Dostosuj ochronę przed exploitami

Ochrona przed exploitami automatycznie stosuje wiele technik ograniczania skutków exploitów zarówno do procesów systemu operacyjnego, jak i do poszczególnych aplikacji.

Skonfiguruj te ustawienia przy użyciu aplikacji Zabezpieczenia Windows na poszczególnych urządzeniach. Następnie wyeksportuj konfigurację jako plik XML, aby można było ją wdrożyć na innych urządzeniach. Użyj zasad grupy, aby rozpowszechnić plik XML na wielu urządzeniach jednocześnie. Możesz również skonfigurować środki zaradcze za pomocą programu PowerShell.

W tym artykule wymieniono wszystkie środki zaradcze dostępne w ramach ochrony przed programami wykorzystującymi luki w zabezpieczeniach. Wskazuje, czy środki zaradcze można zastosować w całym systemie, czy do poszczególnych aplikacji oraz zawiera krótki opis sposobu działania ograniczania ryzyka.

W tym artykule opisano również sposób włączania lub konfigurowania środków zaradczych przy użyciu dostawców usług konfiguracji Zabezpieczenia systemu Windows, programu PowerShell i zarządzania urządzeniami przenośnymi (MDM). Konfigurowanie ustawień ochrony przed programami wykorzystujących luki w zabezpieczeniach na jednym urządzeniu jest pierwszym krokiem tworzenia konfiguracji, którą można wdrożyć w sieci. Aby wdrożyć tę konfigurację na wielu urządzeniach, zobacz Importowanie, eksportowanie i wdrażanie konfiguracji ochrony przed programami wykorzystującymi luki w zabezpieczeniach.

Ostrzeżenie

Niektóre technologie ograniczania ryzyka w ramach zabezpieczeń mogą mieć problemy ze zgodnością w odniesieniu do niektórych aplikacji. Należy przetestować ochronę przed exploitami we wszystkich docelowych scenariuszach użycia przy użyciu trybu inspekcji ochrony przed exploitami przed wdrożeniem tej konfiguracji w środowisku produkcyjnym lub w pozostałej części sieci.

Środki zaradcze ochrony przed programami wykorzystującymi luki w zabezpieczeniach

Wszystkie środki zaradcze można skonfigurować dla poszczególnych aplikacji. Niektóre środki zaradcze można również zastosować na poziomie systemu operacyjnego.

Możesz włączyć, wyłączyć lub ustawić wartość domyślną każdego z tych środków zaradczych. Niektóre środki zaradcze mają więcej opcji, które są wskazane w opisie w tabeli.

Wartości domyślne są zawsze określane w nawiasach jako opcja Użyj domyślnej dla każdego ograniczenia ryzyka. W poniższym przykładzie domyślnym ustawieniem zapobiegania wykonywaniu danych jest "Włączone".

Konfiguracja Użyj domyślnej dla każdego z ustawień ograniczania ryzyka wskazuje nasze zalecenie dotyczące podstawowego poziomu ochrony dla codziennego użytkowania dla użytkowników domowych. Wdrożenia w przedsiębiorstwie powinny uwzględniać ochronę wymaganą dla ich indywidualnych potrzeb, dlatego należy zmodyfikować konfigurację z dala od wartości domyślnych.

Aby zapoznać się ze skojarzonymi poleceniami cmdlet programu PowerShell dla każdego ograniczenia ryzyka, zobacz polecenia cmdlet programu PowerShell dotyczące ograniczania ryzyka ochrony przed programami wykorzystującymi luki w zabezpieczeniach w dolnej części tego artykułu.

