Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Exploit-skydd använder åtgärder för att åtgärda operativsystemet och enskilda appar för att skydda Windows-enheter från skadlig kod som använder exploateringar. Säkerhetsadministratörer kan konfigurera åtgärder på system- och appnivå genom att använda Microsoft Intune, mobil enhetshantering (MDM), Microsoft Configuration Manager, Group Policy, PowerShell eller appen Windows Zabezpečenie.
Windows möjliggör som standard flera sårbarhetsskydd i Windows 10 och Windows 11. Du kan aktivera eller inaktivera varje skyddsåtgärd eller använda standardvärdet. Vissa åtgärder stöder också granskningsläge, vilket gör att du kan utvärdera kompatibiliteten utan att påverka normal användning av enheten.
Du kan exportera inställningarna för sårbarhetsskydd som en XML-fil och distribuera konfigurationen till andra enheter.
Viktigt
Exportadressfiltrering (EAF) och importadressfiltrering (IAF) är föråldrade och inte kompatibla med .NET Framework 2.0 eller 3.5-applikationer.
Förhandskrav
Innan du implementerar exploateringsskydd, förbered följande övervaknings- och testfunktioner:
- Övervakning av applikationskrascher (Event ID 1000 eller Event ID 1001) och hängningar (Event ID 1002).
- Insamling av fullständig dump i användarläge.
- En inventering av appar sammanställda med Control Flow Guard (CFG). För att verifiera att en binär innehåller CFG-data, använd
dumpbin /headers /loadconfig. - En enhetsgrupp för att testa förändringar i exploit-skydd innan bred implementering.
Varning
Att implementera skydd mot utnyttjande utan testning kan orsaka kompatibilitetsproblem med appar och påverka användarens produktivitet.
Säkra distributionsmetoder
Säkra distributionsrutiner (SDP) hjälper dig att hantera risken för app-kompatibilitet och användarproduktivitetsproblem. Börja med en liten grupp Windows-enheter och testa åtgärderna med de appar du planerar att skydda. Inaktivera inkompatibla begränsningsåtgärder för de berörda apparna och upprepa sedan testet.
Efter att du har validerat policyn, distribuera den till en användaracceptanstestgrupp (UAT) som inkluderar IT-administratörer, säkerhetsadministratörer och helpdeskpersonal. Utöka utplaceringen i etapper baserat på resultaten från varje grupp.
Aktivera exploateringsskydd med hjälp av Microsoft Intune
Microsoft Intune är det rekommenderade verktyget för att konfigurera och distribuera Defender för slutpunktsfunktioner till enheter. Intune är dock en separat produkt som inte ingår i Defender för Endpoint och som inte ingår i alla prenumerationer. Om du vill använda Intune behöver du en prenumeration som innehåller den, eller så kan du köpa den separat som en fristående prenumeration eller ett tillägg. Om du inte har Intune kan du använda någon av de andra metoderna i den här artikeln. Mer information finns i Microsoft Intune licensiering.
För att konfigurera exploateringsskydd i Microsoft Intune, använd en endpoint security attack surface reduction-policy. För detaljerade instruktioner, se Skapa endpoint-säkerhetspolicyer eller Modifiera befintliga policys (länkar öppnar nya flikar i Intune-dokumentationen).
När du skapar policyn, använd dessa specifika inställningar:
-
Policytyp: Gå till Hantera>minskning av attackyta på Endpoint Security | Översiktssida på https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, och välj
sedan Skapa policy. - Plattform: Välj Windows.
- Profil: Välj Exploit Protection.
När du skapar eller ändrar policyn, använd dessa specifika inställningar under fliken Konfigurationsinställningar :
-
Inställningar för skydd mot sårbarhetsattacker i avsnittet Exploit Guard: För reglaget till
Konfigurerad. - Bredvid rutan som visas, välj
Öppna fil och sedan hitta och välj din XML-fil för skydd mot exploatering.
Mer information om hur du skapar en XML-fil för sårbarhetsskydd finns i Importera, exportera och distribuera konfigurationer för sårbarhetsskydd.
Mer information om principer för minskning av attackytan i Microsoft Intune finns i Policy för minskning av attackytan för slutpunktssäkerhet i Intune.
Aktivera exploit-skydd genom att använda en MDM-lösning
Policy configuration service provider (CSP) gör det möjligt för organisationer att konfigurera policyer på Windows-enheter genom att använda vilken MDM-lösning som helst, inte bara Microsoft Intune. Mer information finns i CSP-princip.
