Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Perlindungan eksploitasi secara otomatis menerapkan banyak teknik mitigasi eksploitasi untuk proses dan aplikasi sistem operasi. Perlindungan eksploitasi didukung dimulai dengan Windows 10, versi 1709, Windows 11, dan Windows Server, versi 1803.
Perlindungan eksploitasi berfungsi paling baik dengan Defender for Endpoint—yang memberi Anda pelaporan terperinci tentang peristiwa dan pemblokiran perlindungan eksploitasi sebagai bagian dari skenario investigasi peringatan yang biasa.
Anda dapat mengaktifkan perlindungan eksploitasi pada perangkat individual, lalu menggunakan Kebijakan Grup untuk mendistribusikan file XML ke beberapa perangkat sekaligus.
Saat mitigasi ditemukan di perangkat, pemberitahuan ditampilkan dari Pusat Tindakan. Anda dapat menyesuaikan pemberitahuan dengan detail perusahaan dan informasi kontak Anda. Anda juga dapat mengaktifkan aturan satu per satu untuk menyesuaikan teknik apa yang dipantau fitur.
Anda juga dapat menggunakan mode audit untuk mengevaluasi bagaimana perlindungan eksploitasi akan memengaruhi organisasi Anda jika diaktifkan.
Banyak fitur dalam Enhanced Mitigation Experience Toolkit (EMET) yang disertakan dalam perlindungan eksploitasi. Faktanya, Anda dapat mengonversi dan mengimpor profil konfigurasi EMET yang sudah ada ke Perlindungan Eksploitasi. Untuk mempelajari selengkapnya, lihat Mengimpor, mengekspor, dan menyebarkan konfigurasi perlindungan eksploitasi.
Important
Jika saat ini Anda menggunakan EMET, penting untuk dicatat bahwaEMET mencapai akhir dukungan pada 31 Juli 2018. Pertimbangkan untuk mengganti EMET dengan perlindungan eksploitasi di Windows 10.
Warning
Beberapa teknologi mitigasi keamanan mungkin memiliki masalah kompatibilitas dengan beberapa aplikasi. Anda harus menguji perlindungan eksploitasi di semua skenario penggunaan target dengan menggunakan mode audit sebelum menyebarkan konfigurasi di seluruh lingkungan produksi atau sisa jaringan Anda.
Meninjau peristiwa perlindungan eksploitasi di portal Microsoft Defender
Defender for Endpoint menyediakan pelaporan terperinci tentang peristiwa dan pemblokiran sebagai bagian dari skenario investigasi peringatan.
Anda dapat membuat kueri data di Defender for Endpoint dengan menggunakan Advanced hunting. Jika Anda menggunakan mode audit, Anda dapat menggunakan perburuan tingkat lanjut untuk melihat bagaimana pengaturan perlindungan eksploitasi dapat memengaruhi lingkungan Anda.
Berikut adalah contoh kueri:
DeviceEvents
| where ActionType startswith 'ExploitGuard' and ActionType !contains 'NetworkProtection'
Perlindungan dari eksploitasi dan perburuan tingkat lanjut
Jenis tindakan perburuan lanjutan yang tersedia untuk Perlindungan Eksploitasi adalah sebagai berikut:
| Nama mitigasi Perlindungan Eksploitasi | Proteksi Eksploitasi - Perburuan Tingkat Lanjut - ActionTypes |
|---|---|
| Penjaga kode arbitrer | ExploitGuardAcgAudited ExploitGuardAcgEnforced |
| Jangan izinkan proses anak | ExploitGuardChildProcessAudited ExploitGuardChildProcessBlocked |
| Penyaringan alamat ekspor (EAF) | Pelanggaran EAF Exploit Guard yang Diaudit ExploitGuardEafViolationBlocked |
| Pemfilteran alamat impor (IAF) | ExploitGuardIafViolationAudited ExploitGuardIafViolationBlocked |
| Memblokir gambar integritas rendah | ExploitGuardLowIntegrityImageAudited ExploitGuardLowIntegrityImageBlocked |
| Penjaga integritas kode | Perlindungan Eksploitasi yang Ditandatangani Non-Microsoft Diaudit Diblokir karena ditandatangani oleh pihak selain Microsoft |
| • Simulasikan eksekusi (SimExec) • Memvalidasi pemanggilan API (CallerCheck) • Memeriksa integritas stack (StackPivot) |
ExploitGuardRopExploitAudited ExploitGuardRopExploitBlocked |
| Memblokir gambar jarak jauh | ExploitGuardSharedBinaryAudited ExploitGuardSharedBinaryBlocked |
| Menonaktifkan panggilan sistem Win32k | ExploitGuardWin32SystemCallAudited ExploitGuardWin32SystemCallBlocked |
Tinjau peristiwa perlindungan eksploitasi di Windows Pemantau Peristiwa