Ograniczenie ryzyka Opis Można zastosować do Dostępny tryb inspekcji
Ochrona przepływu sterowania (CFG) Gwarantuje integralność przepływu sterowania dla wywołań pośrednich. Można opcjonalnie blokować eksporty i używać ścisłego trybu CFG. Poziom systemu i aplikacji Nie
Zapobieganie wykonywaniu danych (DEP) Zapobiega wykonywaniu kodu na stronach pamięci przeznaczonych wyłącznie na dane, takich jak sterta i stos. Można skonfigurować tylko dla aplikacji 32-bitowych (x86), a dla wszystkich innych architektur są trwale włączone. Opcjonalnie można włączyć emulację thunk ATL. Poziom systemu i aplikacji Nie
Wymuś losowe generowanie obrazów (obowiązkowa funkcja ASLR) Wymusza przeniesienie obrazów, które nie zostały skompilowane za pomocą funkcji /DYNAMICBASE. Może opcjonalnie kończyć się niepowodzeniem podczas ładowania obrazów niezawierających informacji o relokacji. Poziom systemu i aplikacji Nie
Generuj losowo alokacje pamięci (funkcja ASLR „od dołu do góry”) Losowo wybiera adresy alokacji pamięci wirtualnej. Obejmuje struktury systemu, takie jak sterty, stosy, TEB i PEB. Opcjonalnie można użyć szerszej wariancji losowej dla procesów 64-bitowych. Poziom systemu i aplikacji Nie
Weryfikuj łańcuchy wyjątków (SEHOP) Zapewnia integralność łańcucha wyjątków podczas wysyłania wyjątków. Można skonfigurować tylko dla aplikacji 32-bitowych (x86). Poziom systemu i aplikacji Nie
Weryfikuj integralność stosu Kończy proces po wykryciu uszkodzenia sterty. Poziom systemu i aplikacji Nie
Ochrona dowolnego kodu (ACG) Zapobiega wprowadzeniu kodu wykonywalnego bez wsparcia obrazu i uniemożliwia modyfikowanie stron kodowych. Opcjonalnie można zezwolić na rezygnację z wątku i zezwolić na zdalne obniżanie poziomu zaawansowania (można to skonfigurować tylko w programie PowerShell). Tylko na poziomie aplikacji Tak
Blokuj obrazy o niskiej integralności Uniemożliwia ładowanie obrazów oznaczonych jako obrazy o niskiej integralności. Tylko na poziomie aplikacji Tak
Blokuj obrazy zdalne Uniemożliwia ładowanie obrazów z urządzeń zdalnych. Tylko na poziomie aplikacji Nie
Blokuj niezaufane czcionki Uniemożliwia ładowanie czcionek opartych na interfejsie GDI, które nie są zainstalowane w katalogu czcionek systemowych, w szczególności czcionek z sieci Web. Tylko na poziomie aplikacji Tak
Ochrona integralności kodu Ogranicza ładowanie obrazów podpisanych przez Microsoft, WHQL lub na wyższym poziomie. Opcjonalnie można zezwolić na podpisane obrazy ze sklepu Microsoft Store. Tylko na poziomie aplikacji Tak
Wyłącz punkty rozszerzeń Wyłącza różne mechanizmy rozszerzalności, które umożliwiają iniekcję biblioteki DLL do wszystkich procesów, takich jak biblioteki DLL AppInit, punkty zaczepienia okien i dostawcy usług Winsock. Tylko na poziomie aplikacji Nie
Wyłącz wywołania systemowe Win32k Uniemożliwia aplikacji korzystanie z tabeli wywołań systemowych Win32k. Tylko na poziomie aplikacji Tak
Nie zezwalaj na procesy podrzędne Uniemożliwia aplikacji tworzenie procesów podrzędnych. Tylko na poziomie aplikacji Tak
Filtrowanie adresów eksportu (EAF) Wykrywa niebezpieczne operacje, które są rozwiązywane przez złośliwy kod. Opcjonalnie może weryfikować dostęp przez moduły często używane przez programy wykorzystujące luki w zabezpieczeniach. Tylko na poziomie aplikacji Tak
Filtrowanie adresów importu (IAF) Wykrywa niebezpieczne operacje, które są rozwiązywane przez złośliwy kod. Tylko na poziomie aplikacji Tak
Symuluj wykonywanie (SimExec) Zapewnia, że odpowiedzi z wywołań wrażliwych interfejsów API trafiają do prawidłowych wywołujących. Można skonfigurować tylko dla aplikacji 32-bitowych (x86). Niezgodne z ACG. Tylko na poziomie aplikacji Tak
Sprawdź wywołanie API (CallerCheck) Zapewnia, że tylko uprawnione podmioty wywołujące korzystają z wrażliwych interfejsów API. Można skonfigurować tylko dla aplikacji 32-bitowych (x86). Niezgodne z usługą ACG Tylko na poziomie aplikacji Tak
Zweryfikuj użycie uchwytu Powoduje zgłoszenie wyjątku przy wszelkich odwołaniach do nieprawidłowych uchwytów. Tylko na poziomie aplikacji Nie
Weryfikuj integralność zależności obrazu Wymusza podpisywanie kodu podczas ładowania zależności obrazu Windows. Tylko na poziomie aplikacji Nie
Weryfikuj integralność stosu (StackPivot) Zapewnia, że stos nie został przekierowany dla poufnych interfejsów API. Niekompatybilne z ACG. Tylko na poziomie aplikacji Tak

