Włącz ochronę przed exploitami

Ochrona przed programami wykorzystującymi luki w zabezpieczeniach pomaga chronić przed złośliwym oprogramowaniem wykorzystującym luki w zabezpieczeniach w celu zainfekowania urządzeń i rozprzestrzeniania się. Ochrona przed programami wykorzystującymi luki w zabezpieczeniach składa się z wielu środków ograniczania ryzyka, które można zastosować bezpośrednio w odniesieniu do systemu operacyjnego lub poszczególnych aplikacji.

W tym artykule opisano, jak włączyć i skonfigurować środki zaradcze ochrony przed programami wykorzystującymi luki w zabezpieczeniach przy użyciu aplikacji Zabezpieczenia systemu Windows, Microsoft Intune, MDM, Microsoft Configuration Manager, zasad grupy lub programu PowerShell.

Ważna

Platforma .NET 2.0 nie jest zgodna z niektórymi funkcjami ochrony przed programami wykorzystującymi luki w zabezpieczeniach, w szczególności z filtrowaniem adresów eksportu (EAF) i filtrowaniem adresów importu (IAF). Jeśli włączono .NET 2.0, użycie funkcji EAF i IAF nie jest obsługiwane.

Wiele funkcji wzbogaconego zestawu narzędzi ograniczania ryzyka (EMET) jest uwzględnionych w ochronie przed programami wykorzystującymi luki w zabezpieczeniach.

Wymagania wstępne

Poniższe zalecenia mogą pomóc w pomyślnym wdrożeniu ochrony przed programami wykorzystującym luki w zabezpieczeniach.

  • Skonfiguruj monitorowanie awarii aplikacji (Identyfikator zdarzenia 1000 i/lub Identyfikator zdarzenia 1001) i/lub zawieszeń aplikacji (Identyfikator zdarzenia 1002)

  • Włącz gromadzenie pełnego zrzutu pamięci w trybie użytkownika

  • Sprawdź, które aplikacje są już skompilowane za pomocą funkcji "Control Flow Guard" (CFG), które koncentrują się głównie na ograniczaniu luk w zabezpieczeniach związanych z uszkodzeniem pamięci. Użyj narzędzia dumpbin, aby sprawdzić, czy został skompilowany z CFG. W przypadku aplikacji skompilowanych już z użyciem CFG można pominąć włączanie wymuszania ochrony dla mechanizmów DEP, ASLR, SEHOP i ACG.

  • Użyj bezpiecznych praktyk wdrażania (SDP), aby stopniowo testować i wdrażać zmiany ochrony przed programami wykorzystujące luki w zabezpieczeniach.

Ostrzeżenie

Jeśli nie przetestujesz i nie przejdziesz przez bezpieczne praktyki wdrażania, możesz przyczynić się do awarii produktywności użytkowników końcowych.

Praktyki bezpiecznego wdrażania

Bezpieczne praktyki wdrażania (SDP): Bezpieczne procesy i procedury wdrażania definiują sposób bezpiecznego wprowadzania i wdrażania zmian w obciążeniu. Wdrożenie protokołu SDP wymaga, aby myśleć o wdrożeniach przez pryzmat zarządzania ryzykiem. Możesz zminimalizować ryzyko awarii wydajności użytkowników końcowych we wdrożeniach i ograniczyć wpływ problematycznych wdrożeń na użytkowników, implementując protokół SDP.

Zacznij od małego zestawu (na przykład od 10 do 50) urządzeń Windows i użyj tej grupy urządzeń jako środowiska testowego, aby zobaczyć, które z 21 środków zaradczych są niezgodne z ochroną przed programami wykorzystującymi luki w zabezpieczeniach. Usuń środki zaradcze, które nie są zgodne z aplikacją. Powtórz to w odniesieniu do aplikacji, na które kierujesz działania. Gdy zasady ochrony przed programami wykorzystujące luki w zabezpieczeniach będą gotowe do użycia w środowisku produkcyjnym, rozpocznij wdrażanie go w szerszym zakresie.

