Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Exploit koruması, Windows cihazlarını kötü amaçlı yazılımlardan korumak için işletim sistemine ve bireysel uygulamalara karşı azaltma teknikleri uygular. Güvenlik yöneticileri, Microsoft Intune, mobil cihaz yönetimi (MDM), Microsoft Configuration Manager, Group Policy, PowerShell veya Windows Güvenliği uygulamasını kullanarak sistem düzeyinde ve uygulama düzeyinde azaltmaları yapılandırabilirler.
Windows, Windows 10 ve Windows 11'de varsayılan olarak çeşitli istismar koruma önlemlerini etkinleştirir. Her azaltma yöntemini açıp kapatabilir veya varsayılan değerini kullanabilirsin. Bazı önlemler ayrıca denetim modunu destekler; bu mod, uyumluluğu normal cihaz kullanımını etkilemeden değerlendirmenizi sağlar.
Exploit koruma önleme ayarlarını XML dosyası olarak dışa aktarabilir ve yapılandırmayı diğer cihazlara dağıtabilirsiniz.
Önemli
Dışa aktarma adres filtreleme (EAF) ve içe aktarma adres filtreleme (IAF) kullanımdan kaldırılmıştır ve .NET Framework 2.0 veya 3.5 uygulamalarıyla uyumlu değildir.
Önkoşullar
Exploit korumasını uygulamadan önce, aşağıdaki izleme ve test yeteneklerini hazırlayın:
- Uygulama çökmelerinin (Olay Kimliği 1000 veya Olay Kimliği 1001) ve yanıt vermeme durumlarının (Olay Kimliği 1002) izlenmesi.
- Tam kullanıcı modunda döküm koleksiyonu.
-
Control Flow Guard (CFG) ile derlenmiş uygulamalar envanteri. Bir ikili dosyanın CFG verisi içerdiğini doğrulamak için
dumpbin /headers /loadconfigkullanın. - Geniş dağıtımdan önce istismar koruma değişikliklerini test etmek için bir cihaz grubu.
Uyarı
Exploit koruma önlemlerinin test olmadan uygulanması, uygulama uyumluluk sorunlarına yol açabilir ve kullanıcı verimliliğini etkileyebilir.
Güvenli dağıtım uygulamaları
Güvenli dağıtım uygulamaları (SDP), uygulama uyumluluğu ve kullanıcı verimliliği sorunlarının riskini yönetmenize yardımcı olur. Küçük bir Windows cihazı grubuyla başlayın ve korumayı planladığınız uygulamalarla azaltışları test edin. Etkilenen uygulamalar için uyumsuz önlemleri devre dışı bırakın ve ardından testi tekrarlayın.
Politikayı doğruladıktan sonra, BT yöneticileri, güvenlik yöneticileri ve yardım masası personelini içeren bir kullanıcı kabul testi (UAT) grubuna dağıtın. Her grubun sonuçlarına göre dağıtımı aşamalar halinde genişletin.
Microsoft Intune kullanarak güvenlik açığı istismarına karşı korumayı etkinleştirin
Microsoft Intune, Uç Nokta özellikleri için Defender yapılandırmak ve cihazlara dağıtmak için önerilen araçtır. Ancak Intune, Uç Nokta için Defender parçası olmayan ayrı bir üründür ve tüm aboneliklere dahil değildir. Intune'u kullanmak için, bu aboneliği içeren bir aboneliğe ihtiyacınız vardır veya tek başına abonelik veya eklenti olarak ayrı olarak satın alabilirsiniz. Intune'nuz yoksa, bu makaledeki diğer yöntemlerden herhangi birini kullanabilirsiniz. Daha fazla bilgi için bkz. lisanslama Microsoft Intune.
Microsoft Intune'da istismar korumasını yapılandırmak için uç nokta güvenliği Saldırı yüzeyi azaltma politikası kullanın. Detaylı talimatlar için uç nokta güvenlik politikaları oluştur veya Mevcut politikaları değiştir (bağlantılar Intune dokümantasyonunda yeni sekmeleri açıyor) bölümlerine bakınız.
Poliçeyi oluştururken şu özel ayarları kullanın:
-
Polçe türü: Uç nokta güvenliğindeSaldırı Yüzeyi AzaltımıYönet>sayfasına gidin | Bakış sayfasına , https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overviewsonra Politika Oluştur seçeneğini seçin
. - Platform: Windows'ı seçin.
