Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Защита от эксплойтов позволяет защищаться от вредоносных программ, использующих эксплойты для заражения устройств и распространения. Защита от эксплойтов состоит из множества мер по устранению рисков, которые можно применять ко всей операционной системе или к отдельным приложениям.
В этой статье описывается, как включить и настроить устранение рисков защиты от эксплойтов с помощью приложения Безопасность Windows, Microsoft Intune, MDM, Microsoft Configuration Manager, групповой политики или PowerShell.
Важно!
.NET 2.0 несовместим с некоторыми возможностями защиты от эксплойтов, в частности, с фильтрацией адресов экспорта (EAF) и фильтрацией адресов импорта (IAF). При включении .NET 2.0 использование EAF и IAF не будет поддерживаться.
Многие функции из набора средств EMET включены в защиту от эксплойтов.
Предварительные условия
Следующие рекомендации помогут вам успешно развернуть защиту от эксплойтов.
Настройка мониторинга сбоев приложений (событие с идентификатором 1000 и (или) событие с идентификатором 1001) и (или) зависания (событие с идентификатором 1002)
Включить сбор полного дампа пользовательского режима
Проверьте, какие приложения уже скомпилированы с помощью Control Flow Guard (CFG), которые в основном сосредоточены на устранении уязвимостей повреждения памяти. Используйте средство dumpbin, чтобы проверить, была ли программа скомпилирована с поддержкой CFG. Для приложений, уже скомпилированных с помощью CFG, можно пропустить включение принудительного применения для DEP, ASLR, SEHOP и ACG.
Используйте методы безопасного развертывания (SDP), чтобы тестировать и развертывать изменения защиты от эксплойтов постепенно.
Предупреждение
Если вы не тестируете и не выполняете безопасные методы развертывания, вы можете внести свой вклад в сбои производительности конечных пользователей.
Методики безопасного развертывания
Методики безопасного развертывания (SDP). Безопасные процессы и процедуры развертывания определяют, как безопасно вносить и развертывать изменения в рабочей нагрузке. Для реализации SDP необходимо думать о развертывании через призму управления рисками. Вы можете свести к минимуму риск сбоев производительности конечных пользователей в развертываниях и ограничить влияние проблемных развертываний на пользователей, реализовав SDP.
Начните с небольшого набора (например, от 10 до 50) устройств Windows и используйте группу устройств в качестве тестовой среды для просмотра того, какие из 21 мер по устранению рисков несовместимы с защитой от эксплойтов. Удалите средства устранения рисков, несовместимые с приложением. Повторите это для приложений, на которые вы ориентируетесь. После того как политика защиты эксплойтов готова к рабочей среде, начните развертывать ее более широко.
Начните с того, что сначала разверните решение для пользовательского приемочного тестирования (UAT) с участием ИТ-администраторов, администраторов безопасности и специалистов службы поддержки. Затем до 1%, 5%, 10%, 25%, 50%, 75% и, наконец, до 100% вашей среды.
Включение устранения рисков защиты от эксплойтов
Вы можете включить каждое устранение рисков отдельно с помощью любого из следующих методов:
- Приложение "Безопасность Windows
- Microsoft Intune
- Управление мобильными устройствами (MDM)
- Microsoft Configuration Manager
- Групповая политика
- PowerShell
Защита от эксплойтов настраивается по умолчанию в Windows 10 и Windows 11. Для каждой меры защиты можно выбрать одно из значений: «Вкл.», «Выкл.» или «По умолчанию». Некоторые меры по снижению риска предусматривают больше вариантов. Параметры защиты от эксплойтов можно экспортировать в виде XML-файла и развернуть их на других устройствах.
Вы также можете настроить для мер устранения рисков режим аудита. Режим аудита позволяет проверить эффективность мер (и просмотреть события), не влияя на обычное использование устройства.
Включение защиты от эксплойтов с помощью приложения Безопасность Windows
Чтобы настроить устранение рисков защиты от эксплойтов в приложении Безопасность Windows, выполните следующие действия.
Откройте приложение "Безопасность Windows", выбрав значок щита на панели задач или открыв меню "Пуск" и выбрав параметр Безопасность.