Zacznij od wdrożenia najpierw w ramach testów akceptacyjnych użytkowników (UAT), obejmujących administratorów IT, administratorów zabezpieczeń i pracowników działu pomocy technicznej. Następnie do 1%, 5%, 10%, 25%, 50%, 75%, a na koniec do 100% środowiska.

Włącz zabezpieczenia ograniczające wykorzystanie luk

Każde ograniczenie ryzyka można włączyć oddzielnie przy użyciu dowolnej z następujących metod:

Ochrona przed lukami w zabezpieczeniach jest domyślnie konfigurowana w systemach Windows 10 i Windows 11. Każde środki ograniczania ryzyka można włączyć, wyłączyć lub ustawić ich wartość domyślną. Niektóre środki ograniczania ryzyka mają więcej opcji. Możesz wyeksportować ustawienia ograniczania ochrony przed programami wykorzystujące luki w zabezpieczeniach jako plik XML i wdrożyć je na innych urządzeniach.

Możesz również ustawić środki ograniczania ryzyka w trybie inspekcji. Tryb inspekcji umożliwia przetestowanie sposobu działania środków ograniczania ryzyka (i przeglądanie zdarzeń) bez wpływu na normalne użycie urządzenia.

Włączanie ochrony przed programami wykorzystujących luki w zabezpieczeniach przy użyciu aplikacji Zabezpieczenia systemu Windows

Wykonaj następujące kroki, aby skonfigurować środki zaradcze ochrony przed programami wykorzystującymi luki w zabezpieczeniach w aplikacji Zabezpieczenia systemu Windows:

  1. Otwórz aplikację Zabezpieczenia Windows, wybierając ikonę tarczy na pasku zadań lub wyszukując w menu Start pozycję Zabezpieczenia.

  2. Wybierz kafelek Sterowanie aplikacjami i przeglądarką (lub ikonę aplikacji na pasku menu po lewej stronie), a następnie wybierz ustawienia ochrony przed programami wykorzystującymi luki w zabezpieczeniach.

  3. Przejdź do obszaru ustawień programu i wybierz aplikację, w stosunku do której chcesz zastosować środki ograniczania ryzyka.

    • Jeśli aplikacja, którą chcesz skonfigurować, znajduje się już na liście, zaznacz ją, a następnie wybierz pozycję Edytuj.
    • Jeśli aplikacji nie ma na liście, w górnej części listy wybierz pozycję Dodaj program do dostosowania , a następnie wybierz sposób dodawania aplikacji.
    • Użyj polecenia Dodaj według nazwy programu, aby zastosować środki ograniczania ryzyka do dowolnego uruchomionego procesu o tej nazwie. Określ plik z jego rozszerzeniem. Możesz wprowadzić pełną ścieżkę, aby ograniczyć zastosowanie środków ograniczania ryzyka tylko do aplikacji o tej nazwie w danej lokalizacji.
    • Użyj opcji Wybierz dokładną ścieżkę pliku, aby użyć standardowego okna selektora plików Eksploratora Windows w celu znalezienia i wybrania odpowiedniego pliku.
  4. Po wybraniu aplikacji zostanie wyświetlona lista wszystkich środków ograniczania ryzyka, które można zastosować. Wybranie opcji Inspekcja powoduje zastosowanie ograniczenia ryzyka tylko w trybie inspekcji. Otrzymasz powiadomienie, jeśli musisz ponownie uruchomić proces lub aplikację lub jeśli musisz ponownie uruchomić system Windows.

  5. Powtórz kroki 3–4 dla wszystkich aplikacji i środków ograniczania ryzyka, które chcesz skonfigurować.

  6. W sekcji Ustawienia systemu znajdź środki ograniczania ryzyka, które chcesz skonfigurować, a następnie określ jedno z następujących ustawień. Aplikacje, które nie są konfigurowane indywidualnie w sekcji Ustawienia programu, używają ustawień skonfigurowanych w tym miejscu.