- Profil: Exploit Protection'ı seçin.
Politikayı oluştururken veya değiştirirken, Yapılandırma ayarları sekmesinde şu özel ayarları kullanın:
-
Kötüye Kullanım Koruması ayarlarıKötüye Kullanım Koruması bölümünde: Geçiş düğmesini
Yapılandırıldı konumuna getirin. - Görünen kutunun yanında Aç dosyasını seçin
ve ardından exploit protection XML dosyanızı bulun ve seçin.
Açıklardan yararlanma koruması XML dosyası oluşturma hakkında daha fazla bilgi için bkz. Açıklardan yararlanma koruması yapılandırmalarını içeri aktarma, dışarı aktarma ve dağıtma.
Microsoft Intune saldırı yüzeyi azaltma ilkeleri hakkında daha fazla bilgi için bkz. Intune'da uç nokta güvenliği için saldırı yüzeyi azaltma ilkesi.
MDM çözümü kullanarak istismar korumasını etkinleştirin
Policy yapılandırma hizmet sağlayıcısı (CSP), kuruluşların Windows cihazlarında politikaları yapılandırmasını sağlar; sadece Microsoft Intune değil, herhangi bir MDM çözümü kullanarak. Daha fazla bilgi için bkz. Policy CSP.
ExploitProtectionSettings CSP'yi kullanarak aşağıdaki ayarlarla istismar korumasını yapılandırın:
OMA-URI yolu: ./Device/Vendor/MSFT/Policy/Config/ExploitGuard/ExploitProtectionSettings
Veri türü: Dize
Değer: Exploit koruma XML dosyanızın içeriği.
Sistem düzeyindeki ayarlar cihazın yeniden başlatılması gerektirir. Uygulama seviyesindeki ayarlar yeniden başlatma gerektirmez. XML dosyasının oluşturulmasıyla ilgili bilgi için Exploit koruma yapılandırmalarını İtiş, Dışa Aktar ve Dağıt bölümlerine bakınız.
Microsoft Configuration Manager kullanarak yararlanma korumasını etkinleştirme
Microsoft Configuration Manager içinde, Windows Defender Exploit Guard politikasında exploit korumasını yapılandırın. Talimatlar için Exploit Guard politikası oluştur ve dağıt bölümüne bakabilirsiniz.
Poliçeyi oluştururken şu özel ayarları kullanın:
- Exploit Guard bileşenleri: Exploit korumasını seçin.
- İstismar koruması XML'i: Gözat'ı seçin ve ardından sistem düzeyi ve uygulama düzeyi risk azaltma ayarlarınızı içeren XML dosyasını seçin.
Uyarı
Exploit koruma XML dosyasını cihazlar arasında aktarırken güvenli tutun. Dosyayı içe aktardıktan sonra silin ya da güvenli bir yerde sakla.
Grup İlkesi'ni kullanarak istismar korumasını etkinleştirin
Grup Politikası ile istismar korumasını yapılandırmak için şu adımları izleyin:
Bir alan ortamında, Grup Politikası Yönetim Konsolu'nu (GPMC ) Grup Politikası yönetim bilgisayarınızda açın.
GPMC konsol ağacında, düzenlemek istediğiniz Grup Politikası nesnesini (GPO) içeren orman ve alandaki Grup Politikası Nesnelerini genişletin.
GPO'ya sağ tıklayın ve düzenle'yi seçin.
Grup Politikası Yönetim Düzenleyicisi'nde, Bilgisayar yapılandırması>Yönetici şablonlaraWindows>bileşenlerine>, Microsoft Defender Exploit Guard>Exploit Protection'a gidin.
Note
Windows 10, 2004 sürümü (Mayıs 2020) öncesi grup politikası yolları, Microsoft Defender Exploit Guard yerine Windows Defender Exploit Guard kullanabilir. Her iki ad da aynı ilke konumuna karşılık gelir.
Exploit Protection detaylar panelinde, aşağıdaki yöntemlerden birini kullanarak Ortak bir exploit koruma ayarları seti kullan seçeneğini açın:
- Ayara çift tıklayın.
- Ayara sağ tıklayın ve düzenle'yi seçin.
- Ayarı seçin ve ardından Eylem>Düzenle'yi seçin.