Выберите плитку Управление приложениями и браузером (или значок приложения в левой панели меню), а затем выберите Параметры защиты от эксплойтов.
Перейдите в Параметры программы и выберите приложение, к которому вы хотите применить меры.
- Если приложение, которое вы хотите настроить, уже указано в списке, выберите его и нажмите Изменить.
- Если приложение отсутствует в списке, в верхней части списка выберите Добавить программу для настройки , а затем выберите способ добавления приложения.
- Используйте Добавить по имени программы, чтобы мера по снижению риска применялась ко всем запущенным процессам с таким именем. Укажите файл с расширением. Вы можете ввести полный путь, чтобы ограничить применение меры по снижению риска только для приложения с таким именем, находящегося в этом расположении.
- Нажмите Выбрать точный путь файла, чтобы использовать стандартное окно выбора файлов проводника Windows Explorer для поиска и выбора нужного файла.
После выбора приложения вы увидите список всех мер, которые можно применить. При выборе Аудит мера по снижению риска применяется только в режиме аудита. Вы получите уведомление, если вам нужно перезапустить процесс или приложение, или если вам нужно перезапустить Windows.
Повторите шаги 3–4 для всех приложений и мер, которые вы хотите настроить.
В разделе Параметры системы найдите меру защиты, которую нужно настроить, а затем укажите один из следующих вариантов настройки. Приложения, которые не настроены индивидуально в разделе Параметры программы, используют параметры, настроенные здесь.
- Включено по умолчанию: эта мера включена для приложений, для которых она не задана в разделе Параметры программы для конкретного приложения
- Выключено по умолчанию: эта мера выключена для приложений, для которых она не задана в разделе Параметры программы для конкретного приложения
- Использовать значение по умолчанию: эта мера включена или отключена в зависимости от конфигурации по умолчанию, настроенной при установке Windows 10 или Windows 11; значение по умолчанию (вкл. или выкл.) всегда указывается рядом с меткой Использовать по умолчанию для каждой меры
Повторите шаг 6 для всех мер по смягчению рисков на уровне системы, которые вы хотите настроить. После настройки конфигурации выберите Применить.
Если добавить приложение в раздел Параметры программы и настроить там отдельные параметры защиты, они будут учитываться выше конфигурации для устранения рисков, указанных в разделе Параметры системы . В следующей матрице и примерах показано, как работают значения по умолчанию:
| Включено в Параметрах программы | Включено в Параметрах системы | Поведение |
|---|---|---|
| Да | Нет | Как определено в Параметрах программы |
| Да | Да | Как определено в Параметрах программы |
| Нет | Да | Как определено в Параметрах системы |
| Нет | Нет | По умолчанию, как определено в параметре Использовать по умолчанию |
Пример 1. Майкл настраивает для предотвращения выполнения данных в разделе параметров системы значение «Выключено по умолчанию».
Майкл добавляет приложение test.exe в раздел Параметры программы. В параметрах этого приложения для предотвращения выполнения данных (DEP) Майкл включает параметр Переопределение параметров системы и устанавливает переключатель на Включено. В разделе Параметры программы нет других приложений.
В результате предотвращение выполнения данных (DEP) включено только для test.exe. Для всех остальных приложений не будет применяться DEP.
Пример 2. Джози настраивает для предотвращения выполнения данных в разделе параметров системы значение «Выключено по умолчанию».
Джози добавляет приложение test.exe в раздел Параметры программы. В параметрах этого приложения для предотвращения выполнения данных (DEP) Джози включает параметр Переопределение параметров системы и устанавливает переключатель на Включено.
Джози также добавляет приложение miles.exe в раздел Параметры программы и настраивает для Защиты потока управления (CFG) значение Включено. Джози не включает опцию Переопределить системные параметры для DEP или других мер по снижению рисков для этого приложения.
В результате предотвращение выполнения данных (DEP) включено для test.exe. DEP не будет включен для любого другого приложения, включая miles.exe. Параметр CFG будет включен для miles.exe.
Откройте приложение \"Безопасность Windows\", выбрав значок щита на панели задач или открыв меню "Пуск" и выбрав параметр Безопасность Windows.
Выберите плитку Управление приложениями и браузером (или значок приложения в левой панели меню), а затем выберите Защита от эксплойтов.
