Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A biztonsági rés-kihasználás elleni védelem automatikusan számos kockázatcsökkentő technikát alkalmaz az operációs rendszer folyamataira és az alkalmazásokra. A biztonsági rés kiaknázása elleni védelem a Windows 10 1709-es, Windows 11-es és Windows Server 1803-es verziójától kezdve támogatott.
A biztonsági rés kiaknázása elleni védelem a végponthoz készült Defenderrel működik a legjobban , amely részletes jelentéskészítést biztosít a biztonsági rés kiaknázása elleni védelmi eseményekről és blokkokról a szokásos riasztási vizsgálati forgatókönyvek részeként.
Engedélyezheti a biztonsági rés kiaknázása elleni védelmet egy adott eszközön, majd a Csoportházirend használatával terjesztheti az XML-fájlt egyszerre több eszközre.
Ha kockázatcsökkentést talál az eszközön, a műveletközpontban értesítés jelenik meg. Az értesítést testreszabhatja a céges adatokkal és a kapcsolattartási adatokkal. Külön-külön is engedélyezheti a szabályokat a funkciómonitorozási technikák testreszabásához.
A naplózási móddal azt is kiértékelheti, hogy a biztonsági rés kiaknázása elleni védelem milyen hatással lenne a szervezetére, ha engedélyezve lenne.
Az Enhanced Mitigation Experience Toolkit (EMET) számos funkciója megtalálható a biztonsági rés kiaknázása elleni védelemben. Sőt, a meglévő EMET-konfigurációs profilokat biztonsági rés kiaknázása elleni védelemmé alakíthatja és importálhatja. További információ: Biztonsági rés kiaknázása elleni védelmi konfigurációk importálása, exportálása és üzembe helyezése.
Fontos
Ha jelenleg az EMET-et használja, fontos megjegyezni, hogyaz EMET 2018. július 31-én elérte a támogatás végét. Fontolja meg az EMET lecserélését a Windows 10-ben található kihasználás elleni védelemre.
Figyelmeztetés
Egyes biztonsági kockázatcsökkentési technológiák kompatibilitási problémákat tapasztalhatnak egyes alkalmazásokkal. A biztonsági rés kiaknázása elleni védelmet minden célhasználati forgatókönyvben tesztelnie kell a naplózási mód használatával, mielőtt üzembe helyezné a konfigurációt egy éles környezetben vagy a hálózat többi részén.
Biztonsági rés kiaknázása elleni védelmi események áttekintése a Microsoft Defender portálon
A Defender for Endpoint részletes jelentéseket biztosít az eseményekről és a blokkolásokról a riasztásvizsgálati forgatókönyvek részeként.
A Defender for Endpoint adatait a Speciális keresés használatával kérdezheti le. Ha naplózási módot használ, speciális veszélyforrás-kereséssel ellenőrizheti, hogy a biztonsági rés kiaknázása elleni védelmi beállítások milyen hatással lehetnek a környezetre.
Íme egy példa lekérdezésre:
DeviceEvents
| where ActionType startswith 'ExploitGuard' and ActionType !contains 'NetworkProtection'
Kihasználás elleni védelem és speciális keresés
Az Exploit Protectionhöz elérhető speciális keresési művelettípusok a következők:
| Biztonsági rés kiaknázása elleni védelem kockázatcsökkentésének neve | Biztonsági rés kiaknázása elleni védelem – Speciális veszélyforrás-keresés – ActionTypes |
|---|---|
| Tetszőleges programkód futtatása elleni védelem | ExploitGuardAcgAudited ExploitGuardAcgEnforced |
| Ne engedélyezze a gyermekfolyamatokat | ExploitGuardChildProcessAudited Az Exploit Guard letiltotta a gyermekfolyamatot |
| exportálási címszűrés (EAF) | ExploitGuardEafViolationAudited ExploitGuardEafViolationBlocked |
| Importálási címszűrés (IAF) | ExploitGuardIafViolationAudited Exploit Guard IAF-szabálysértés blokkolva |
| Alacsony integritású lemezképek blokkolása | ExploitGuardLowIntegrityImageAudited Kihasználásvédelem: alacsony integritású rendszerkép blokkolva |
| Kódintegritás-védelem | ExploitGuardNonMicrosoftSignedAudited ExploitGuardNonMicrosoftSignedBlocked |
| • Végrehajtás szimulálása (SimExec) • API-hívás ellenőrzése (CallerCheck) • Verem integritásának ellenőrzése (StackPivot) |
ExploitGuardRopExploitAudited ExploitGuardRopExploitBlocked |
| Távoli képek blokkolása | ExploitGuardSharedBinaryAudited ExploitGuardSharedBinaryBlocked |
| Win32k rendszerhívások letiltása | ExploitGuardWin32SystemCallAudited ExploitGuardWin32SystemCallBlocked |
A kihasználás elleni védelem eseményeinek áttekintése a Windows Eseménynaplóban
A Windows eseménynaplójában megtekintheti azokat az eseményeket, amelyek akkor jönnek létre, amikor biztonsági rés kiaknázása elleni védelem blokkol (vagy naplóz) egy alkalmazást:
| Szolgáltató/forrás | Eseményazonosító | Leírás |