Açılan ayar penceresinde aşağıdaki seçenekleri yapılandırın:
- Etkin'i seçin.
- Seçenekler bölümünde, exploit koruma XML dosyasının yerel yolunu, Evrensel Adlandırma Sözleşmesi (UNC) yolunu veya URL'sini girin.
İşiniz bittiğinde Tamam'ı seçin.
İpucu
Ayrıca Yerel grup ilkesi Düzenleyicisi'ni (gpedit.msc ) kullanarak grup ilkesi tek tek cihazlarda yerel olarak yapılandırabilirsiniz. Aynı yola gidin: Bilgisayar Yapılandırması>Yönetim Şablonları>Windows Bileşenleri>Microsoft Defender Exploit Guard>Saldırı Koruması.
PowerShell kullanarak exploit korumasını yapılandırmak
Exploit koruma azaltmalarını incelemek ve yapılandırmak için Get-ProcessMitigation ve Set-ProcessMitigation cmdletlerini kullanın. Komutları için yükseltilmiş bir PowerShell oturumu gereklidir; bu, Çalıştır olarak yönetici seçildiğinde açılan bir PowerShell penceresidir.
Tek tek azaltma önlemlerinin yapılandırılmasına ilişkin yönergeler için İstismar koruması azaltma önlemlerini yapılandırma ve denetleme konusuna bakın.
Süreç önlemleri:
Belirli bir çalıştırılabilir ad için kayıt defterinde saklanan azaltma politikasını incelemek için aşağıdaki sözdizimi kullanın:
Get-ProcessMitigation -Name <ProcessPathAndFilename.exe>Örneğin:
Get-ProcessMitigation -Name testing.exeYürütülebilir dosyanın çalışan örneklerinden geçerli ayarları almak için RunningProcesses parametresini ekleyin. Yapılandırmamış olan azaltmalar durum değerine
NOTSETsahiptir, bu da Windows'un sistem düzeyindeki değeri uyguladığı anlamına gelir.Belirli bir süreç için azaltmaları yapılandırmak için aşağıdaki sözdizimi kullanılır:
Set-ProcessMitigation -Name <ProcessPathAndFilename.exe> [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationNBu örnek, ATL thunk emülasyonu ile veri yürütme önlemesini (DEP) mümkün kılar ve belirtilen süreç için çocuk süreç oluşturulmasını engeller:
Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP,EmulateAtlThunks,DisallowChildProcessCreationBelirtilen uygulama için aynı azaltmaları devre dışı bırakmak üzere,
-Enableyerine-Disablekullanın.Bu örnek, uygulamaya özgü bir DEP geçersiz kalkmasını kaldırır ve sistem düzeyindeki değeri geri getirir:
Set-Processmitigation -Name c:\apps\lob\tests\testing.exe -Remove -Disable DEP
Sistem düzeyinde önlem önlemleri:
Sistem düzeyinde yapılandırılmış süreç azaltmalarını incelemek için aşağıdaki sözdizimi kullanın:
Get-ProcessMitigation -SystemDurum değeri
NOTSET, Windows'un azaltma için varsayılan değeri uyguladığı anlamına gelir.Her sistem düzeyindeki azaltma için varsayılan değeri Windows Güvenliği uygulamasında görebilirsiniz.
Sistem seviyesinde azaltmaları etkinleştirmek veya devre dışı bırakmak için aşağıdaki sözdizimi kullanılır:
Set-Processmitigation -System [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationNBu örnek, sistem düzeyinde DEP'i etkinleştirir:
Set-Processmitigation -System -Enable DEPBir azaltma önlemini devre dışı bırakmak için
-Enableyerine-Disablekullanın.Bu örnek, sistem düzeyindeki DEP geçersizliğini kaldırır ve varsayılan değeri geri getirir:
Set-ProcessMitigation -System -Remove -Disable DEP
Windows Güvenliği uygulamasını kullanarak güvenlik açığından yararlanma korumasını etkinleştirme
Windows Güvenliği uygulamasını bireysel cihazlarda kullanarak exploit koruma önlemlerini yapılandırmak yapabilirsiniz.
Windows Güvenliği uygulamasında açıklardan yararlanma koruması azaltmalarını yapılandırmak için aşağıdaki adımları kullanın:
- Cihazdaki Windows güvenlik uygulamasında Uygulama ve tarayıcı kontrolü bölümüne gidin.
