Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Exploit Protection aplica automaticamente muitas técnicas de mitigação de exploração a aplicativos e processos do sistema operacional. O Exploit Protection tem suporte a partir do Windows 10, versão 1709, Windows 11 e Windows Server, versão 1803.
A proteção contra explorações funciona melhor com o Defender for Endpoint — que fornece relatórios detalhados sobre eventos e bloqueios da proteção contra explorações como parte dos usuais cenários de investigação de alertas.
Você pode ativar a proteção contra abusos em um dispositivo individual e, em seguida, usar a Política de Grupo para distribuir o arquivo XML para vários dispositivos de uma vez.
Quando é encontrada uma mitigação no dispositivo, é apresentada uma notificação do Centro de Ação. Você pode personalizar a notificação com os detalhes da sua empresa e informações de contato. Você também pode ativar as regras individualmente para personalizar quais técnicas o recurso monitora.
Você também pode usar o modo de auditoria para avaliar como o Exploit Protection afetaria sua organização se fosse ativado.
Muitos dos recursos do Enhanced Mitigation Experience Toolkit (EMET) estão incluídos na proteção contra exploits. Na verdade, você pode converter e importar seus perfis de configuração existentes do EMET para a Proteção contra exploits. Para saber mais, consulte Importar, exportar e implantar configurações de proteção contra abusos.
Importante
Se estiver a utilizar o EMET, é importante ter em atenção que oEMET chegou ao fim do suporte a 31 de julho de 2018. Considere a substituição do EMET com proteção contra abusos no Windows 10.
Aviso
Algumas tecnologias de mitigação de segurança podem ter problemas de compatibilidade com algumas aplicações. Você deve testar a proteção contra abusos em todos os cenários de uso de destino usando o modo de auditoria antes de implantar a configuração em um ambiente de produção ou no resto da sua rede.
Rever eventos de proteção contra exploits no portal do Microsoft Defender
O Defender for Endpoint fornece relatórios detalhados sobre eventos e bloqueios como parte de seus cenários de investigação de alertas.
Você pode consultar os dados do Defender for Endpoint por meio da Busca avançada. Se estiver usando o modo de auditoria, você pode usar a busca avançada para ver como as configurações de proteção contra abusos podem afetar seu ambiente.
Veja um exemplo de consulta:
DeviceEvents
| where ActionType startswith 'ExploitGuard' and ActionType !contains 'NetworkProtection'
Proteção contra exploração e busca avançada
Estes são os tipos de ação de busca avançada disponíveis para o Exploit Protection:
| Nome da mitigação do Exploit Protection | Proteção contra exploits - Investigação Avançada - Tipos de ação |
|---|---|
| Proteção de código arbitrário | ExploitGuardAcgAudited ExploitGuardAcgEnforced |
| Não permitir processos filhos | ExploitGuardChildProcessAudited ExploitGuardChildProcessBlocked |
| Filtragem de endereços de exportação (EAF) | ExploitGuardEafViolationAudited ExploitGuardEafViolationBlocked |
| Filtragem de endereços de importação (IAF) | ExploitGuardIafViolationAudited ExploitGuardIafViolationBlocked |
| Bloquear imagens de baixa integridade | ExploitGuardLowIntegrityImageAudited ExploitGuardLowIntegrityImageBlocked |
| Proteção da integridade do código | ExploitGuardNonMicrosoftSignedAudited Proteção contra exploits: não assinado pela Microsoft bloqueado |
| • Simular a execução (SimExec) • Validar a invocação da API (CallerCheck) • Validar a integridade da pilha (StackPivot) |
ExploitGuardRopExploitAudited ExploitGuardRopExploitBlocked |
| Bloquear imagens remotas | ExploitGuardSharedBinaryAudited Binário compartilhado bloqueado pelo Exploit Guard |
| Desabilitar chamadas do sistema Win32k | ExploitGuardWin32SystemCallAudited ExploitGuardWin32SystemCallBlocked |
Examinar eventos de proteção contra abusos no Visualizador de Eventos do Windows
Você pode revisar o log de eventos do Windows para ver os eventos que são criados quando a proteção contra abusos bloqueia (ou audita) um aplicativo:
| Provedor/origem | ID do Evento | Descrição |
|---|---|---|
| Mitigações de Segurança | 1 | Auditoria do ACG |
