Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье объясняется, как использовать режим аудита для оценки рисков защиты от эксплойтов, проверки рекомендаций по совместимости, настройки параметров системы и программы для тестирования и интерпретации событий аудита перед включением устранения рисков в рабочей среде.
Защита от эксплойтов помогает защитить устройства от вредоносных программ, которые используют эксплойты для распространения и заражения других устройств. Мера может применяться как к операционной системе, так и к отдельному приложению. Многие функции, которые вошли в набор средств Enhanced Mitigation Experience Toolkit (EMET), включены в защиту от эксплойтов. (Срок поддержки EMET истёк.)
В режиме аудита вы можете увидеть, как работает защита для некоторых приложений в тестовой среде. В режиме аудита показано, что произойдет , если включить защиту эксплойтов в рабочей среде. С помощью режима аудита можно убедиться, что защита от эксплойтов не влияет на бизнес-приложения, а также узнать, какие подозрительные или вредоносные события происходят.
Общие рекомендации по оценке защиты от эксплойтов
Защита от эксплойтов работает на низком уровне в операционной системе, и некоторые виды программного обеспечения, выполняющие аналогичные низкоуровневые операции, могут иметь проблемы совместимости, если они настроены для защиты с помощью защиты от эксплойтов.
Какие типы программного обеспечения не следует защищать с помощью защиты от эксплойтов?
- Программное обеспечение для защиты от вредоносных программ и вторжений или их обнаружения
- Отладчики
- Программное обеспечение, обрабатывающее технологии управления цифровыми правами (DRM) (то есть видеоигры)
- Программное обеспечение, использующее технологии защиты от отладки, запутывания или перехвата
Какой тип приложений следует включить защиту от эксплойтов?
Приложения, которые получают или обрабатывают ненадежные данные.
Какие процессы не подпадают под защиту от эксплойтов?
Службы
- Системные службы
- Сетевые службы
Меры защиты от эксплойтов включены по умолчанию
В следующей таблице перечислены способы устранения рисков защиты от эксплойтов, которые включены по умолчанию:
| Устранение рисков | Включено по умолчанию |
|---|---|
| Предотвращение выполнения данных (DEP) | 64-разрядные и 32-разрядные приложения |
| Проверка цепочек исключений (SEHOP) | 64-разрядные приложения |
| Проверить целостность кучи | 64-разрядные и 32-разрядные приложения |
Нерекомендуемые меры по устранению рисков "Параметры программы"
Следующие меры по снижению риска в настройках программы являются устаревшими. В таблице объясняется, почему каждая из них была удалена:
| Устранение рисков с помощью параметров программы | Причина |
|---|---|
| Фильтрация адресов экспорта (EAF) | Проблемы с совместимостью приложений |
| Фильтрация адресов импорта (IAF) | Проблемы с совместимостью приложений |
| Имитация выполнения (SimExec) | Заменено на защиту от произвольного кода (ACG) |
| Проверка вызова API (CallerCheck) | Заменено на защиту от произвольного кода (ACG) |
| Проверка целостности стека (StackPivot) | Заменено на защиту от произвольного кода (ACG) |
Рекомендации по приложениям Office
Для приложений Office, таких как Outlook, Word, Excel, PowerPoint и OneNote, используйте правила сокращения поверхностей атак (ASR) вместо защиты от эксплойтов. Правила ASR предоставляют более современный способ предотвращения неправильного использования этих приложений:
- Блокировка исполняемого содержимого из почтового клиента и веб-почты
- Запрет приложениям Office создавать исполняемое содержимое
- Запретить всем приложениям Office создавать дочерние процессы
- Запретить приложению Office для общения создавать дочерние процессы
- Запрет приложений Office от внедрения кода в другие процессы
- Блокировать выполнение потенциально запутывающихся скриптов
- Блокировка вызовов API Win32 из макросов Office
Для Adobe Reader используйте следующее правило ASR:
Запретить Adobe Reader создавать дочерние процессы
Google Chrome больше не рекомендует включать защиту от эксплойтов (EMET), так как она избыточна или заменена встроенными средствами защиты от атак.