Перейдите в Параметры программы и выберите приложение, к которому вы хотите применить меры.
- Если приложение, которое вы хотите настроить, уже указано в списке, выберите его и нажмите Изменить.
- Если приложение отсутствует в списке, в верхней части списка выберите Добавить программу для настройки , а затем выберите способ добавления приложения.
- Используйте Добавить по имени программы, чтобы мера по снижению риска применялась ко всем запущенным процессам с таким именем. Укажите файл с расширением. Вы можете ввести полный путь, чтобы ограничить применение меры по снижению риска только для приложения с таким именем, находящегося в этом расположении.
- Нажмите Выбрать точный путь файла, чтобы использовать стандартное окно выбора файлов проводника Windows Explorer для поиска и выбора нужного файла.
После выбора приложения вы увидите список всех мер, которые можно применить. При выборе Аудит мера по снижению риска применяется только в режиме аудита. Вы получите уведомление, если вам нужно перезапустить процесс или приложение, или если вам нужно перезапустить Windows.
Повторите шаги 3–4 для всех приложений и мер, которые вы хотите настроить. После настройки конфигурации выберите Применить.
Включение защиты эксплойтов с помощью Microsoft Intune
Сведения о настройке защиты от эксплойтов с помощью политики сокращения зоны атак с помощью Microsoft Intune Endpoint Security, см. в статье Создание политики безопасности конечной точки (открывается на новой вкладке в документации по Intune). При создании политики используйте следующие параметры:
- Тип политики: сокращение направлений атаки
- Платформа: Windows 10, Windows 11 и Windows Server
- Профиль: Защита от эксплойтов
- Параметры конфигурации. Задайте для параметра Защита от эксплойтов значение Настроено, а затем перейдите к XML-файлу защиты от эксплойтов и выберите его.
Дополнительные сведения о создании XML-файла защиты от эксплойтов см. в статье Импорт, экспорт и развертывание конфигураций защиты от эксплойтов.
Дополнительные сведения о политиках сокращения направлений атак в Microsoft Intune см. в статье Политика сокращения направлений атак для защиты конечных точек в Intune.
Включение защиты от эксплойтов с помощью MDM
Используйте поставщик служб конфигурации ExploitGuard ExploitProtectionSettings (CSP), чтобы включить или отключить устранение рисков защиты от эксплойтов или использовать режим аудита.
Включение защиты от эксплойтов с помощью Microsoft Configuration Manager
Вы можете развернуть защиту от эксплойтов через Configuration Manager, используя либо узел Endpoint Security, либо рабочую область «Активы и соответствие».
Включение защиты от эксплойтов с узла Endpoint Security
Чтобы создать политику защиты от эксплойтов в Microsoft Configuration Manager с помощью узла Endpoint Security, выполните следующие действия.
В Microsoft Configuration Manager перейдите к Безопасность конечных точек>Сокращение поверхности атаки.
Выберите Создатьплатформу>, а в поле Профиль выберите Защита от эксплойтов. Затем нажмите кнопку Создать.
Укажите имя и описание, а затем нажмите Далее.
Нажмите Выбрать XML-файл и перейдите к расположению XML-файла защиты от эксплойтов. Выберите файл, а затем нажмите Далее.
При необходимости настройте теги области и назначения.
Во вкладке Проверка и создание просмотрите ваши параметры конфигурации и выберите Создать.
Включить защиту от эксплойтов в рабочей области "Активы и соответствие"
Чтобы создать политику защиты от эксплойтов в Microsoft Configuration Manager с помощью рабочей области "Активы и соответствие", выполните следующие действия.
В Microsoft Configuration Manager перейдите в раздел Активы и соответствие>Защита конечных точек>Защита от эксплойтов Защитника Windows.
Выберите Home>Создать политику Exploit Guard.
Укажите имя и описание, выберите параметр Защита от эксплойтов, а затем нажмите Далее.
Перейдите к расположению XML-файла защиты от эксплойтов и нажмите Далее.
Проверьте параметры и нажмите кнопку Далее, чтобы создать политику.
После создания политики нажмите Закрыть.