    • Domyślnie włączone: środki ograniczania ryzyka są włączone dla aplikacji, dla których ich nie skonfigurowano w sekcji ustawień programu specyficznych dla aplikacji
    • Domyślnie wyłączone: środki ograniczania ryzyka są wyłączone dla aplikacji, dla których ich nie skonfigurowano w sekcji ustawień programu specyficznych dla aplikacji
    • Użyj wartości domyślnej: środki ograniczania ryzyka są włączone lub wyłączone, w zależności od domyślnej konfiguracji skonfigurowanej przez instalację systemu Windows 10 lub Windows 11; wartość domyślna (Włączone lub Wyłączone) jest zawsze określona obok etykiety Użyj domyślnej dla każdego środka ograniczania ryzyka
  7. Powtórz krok 6 dla wszystkich środków ograniczania ryzyka na poziomie systemowym, które chcesz skonfigurować. Po zakończeniu konfiguracji wybierz pozycję Zastosuj.

Jeśli dodasz aplikację do sekcji Ustawienia programu i skonfigurujesz tam indywidualne ustawienia ograniczania ryzyka, zostaną one wyróżnione powyżej konfiguracji dla tych samych środków zaradczych określonych w sekcji Ustawienia systemu . Poniższa macierz i przykłady pomagają zilustrować sposób działania ustawień domyślnych:

Włączone w Ustawieniach programu Włączone w Ustawieniach systemu Zachowanie
Tak Nie Zgodnie z definicją w Ustawieniach programu
Tak Tak Zgodnie z definicją w Ustawieniach programu
Nie Tak Zgodnie z definicją w Ustawieniach systemu
Nie Nie Domyślne, zgodnie z definicją w opcji Użyj domyślnych

Przykład 1: Michał konfiguruje funkcję Zapobiegania wykonywaniu danych w sekcji ustawień systemowych tak, aby była domyślnie wyłączona

Michał dodaje plik test.exe do sekcji Ustawienia programu. W opcjach dla tej aplikacji w obszarze Zapobieganie wykonywaniu danych (DEP), Michał włącza opcję Zastąp ustawienia systemowe i ustawia przełącznik na wartość Włączone. W sekcji Ustawienia programu nie ma żadnych innych aplikacji.

W rezultacie funkcja DEP jest włączona tylko dla pliku test.exe. Wszystkie inne aplikacje nie będą miały zastosowanego programu DEP.

Przykład 2: Monika konfiguruje funkcję Zapobiegania wykonywaniu danych w sekcji ustawień systemowych tak, aby była domyślnie wyłączona

Monika dodaje aplikację test.exe do sekcji Ustawienia programu. W opcjach dla tej aplikacji w obszarze Zapobieganie wykonywaniu danych (DEP), Monika włącza opcję Zastąp ustawienia systemowe i ustawia przełącznik na wartość Włączone.

Monika dodaje również aplikację miles.exe do sekcji Ustawienia programu i konfiguruje funkcję Ochrony przepływu sterowania (CFG) na wartość Włączone. Josie nie włącza opcji Zastąp ustawienia systemowe dla DEP ani żadnych innych zabezpieczeń dla tej aplikacji.

W rezultacie mechanizm DEP jest włączony dla programu test.exe. Program DEP nie będzie włączony dla żadnej innej aplikacji, w tym miles.exe. Funkcja CFG zostanie włączona dla aplikacji miles.exe.

  1. Otwórz aplikację Zabezpieczenia Windows, wybierając ikonę tarczy na pasku zadań lub wyszukując w menu Start pozycję Zabezpieczenia Windows.

  2. Wybierz kafelek Sterowanie aplikacjami i przeglądarką (lub ikonę aplikacji na pasku menu po lewej stronie), a następnie wybierz Ochronę przed programami wykorzystującymi luki w zabezpieczeniach.

  3. Przejdź do obszaru ustawień programu i wybierz aplikację, w stosunku do której chcesz zastosować środki ograniczania ryzyka.