- Uygulama ve tarayıcı kontrol panelinde, Exploit koruma bölümünde Exploit koruma ayarlarını seçin.
- Açılan Exploit koruma panelinde iki sekme vardır:
Program ayarları sekmesi: Azaltma uygulamak istediğiniz uygulamayı seçin.
- Yapılandırmak istediğiniz uygulama zaten listelenmişse uygulamayı seçin ve Düzenle öğesini seçin.
- Uygulama listede yoksa,
sekmenin üst kısmında Programı ekle seçeneğini seçerek özelleştirmeyi seçin ve uygulamayı nasıl eklemek istediğinizi seçin:- Bu ada sahip çalışan herhangi bir işleme azaltma önleminin uygulanmasını sağlamak için Program adına göre ekle seçeneğini belirleyin. Risk azaltma işlemini yalnızca belirli bir dosyayla sınırlamak için, bir dosya adı ve dosya uzantısı (
test.exe) veya dosyanın tam yolunu (c:\test\test.exe) belirtin. İşiniz bittiğinde Ekle'yi seçin. - Dosyayı bulmak için Tam Dosya Yolunu seç seçeneğini seçin.
- Bu ada sahip çalışan herhangi bir işleme azaltma önleminin uygulanmasını sağlamak için Program adına göre ekle seçeneğini belirleyin. Risk azaltma işlemini yalnızca belirli bir dosyayla sınırlamak için, bir dosya adı ve dosya uzantısı (
Program ayarları: <> uygulama penceresi açılır ve uygulanabilecek önlemler bulunur. Sistem ayarlarını geçersiz hale getir seçeneğini seçin ve ardından azaltma için mevcut bireysel ayarları yapılandırın. Eğer azaltma denetim modunu destekliyorsa, sadece Denetim seçeneğini seçerek azaltmayı zorunlu kılmadan değerlendirebilirsiniz.
Tamamladığınızda Uygula'yı seçin. İşlemi veya uygulamayı yeniden başlatmanız veya Windows'un yeniden başlatılması gerekiyorsa size bildirilir.
Yapılandırmak istediğiniz tüm uygulamalar ve önlemler için uygulama düzeyinde yapılandırmayı tekrarlayın.
Sistem ayarları sekmesi: Yapılandırmak istediğiniz azaltma yöntemini bulun ve ardından aşağıdaki ayarlardan birini belirtin. Bir azaltma için uygulamaya özgü geçersiz kılma ayarı olmayan uygulamalar, karşılık gelen sistem düzeyi ayarını kullanır.
- Varsayılan olarak açık: Azaltma, uygulamaya özgü bir geçersiz kılma ayarı olmayan uygulamalar için etkindir.
- Varsayılan olarak kapalı: Uygulamaya özgü bir geçersiz kılma ayarı olmayan uygulamalar için bu önlem devre dışıdır.
- Varsayılan (Açık | Kapalı): Azaltma ya etkinleştirilmiş ya da devre dışı bırakılır, Windows tarafından belirlenen varsayılan yapılandırmaya bağlı olarak. Her azaltma için varsayılan değer On veya Kapat , Varsayılan Kullan etiketinden sonra belirtilir.
Yapılandırmak istediğiniz tüm azaltmalar için sistem düzeyindeki yapılandırmayı tekrarlayın. İşin bittiğinde Başvur'u seçin.
Her azaltma için, Program ayarları sekmesindeki yapılandırma yalnızca sistem ayarlarını geçersiz kılındığında öncelik kazanır. Sistem ayarlarını geçersiz kıl (Override sistem ayarları) seçilmezse, uygulama Sistem ayarları sekmesindeki yapılandırmayı kullanır. Sistem düzeyindeki yapılandırma Varsayılan kullan (Açık | Kapalı) ise, parantez içinde gösterilen Windows varsayılan uygulaması geçerlidir.
Açıklardan yararlanma koruması bildirimlerini özelleştirme
Kural tetiklendiğinde ve bir uygulama veya dosya engellendiğinde bildirimi özelleştirme hakkında bilgi için bkz. Windows Güvenliği.
İstismar koruması önlemlerini kaldırın
Açıklardan yararlanma koruması azaltmalarını sıfırlamak (geri almak veya kaldırmak) için bkz. Açıklardan yararlanma koruması azaltmalarını sıfırlama veya kaldırma.