Konfigurera exploit-skydd genom att använda ExploitProtectionSettings CSP med följande inställningar:
OMA-URI-sökväg: ./Device/Vendor/MSFT/Policy/Config/ExploitGuard/ExploitProtectionSettings
Datatyp: Sträng
Värde: Innehållet i XML-filen för ditt exploitskydd.
Systemnivåinställningar kräver en omstart av enheten. App-nivåinställningar kräver ingen omstart. För information om hur man skapar XML-filen, se Importera, exportera och distribuera sårbarhetsskyddskonfigurationer.
Aktivera exploateringsskydd med hjälp av Microsoft Configuration Manager
I Microsoft Configuration Manager, konfigurera exploit-skydd i en Windows Defender Exploit Guard-policy. För instruktioner, se Skapa och distribuera en Exploit Guard-princip.
När du skapar policyn, använd dessa specifika inställningar:
- Exploit Guard-komponenter: Välj Exploit protection.
- XML för skydd mot sårbarhetsattacker: Välj Bläddra, och välj sedan XML-filen som innehåller dina riskreducerande inställningar på systemnivå och appnivå.
Varning
Håll sårbarhetsskyddet i XML-filen säker när du överför den mellan enheter. Radera filen efter att du importerat den, eller spara den på en säker plats.
Aktivera exploateringsskydd med hjälp av grupprincip
För att konfigurera exploit-skydd via Group Policy, följ dessa steg:
I en domänmiljö, öppna Group Policy Management Console (GPMC) på din Group Policy Management-dator.
I GPMC:s konsolträd, expandera Group Policy Objects i skogen och domänen som innehåller Group Policy-objektet (GPO) du vill redigera.
Högerklicka på GPO:t, och välj sedan Redigera.
I Group Policy Management Editor, gå till Datorkonfiguration>Administrativa mallarWindows-komponenter>>Microsoft Defender Exploit Guard>Exploit Protection.
Note
Gruppolicyvägar före Windows 10, version 2004 (maj 2020) kan använda Windows Defender Exploit Guard istället för Microsoft Defender Exploit Guard. Båda namnen refererar till samma principplats.
I panelen Exploateringsskydd , öppna inställningen Använd en gemensam uppsättning av exploateringsskyddsinställningar genom att använda en av följande metoder:
- Dubbelklicka på inställningen.
- Högerklicka på inställningen och välj sedan Redigera.
- Välj inställningen och välj sedan Åtgärdsredigering>.
Konfigurera följande alternativ i inställningsfönstret som öppnas:
- Välj Aktiverad.
- I avsnittet Alternativ, ange den lokala sökvägen, Universal Naming Convention (UNC)-vägen eller URL:en till exploit-skyddets XML-fil.
När du är klar väljer du OK.
Tips
Du kan också konfigurera grupprincip lokalt på enskilda enheter med hjälp av Redigeraren för lokala grupprincip (gpedit.msc). Gå till samma sökväg: Datorkonfiguration>Administrativa mallar>Windows-komponenter>Microsoft Defender Exploit Guard>Exploit Protection.
Konfigurera exploitskydd med PowerShell
Använd cmdletarna Get-ProcessMitigation och Set-ProcessMitigation för att granska och konfigurera sårbarhetsskydd. Cmdletarna kräver en PowerShell-session med förhöjda rättigheter, det vill säga ett PowerShell-fönster som öppnas när du väljer Kör som administratör.
För vägledning om hur man konfigurerar individuella åtgärder, se Konfigurera och granska sårbarhetsskyddsåtgärder.
Skyddsåtgärder för processer:
För att granska den åtgärdspolicy som lagras i registret för ett specifikt körbart namn, använd följande syntax:
Get-ProcessMitigation -Name <ProcessPathAndFilename.exe>Ett exempel:
Get-ProcessMitigation -Name testing.exeLägg till parametern RunningProcesses för att hämta aktuella inställningar från körande instanser av den körbara filen. Säkerhetsåtgärder som inte har konfigurerats har statusvärdet
NOTSET, vilket innebär att Windows tillämpar värdet på systemnivå.Använd följande syntax för att konfigurera skyddsåtgärder för en specifik process:
Set-ProcessMitigation -Name <ProcessPathAndFilename.exe> [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationNDetta exempel möjliggör dataexekveringsprevention (DEP) med ATL thunk-emulering och blockerar skapandet av barnprocesser för den angivna processen:
Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP,EmulateAtlThunks,DisallowChildProcessCreationFör att inaktivera samma åtgärder för den angivna appen, använd
-Disableistället för-Enable.Detta exempel tar bort en app-specifik DEP-överskrivning och återställer systemnivåvärdet:
Set-Processmitigation -Name c:\apps\lob\tests\testing.exe -Remove -Disable DEP
Systemnivååtgärder:
För att granska de processbegränsningar som har konfigurerats på systemnivå använder du följande syntax:
Get-ProcessMitigation -SystemStatusvärdet
NOTSETinnebär att Windows tillämpar standardvärdet för åtgärden.Du kan se standardvärdet för varje begränsningsåtgärd på systemnivå i appen Windows-säkerhet.