| Mitigações de Segurança | 2 | Imposição do ACG |
| Mitigações de Segurança | 3 | Não permitir auditoria de processos filhos |
| Mitigações de Segurança | 4 | Não permitir bloqueio de processos filhos |
| Mitigações de Segurança | 5 | Bloquear a auditoria de imagens de baixa integridade |
| Mitigações de Segurança | 6 | Bloquear imagens com baixo nível de integridade |
| Mitigações de Segurança | 7 | Bloquear a auditoria de imagens remotas |
| Mitigações de Segurança | 8 | Bloquear o bloco de imagens remotas |
| Mitigações de Segurança | 9 | Desativar a auditoria de chamadas de sistema do win32k |
| Mitigações de Segurança | 10 | Desativar o bloqueio de chamadas de sistema win32k |
| Mitigações de Segurança | 11 | Auditoria de proteção da integridade do código |
| Mitigações de Segurança | 12 | Bloqueio da proteção de integridade de código |
| Mitigações de Segurança | 13 | Auditoria da EAF |
| Mitigações de Segurança | 14 | Imposição do EAF |
| Mitigações de Segurança | 15 | Auditoria EAF+ |
| Mitigações de Segurança | 16 | Imposição do EAF+ |
| Mitigações de Segurança | 17 | Auditoria da IAF |
| Mitigações de Segurança | 18 | Imposição do IAF |
| Mitigações de Segurança | 19 | Auditoria do ROP StackPivot |
| Mitigações de Segurança | 20 | Aplicar ROP StackPivot |
| Mitigações de Segurança | 21 | Auditoria do ROP CallerCheck |
| Mitigações de Segurança | 22 | Aplicar ROP CallerCheck |
| Mitigações de Segurança | 23 | Auditoria do ROP SimExec |
| Mitigações de Segurança | 24 | Aplicar ROP SimExec |
| Diagnósticos do WER | 5 | Bloco CFG |
| Win32K | 260 | Fonte Não Confiável |
Comparação de mitigação
As mitigações disponíveis no EMET estão incluídas nativamente no Windows 10 (a partir da versão 1709), Windows 11 e Windows Server (a partir da versão 1803), sob o Exploit Protection.
A tabela nesta seção indica a disponibilidade e o suporte de atenuações nativas entre o EMET e a proteção contra abusos.
| Atenuação | Disponível sob proteção contra abusos | Disponível em EMET |
|---|---|---|
| Proteção de código arbitrário (ACG) | Sim | Sim Como "Verificação de proteção de memória" |
| Bloquear imagens remotas | Sim | Sim Como "Verificação de Carregamento de Biblioteca" |
| Bloquear fontes não confiáveis | Sim | Sim |
| Prevenção de Execução de Dados (DEP) | Sim | Sim |
| Filtragem de endereços de exportação (EAF) | Sim | Sim |
| Forçar a aleatoriedade de imagens (ASLR obrigatório) | Sim | Sim |
| Mitigação de segurança NullPage | Sim Incluído nativamente no Windows 10 e no Windows 11 Para obter mais informações, veja Mitigar ameaças com funcionalidades de segurança Windows 10 |
Sim |
| Randomizar alocações de memória (ASLR bottom-up) | Sim | Sim |
| Simular a execução (SimExec) | Sim | Sim |
| Validar a invocação da API (CallerCheck) | Sim | Sim |
| Validar as cadeias de exceção (SEHOP) | Sim | Sim |
| Validar a integridade da pilha (StackPivot) | Sim | Sim |
| Confiança no certificado (fixação de certificado configurável) | O Windows 10 e o Windows 11 fornecem a fixação de certificados corporativos | Sim |
| Alocação de irrigação de pilha | Ineficaz contra abusos baseados no navegador mais recente; atenuações mais recentes fornecem melhor proteção Para obter mais informações, veja Mitigar ameaças com funcionalidades de segurança Windows 10 |
Sim |
| Bloquear imagens de baixa integridade | Sim | Não |
| Proteção da integridade do código | Sim | Não |
| Desabilitar os pontos de extensão | Sim | Não |
| Desabilitar chamadas do sistema Win32k | Sim | Não |
| Não permitir processos filhos | Sim | Não |
| Filtragem de endereços de importação (IAF) | Sim | Não |
| Validar o uso do handle | Sim | Não |
| Validar integridade da pilha | Sim | Não |
| Validar a integridade da dependência da imagem | Sim | Não |
Observação
As mitigações ROP Avançadas que estão disponíveis no EMET são substituídas pelo ACG no Windows 10 e no Windows 11, cujas outras configurações avançadas de EMET são ativadas por padrão, como parte da ativação das mitigações anti-ROP para um processo. Para obter mais informações sobre como Windows 10 utiliza a tecnologia EMET existente, veja As ameaças de mitigação através da utilização de funcionalidades de segurança Windows 10.