Melindungi perangkat dari eksploitasi

Perlindungan eksploitasi secara otomatis menerapkan banyak teknik mitigasi eksploitasi untuk proses dan aplikasi sistem operasi. Perlindungan eksploitasi didukung dimulai dengan Windows 10, versi 1709, Windows 11, dan Windows Server, versi 1803.

Perlindungan eksploitasi berfungsi paling baik dengan Defender for Endpoint—yang memberi Anda pelaporan terperinci tentang peristiwa dan pemblokiran perlindungan eksploitasi sebagai bagian dari skenario investigasi peringatan yang biasa.

Anda dapat mengaktifkan perlindungan eksploitasi pada perangkat individual, lalu menggunakan Kebijakan Grup untuk mendistribusikan file XML ke beberapa perangkat sekaligus.

Saat mitigasi ditemukan di perangkat, pemberitahuan ditampilkan dari Pusat Tindakan. Anda dapat menyesuaikan pemberitahuan dengan detail perusahaan dan informasi kontak Anda. Anda juga dapat mengaktifkan aturan satu per satu untuk menyesuaikan teknik apa yang dipantau fitur.

Anda juga dapat menggunakan mode audit untuk mengevaluasi bagaimana perlindungan eksploitasi akan memengaruhi organisasi Anda jika diaktifkan.

Banyak fitur dalam Enhanced Mitigation Experience Toolkit (EMET) yang disertakan dalam perlindungan eksploitasi. Faktanya, Anda dapat mengonversi dan mengimpor profil konfigurasi EMET yang sudah ada ke Perlindungan Eksploitasi. Untuk mempelajari selengkapnya, lihat Mengimpor, mengekspor, dan menyebarkan konfigurasi perlindungan eksploitasi.

Important

Jika saat ini Anda menggunakan EMET, penting untuk dicatat bahwaEMET mencapai akhir dukungan pada 31 Juli 2018. Pertimbangkan untuk mengganti EMET dengan perlindungan eksploitasi di Windows 10.

Warning

Beberapa teknologi mitigasi keamanan mungkin memiliki masalah kompatibilitas dengan beberapa aplikasi. Anda harus menguji perlindungan eksploitasi di semua skenario penggunaan target dengan menggunakan mode audit sebelum menyebarkan konfigurasi di seluruh lingkungan produksi atau sisa jaringan Anda.

Meninjau peristiwa perlindungan eksploitasi di portal Microsoft Defender

Defender for Endpoint menyediakan pelaporan terperinci tentang peristiwa dan pemblokiran sebagai bagian dari skenario investigasi peringatan.

Anda dapat membuat kueri data di Defender for Endpoint dengan menggunakan Advanced hunting. Jika Anda menggunakan mode audit, Anda dapat menggunakan perburuan tingkat lanjut untuk melihat bagaimana pengaturan perlindungan eksploitasi dapat memengaruhi lingkungan Anda.

Berikut adalah contoh kueri:

DeviceEvents
| where ActionType startswith 'ExploitGuard' and ActionType !contains 'NetworkProtection'

Perlindungan dari eksploitasi dan perburuan tingkat lanjut

Jenis tindakan perburuan lanjutan yang tersedia untuk Perlindungan Eksploitasi adalah sebagai berikut:

Nama mitigasi Perlindungan Eksploitasi Proteksi Eksploitasi - Perburuan Tingkat Lanjut - ActionTypes
Penjaga kode arbitrer ExploitGuardAcgAudited
ExploitGuardAcgEnforced
Jangan izinkan proses anak ExploitGuardChildProcessAudited
ExploitGuardChildProcessBlocked
Penyaringan alamat ekspor (EAF) Pelanggaran EAF Exploit Guard yang Diaudit
ExploitGuardEafViolationBlocked
Pemfilteran alamat impor (IAF) ExploitGuardIafViolationAudited
ExploitGuardIafViolationBlocked
Memblokir gambar integritas rendah ExploitGuardLowIntegrityImageAudited
ExploitGuardLowIntegrityImageBlocked
Penjaga integritas kode Perlindungan Eksploitasi yang Ditandatangani Non-Microsoft Diaudit
Diblokir karena ditandatangani oleh pihak selain Microsoft
• Simulasikan eksekusi (SimExec)
• Memvalidasi pemanggilan API (CallerCheck)
• Memeriksa integritas stack (StackPivot)
ExploitGuardRopExploitAudited
ExploitGuardRopExploitBlocked
Memblokir gambar jarak jauh ExploitGuardSharedBinaryAudited
ExploitGuardSharedBinaryBlocked
Menonaktifkan panggilan sistem Win32k ExploitGuardWin32SystemCallAudited
ExploitGuardWin32SystemCallBlocked

Tinjau peristiwa perlindungan eksploitasi di Windows Pemantau Peristiwa

Anda dapat meninjau log kejadian Windows untuk melihat kejadian yang dibuat ketika Exploit Protection memblokir (atau mengaudit) aplikasi:

Penyedia/sumber ID Peristiwa Deskripsi
Mitigasi Keamanan 1 Audit ACG
Mitigasi Keamanan 2 ACG memberlakukan
Mitigasi Keamanan 3 Jangan izinkan audit proses anak
Mitigasi Keamanan 4 Jangan izinkan proses anak memblokir
Mitigasi Keamanan 5 Memblokir audit gambar integritas rendah
Mitigasi Keamanan 6 Blokir gambar berintegritas rendah
Mitigasi Keamanan 7 Memblokir audit gambar jarak jauh
Mitigasi Keamanan 8 Blokir gambar jarak jauh
Mitigasi Keamanan 9 Nonaktifkan audit panggilan sistem Win32k
Mitigasi Keamanan 10 Nonaktifkan blok panggilan sistem win32k
Mitigasi Keamanan 11 Audit perlindungan integritas kode
Mitigasi Keamanan 12 Blok penjaga integritas kode
Mitigasi Keamanan 13 Audit EAF
Mitigasi Keamanan 14 Pemberlakuan EAF
Mitigasi Keamanan 15 Audit EAF+
Mitigasi Keamanan 16 EAF+ tegakkan
Mitigasi Keamanan 17 Audit IAF
Mitigasi Keamanan 18 IAF menegakkan
Mitigasi Keamanan 19 Audit ROP StackPivot
Mitigasi Keamanan 20 ROP StackPivot terapkan
Mitigasi Keamanan 21 Audit ROP CallerCheck
Mitigasi Keamanan 22 ROP CallerCheck diberlakukan
Mitigasi Keamanan 23 Audit ROP SimExec
Mitigasi Keamanan 24 ROP SimExec memberlakukan
WER-Diagnostics 5 Blok CFG
Win32K 260 Font Tidak Tepercaya

Perbandingan mitigasi

Mitigasi yang tersedia di EMET disertakan secara asli dalam Windows 10 (dimulai dengan versi 1709), Windows 11, dan Windows Server (dimulai dengan versi 1803), di bawah Perlindungan eksploitasi.

Tabel di bagian ini menunjukkan ketersediaan dan dukungan mitigasi bawaan pada EMET dan perlindungan eksploitasi.

Mitigation Tersedia di bawah perlindungan eksploitasi Tersedia di EMET
Penjaga kode arbitrer (ACG) Yes Yes
Sebagai "Pemeriksaan Perlindungan Memori"
Memblokir gambar jarak jauh Yes Yes
Sebagai "Load Library Check"
Memblokir font yang tidak tepercaya Yes Yes
Pencegahan Eksekusi Data (DEP) Yes Yes
Penyaringan alamat ekspor (EAF) Yes Yes
Terapkan pengacakan secara paksa untuk citra (ASLR wajib) Yes Yes
Mitigasi Keamanan NullPage Yes
Disertakan secara asli dalam Windows 10 dan Windows 11
Untuk informasi selengkapnya, lihat Mengurangi ancaman dengan menggunakan fitur keamanan Windows 10
Yes
Mengacak alokasi memori (Bottom-Up ASLR) Yes Yes
Menyimulasikan eksekusi (SimExec) Yes Yes
Memvalidasi pemanggilan API (CallerCheck) Yes Yes
Memvalidasi rantai pengecualian (SEHOP) Yes Yes
Memvalidasi integritas tumpukan (StackPivot) Yes Yes
Kepercayaan terhadap sertifikat (penyematan sertifikat yang dapat dikonfigurasi) Windows 10 dan Windows 11 menyediakan penyematan sertifikat perusahaan Yes
Alokasi semprotan timbunan Tidak efektif terhadap eksploitasi berbasis browser yang lebih baru; mitigasi yang lebih baru memberikan perlindungan yang lebih baik
Untuk informasi selengkapnya, lihat Mengurangi ancaman dengan menggunakan fitur keamanan Windows 10
Yes
Memblokir gambar integritas rendah Yes No
Penjaga integritas kode Yes No
Menonaktifkan titik ekstensi Yes No
Menonaktifkan panggilan sistem Win32k Yes No
Jangan izinkan proses anak Yes No
Pemfilteran alamat impor (IAF) Yes No
Memvalidasi penggunaan handle Yes No
Validasi integritas heap Yes No
Memvalidasi integritas dependensi gambar Yes No

Note

Mitigasi ROP Tingkat Lanjut yang tersedia di EMET digantikan oleh ACG dalam Windows 10 dan Windows 11, yang pengaturan tingkat lanjut EMET lainnya diaktifkan secara default, sebagai bagian dari mengaktifkan mitigasi anti-ROP untuk proses. Untuk informasi selengkapnya tentang bagaimana Windows 10 menggunakan teknologi EMET yang ada, lihat ancaman Mitigasi dengan menggunakan fitur keamanan Windows 10.

Baca juga