Anda dapat meninjau log kejadian Windows untuk melihat kejadian yang dibuat ketika Exploit Protection memblokir (atau mengaudit) aplikasi:
| Penyedia/sumber | ID Peristiwa | Deskripsi |
|---|---|---|
| Mitigasi Keamanan | 1 | Audit ACG |
| Mitigasi Keamanan | 2 | ACG memberlakukan |
| Mitigasi Keamanan | 3 | Jangan izinkan audit proses anak |
| Mitigasi Keamanan | 4 | Jangan izinkan proses anak memblokir |
| Mitigasi Keamanan | 5 | Memblokir audit gambar integritas rendah |
| Mitigasi Keamanan | 6 | Blokir gambar berintegritas rendah |
| Mitigasi Keamanan | 7 | Memblokir audit gambar jarak jauh |
| Mitigasi Keamanan | 8 | Blokir gambar jarak jauh |
| Mitigasi Keamanan | 9 | Nonaktifkan audit panggilan sistem Win32k |
| Mitigasi Keamanan | 10 | Nonaktifkan blok panggilan sistem win32k |
| Mitigasi Keamanan | 11 | Audit perlindungan integritas kode |
| Mitigasi Keamanan | 12 | Blok penjaga integritas kode |
| Mitigasi Keamanan | 13 | Audit EAF |
| Mitigasi Keamanan | 14 | Pemberlakuan EAF |
| Mitigasi Keamanan | 15 | Audit EAF+ |
| Mitigasi Keamanan | 16 | EAF+ tegakkan |
| Mitigasi Keamanan | 17 | Audit IAF |
| Mitigasi Keamanan | 18 | IAF menegakkan |
| Mitigasi Keamanan | 19 | Audit ROP StackPivot |
| Mitigasi Keamanan | 20 | ROP StackPivot terapkan |
| Mitigasi Keamanan | 21 | Audit ROP CallerCheck |
| Mitigasi Keamanan | 22 | ROP CallerCheck diberlakukan |
| Mitigasi Keamanan | 23 | Audit ROP SimExec |
| Mitigasi Keamanan | 24 | ROP SimExec memberlakukan |
| WER-Diagnostics | 5 | Blok CFG |
| Win32K | 260 | Font Tidak Tepercaya |
Perbandingan mitigasi
Mitigasi yang tersedia di EMET disertakan secara asli dalam Windows 10 (dimulai dengan versi 1709), Windows 11, dan Windows Server (dimulai dengan versi 1803), di bawah Perlindungan eksploitasi.
Tabel di bagian ini menunjukkan ketersediaan dan dukungan mitigasi bawaan pada EMET dan perlindungan eksploitasi.
| Mitigation | Tersedia di bawah perlindungan eksploitasi | Tersedia di EMET |
|---|---|---|
| Penjaga kode arbitrer (ACG) | Yes | Yes Sebagai "Pemeriksaan Perlindungan Memori" |
| Memblokir gambar jarak jauh | Yes | Yes Sebagai "Load Library Check" |
| Memblokir font yang tidak tepercaya | Yes | Yes |
| Pencegahan Eksekusi Data (DEP) | Yes | Yes |
| Penyaringan alamat ekspor (EAF) | Yes | Yes |
| Terapkan pengacakan secara paksa untuk citra (ASLR wajib) | Yes | Yes |
| Mitigasi Keamanan NullPage | Yes Disertakan secara asli dalam Windows 10 dan Windows 11 Untuk informasi selengkapnya, lihat Mengurangi ancaman dengan menggunakan fitur keamanan Windows 10 |
Yes |
| Mengacak alokasi memori (Bottom-Up ASLR) | Yes | Yes |
| Menyimulasikan eksekusi (SimExec) | Yes | Yes |
| Memvalidasi pemanggilan API (CallerCheck) | Yes | Yes |
| Memvalidasi rantai pengecualian (SEHOP) | Yes | Yes |
| Memvalidasi integritas tumpukan (StackPivot) | Yes | Yes |
| Kepercayaan terhadap sertifikat (penyematan sertifikat yang dapat dikonfigurasi) | Windows 10 dan Windows 11 menyediakan penyematan sertifikat perusahaan | Yes |
| Alokasi semprotan timbunan | Tidak efektif terhadap eksploitasi berbasis browser yang lebih baru; mitigasi yang lebih baru memberikan perlindungan yang lebih baik Untuk informasi selengkapnya, lihat Mengurangi ancaman dengan menggunakan fitur keamanan Windows 10 |
Yes |
| Memblokir gambar integritas rendah | Yes | No |
| Penjaga integritas kode | Yes | No |
| Menonaktifkan titik ekstensi | Yes | No |
| Menonaktifkan panggilan sistem Win32k | Yes | No |
| Jangan izinkan proses anak | Yes | No |
| Pemfilteran alamat impor (IAF) | Yes | No |
| Memvalidasi penggunaan handle | Yes | No |
| Validasi integritas heap | Yes | No |
| Memvalidasi integritas dependensi gambar | Yes | No |
Note
Mitigasi ROP Tingkat Lanjut yang tersedia di EMET digantikan oleh ACG dalam Windows 10 dan Windows 11, yang pengaturan tingkat lanjut EMET lainnya diaktifkan secara default, sebagai bagian dari mengaktifkan mitigasi anti-ROP untuk proses. Untuk informasi selengkapnya tentang bagaimana Windows 10 menggunakan teknologi EMET yang ada, lihat ancaman Mitigasi dengan menggunakan fitur keamanan Windows 10.