Ważna

Jeśli dodasz aplikację do sekcji Ustawienia programu i skonfigurujesz tam indywidualne ustawienia ograniczania ryzyka, zostaną one wyróżnione powyżej konfiguracji dla tych samych środków zaradczych określonych w sekcji Ustawienia systemu . Poniższa macierz i przykłady pomagają zilustrować sposób działania ustawień domyślnych:

Włączone w Ustawieniach programu Włączone w Ustawieniach systemu Zachowanie
Tak Nie Zgodnie z definicją w Ustawieniach programu
Tak Tak Zgodnie z definicją w Ustawieniach programu
Nie Tak Zgodnie z definicją w Ustawieniach systemu
Nie Nie Domyślne, zgodnie z definicją w opcji Użyj domyślnych
  • Przykład 1 Michał konfiguruje funkcję Zapobieganie wykonywaniu danych (DEP) w sekcji Ustawienia systemowe na wartość domyślnie Wyłączone. Mikael następnie dodaje aplikację test.exe do sekcji Ustawienia programu. W opcjach dla tej aplikacji w obszarze Zapobieganie wykonywaniu danych (DEP), włącza opcję Zastąp ustawienia systemowe i ustawia przełącznik na wartość Włączone. W sekcji Ustawienia programu nie ma żadnych innych aplikacji. W rezultacie funkcja DEP będzie włączona tylko dla aplikacji test.exe. Wszystkie inne aplikacje nie będą miały zastosowanej funkcji DEP.

  • Przykład 2 Joanna konfiguruje funkcję Zapobieganie wykonywaniu danych (DEP) w sekcji Ustawienia systemowe na wartość domyślnie Wyłączone. Joanna dodaje następnie aplikację test.exe do sekcji Ustawienia programu. W opcjach dla tej aplikacji, w obszarze Zapobieganie wykonywaniu danych (DEP), włącza opcję Zastąp ustawienia systemowe i ustawia przełącznik na wartość Włączone. Monika dodaje również aplikację miles.exe do sekcji Ustawienia programu i konfiguruje funkcję Ochrony przepływu sterowania (CFG) na wartość Włączone. Nie włącza opcji Zastąp ustawienia systemowe dla funkcji DEP ani żadnych innych środków ograniczania ryzyka dla tej aplikacji. W rezultacie funkcja DEP zostanie włączona dla aplikacji test.exe. Program DEP nie będzie włączony dla żadnej innej aplikacji, w tym miles.exe. Funkcja CFG zostanie włączona dla miles.exe.

Uwaga

Jeśli w tym artykule znaleziono jakiekolwiek problemy, możesz zgłosić je bezpośrednio do partnera Windows Server/klienta systemu Windows lub skorzystać z numerów pomocy technicznej firmy Microsoft dla twojego kraju/regionu.

Konfigurowanie środków zaradczych na poziomie systemu za pomocą aplikacji Zabezpieczenia Windows

Aby skonfigurować środki zaradcze ochrony przed programami wykorzystującymi luki w zabezpieczeniach na poziomie systemu i aplikacji na pojedynczym urządzeniu, użyj aplikacji Zabezpieczenia systemu Windows:

  1. Otwórz aplikację Zabezpieczenia Windows, wybierając ikonę tarczy na pasku zadań lub wyszukując w menu Start pozycję Zabezpieczenia Windows.

  2. Wybierz kafelek Sterowanie aplikacjami i przeglądarką (lub ikonę aplikacji na pasku menu po lewej stronie), a następnie wybierz Ochronę przed programami wykorzystującymi luki w zabezpieczeniach.