    • Jeśli aplikacja, którą chcesz skonfigurować, znajduje się już na liście, zaznacz ją, a następnie wybierz pozycję Edytuj.
    • Jeśli aplikacji nie ma na liście, w górnej części listy wybierz pozycję Dodaj program do dostosowania , a następnie wybierz sposób dodawania aplikacji.
      • Użyj polecenia Dodaj według nazwy programu, aby zastosować środki ograniczania ryzyka do dowolnego uruchomionego procesu o tej nazwie. Określ plik z jego rozszerzeniem. Możesz wprowadzić pełną ścieżkę, aby ograniczyć zastosowanie środków ograniczania ryzyka tylko do aplikacji o tej nazwie w danej lokalizacji.
      • Użyj opcji Wybierz dokładną ścieżkę pliku, aby użyć standardowego okna selektora plików Eksploratora Windows w celu znalezienia i wybrania odpowiedniego pliku.
  4. Po wybraniu aplikacji zostanie wyświetlona lista wszystkich środków ograniczania ryzyka, które można zastosować. Wybranie opcji Inspekcja powoduje zastosowanie ograniczenia ryzyka tylko w trybie inspekcji. Otrzymasz powiadomienie, jeśli musisz ponownie uruchomić proces lub aplikację lub jeśli musisz ponownie uruchomić system Windows.

  5. Powtórz kroki 3–4 dla wszystkich aplikacji i środków ograniczania ryzyka, które chcesz skonfigurować. Po zakończeniu konfiguracji wybierz pozycję Zastosuj.

Włącz ochronę przed programami typu exploit za pomocą Microsoft Intune

Aby skonfigurować ochronę przed lukami w zabezpieczeniach przy użyciu zasad zmniejszania obszaru ataków zabezpieczeń punktu końcowego Microsoft Intune, zobacz Tworzenie zasad zabezpieczeń punktu końcowego (otwiera się na nowej karcie w dokumentacji Intune). Podczas tworzenia zasad użyj następujących ustawień:

  • Typ zasad: zmniejszanie obszaru podatnego na ataki
  • Platforma: Windows 10, Windows 11 i Windows Server
  • Profil: Ochrona przed exploitami
  • Ustawienia konfiguracji: ustaw pozycję Ustawienia programu Exploit Protection na skonfigurowane, a następnie przejdź do i wybierz plik XML ochrony przed lukami w zabezpieczeniach

Aby uzyskać więcej informacji na temat tworzenia pliku XML ochrony przed lukami w zabezpieczeniach, zobacz Importowanie, eksportowanie i wdrażanie konfiguracji ochrony przed lukami w zabezpieczeniach.

Aby uzyskać więcej informacji na temat zasad zmniejszania obszaru ataków w Microsoft Intune, zobacz Zasady zmniejszania obszaru ataków dotyczące zabezpieczeń punktów końcowych w Intune.

Włączanie ochrony przed programami wykorzystującym luki w zabezpieczeniach przy użyciu rozwiązania MDM

Użyj dostawcy usługi konfiguracji ExploitGuard ExploitProtectionSettings (CSP), aby włączyć lub wyłączyć środki zaradcze ochrony przed programami wykorzystującymi luki w zabezpieczeniach lub użyć trybu inspekcji.

Włącz ochronę przed exploitami za pomocą Microsoft Configuration Manager

Ochronę przed exploitami można wdrożyć za pomocą Configuration Manager, korzystając z węzła Zabezpieczenia punktu końcowego lub obszaru roboczego Zasoby i zgodność.

Włącz ochronę przed exploitami w węźle Zabezpieczenia punktu końcowego

Aby utworzyć zasady ochrony przed programami wykorzystujące luki w zabezpieczeniach w Microsoft Configuration Manager przy użyciu węzła Zabezpieczenia punktu końcowego, wykonaj następujące kroki:

  1. W Microsoft Configuration Manager przejdź do obszaruZmniejszanie obszaru ataków zabezpieczeń >punktu końcowego.

  2. Wybierz pozycję Utwórz zasady>Platforma, a dla pozycji Profil wybierz Exploit Protection. Następnie wybierz pozycję Utwórz.