Список совместимости приложений
В следующей таблице перечислены определенные продукты, которые имеют проблемы совместимости с средствами защиты от эксплойтов. Чтобы защитить продукт с помощью защиты от эксплойтов, необходимо отключить определенные несовместимые меры по устранению рисков. Имейте в виду, что в этом списке учитываются параметры по умолчанию для последних версий продукта. Проблемы совместимости могут возникать при применении определенных надстроек или других компонентов к стандартному программному обеспечению.
Note
Устранение рисков EMET может быть несовместимо с Oracle Java при выполнении с помощью параметров, которые резервируют большую часть памяти для виртуальной машины (то есть с помощью параметра -Xms).
| Продукт | Смягчение последствий эксплойтов |
|---|---|
| .NET 2.0/3.5 | EAF/IAF |
| 7-Zip console/GUI/File Manager | EAF |
| Процессоры AMD 62xx | EAF |
| Avecto (BeyondTrust) Power Broker | EAF, EAF+, Stack Pivot |
| Некоторые видеодрайверы AMD (ATI) | System ASLR=AlwaysOn |
| Dropbox | EAF |
| Excel Power Query, Power View, Power Map и PowerPivot | EAF |
| Google Chrome (больше не рекомендуется) | EAF+ |
| Immidio Flex+ | EAF |
| веб-компоненты Microsoft Office (OWC) | Система DEP=AlwaysOn |
| Майкрософт PowerPoint | EAF |
| Microsoft Teams | EAF+ |
| Oracle Javaǂ | Heapspray |
| Питни Боуз Печати Аудит 6 | SimExecFlow |
| Siebel CRM версии 8.1.1.9 | SEHOP |
| Skype | EAF |
| SolarWinds Syslogd Manager | EAF |
| Проигрыватель Windows Media | Обязательный ASLR, EAF |
ǂ Меры защиты EMET могут быть несовместимы с Oracle Java, если Java запускается с использованием параметров, выделяющих большой объём памяти для виртуальной машины (то есть с использованием параметра -Xms).
Включение параметров системы защиты от эксплойтов для тестирования
Эти системные параметры защиты от эксплойтов включены по умолчанию, за исключением обязательной рандомизации структуры адресного пространства (ASLR) в Windows 10 и более поздних версиях, Windows Server 2019 и более поздних версиях, а также Windows Server версии 1803 (редакция Core) и более поздних версиях.
| Параметры системы | Настройка |
|---|---|
| Защита потока управления (CFG) | Использование по умолчанию (включено) |
| Предотвращение выполнения данных (DEP) | Использование по умолчанию (включено) |
| Принудительная рандомизация для изображений (обязательная ASRL) | Использовать по умолчанию (выкл.) |
| Рандомизировать распределение памяти (ASRL снизу вверх) | Использование по умолчанию (включено) |
| ASRL с высокой энтропией | Использование по умолчанию (включено) |
| Проверка цепочек исключений (SEHOP) | Использование по умолчанию (включено) |
В следующем примере XML показана конфигурация устранения рисков по умолчанию:
<?xml version="1.0" encoding="UTF-8"?>
<MitigationPolicy>
<SystemConfig>
<DEP Enable="true" EmulateAtlThunks="false" />
<ASLR ForceRelocateImages="false" RequireInfo="false" BottomUp="true" HighEntropy="true" />
<ControlFlowGuard Enable="true" SuppressExports="false" />
<SEHOP Enable="true" TelemetryOnly="false" />
<Heap TerminateOnError="true" />
</SystemConfig>
</MitigationPolicy>
Включение параметров программы защиты от эксплойтов для тестирования
Совет
Мы настоятельно рекомендуем ознакомиться с современным подходом к устранению уязвимостей, который заключается в использовании правил ASR.
Вы можете настроить меры в режиме тестирования для определенных программ с помощью приложения "Безопасность Windows" или Windows PowerShell.
Приложение "Безопасность Windows"
Используйте приложение Безопасность Windows для настройки устранения рисков защиты от эксплойтов в тестовом режиме для конкретной программы:
Откройте приложение "Безопасность Windows". Выберите значок щита на панели задач или в меню "Пуск" выберите пункт Безопасность Windows.
