget, majd válassza ki, hogyan szeretné hozzáadni az alkalmazást:
- A Hozzáadás programnév alapján lehetőséggel alkalmazhatja a kockázatcsökkentést az adott névvel rendelkező futó folyamatokra. Meg kell adnia egy kiterjesztéssel rendelkező fájlt. Megadhatja a teljes elérési utat, ha a kockázatcsökkentést csak az adott nevű alkalmazásra szeretné korlátozni az adott helyen.
- A Pontos fájlelérési út kiválasztása lehetőséggel egy szabványos Windows Intéző fájlválasztó ablakot használhat a kívánt fájl megkereséséhez és kijelöléséhez.
Az alkalmazás kiválasztása után megjelenik az összes alkalmazható kockázatcsökkentés listája. A kockázatcsökkentés engedélyezéséhez jelölje be a jelölőnégyzetet, majd állítsa a csúszkát Be beállításra. Válassza ki a további beállításokat. A Naplózás lehetőség választása csak naplózási módban alkalmazza a kockázatcsökkentést. Értesítést kap, ha újra kell indítania a folyamatot vagy az alkalmazást, vagy ha újra kell indítania a Windowst.
Ismételje meg ezeket a lépéseket az összes konfigurálni kívánt alkalmazásra és kockázatcsökkentésre. Ha végzett a konfiguráció beállításával, válassza az Alkalmaz lehetőséget.
Mostantól XML-fájlként exportálhatja a biztonsági rések elleni védelmi konfigurációt , vagy folytathatja az alkalmazásspecifikus kockázatcsökkentések konfigurálását.
A konfiguráció XML-fájlként való exportálásával átmásolhatja a konfigurációt az egyik eszközről más eszközökre.
PowerShell-referencia
A biztonsági rés kiaknázása elleni védelem konfigurálásához használhatja a Windows Biztonság appot, vagy használhat PowerShell-parancsmagokat.
A rendszer mindig alkalmazza a legutóbb módosított konfigurációs beállításokat, függetlenül attól, hogy a PowerShellt vagy a Windows Biztonság appot használja. Mivel a legutóbb módosított konfigurációt mindig alkalmazza a rendszer, ha az alkalmazást használja a kockázatcsökkentés konfigurálására, majd a PowerShell használatával konfigurálja ugyanazt a kockázatcsökkentést, az alkalmazás frissül, hogy megjelenjenek a PowerShell-lel végzett módosítások. Ha ezután az alkalmazás használatával módosítaná újra a kockázatcsökkentést, ez a módosítás lépne életbe.
Fontos
A Csoportházirenden keresztül egy eszközre telepített módosítások felülbírálják a helyi konfigurációt. Kezdeti konfiguráció beállításakor olyan eszközt használjon, amely nem alkalmaz Csoportházirend konfigurációt, hogy a módosítások ne legyenek felülírva.
A(z) Get vagy Set PowerShell-parancsmagot használhatja a(z) ProcessMitigation parancsmaggal. A(z) Get használatával listázhatja az eszközön engedélyezett kockázatcsökkentések aktuális konfigurációs állapotát – adja hozzá a(z) -Name parancsmagot és az app exe alkalmazást, hogy csak az adott alkalmazásra vonatkozó kockázatcsökkentéseket láthassa:
Get-ProcessMitigation -Name processName.exe
Fontos
A nem konfigurált rendszerszintű kockázatcsökkentések NOTSET állapotot fognak megjeleníteni.
Rendszerszintű beállításoknál a(z) NOTSET azt jelzi, hogy a kockázatcsökkentés alapértelmezett beállítása alkalmazva lett.
Alkalmazásszintű beállításoknál a(z) NOTSET azt jelzi, hogy a kockázatcsökkentés rendszerszintű beállítása lesz alkalmazva.
Az egyes rendszerszintű kockázatcsökkentések alapértelmezett beállítása a Windows biztonság alkalmazásban látható.