Включение защиты от эксплойтов с помощью групповой политики
Выполните следующие действия, чтобы настроить защиту от эксплойтов с помощью групповой политики:
В централизованной групповой политике откройте консоль управления групповыми политиками (GPMC) на компьютере управления групповыми политиками.
В дереве консоли GPMC разверните узел «Объекты групповой политики» в лесу и домене, которые содержат объект групповой политики, который требуется изменить.
Щелкните объект групповой политики правой кнопкой мыши и выберите изменить.
В Редакторе управления групповыми политиками перейдите в Конфигурация компьютера>Административные шаблоны>Компоненты Windows>Microsoft Defender Exploit Guard>Exploit Protection.
Note
Пути групповой политики до Windows 10, версии 2004 (май 2020), могли использовать Windows Defender Exploit Guard вместо Microsoft Defender Exploit Guard. Оба названия указывают на одно и то же расположение политики.
На панели сведений Защита от эксплойтов откройте параметр Использовать общий набор параметров защиты от эксплойтов. Чтобы открыть параметр, используйте любой из следующих методов:
- Дважды щелкните параметр.
- Щелкните правой кнопкой мыши параметр и выберите пункт "Изменить".
- Выберите параметр, а затем выберите Изменить действие>.
В открывавшемся окне параметров настройте следующие параметры:
- Выберите "Включено".
- Введите местоположение (локальный путь, путь UNC или URL) конфигурационного XML-файла настроек смягчения в разделе Options : Введите местоположение XML-файла.
По завершении нажмите кнопку ОК.
Совет
Вы также можете настроить групповую политику локально на отдельных устройствах с помощью Редактора локальной групповой политики (gpedit.msc). Перейдите по тому же пути: Конфигурация компьютера>Административные шаблоны>Компоненты Windows>Microsoft Defender Exploit Guard>Защита от эксплойтов.
Включение защиты эксплойтов с помощью PowerShell
Вы можете использовать глагол PowerShell Get или Set с командлетом ProcessMitigation. При использовании Get выводится текущее состояние конфигурации всех мер защиты, включённых на устройстве. Чтобы просмотреть способы устранения рисков защиты от эксплойтов, применяемых к конкретному приложению, добавьте -Name параметр и исполняемый файл приложения:
Get-ProcessMitigation -Name processName.exe
Важно!
Ненастроенные меры защиты на уровне системы будут показывать состояние NOTSET.
- Для системных параметров
NOTSETобозначает, что для этой меры защиты задано значение по умолчанию. - Для параметров на уровне приложения
NOTSETобозначает, что для этой меры защиты будет задано значение на уровне системы. Параметр по умолчанию для каждой меры защиты на уровне системы можно увидеть в разделе \"Безопасность Windows\".
Используйте Set для включения или отключения одного или нескольких мер защиты от эксплойтов на уровне системы или приложения. Общий синтаксис:
Set-ProcessMitigation -<scope> <app executable> -<action> <mitigation or options>,<mitigation or options>,<mitigation or options>
Где:
-
<Область:>
-
-Nameдля указания мер, которые следует применить к определенному приложению. Укажите исполняемый файл приложения после того, как поставите этот флажок.-
-Systemдля указания того, что меру по снижению риска следует применять на уровне системы
-
-
-
<Действие>:
-
-Enableчтобы включить средство устранения проблемы -
-Disableдля отключения меры по снижению риска
-
-
<Снижение рисков>:
- Командлет способа устранения вместе с любыми подопциями (с пробелами по обе стороны). Все меры разделяются запятыми.
Следующий пример включает DEP с эмуляцией ATL thunk и блокирует создание дочерних процессов для бизнес-приложения testing.exe в папке C:\Apps\LOB\tests:
Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP, EmulateAtlThunks, DisallowChildProcessCreation
Важно!
Отделяйте каждый вариант меры по снижению риска запятыми.
Чтобы включить DEP в качестве системного устранения рисков, которые применяются ко всем процессам, используйте следующую команду:
Set-Processmitigation -System -Enable DEP
Чтобы отключить меры защиты, можно заменить -Enable на -Disable. Однако для мер защиты на уровне приложения замена -Enable на -Disable приводит к принудительному отключению меры защиты только для этого приложения.