  3. Określ nazwę i opis, a następnie wybierz pozycję Dalej.

  4. Wybierz pozycję Wybierz plik XML i przejdź do lokalizacji pliku XML ochrony przed programami wykorzystującymi luki w zabezpieczeniach. Wybierz plik, a następnie wybierz Dalej.

  5. W razie potrzeby skonfiguruj Tagi zakresu i Zadania.

  6. W sekcji Przejrzyj i utwórz przejrzyj ustawienia konfiguracji, a następnie wybierz pozycję Utwórz.

Włącz ochronę przed exploitami z obszaru roboczego Zasoby i zgodność

Aby utworzyć zasady ochrony przed programami wykorzystujące luki w zabezpieczeniach w Microsoft Configuration Manager przy użyciu obszaru roboczego Zasoby i zgodność, wykonaj następujące kroki:

  1. W Microsoft Configuration Manager przejdź do obszaru Zasoby i zgodność>Endpoint Protection>Windows Defender Exploit Guard.

  2. Wybierz pozycję Strona główna>Utwórz zasady funkcji Exploit Guard.

  3. Określ nazwę i opis, a następnie wybierz pozycję Ochrona przed programami wykorzystującymi luki w zabezpieczeniach i wybierz pozycję Dalej.

  4. Przejdź do lokalizacji pliku XML ochrony przed programami wykorzystującymi luki w zabezpieczeniach i wybierz pozycję Dalej.

  5. Przejrzyj ustawienia, a następnie wybierz pozycję Dalej, aby utworzyć zasady.

  6. Po utworzeniu zasady wybierz pozycję Zamknij.

Włącz ochronę przed exploitami za pomocą Zasad grupy

Wykonaj następujące kroki, aby skonfigurować ochronę przed exploitami przy użyciu Zasad grupy:

  1. W obszarze Centralne zasady grupy otwórz Konsolę zarządzania zasadami grupy (GPMC) na komputerze do zarządzania zasadami grupy.

  2. W drzewie konsoli GPMC rozwiń w lesie i domenie zawierających obiekt GPO, który chcesz edytować, węzeł Obiekty zasad grupy.

  3. Kliknij prawym przyciskiem myszy obiekt GPO, a następnie wybierz polecenie Edytuj.

  4. W Edytorze zarządzania zasadami grupy przejdź do Konfiguracja komputera>Szablony administracyjne>Składniki systemu Windows>Microsoft Defender Exploit Guard>Ochrona przed exploitami.

    Note

    Ścieżki polityki grupowej przed Windows 10, wersja 2004 (maj 2020), mogą korzystać z Windows Defender Exploit Guard zamiast Microsoft Defender Exploit Guard. Obie nazwy odwołują się do tej samej lokalizacji zasad.

  5. W panelu szczegółów Ochrony przed exploitami otwórz ustawienie Użyj wspólnego zestawu ustawień ochrony przed exploitami . Aby otworzyć to ustawienie, użyj dowolnej z następujących metod:

    • Kliknij dwukrotnie ustawienie.
    • Kliknij prawym przyciskiem myszy ustawienie, a następnie wybierz polecenie Edytuj.
    • Wybierz ustawienie, a następnie wybierz Akcja>Edytuj.
  6. W otwierającym się oknie ustawień skonfiguruj następujące opcje:

    1. Wybierz pozycję Włączone.
    2. Wpisz lokalizację (lokalną ścieżkę, ścieżkę UNC lub URL) pliku konfiguracyjnego XML ustawień łagodzenia w sekcji Opcje : Wprowadź lokalizację pliku XML.

    Po zakończeniu wybierz przycisk OK.

Wskazówka

Można również skonfigurować Zasady grupy lokalnie na poszczególnych urządzeniach za pomocą Edytora lokalnych zasad grup (gpedit.msc). Przejdź tą samą ścieżką: Konfiguracja> komputeraSzablony administracyjne>Windows Komponenty>Microsoft Defender Exploit Guard>Exploit Protection.

