Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Açıklardan yararlanma koruması, işletim sistemi işlemlerine ve uygulamalarına otomatik olarak birçok kötüye kullanım azaltma tekniği uygular. Windows 10, sürüm 1709, Windows 11 ve Windows Server, sürüm 1803'le başlayarak yararlanma koruması desteklenir.
Açıklardan yararlanma koruması, her zamanki uyarı araştırma senaryolarının bir parçası olarak açıklardan yararlanma koruma olayları ve blokları hakkında ayrıntılı raporlama sağlayan Uç Nokta için Defender ile en iyi şekilde çalışır.
Tek bir cihazda güvenlik açığından yararlanma korumasını etkinleştirebilir ve grup ilkesi kullanarak XML dosyasını aynı anda birden çok cihaza dağıtabilirsiniz.
Cihazda bir azaltma bulunduğunda İşlem Merkezi'nden bir bildirim görüntülenir. Bildirimi şirketinizin ayrıntıları ve iletişim bilgileriyle özelleştirebilirsiniz . Ayrıca, özelliklerin izlediği teknikleri özelleştirmek için kuralları tek tek etkinleştirebilirsiniz.
Güvenlik açığından yararlanma korumasının etkinleştirildiğinde kuruluşunuzu nasıl etkileyeceğini değerlendirmek için denetim modunu da kullanabilirsiniz.
Gelişmiş Risk Azaltma Deneyimi Araç Seti'ndeki (EMET) özelliklerin çoğu, açıklardan yararlanma korumasına dahil edilir. Aslında, mevcut EMET yapılandırma profillerinizi dönüştürüp Açıklardan Yararlanma Koruması'na aktarabilirsiniz. Daha fazla bilgi edinmek için bkz. Yararlanma koruması yapılandırmalarını içeri aktarma, dışarı aktarma ve dağıtma.
Önemli
Şu anda EMET kullanıyorsanız,EMET'in 31 Temmuz 2018'de destek sonuna ulaştığını unutmayın. EMET'i Windows 10'da yararlanma korumasıyla değiştirmeyi göz önünde bulundurun.
Uyarı
Bazı güvenlik azaltma teknolojilerinde bazı uygulamalarla uyumluluk sorunları olabilir. Yapılandırmayı bir üretim ortamına veya ağınızın geri kalanına dağıtmadan önce denetim modunu kullanarak tüm hedef kullanım senaryolarında açıklardan yararlanma korumasını test etmelisiniz.
Microsoft Defender portalında açıklardan yararlanma koruması olaylarını gözden geçirme
Defender for Endpoint, uyarı inceleme senaryolarının bir parçası olarak olaylar ve engellemeler hakkında ayrıntılı raporlama sunar.
Gelişmiş tehdit avcılığı kullanarak Uç Nokta için Defender verilerini sorgulayabilirsiniz. denetim modunu kullanıyorsanız, istismar koruması ayarlarının ortamınızı nasıl etkileyebileceğini görmek için gelişmiş avlamayı kullanabilirsiniz.
Aşağıda örnek bir sorgu verilmişti:
DeviceEvents
| where ActionType startswith 'ExploitGuard' and ActionType !contains 'NetworkProtection'
Açıktan Yararlanma Koruması ve gelişmiş tehdit avcılığı
Exploit Protection için kullanılabilen gelişmiş tehdit avcılığı eylem türleri şunlardır:
| Exploit Protection azaltma adı | İstismar Koruması - Gelişmiş Avlama - ActionTypes |
|---|---|
| Rastgele kod koruyucusu | ExploitGuardAcgAudited ExploitGuardAcgEnforced |
| Alt süreçlere izin verme | ExploitGuardChildProcessAudited ExploitGuardChildProcessBlocked |
| Dışa aktarma adresi filtrelemesi (EAF) | ExploitGuardEafViolationAudited ExploitGuardEafViolationBlocked |
| İçeri aktarma adresi filtrelemesi (IAF) | ExploitGuardIafViolationAudited ExploitGuardIafViolationBlocked |
| Bütünlük düzeyi düşük görüntüleri engelle | ExploitGuardLowIntegrityImageAudited ExploitGuardLowIntegrityImageBlocked |
| Kod bütünlüğü koruması | ExploitGuardNonMicrosoftSignedAudited ExploitGuardNonMicrosoftSignedBlocked |
| • Yürütme simülasyonu (SimExec) • API çağrısını doğrulama (CallerCheck) • Yığın bütünlüğünü doğrulama (StackPivot) |
ExploitGuardRopExploitAudited ExploitGuardRopExploitBlocked |
| Uzak görüntüleri engelle | ExploitGuardSharedBinaryAudited ExploitGuardSharedBinaryBlocked |
| Win32k sistem çağrılarını devre dışı bırak | Exploit Guard Win32 Sistem Çağrısı Denetlendi ExploitGuardWin32SystemCallBlocked |
Windows Olay Görüntüleyicisi'da açıklardan yararlanma koruma olaylarını gözden geçirme
Yararlanma koruması bir uygulamayı engellediğinde (veya denetlediğinde) oluşturulan olayları görüntülemek için Windows olay günlüğünü gözden geçirebilirsiniz:
| Sağlayıcı/kaynak | Olay Kimliği | Açıklama |
|---|---|---|
| Güvenlik Azaltımları | 1 | ACG denetimi |
| Güvenlik Azaltımları | 2 | ACG’yi zorunlu kıl |
| Güvenlik Azaltımları | 3 | Alt süreçlerin denetimini engelle |
| Güvenlik Azaltımları | 4 | Alt işlemler bloğuna izin verme |
| Güvenlik Azaltımları | 5 | Düşük bütünlük görüntülerin denetimini engelle |
| Güvenlik Azaltımları | 6 | Düşük bütünlüklü görüntüleri engelleme bloğu |
| Güvenlik Azaltımları | 7 | Uzak görüntülerin denetimini engelle |
| Güvenlik Azaltımları | 8 | Harici görselleri engelleme bloğu |
| Güvenlik Azaltımları | 9 | win32k sistem çağrıları denetimini devre dışı bırak |
| Güvenlik Azaltımları | 10 | win32k sistem çağrıları bloğunu devre dışı bırakma |
| Güvenlik Azaltımları | 11 | Kod bütünlüğü koruyucusu denetimi |
| Güvenlik Azaltımları | 12 | Kod bütünlüğü koruma bloğu |
| Güvenlik Önlemleri | 13 | EAF denetimi |
| Güvenlik Önlemleri | 14 | EAF’yi zorunlu kıl |
| Güvenlik Önlemleri | 15 | EAF+ denetimi |
| Güvenlik Önlemleri | 16 | EAF+ zorunlu kılma |
| Güvenlik-Azaltma Önlemleri | 17 | IAF denetimi |
| Güvenlik Azaltımları | 18 | IAF uygulama |
| Güvenlik Önlemleri | 19 | ROP StackPivot denetimi |
| Güvenlik Azaltma Önlemleri | 20 | ROP StackPivot zorunlu kılma |
| Güvenlik-Önlemleri | 21 | ROP CallerCheck denetimi |
| Güvenlik-Azaltımları | 22 | ROP CallerCheck'i zorunlu kıl |
| Güvenlik-Önlemleri | 23 | ROP SimExec denetimi |
| Güvenlik Azaltımları | 24 | ROP SimExec'i zorla |
| WER-Diagnostics | 5 | CFG Bloğu |
| Win32K | 260 | Güvenilmeyen Yazı Tipi |
Azaltma karşılaştırması
EMET'te sağlanan azaltmalar, Exploit koruması altında yerel olarak Windows 10 (sürüm 1709'dan başlayarak), Windows 11 ve Windows Server (sürüm 1803'den başlayarak) dahil edilir.
Bu bölümdeki tablo, EMET ile exploit protection’daki yerel azaltma önlemlerinin kullanılabilirliğini ve destek durumunu gösterir.
| Risk azaltma | Exploit koruması altında kullanılabilir | EMET'te kullanılabilir |
|---|---|---|
| İsteğe bağlı kod koruması (ACG) | Evet | Evet "Bellek Koruma Denetimi" olarak |
| Uzak görüntüleri engelle | Evet | Evet "Kütüphane Yükleme Denetimi" olarak |
| Güvenilmeyen yazı tiplerini engelle | Evet | Evet |
| Veri Yürütmenin Engellenmesi (DEP) | Evet | Evet |
| Dışa aktarma adresi filtrelemesi (EAF) | Evet | Evet |
| Görüntüleri rastgele seçmeye zorla (Zorunlu ASLR) | Evet | Evet |
| NullPage Güvenlik Önlemi | Evet Windows 10 ve Windows 11'de yerleşik olarak bulunur Daha fazla bilgi için bkz. Windows 10 güvenlik özelliklerini kullanarak tehditleri azaltma |
Evet |
| Bellek ayırmalarını rastgele seç (Aşağıdan Yukarı ASLR) | Evet | Evet |
| Yürütme simülasyonu (SimExec) | Evet | Evet |
| API çağrısını doğrula (CallerCheck) | Evet | Evet |
| Özel durum zincirlerini doğrula (SEHOP) | Evet | Evet |
| Yığın bütünlüğünü doğrula (StackPivot) | Evet | Evet |
| Sertifika güveni (yapılandırılabilir sertifika sabitleme) | Windows 10 ve Windows 11 kurumsal sertifika sabitleme sağlar | Evet |
| Yığın spreyi ayırma | Daha yeni tarayıcı tabanlı açıklara karşı etkisiz; daha yeni risk azaltmalar daha iyi koruma sağlar Daha fazla bilgi için bkz. Windows 10 güvenlik özelliklerini kullanarak tehditleri azaltma |
Evet |
| Bütünlük düzeyi düşük görüntüleri engelle | Evet | Hayır |
| Kod bütünlüğü koruması | Evet | Hayır |
| Uzantı noktalarını devre dışı bırak | Evet | Hayır |
| Win32k sistem çağrılarını devre dışı bırak | Evet | Hayır |
| Alt süreçlere izin verme | Evet | Hayır |
| İçeri aktarma adresi filtrelemesi (IAF) | Evet | Hayır |
| Tutamaç kullanımını doğrula | Evet | Hayır |
| Yığın bütünlüğünü doğrula | Evet | Hayır |
| Görüntü bağımlılığı bütünlüğünü doğrula | Evet | Hayır |
Not
EMET'te bulunan gelişmiş ROP azaltmalarının yerini, Windows 10 ve Windows 11'de ACG almıştır; burada bir işlem için ROP önleme azaltmaları etkinleştirildiğinde diğer EMET gelişmiş ayarları da varsayılan olarak etkinleştirilir. Windows 10 mevcut EMET teknolojisini nasıl kullandığı hakkında daha fazla bilgi için bkz. Windows 10 güvenlik özelliklerini kullanarak tehditleri azaltma.