  3. W sekcji Ustawienia systemowe znajdź środki zaradcze, które chcesz skonfigurować i wybierz jedną z następujących opcji. Aplikacje, które nie są skonfigurowane indywidualnie w sekcji Ustawienia programu, użyją ustawień skonfigurowanych tutaj:

    • Domyślnie włączone – środki ograniczania ryzyka są włączone dla aplikacji, dla których ich nie skonfigurowano w specyficznej dla aplikacji sekcji Ustawienia programu
    • Domyślnie wyłączone – środki ograniczania ryzyka są wyłączone dla aplikacji, dla których ich nie skonfigurowano w specyficznej dla aplikacji sekcji Ustawień programu
    • Użyj wartości domyślnej – środki ograniczania ryzyka są włączone lub wyłączone, w zależności od domyślnej konfiguracji ustawionej przez instalację systemu Windows 10 lub Windows 11; wartość domyślna (Włączone lub Wyłączone) jest zawsze określona obok etykiety Użyj domyślnej dla każdego środka ograniczania ryzyka

    Uwaga

    Podczas zmieniania niektórych ustawień może zostać wyświetlone okno Kontrola konta użytkownika. Wprowadź poświadczenia administratora, aby zastosować ustawienie.

    Zmiana niektórych ustawień może wymagać ponownego uruchomienia urządzenia.

  4. Powtórz te kroki konfiguracji dla wszystkich środków zaradczych na poziomie systemu, które chcesz skonfigurować.

  5. Przejdź do sekcji Ustawienia programu i wybierz aplikację, do której chcesz zastosować środki zaradcze:

    1. Jeśli aplikacja, którą chcesz skonfigurować, znajduje się już na liście, zaznacz ją, a następnie wybierz pozycję Edytuj.
    2. Jeśli aplikacji nie ma na liście, w górnej części listy wybierz pozycję Dodaj program, aby dostosować, a następnie wybierz sposób dodawania aplikacji:
      • Użyj polecenia Dodaj według nazwy programu, aby zastosować środki ograniczania ryzyka do dowolnego uruchomionego procesu o tej nazwie. Należy określić plik z rozszerzeniem. Możesz wprowadzić pełną ścieżkę, aby ograniczyć zastosowanie środków ograniczania ryzyka tylko do aplikacji o tej nazwie w danej lokalizacji.
      • Użyj opcji Wybierz dokładną ścieżkę pliku, aby użyć standardowego okna selektora plików Eksploratora Windows w celu znalezienia i wybrania odpowiedniego pliku.
  6. Po wybraniu aplikacji zostanie wyświetlona lista wszystkich środków ograniczania ryzyka, które można zastosować. Aby włączyć ograniczanie ryzyka, zaznacz pole wyboru, a następnie zmień suwak na pozycję Włączone. Wybierz dodatkowe opcje. Wybranie opcji Inspekcja spowoduje zastosowanie środków ograniczania ryzyka tylko w trybie inspekcji. Otrzymasz powiadomienie, jeśli musisz ponownie uruchomić proces lub aplikację albo jeśli musisz ponownie uruchomić system Windows.

  7. Powtórz te kroki dla wszystkich aplikacji i środków zaradczych, które chcesz skonfigurować. Po zakończeniu konfiguracji wybierz pozycję Zastosuj.

Teraz możesz wyeksportować konfigurację ochrony przed programami wykorzystującymi luki w zabezpieczeniach jako plik XML lub kontynuować konfigurowanie środków zaradczych specyficznych dla aplikacji.

Eksportowanie konfiguracji jako pliku XML umożliwia skopiowanie konfiguracji z jednego urządzenia na inne urządzenia.

Informacje o programie PowerShell

Za pomocą aplikacji Zabezpieczenia Windows można skonfigurować ochronę przed programami wykorzystującymi luki w zabezpieczeniach lub użyć w tym celu poleceń cmdlet programu PowerShell.

Ustawienia konfiguracji, które zostały zmodyfikowane jako ostatnie, będą zawsze stosowane — niezależnie od tego, czy używasz programu PowerShell, czy zabezpieczeń systemu Windows. Ponieważ ostatnio zmodyfikowana konfiguracja jest zawsze stosowana, jeśli używasz aplikacji do konfigurowania środków zaradczych, użyjesz programu PowerShell do skonfigurowania tego samego ograniczenia ryzyka, aplikacja zostanie zaktualizowana w celu wyświetlenia zmian wprowadzonych za pomocą programu PowerShell. Gdyby następnie ponownie chciano zmienić środki zaradcze za pomocą aplikacji, ta ostatnia zmiana zostałaby zastosowana.