För att aktivera eller inaktivera skyddsåtgärder på systemnivå använder du följande syntax:
Set-Processmitigation -System [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationNDetta exempel möjliggör DEP på systemnivå:
Set-Processmitigation -System -Enable DEPFör att inaktivera en mildrare, använd
-Disableistället för-Enable.Detta exempel tar bort systemnivå-DEP-överskrivningen och återställer standardvärdet:
Set-ProcessMitigation -System -Remove -Disable DEP
Aktivera exploateringsskydd med hjälp av Windows Zabezpečenie-appen
Du kan använda Windows Zabezpečenie-appen på enskilda enheter för att konfigurera skydd mot utnyttjande.
Använd följande steg för att konfigurera sårbarhetsskyddsreduceringar i Windows Zabezpečenie-appen:
- I
Windows-säkerhetsappen på enheten, gå tillApp & browser control . - I fönstret App- och webbläsarkontroll, i avsnittet Exploit protection, väljer du Inställningar för Exploit protection.
-
Sårbarhetsskyddspanelen som öppnas har två flikar:
Fliken Programinställningar : Välj den app du vill tillämpa åtgärder på.
- Om appen du vill konfigurera redan finns med i listan markerar du den och väljer sedan Redigera.
- Om appen inte finns listad, välj
Lägg till program för att anpassa högst upp i fliken och välj sedan hur du vill lägga till appen: - Välj Lägg till med programnamn så att skyddsåtgärden tillämpas på alla processer som körs med det namnet. Ange ett filnamn och filändelse (
test.exe) eller en fullständig sökväg till filen (c:\test\test.exe) för att begränsa åtgärden till just den filen. Klicka på Lägg till när du är klar. - Välj exakt filsökväg för att hitta och markera filen.
- Välj Lägg till med programnamn så att skyddsåtgärden tillämpas på alla processer som körs med det namnet. Ange ett filnamn och filändelse (
Ett fönster med namnet Programinställningar: <app> öppnas med de skyddsåtgärder som kan tillämpas. Välj Åsidosätt systeminställningar och konfigurera sedan de enskilda inställningarna som är tillgängliga för begränsningen. Om åtgärden stöder granskningsläge väljer du Endast granskning för att utvärdera åtgärden utan att tillämpa den.
När du är klar väljer du Tillämpa. Du meddelas om du behöver starta om processen eller appen, eller om du behöver starta om Windows.
Upprepa app-nivåkonfigurationen för alla appar och åtgärder du vill konfigurera.
Fliken Systeminställningar: Leta reda på den åtgärd för riskreducering som du vill konfigurera och ange sedan en av följande inställningar. Appar utan en appspecifik åsidosättning för en skyddsåtgärd använder motsvarande inställning på systemnivå.
- På som standard: Åtgärden är aktiverad för appar som inte har en appspecifik överskrivning.
- Avstängt som standard: Åtgärden är inaktiverad för appar som inte har en appspecifik överskrivning.
- Använd standard (På | Av): Åtgärden är antingen aktiverad eller inaktiverad, beroende på vilken standardkonfiguration som Windows ställer in. Standardvärdet På eller Av anges efter etiketten Använd standard för varje skyddsåtgärd.
Upprepa konfigurationen på systemnivå för alla skyddsåtgärder som du vill konfigurera. Välj Tillämpa när du är klar.
För varje skyddsåtgärd har konfigurationen på fliken Programinställningar företräde endast när Åsidosätt systeminställningar har valts. Om Systeminställningar Överstyr inte är valt använder appen konfigurationen under fliken Systeminställningar. Om systemnivåkonfigurationen är Använd standard (På | Av) gäller Windows-standarden som visas inom parentes.
Anpassa meddelanden om exploateringsskydd
Information om hur du anpassar meddelandet när en regel utlöses och en app eller fil blockeras finns i Windows-säkerhet.
Ta bort sårbarhetsskyddsreduceringar
Information om hur du återställer (ångrar eller tar bort) sårbarhetsskydd finns i Återställa eller ta bort sårbarhetsskyddsreduceringar.