A(z) Set használatával az alábbi formátumban konfigurálhatja az egyes kockázatcsökkentéseket:
Set-ProcessMitigation -<scope> <app executable> -<action> <mitigation or options>,<mitigation or options>,<mitigation or options>
Hely:
-
<Hatókör>:
-
-Namejelzi, hogy a kockázatcsökkentéseket egy adott alkalmazásra kell alkalmazni. Adja meg az alkalmazás végrehajtható fájlját a jelző után. -
-Systemjelzi, hogy a kockázatcsökkentéseket rendszerszinten kell alkalmazni.
-
-
<Művelet>:
-
-Enablea kockázatcsökkentés bekapcsolásához -
-Disablea kockázatcsökkentés letiltásához
-
-
<Kockázatcsökkentés>:
- A kockázatcsökkentési parancsmag az alábbi biztonsági rések elleni védelemre vonatkozó parancsmagok táblázatában meghatározott módon, valamint az esetleges alopciókkal együtt (szóközökkel körülvéve). A kockázatcsökkentések vesszővel vannak elválasztva.
Például, ha engedélyezni szeretné az Adatvégrehajtás megakadályozása (DEP) kockázatcsökkentést ATL thunk emulációval, egy testing.exe nevű végrehajtható fájlhoz a C:\Apps\LOB\tests mappában, és meg szeretné akadályozni, hogy a végrehajtható fájl gyermekfolyamatokat hozzon létre, a következő parancsot kell használnia:
Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP, EmulateAtlThunks, DisallowChildProcessCreation
Fontos
Az egyes kockázatcsökkentési lehetőségeket vesszővel válassza el egymástól.
Ha egy adott alkalmazás helyett rendszerszintű kockázatcsökkentést szeretne alkalmazni, használja a hatókört -System . Ha például engedélyezni szeretné a DEP-t az eszközön lévő összes folyamathoz, használja a következő parancsot:
Set-Processmitigation -System -Enable DEP
A kockázatcsökkentések letiltásához cserélje -Enable-t a következőre: -Disable. Azonban alkalmazásszintű kockázatcsökkentés esetén ez a művelet csak az adott alkalmazásra kényszeríti ki a kockázatcsökkentés letiltását.
Ha vissza kell állítania egy alkalmazásszintű kockázatcsökkentést a rendszer alapértelmezett értékére, a -Remove parancsmagot is tartalmaznia kell. Az alábbi példa eltávolítja a test.exe alkalmazásspecifikus DEP-felülbírálását, hogy örökölje a rendszer alapértelmezett értékét:
Set-Processmitigation -Name test.exe -Remove -Disable DEP
Néhány kockázatcsökkentést naplózási módra is beállíthat. Ahelyett, hogy a PowerShell-parancsmagot használták a kockázatcsökkentéshez, használja a naplózási módparancsmagját az alábbi biztonsági rések elleni védelemmel kapcsolatos parancsmagok táblázatában megadottak szerint.
Például a következő parancs bekapcsolja a korábban használt testing.exe esetében az Arbitrary Code Guard (ACG) védelmi mechanizmus csak naplózó módú monitorozását, amely a végrehajtás blokkolása nélkül naplózza a szabályzatsértéseket:
Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable AuditDynamicCode
A naplózási módot ugyanazzal a paranccsal tilthatja le, a(z) -Enable értékét viszont helyettesítse -Disable értékkel.