Włączanie ochrony przed programami wykorzystującą luki w zabezpieczeniach przy użyciu programu PowerShell

Możesz użyć czasownika programu PowerShell Get lub Set z poleceniem cmdlet ProcessMitigation. Przy użyciu Get wyświetla bieżący stan konfiguracji wszelkich środków zaradczych, które są włączone na urządzeniu. Aby przejrzeć środki zaradcze ochrony przed programami wykorzystującymi luki w zabezpieczeniach, które są obecnie stosowane do określonej aplikacji, dodaj -Name parametr i plik wykonywalny aplikacji:

Get-ProcessMitigation -Name processName.exe

Ważna

Środki ograniczania ryzyka na poziomie systemu, które nie zostały skonfigurowane, będą wyświetlać stan NOTSET.

  • W przypadku ustawień na poziomie systemu, NOTSET wskazuje, że zostało zastosowane domyślne ustawienie tego środka ograniczania ryzyka.
  • W przypadku ustawień na poziomie aplikacji, NOTSET wskazuje, że zostanie zastosowane ustawienie na poziomie systemu dla tego środka ograniczania ryzyka. Domyślne ustawienie dla każdego środka ograniczania ryzyka na poziomie systemu można zobaczyć w zabezpieczeniach systemu Windows.

Użyj Set, aby włączyć lub wyłączyć co najmniej jeden mechanizm ograniczający w ramach ochrony przed exploitami na poziomie systemu lub aplikacji. Ogólna składnia to:

Set-ProcessMitigation -<scope> <app executable> -<action> <mitigation or options>,<mitigation or options>,<mitigation or options>

Gdzie:

  • <Zakres>:
    • -Name wskazujące, że środki ograniczania ryzyka należy zastosować do określonej aplikacji. Określ plik wykonywalny aplikacji po tym oflagowaniu.
      • -System wskazujące, że środki ograniczania ryzyka należy zastosować na poziomie systemowym
  • <Akcja>:
    • -Enable w celu włączenia mechanizmu ograniczającego
    • -Disable aby wyłączyć mechanizm ograniczający
  • <Środki zaradcze>:
    • Polecenie cmdlet środków ograniczania ryzyka wraz z wszelkimi opcjami podrzędnymi (otoczone spacjami). Poszczególne środki ograniczania ryzyka są oddzielone przecinkami.

Poniższy przykład włącza funkcję DEP z emulacją mechanizmu ATL thunk i blokuje tworzenie procesów podrzędnych dla aplikacji biznesowej do użytku wewnętrznego o nazwie testing.exe w folderze C:\Apps\LOB\tests:

Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP, EmulateAtlThunks, DisallowChildProcessCreation

Ważna

Oddziel każdą opcję ograniczania ryzyka przecinkami.

Aby włączyć program DEP jako ograniczenie ryzyka dla całego systemu, które ma zastosowanie do wszystkich procesów, użyj następującego polecenia:

Set-Processmitigation -System -Enable DEP

Aby wyłączyć środki ograniczania ryzyka, można zamienić -Enable na -Disable. Jednak w przypadku mechanizmów ograniczania ryzyka na poziomie aplikacji zastąpienie -Enable przez -Disable powoduje wyłączenie tego mechanizmu tylko dla tej aplikacji.

Aby usunąć zastąpienie ustawień DEP dla określonej aplikacji i przywrócić ustawienie mechanizmu ograniczania ryzyka do wartości domyślnej systemu, uwzględnij polecenie cmdlet -Remove, jak pokazano w poniższym przykładzie:

Set-Processmitigation -Name test.exe -Remove -Disable DEP

W poniższej tabeli wymieniono poszczególne środki ograniczania ryzyka (i inspekcje, jeśli są dostępne), które mają być używane z parametrami cmdlet -Enable lub -Disable.

