Cihazları açıklardan koruyun

Açıklardan yararlanma koruması, işletim sistemi işlemlerine ve uygulamalarına otomatik olarak birçok kötüye kullanım azaltma tekniği uygular. Windows 10, sürüm 1709, Windows 11 ve Windows Server, sürüm 1803'le başlayarak yararlanma koruması desteklenir.

Açıklardan yararlanma koruması, her zamanki uyarı araştırma senaryolarının bir parçası olarak açıklardan yararlanma koruma olayları ve blokları hakkında ayrıntılı raporlama sağlayan Uç Nokta için Defender ile en iyi şekilde çalışır.

Tek bir cihazda güvenlik açığından yararlanma korumasını etkinleştirebilir ve grup ilkesi kullanarak XML dosyasını aynı anda birden çok cihaza dağıtabilirsiniz.

Cihazda bir azaltma bulunduğunda İşlem Merkezi'nden bir bildirim görüntülenir. Bildirimi şirketinizin ayrıntıları ve iletişim bilgileriyle özelleştirebilirsiniz . Ayrıca, özelliklerin izlediği teknikleri özelleştirmek için kuralları tek tek etkinleştirebilirsiniz.

Güvenlik açığından yararlanma korumasının etkinleştirildiğinde kuruluşunuzu nasıl etkileyeceğini değerlendirmek için denetim modunu da kullanabilirsiniz.

Gelişmiş Risk Azaltma Deneyimi Araç Seti'ndeki (EMET) özelliklerin çoğu, açıklardan yararlanma korumasına dahil edilir. Aslında, mevcut EMET yapılandırma profillerinizi dönüştürüp Açıklardan Yararlanma Koruması'na aktarabilirsiniz. Daha fazla bilgi edinmek için bkz. Yararlanma koruması yapılandırmalarını içeri aktarma, dışarı aktarma ve dağıtma.

Önemli

Şu anda EMET kullanıyorsanız,EMET'in 31 Temmuz 2018'de destek sonuna ulaştığını unutmayın. EMET'i Windows 10'da yararlanma korumasıyla değiştirmeyi göz önünde bulundurun.

Uyarı

Bazı güvenlik azaltma teknolojilerinde bazı uygulamalarla uyumluluk sorunları olabilir. Yapılandırmayı bir üretim ortamına veya ağınızın geri kalanına dağıtmadan önce denetim modunu kullanarak tüm hedef kullanım senaryolarında açıklardan yararlanma korumasını test etmelisiniz.

Microsoft Defender portalında açıklardan yararlanma koruması olaylarını gözden geçirme

Defender for Endpoint, uyarı inceleme senaryolarının bir parçası olarak olaylar ve engellemeler hakkında ayrıntılı raporlama sunar.

Gelişmiş tehdit avcılığı kullanarak Uç Nokta için Defender verilerini sorgulayabilirsiniz. denetim modunu kullanıyorsanız, istismar koruması ayarlarının ortamınızı nasıl etkileyebileceğini görmek için gelişmiş avlamayı kullanabilirsiniz.

Aşağıda örnek bir sorgu verilmişti:

DeviceEvents
| where ActionType startswith 'ExploitGuard' and ActionType !contains 'NetworkProtection'

Açıktan Yararlanma Koruması ve gelişmiş tehdit avcılığı

Exploit Protection için kullanılabilen gelişmiş tehdit avcılığı eylem türleri şunlardır:

Exploit Protection azaltma adı İstismar Koruması - Gelişmiş Avlama - ActionTypes
Rastgele kod koruyucusu ExploitGuardAcgAudited
ExploitGuardAcgEnforced
Alt süreçlere izin verme ExploitGuardChildProcessAudited
ExploitGuardChildProcessBlocked
Dışa aktarma adresi filtrelemesi (EAF) ExploitGuardEafViolationAudited
ExploitGuardEafViolationBlocked
İçeri aktarma adresi filtrelemesi (IAF) ExploitGuardIafViolationAudited
ExploitGuardIafViolationBlocked
Bütünlük düzeyi düşük görüntüleri engelle ExploitGuardLowIntegrityImageAudited
ExploitGuardLowIntegrityImageBlocked
Kod bütünlüğü koruması ExploitGuardNonMicrosoftSignedAudited
ExploitGuardNonMicrosoftSignedBlocked
• Yürütme simülasyonu (SimExec)
• API çağrısını doğrulama (CallerCheck)
• Yığın bütünlüğünü doğrulama (StackPivot)
ExploitGuardRopExploitAudited
ExploitGuardRopExploitBlocked
Uzak görüntüleri engelle ExploitGuardSharedBinaryAudited
ExploitGuardSharedBinaryBlocked
Win32k sistem çağrılarını devre dışı bırak Exploit Guard Win32 Sistem Çağrısı Denetlendi
ExploitGuardWin32SystemCallBlocked

Windows Olay Görüntüleyicisi'da açıklardan yararlanma koruma olaylarını gözden geçirme

Yararlanma koruması bir uygulamayı engellediğinde (veya denetlediğinde) oluşturulan olayları görüntülemek için Windows olay günlüğünü gözden geçirebilirsiniz:

Sağlayıcı/kaynak Olay Kimliği Açıklama
Güvenlik Azaltımları 1 ACG denetimi
Güvenlik Azaltımları 2 ACG’yi zorunlu kıl
Güvenlik Azaltımları 3 Alt süreçlerin denetimini engelle
Güvenlik Azaltımları 4 Alt işlemler bloğuna izin verme
Güvenlik Azaltımları 5 Düşük bütünlük görüntülerin denetimini engelle
Güvenlik Azaltımları 6 Düşük bütünlüklü görüntüleri engelleme bloğu
Güvenlik Azaltımları 7 Uzak görüntülerin denetimini engelle
Güvenlik Azaltımları 8 Harici görselleri engelleme bloğu
Güvenlik Azaltımları 9 win32k sistem çağrıları denetimini devre dışı bırak
Güvenlik Azaltımları 10 win32k sistem çağrıları bloğunu devre dışı bırakma
Güvenlik Azaltımları 11 Kod bütünlüğü koruyucusu denetimi
Güvenlik Azaltımları 12 Kod bütünlüğü koruma bloğu
Güvenlik Önlemleri 13 EAF denetimi
Güvenlik Önlemleri 14 EAF’yi zorunlu kıl
Güvenlik Önlemleri 15 EAF+ denetimi
Güvenlik Önlemleri 16 EAF+ zorunlu kılma
Güvenlik-Azaltma Önlemleri 17 IAF denetimi
Güvenlik Azaltımları 18 IAF uygulama
Güvenlik Önlemleri 19 ROP StackPivot denetimi
Güvenlik Azaltma Önlemleri 20 ROP StackPivot zorunlu kılma
Güvenlik-Önlemleri 21 ROP CallerCheck denetimi
Güvenlik-Azaltımları 22 ROP CallerCheck'i zorunlu kıl
Güvenlik-Önlemleri 23 ROP SimExec denetimi
Güvenlik Azaltımları 24 ROP SimExec'i zorla
WER-Diagnostics 5 CFG Bloğu
Win32K 260 Güvenilmeyen Yazı Tipi

Azaltma karşılaştırması

EMET'te sağlanan azaltmalar, Exploit koruması altında yerel olarak Windows 10 (sürüm 1709'dan başlayarak), Windows 11 ve Windows Server (sürüm 1803'den başlayarak) dahil edilir.

Bu bölümdeki tablo, EMET ile exploit protection’daki yerel azaltma önlemlerinin kullanılabilirliğini ve destek durumunu gösterir.

Risk azaltma Exploit koruması altında kullanılabilir EMET'te kullanılabilir
İsteğe bağlı kod koruması (ACG) Evet Evet
"Bellek Koruma Denetimi" olarak
Uzak görüntüleri engelle Evet Evet
"Kütüphane Yükleme Denetimi" olarak
Güvenilmeyen yazı tiplerini engelle Evet Evet
Veri Yürütmenin Engellenmesi (DEP) Evet Evet
Dışa aktarma adresi filtrelemesi (EAF) Evet Evet
Görüntüleri rastgele seçmeye zorla (Zorunlu ASLR) Evet Evet
NullPage Güvenlik Önlemi Evet
Windows 10 ve Windows 11'de yerleşik olarak bulunur
Daha fazla bilgi için bkz. Windows 10 güvenlik özelliklerini kullanarak tehditleri azaltma
Evet
Bellek ayırmalarını rastgele seç (Aşağıdan Yukarı ASLR) Evet Evet
Yürütme simülasyonu (SimExec) Evet Evet
API çağrısını doğrula (CallerCheck) Evet Evet
Özel durum zincirlerini doğrula (SEHOP) Evet Evet
Yığın bütünlüğünü doğrula (StackPivot) Evet Evet
Sertifika güveni (yapılandırılabilir sertifika sabitleme) Windows 10 ve Windows 11 kurumsal sertifika sabitleme sağlar Evet
Yığın spreyi ayırma Daha yeni tarayıcı tabanlı açıklara karşı etkisiz; daha yeni risk azaltmalar daha iyi koruma sağlar
Daha fazla bilgi için bkz. Windows 10 güvenlik özelliklerini kullanarak tehditleri azaltma
Evet
Bütünlük düzeyi düşük görüntüleri engelle Evet Hayır
Kod bütünlüğü koruması Evet Hayır
Uzantı noktalarını devre dışı bırak Evet Hayır
Win32k sistem çağrılarını devre dışı bırak Evet Hayır
Alt süreçlere izin verme Evet Hayır
İçeri aktarma adresi filtrelemesi (IAF) Evet Hayır
Tutamaç kullanımını doğrula Evet Hayır
Yığın bütünlüğünü doğrula Evet Hayır
Görüntü bağımlılığı bütünlüğünü doğrula Evet Hayır

Not

EMET'te bulunan gelişmiş ROP azaltmalarının yerini, Windows 10 ve Windows 11'de ACG almıştır; burada bir işlem için ROP önleme azaltmaları etkinleştirildiğinde diğer EMET gelişmiş ayarları da varsayılan olarak etkinleştirilir. Windows 10 mevcut EMET teknolojisini nasıl kullandığı hakkında daha fazla bilgi için bkz. Windows 10 güvenlik özelliklerini kullanarak tehditleri azaltma.

Ayrıca bkz.