Ważna

Wszelkie zmiany wdrożone na urządzeniu za pomocą zasad grupy zastąpią konfigurację lokalną. Podczas ustawiania konfiguracji początkowej użyj urządzenia, które nie będzie miało zastosowanej konfiguracji zasad grupy, aby upewnić się, że zmiany nie zostaną zastąpione.

Możesz użyć czasownika programu PowerShell Get lub Set z poleceniem cmdlet ProcessMitigation. Użycie Get spowoduje wyświetlenie bieżącego stanu konfiguracji wszystkich zabezpieczeń, które zostały włączone na urządzeniu — dodaj polecenie cmdlet -Name oraz plik exe aplikacji, aby wyświetlić zabezpieczenia tylko dla tej aplikacji:

Get-ProcessMitigation -Name processName.exe

Ważna

Środki ograniczania ryzyka na poziomie systemu, które nie zostały skonfigurowane, będą wyświetlać stan NOTSET.

W przypadku ustawień na poziomie systemu, NOTSET wskazuje, że zostało zastosowane domyślne ustawienie tego środka ograniczania ryzyka.

W przypadku ustawień na poziomie aplikacji, NOTSET wskazuje, że zostanie zastosowane ustawienie na poziomie systemu dla tego środka ograniczania ryzyka.

Domyślne ustawienie dla każdego środka ograniczania ryzyka na poziomie systemu można zobaczyć w zabezpieczeniach systemu Windows.

Użyj Set, aby skonfigurować poszczególne środki ograniczania ryzyka w następującym formacie:

Set-ProcessMitigation -<scope> <app executable> -<action> <mitigation or options>,<mitigation or options>,<mitigation or options>

Gdzie:

  • <Zakres>:
    • -Name wskazujące, że środki ograniczania ryzyka należy zastosować do określonej aplikacji. Określ plik wykonywalny aplikacji po tej fladze.
    • -System wskazujące, że środki ograniczania ryzyka należy zastosować na poziomie systemowym
  • <Akcja>:
    • -Enable aby umożliwić ograniczenie ryzyka
    • -Disable aby wyłączyć mechanizm ograniczający
  • <Ograniczanie>:

Na przykład aby włączyć dla pliku wykonywalnego o nazwie testing.exe w folderze C:\Apps\LOB\tests zabezpieczenie Zapobieganie wykonywaniu danych (DEP) z emulacją procedur ATL thunk oraz uniemożliwić temu plikowi wykonywalnemu tworzenie procesów potomnych, należy użyć następującego polecenia:

Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP, EmulateAtlThunks, DisallowChildProcessCreation

Ważna

Oddziel każdą opcję ograniczania ryzyka przecinkami.

Aby zastosować środek zaradczy na poziomie systemu zamiast do konkretnej aplikacji, użyj zakresu -System. Aby na przykład włączyć program DEP dla wszystkich procesów na urządzeniu, należy użyć następującego polecenia:

Set-Processmitigation -System -Enable DEP

Aby wyłączyć środki ograniczania ryzyka, można zamienić -Enable na -Disable. Jednak w przypadku środków zaradczych na poziomie aplikacji, wymusi to wyłączenie ograniczania ryzyka tylko dla tej aplikacji.

Jeśli musisz przywrócić mechanizm ograniczania ryzyka na poziomie aplikacji do ustawienia domyślnego systemu, musisz również uwzględnić polecenie cmdlet -Remove. W poniższym przykładzie usunięto nadpisanie DEP specyficzne dla aplikacji dla test.exe, aby aplikacja dziedziczyła domyślne ustawienie systemu:

Set-Processmitigation -Name test.exe -Remove -Disable DEP

Możesz również ustawić niektóre środki zaradcze w trybie inspekcji. Zamiast używać polecenia cmdlet programu PowerShell dla tego środka zaradczego, użyj polecenia cmdlet Audit mode, jak określono w poniższej tabeli poleceń cmdlet środków zaradczych funkcji ochrony przed exploitami.

Na przykład następujące polecenie włącza monitorowanie wyłącznie inspekcyjne dla mechanizmu ochrony przed dowolnym kodem (ACG) dla użytego wcześniej pliku testing.exe, co powoduje rejestrowanie naruszeń zasad bez blokowania wykonania:

Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable AuditDynamicCode

Tryb inspekcji można wyłączyć przy użyciu tego samego polecenia, ale zastępując -Enable za pomocą -Disable.