Typ ograniczania ryzyka Dotyczy Słowo kluczowe parametru cmdletu łagodzenia Parametr cmdletu trybu inspekcji
Ochrona przepływu sterowania (CFG) Poziom systemu i aplikacji CFG, StrictCFG, SuppressExports Inspekcja niedostępna
Zapobieganie wykonywaniu danych (DEP) Poziom systemu i aplikacji DEP, EmulateAtlThunks Inspekcja niedostępna
Wymuś losowe generowanie obrazów (obowiązkowa funkcja ASLR) Poziom systemu i aplikacji ForceRelocateImages Inspekcja niedostępna
Generuj losowo alokacje pamięci (funkcja ASLR „od dołu do góry”) Poziom systemu i aplikacji BottomUp, HighEntropy Inspekcja niedostępna
Weryfikuj łańcuchy wyjątków (SEHOP) Poziom systemu i aplikacji SEHOP, SEHOPTelemetry Inspekcja niedostępna
Weryfikuj integralność stosu Poziom systemu i aplikacji TerminateOnError Inspekcja niedostępna
Ochrona dowolnego kodu (ACG) Tylko na poziomie aplikacji DynamicCode AuditDynamicCode
Blokuj obrazy o niskiej integralności Tylko na poziomie aplikacji BlockLowLabel AuditImageLoad
Blokuj obrazy zdalne Tylko na poziomie aplikacji BlockRemoteImages Inspekcja niedostępna
Blokuj niezaufane czcionki Tylko na poziomie aplikacji DisableNonSystemFonts AuditFont, FontAuditOnly
Ochrona integralności kodu Tylko na poziomie aplikacji BlockNonMicrosoftSigned, AllowStoreSigned AudytMicrosoftPodpisany, AudytSklepowyPodpisany
Wyłącz punkty rozszerzeń Tylko na poziomie aplikacji ExtensionPoint Inspekcja niedostępna
Wyłącz wywołania systemowe Win32k Tylko na poziomie aplikacji DisableWin32kSystemCalls AuditSystemCall
Nie zezwalaj na procesy podrzędne Tylko na poziomie aplikacji DisallowChildProcessCreation AuditChildProcess
Filtrowanie adresów eksportu (EAF) Tylko na poziomie aplikacji EnableExportAddressFilterPlus, EnableExportAddressFilter[1] Inspekcja jest niedostępna [2]
Filtrowanie adresów importu (IAF) Tylko na poziomie aplikacji EnableImportAddressFilter Inspekcja jest niedostępna [2]
Symuluj wykonywanie (SimExec) Tylko na poziomie aplikacji EnableRopSimExec Inspekcja jest niedostępna [2]
Sprawdź wywołanie API (CallerCheck) Tylko na poziomie aplikacji EnableRopCallerCheck Inspekcja jest niedostępna [2]
Sprawdź użycie uchwytu Tylko na poziomie aplikacji StrictHandle Inspekcja niedostępna
Weryfikuj integralność zależności obrazu Tylko na poziomie aplikacji EnforceModuleDepencySigning Inspekcja niedostępna
Weryfikuj integralność stosu (StackPivot) Tylko na poziomie aplikacji EnableRopStackPivot Inspekcja jest niedostępna [2]

[1]: Aby włączyć filtrowanie adresów eksportu Plus (EAF+) dla określonego procesu i ograniczyć monitorowanie wybranych bibliotek DLL, użyj następującego formatu:

Set-ProcessMitigation -Name processName.exe -Enable EnableExportAddressFilterPlus -EAFModules dllName1.dll,dllName2.dll

[2]: Audyt tego środka zaradczego nie jest dostępny przy użyciu poleceń cmdlet programu PowerShell.

Dostosowywanie powiadomień o ochronie przed programami wykorzystującymi luki w zabezpieczeniach

Aby uzyskać informacje o dostosowywaniu powiadomienia po wyzwoleniu reguły i zablokowaniu aplikacji lub pliku, zobacz Zabezpieczenia Windows.

Usuwanie środków zaradczych dotyczących ochrony przed programami wykorzystującymi luki w zabezpieczeniach

Aby zresetować (cofnąć lub usunąć) środki zaradcze ochrony przed programami wykorzystującymi luki w zabezpieczeniach, zobacz Resetowanie lub usuwanie środków zaradczych związanych z ochroną przed programami wykorzystującymi luki w zabezpieczeniach.

Zobacz też