Выберите плитку Управление приложениями и браузером (или значок приложения в левой панели меню), а затем выберите Защита от эксплойтов.
Перейдите в Параметры программы и выберите приложение, к которому вы хотите применить защиту:
Если приложение, которое вы хотите настроить, уже указано в списке, выберите его и нажмите кнопку Изменить.
Если приложение не указано в верхней части списка, выберите Добавить программу для настройки. Затем выберите, как вы хотите добавить приложение.
- Используйте Добавить по имени программы, чтобы мера по снижению риска применялась ко всем запущенным процессам с таким именем. Укажите файл с расширением. Вы можете ввести полный путь, чтобы ограничить применение меры по снижению риска только для приложения с таким именем, находящегося в этом расположении.
- Нажмите Выбрать точный путь файла, чтобы использовать стандартное окно выбора файлов проводника Windows Explorer для поиска и выбора нужного файла.
После выбора приложения вы увидите список всех мер, которые можно применить. При выборе Аудит мера по снижению риска применяется только в тестовом режиме. Вы получите уведомление о необходимости перезапуска процесса, приложения или Windows.
Повторите эту процедуру для всех приложений и мер, которые вы хотите настроить. После настройки конфигурации выберите Применить.
PowerShell
Чтобы перевести меры по снижению уязвимости на уровне приложения в тестовый режим, используйте Set-ProcessMitigation с командлетом Режим аудита.
Используйте следующий Set-ProcessMitigation синтаксис, чтобы включить или проверить устранение рисков для конкретного приложения. Замените заполнители областью, исполняемым файлом, действием и командлетами для устранения рисков:
Set-ProcessMitigation -<scope> <app executable> -<action> <mitigation or options>,<mitigation or options>,<mitigation or options>
Где:
-
<Область:>
-
-Nameдля указания мер, которые следует применить к определенному приложению. Укажите исполняемый файл приложения после того, как поставите этот флажок.
-
-
<Действие>:
-
-Enableчтобы включить меру защиты-
-Disableдля отключения меры по снижению риска
-
-
-
<Снижение рисков>:
- Командлет меры по снижению риска приведен в следующей таблице. Все меры разделяются запятыми.
| Устранение рисков | Командлет режима тестирования |
|---|---|
| Защита от произвольного кода (ACG) | AuditDynamicCode |
| Блокировать изображения низкого уровня целостности | AuditImageLoad |
| Блокировать ненадежные шрифты |
AuditFont, FontAuditOnly |
| Защита целостности кода |
AuditMicrosoftSigned, AuditStoreSigned |
| Отключить системные вызовы Win32k | AuditSystemCall |
| Не разрешать дочерние процессы | AuditChildProcess |
Например, следующая команда включает защиту от произвольного кода (ACG) в режиме аудита для приложения с именем testing.exe, чтобы можно было проверить влияние ограничений динамического кода перед принудительным включением этих ограничений:
Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable AuditDynamicCode
Вы можете отключить режим аудита, заменив -Enable на -Disable.
Просмотр событий аудита защиты от эксплойтов
Чтобы проверить, какие приложения будут заблокированы, откройте Просмотр событий и отфильтруйте следующие события в журнале Security-Mitigations.
| Функция | Поставщик/источник | Идентификатор события | Описание |
|---|---|---|---|
| Защита от эксплойтов | Меры по снижению угроз безопасности (режим ядра/пользовательский режим) | 1 | Аудит ACG |
| Защита от эксплойтов | Меры по снижению угроз безопасности (режим ядра/пользовательский режим) | 3 | Не разрешать аудит дочерних процессов |
| Защита от эксплойтов | Меры по снижению угроз безопасности (режим ядра/пользовательский режим) | 5 | Блокировать аудит изображений с низкой целостностью |
| Защита от эксплойтов | Меры по снижению угроз безопасности (режим ядра/пользовательский режим) | 7 | Блокировать аудит удаленных изображений |
| Защита от эксплойтов | Меры по снижению угроз безопасности (режим ядра/пользовательский режим) | 9 | Отключить аудит системных вызовов Win32k |
| Защита от эксплойтов | Меры по снижению угроз безопасности (режим ядра/пользовательский режим) | 11 | Аудит защиты целостности кода |