|---|---|---|
| Biztonsági kockázatcsökkentő intézkedések | 1 | ACG-audit |
| Biztonsági kockázatcsökkentések | 2 | ACG kényszerítése |
| Biztonsági kockázatcsökkentések | 3 | Ne engedélyezze a gyermekfolyamatok naplózását |
| Biztonsági kockázatcsökkentő intézkedések | 4 | Gyermekfolyamatok blokkolásának tiltása |
| Biztonsági kockázatcsökkentő intézkedések | 5 | Alacsony integritású rendszerképek naplózásának letiltása |
| Biztonsági enyhítések | 6 | Alacsony integritású képek blokkolása |
| Biztonsági enyhítések | 7 | Távoli képek ellenőrzésének blokkolása |
| Biztonsági kockázatcsökkentő intézkedések | 8 | Távoli képek blokkolása |
| Biztonsági enyhítések | 9 | A Win32k rendszerhívások auditálásának letiltása |
| Biztonsági kockázatcsökkentések | 10 | Win32k rendszerhívási blokk letiltása |
| Biztonsági enyhítések | 11 | Kódintegritás-védelem auditja |
| Biztonsági enyhítések | 12 | Kódintegritási védőblokk |
| Biztonsági enyhítések | 13 | EAF-naplózás |
| Biztonsági enyhítések | 14 | EAF érvényesítése |
| Biztonsági enyhítések | 15 | EAF+ audit |
| Biztonsági enyhítések | 16 | EAF+ kikényszerítése |
| Biztonsági enyhítések | 17 | IAF-naplózás |
| Biztonsági enyhítések | 18 | IAF érvényesítése |
| Biztonsági enyhítések | 19 | ROP StackPivot audit |
| Biztonsági enyhítések | 20 | ROP StackPivot kényszerítése |
| Biztonsági enyhítések | 21 | ROP CallerCheck auditja |
| Biztonsági enyhítések | 22 | ROP CallerCheck kényszerítése |
| Biztonsági enyhítések | 23 | ROP SimExec-ellenőrzés |
| Biztonsági enyhítések | 24 | ROP SimExec kényszerítése |
| WER-Diagnostics | 5 | CFG-blokk |
| Win32K | 260 | Nem megbízható betűtípus |
Kockázatcsökkentés összehasonlítása
Az EMET-ben elérhető kockázatcsökkentések natív módon szerepelnek az Windows 10 (az 1709-es verziótól kezdődően), a Windows 11 és a Windows Server (az 1803-es verziótól kezdődően) a Biztonsági rés kiaknázása elleni védelem területen.
Az ebben a szakaszban található táblázat az EMET és a biztonsági rés kiaknázása elleni védelem közötti natív kockázatcsökkentések rendelkezésre állását és támogatását mutatja.
| Kockázatcsökkentés | Exploitvédelem alatt érhető el | Elérhető az EMET-ben |
|---|---|---|
| Tetszőleges programkód futtatása elleni védelem (ACG) | Igen | Igen mint „Memóriavédelem ellenőrzése” |
| Távoli képek blokkolása | Igen | Igen Mint „Programkönyvtár betöltésének ellenőrzése” |
| Nem megbízható betűkészletek blokkolása | Igen | Igen |
| Adatvégrehajtás megakadályozása (DEP) | Igen | Igen |
| exportálási címszűrés (EAF) | Igen | Igen |
| Képfájlok véletlenszerűsítésének kényszerítése (kötelező ASLR) | Igen | Igen |
| NullPage biztonsági kockázatcsökkentés | Igen Natív módon szerepel a Windows 10 és a Windows 11 További információ: Fenyegetések elhárítása Windows 10 biztonsági funkciókkal |
Igen |
| Memóriafoglalások véletlenszerűsítése (alulról felfelé történő ASLR) | Igen | Igen |
| Végrehajtás szimulálása (SimExec) | Igen | Igen |
| API-meghívás ellenőrzése (CallerCheck) | Igen | Igen |
| Kivételláncok ellenőrzése (SEHOP) | Igen | Igen |
| Halomintegritás ellenőrzése (StackPivot) | Igen | Igen |
| Tanúsítványmegbízhatóság (konfigurálható tanúsítványrögzítés) | Windows 10 és Windows 11 vállalati tanúsítványok rögzítésének biztosítása | Igen |
| Halompermet-kiosztás | Hatástalan az újabb böngészőalapú biztonsági résekkel szemben; az újabb kockázatcsökkentések jobb védelmet biztosítanak További információ: Fenyegetések elhárítása Windows 10 biztonsági funkciókkal |
Igen |
| Alacsony integritású lemezképek blokkolása | Igen | Nem |
| Kódintegritás-védelem | Igen | Nem |
| Hosszabbítópontok letiltása | Igen | Nem |
| Win32k rendszerhívások letiltása | Igen | Nem |
| Ne engedélyezze a gyermekfolyamatokat | Igen | Nem |
| Importálási címszűrés (IAF) | Igen | Nem |
| Leírókezelés ellenőrzése | Igen | Nem |
| A kupac integritásának ellenőrzése | Igen | Nem |
| Ellenőrizze a rendszerkép függőségeinek integritását | Igen | Nem |
Megjegyzés:
Az EMET-ben elérhető speciális ROP-enyhítéseket a Windows 10 és Windows 11 rendszerben az ACG váltja fel; egy folyamat ROP elleni kockázatcsökkentéseinek engedélyezésekor emellett alapértelmezés szerint más speciális EMET-beállítások is engedélyezve vannak. A Windows 10 meglévő EMET-technológiájának alkalmazásával kapcsolatos további információkért lásd: Fenyegetések elhárítása Windows 10 biztonsági funkciók használatával.