Tabela referencyjna programu PowerShell

W tej tabeli wymieniono polecenia cmdlet programu PowerShell (oraz odpowiadające im polecenie cmdlet trybu inspekcji), których można użyć do skonfigurowania każdego mechanizmu ograniczającego ryzyko.

Ograniczenie ryzyka Dotyczy Polecenia cmdlet programu PowerShell cmdlet trybu inspekcji
Ochrona przepływu sterowania (CFG) Poziom systemu i aplikacji CFG, StrictCFG, SuppressExports Inspekcja niedostępna
Zapobieganie wykonywaniu danych (DEP) Poziom systemu i aplikacji DEP, EmulateAtlThunks Inspekcja niedostępna
Wymuś losowe generowanie obrazów (obowiązkowa funkcja ASLR) Poziom systemu i aplikacji ForceRelocateImages Inspekcja niedostępna
Generuj losowo alokacje pamięci (funkcja ASLR „od dołu do góry”) Poziom systemu i aplikacji BottomUp, HighEntropy Inspekcja niedostępna
Weryfikuj łańcuchy wyjątków (SEHOP) Poziom systemu i aplikacji SEHOP, SEHOPTelemetry Inspekcja niedostępna
Weryfikuj integralność stosu Poziom systemu i aplikacji TerminateOnError Inspekcja niedostępna
Ochrona dowolnego kodu (ACG) Tylko na poziomie aplikacji DynamicCode AuditDynamicCode
Blokuj obrazy o niskiej integralności Tylko na poziomie aplikacji BlockLowLabel AuditImageLoad
Blokuj obrazy zdalne Tylko na poziomie aplikacji BlockRemoteImages Inspekcja niedostępna
Blokuj niezaufane czcionki Tylko na poziomie aplikacji DisableNonSystemFonts AuditFont, FontAuditOnly
Ochrona integralności kodu Tylko na poziomie aplikacji MicrosoftSignedOnly, AllowStoreSignedBinaries AuditMicrosoftSigned, AuditStoreSigned
Wyłącz punkty rozszerzeń Tylko na poziomie aplikacji ExtensionPoint Inspekcja niedostępna
Wyłącz wywołania systemowe Win32k Tylko na poziomie aplikacji DisableWin32kSystemCalls AuditSystemCall
Nie zezwalaj na procesy podrzędne Tylko na poziomie aplikacji Nie zezwalaj na tworzenie procesów podrzędnych AuditChildProcess
Filtrowanie adresów eksportu (EAF) Tylko na poziomie aplikacji EnableExportAddressFilterPlus, EnableExportAddressFilter [1] Inspekcja jest niedostępna[2]
Filtrowanie adresów importu (IAF) Tylko na poziomie aplikacji Włącz filtr importu adresów Inspekcja jest niedostępna[2]
Symuluj wykonywanie (SimExec) Tylko na poziomie aplikacji EnableRopSimExec Inspekcja jest niedostępna[2]
Sprawdź wywołanie API (CallerCheck) Tylko na poziomie aplikacji EnableRopCallerCheck Inspekcja jest niedostępna[2]
Zweryfikuj użycie uchwytu Tylko na poziomie aplikacji StrictHandle Inspekcja niedostępna
Weryfikuj integralność zależności obrazu Tylko na poziomie aplikacji EnforceModuleDepencySigning Inspekcja niedostępna
Weryfikuj integralność stosu (StackPivot) Tylko na poziomie aplikacji EnableRopStackPivot Inspekcja jest niedostępna[2]

[1]: Aby włączyć filtrowanie adresów eksportu Plus (EAF+) dla procesu i ograniczyć go do określonych modułów DLL, użyj następującego formatu:

Set-ProcessMitigation -Name processName.exe -Enable EnableExportAddressFilterPlus -EAFModules dllName1.dll,dllName2.dll

[2]: Audyt tego środka zaradczego nie jest dostępny za pomocą poleceń cmdlet programu PowerShell.

Dostosowywanie powiadomień o ochronie przed programami wykorzystującymi luki w zabezpieczeniach

Aby uzyskać więcej informacji na temat dostosowywania powiadomienia, gdy reguła zostanie wyzwolona i zablokuje aplikację lub plik, zobacz Zabezpieczenia systemu Windows.