PowerShell-referenciatáblázat
Ez a táblázat felsorolja az egyes kockázatcsökkentések konfigurálásához használható PowerShell-parancsmagokat (és a kapcsolódó naplózási módú parancsmagokat).
| Kockázatcsökkentés | A következőkre vonatkozik: | PowerShell-cmdletek | audit mód parancsmagja |
|---|---|---|---|
| Vezérlési folyamat védelme (CFG) | Rendszer- és alkalmazásszintű | CFG, StrictCFG, SuppressExports | Az audit nem érhető el |
| Adatvégrehajtás megakadályozása (DEP) | Rendszer- és alkalmazásszintű | DEP, EmulateAtlThunks | Az audit nem érhető el |
| Véletlenszerűsítés kényszerítése képek esetén (kényszerített ASLR) | Rendszer- és alkalmazásszintű | ForceRelocateImages | Az audit nem érhető el |
| Memóriafoglalások véletlenszerűsítése (alulról felfelé építkező ASLR) | Rendszer- és alkalmazásszintű | BottomUp, HighEntropy | Az audit nem érhető el |
| Kivételláncok ellenőrzése (SEHOP) | Rendszer- és alkalmazásszintű | SEHOP, SEHOPTelemetria | Az audit nem érhető el |
| A kupac integritásának ellenőrzése | Rendszer- és alkalmazásszintű | Leállítás hiba esetén | Az audit nem érhető el |
| Tetszőleges programkód futtatása elleni védelem (ACG) | Csak alkalmazásszintű | DynamicCode | AuditDynamicCode |
| Alacsony integritású lemezképek blokkolása | Csak alkalmazásszintű | BlockLowLabel | AuditImageLoad |
| Távoli képek letiltása | Csak alkalmazásszintű | Távoli képek letiltása | Az audit nem érhető el |
| Nem megbízható betűkészletek blokkolása | Csak alkalmazásszintű | DisableNonSystemFonts | AuditFont, FontAuditOnly |
| Kódintegritás-védelem | Csak alkalmazásszintű | MicrosoftSignedOnly, AllowStoreSignedBinaries | AuditMicrosoftSigned, AuditStoreSigned |
| Hosszabbítópontok letiltása | Csak alkalmazásszintű | ExtensionPoint | Az audit nem érhető el |
| Win32k rendszerhívások letiltása | Csak alkalmazásszintű | DisableWin32kSystemCalls | AuditSystemCall |
| Ne engedélyezze a gyermekfolyamatokat | Csak alkalmazásszintű | DisallowChildProcessCreation | AuditChildProcess |
| Exportcímszűrés (EAF) | Csak alkalmazásszintű | EnableExportAddressFilterPlus, EnableExportAddressFilter [1] | Az audit nem érhető el[2] |
| Importálási címek szűrése (IAF) | Csak alkalmazásszintű | EnableImportAddressFilter | Az audit nem érhető el[2] |
| Végrehajtás szimulálása (SimExec) | Csak alkalmazásszintű | EnableRopSimExec | Az audit nem érhető el[2] |
| API-meghívás ellenőrzése (CallerCheck) | Csak alkalmazásszintű | EnableRopCallerCheck | Az audit nem érhető el[2] |
| Leírókezelés ellenőrzése | Csak alkalmazásszintű | StrictHandle | Az audit nem érhető el |
| A rendszerkép függőségeinek integritásellenőrzése | Csak alkalmazásszintű | Modulfüggőségek aláírásának kikényszerítése | Az audit nem érhető el |
| Halomintegritás ellenőrzése (StackPivot) | Csak alkalmazásszintű | EnableRopStackPivot | Az audit nem érhető el[2] |
[1]: Ha engedélyezni szeretné az Export Address Filtering Plus (EAF+) lehetőséget egy folyamathoz, és meghatározott DLL-modulokra szeretné korlátozni, használja a következő formátumot:
Set-ProcessMitigation -Name processName.exe -Enable EnableExportAddressFilterPlus -EAFModules dllName1.dll,dllName2.dll
[2]: Ehhez a kockázatcsökkentő intézkedéshez nem érhető el audit a PowerShell-parancsmagokon keresztül.
Biztonsági rések elleni védelmi értesítések testreszabása
A szabály aktiválásakor és egy alkalmazás vagy fájl letiltásakor megjelenő értesítés testreszabásáról további információt a Windows-biztonság című témakörben talál.