Чтобы удалить переопределение DEP для отдельного приложения и восстановить меры защиты до системного значения по умолчанию, используйте командлет -Remove, как показано в следующем примере:
Set-Processmitigation -Name test.exe -Remove -Disable DEP
В следующей таблице перечислены отдельные меры по снижению риска (и аудиты, если доступны), которые используются с параметрами командлета -Enable или -Disable.
| Тип устранения рисков | Применимо к | Ключевое слово параметра командлета предотвращения | Параметр командлета для режима аудита |
|---|---|---|---|
| Защита потока управления (CFG) | Уровень системы и уровень приложения |
CFG, StrictCFG, SuppressExports |
Аудит недоступен |
| Предотвращение выполнения данных (DEP) | Уровень системы и уровень приложения |
DEP, EmulateAtlThunks |
Аудит недоступен |
| Принудительный случайный выбор изображений (обязательный ASLR) | Уровень системы и уровень приложения | ForceRelocateImages |
Аудит недоступен |
| Случайные выделения памяти (ASLR снизу вверх) | Уровень системы и уровень приложения |
BottomUp, HighEntropy |
Аудит недоступен |
| Проверка цепочек исключений (SEHOP) | Уровень системы и уровень приложения |
SEHOP, SEHOPTelemetry |
Аудит недоступен |
| Проверить целостность кучи | Уровень системы и уровень приложения | TerminateOnError |
Аудит недоступен |
| Защита от произвольного кода (ACG) | Только на уровне приложения | DynamicCode |
AuditDynamicCode |
| Блокировать изображения низкого уровня целостности | Только на уровне приложения | BlockLowLabel |
AuditImageLoad |
| Блокировать удаленные изображения | Только на уровне приложения | BlockRemoteImages |
Аудит недоступен |
| Блокировать ненадежные шрифты | Только на уровне приложения | DisableNonSystemFonts |
AuditFont, FontAuditOnly |
| Защита целостности кода | Только на уровне приложения |
BlockNonMicrosoftSigned, AllowStoreSigned |
AuditMicrosoftSigned, AuditStoreSigned |
| Отключить точки расширения | Только на уровне приложения | ExtensionPoint |
Аудит недоступен |
| Отключить системные вызовы Win32k | Только на уровне приложения | DisableWin32kSystemCalls |
AuditSystemCall |
| Не разрешать дочерние процессы | Только на уровне приложения | DisallowChildProcessCreation |
AuditChildProcess |
| Фильтрация адресов экспорта (EAF) | Только на уровне приложения |
EnableExportAddressFilterPlus, EnableExportAddressFilter[1] |
Аудит недоступен [2] |
| Фильтрация адресов импорта (IAF) | Только на уровне приложения | EnableImportAddressFilter |
Аудит недоступен [2] |
| Имитация выполнения (SimExec) | Только на уровне приложения | EnableRopSimExec |
Аудит недоступен [2] |
| Проверка вызова API (CallerCheck) | Только на уровне приложения | EnableRopCallerCheck |
Аудит недоступен [2] |
| Проверить использование дескриптора | Только на уровне приложения | StrictHandle |
Аудит недоступен |
| Проверка целостности зависимостей изображения | Только на уровне приложения | EnforceModuleDepencySigning |
Аудит недоступен |
| Проверка целостности стека (StackPivot) | Только на уровне приложения | EnableRopStackPivot |
Аудит недоступен [2] |
[1]. Чтобы включить фильтрацию адресов экспорта (EAF+) для определенного процесса и ограничить мониторинг выбранными библиотеками DLL, используйте следующий формат:
Set-ProcessMitigation -Name processName.exe -Enable EnableExportAddressFilterPlus -EAFModules dllName1.dll,dllName2.dll
[2]: Аудит для этой меры по снижению риска недоступен через командлеты PowerShell.
Настройка уведомлений защиты от эксплойтов
Дополнительные сведения о настройке уведомлений при срабатывании правила и блокировке приложения или файла см. в разделе Безопасность Windows.
Удалить меры по защите от эксплойтов
Чтобы сбросить (отменить или удалить) устранение рисков защиты от эксплойтов, см. раздел "Сброс или удаление мер защиты от эксплойтов".