Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Önemli
Defender for Endpoint Plan 1 ve İş için Defender'ta, bir dosyayı engelleyen veya dosyaya izin veren bir gösterge oluşturabilirsiniz. İş için Defender'ta göstergeniz ortamınız genelinde uygulanır ve belirli cihazlarla sınırlandırılamaz.
Not
Dosya göstergelerinin Windows Server 2016 ve Windows Server 2012 R2 üzerinde çalışması için bu cihazların Windows Server 2016 ve Windows Server 2012 R2 için modern birleşik çözüm kullanılarak eklenmelidir. İzin Ver, Engelle ve Düzelt eylemlerine sahip özel dosya göstergeleri artık macOS ve Linux için geliştirilmiş kötü amaçlı yazılımdan koruma altyapısı özelliklerinde de kullanılabilir.
Dosya göstergeleri, kötü amaçlı olabilecek dosyaları veya şüpheli kötü amaçlı yazılımları yasaklayarak kuruluşunuzda bir saldırının daha fazla yayılmasını önler. Kötü amaçlı olabilecek bir taşınabilir yürütülebilir dosya (PE) biliyorsanız, dosyayı engelleyebilirsiniz. Dosyanın engellenmesi, dosyanın kuruluşunuzdaki cihazlarda okunmasını, yazılmasını veya yürütülmesini engeller. Başlamadan önce desteklenen işletim sistemleri ve platforma özgü gereksinimler için önkoşulları gözden geçirin.
Dosyalar için gösterge oluşturmanın üç yolu vardır:
- Ayarlar sayfasından bir gösterge oluşturarak
- Dosya ayrıntıları sayfasındaki gösterge ekle düğmesini kullanarak bağlamsal bir gösterge oluşturarak
- Gösterge API'sini kullanarak program aracılığıyla bir gösterge oluşturarak
Önkoşullar
Dosyalar için göstergeler oluşturmadan önce aşağıdaki önkoşulları anlayın:
- Davranış izlemeyi etkinleştirme
- Bulut tabanlı korumayı açın.
- Bulut koruması ağ bağlantısını yapılandırma
Desteklenen işletim sistemleri
Aşağıdaki işletim sistemleri dosya göstergelerini destekler:
- Windows 10, sürüm 1703 veya üzeri
- Windows 11
- Windows Server 2012 R2
- Windows Server 2016 veya üzeri
- Azure Stack HCI OS, sürüm 23H2 ve üzeri.
Windows önkoşulları
Windows üzerinde dosya göstergeleri oluşturmadan önce aşağıdaki gereksinimlerin karşılandığından emin olun:
- Kuruluşunuz Microsoft Defender Virüsten Koruma kullanıyorsa (etkin modda) bu özellik kullanılabilir
- Kötü amaçlı yazılımdan koruma istemcisi sürümü
4.18.1901.xveya sonraki bir sürüm olmalıdır. Bkz. Aylık platform ve altyapı sürümleri - Dosya karması hesaplama,
Computer Configuration\Administrative Templates\Windows Components\Microsoft Defender Antivirus\MpEngine\Enable File Hash ComputationEtkin olarak ayarlanarak etkinleştirilir. Alternatif olarak, aşağıdaki PowerShell komutunu da çalıştırabilirsiniz:Set-MpPreference -EnableFileHashComputation $true
Not
Dosya göstergeleri yalnızca, .exe ve .dll dosyaları dahil, taşınabilir yürütülebilir (PE) dosyalarını destekler.
macOS önkoşulları
macOS'ta dosya göstergeleri oluşturmadan önce aşağıdaki önkoşulları doğrulayın:
- Gerçek zamanlı korumanın (RTP) etkin olması gerekir.
-
macOS'ta dosya karması hesaplamasını yapılandırın. Aşağıdaki komutu çalıştırın:
mdatp config enable-file-hash-computation --value enabled
Not
macOS'ta dosya göstergeleri üç dosya türünü destekler: Mach-O yürütülebilir dosyaları, POSIX kabuk betikleri (örneğin, sh veya bash tarafından çalıştırılanlar) ve AppleScript dosyaları (.scpt). (Mach-O, macOS'un windows'daki .exe ve .dll benzer yerel yürütülebilir biçimidir.)
Linux önkoşulları
Linux'ta dosya göstergeleri oluşturmadan önce aşağıdaki önkoşulların karşılandığından emin olun:
- Defender for Endpoint sürümü
101.85.27veya sonraki sürümlerde kullanılabilir. - Microsoft Defender portalında veya yönetilen JSON'da Linux'ta dosya karması hesaplamasını yapılandırma
- Davranış izlemenin etkinleştirilmiş olması tercih edilir, ancak dosya göstergeleri diğer herhangi bir taramayla da (RTP veya Özel tarama) çalışır.
Not
Linux dosya göstergeleri betik dosyalarını (.sh dosyaları) ve ELF dosyalarını destekler.
Ayarlar sayfasından dosyalar için gösterge oluşturma
Ayarlar sayfasından bir dosya göstergesi oluşturmak için aşağıdaki adımları gerçekleştirin:
Gezinti bölmesinde Sistem>Ayarları>Uç Noktaları>Göstergeleri'ni seçin ( Kurallar'ın altında).
Dosya karmaları sekmesini seçin.
Öğe ekle'yi seçin.
Aşağıdaki ayrıntıları belirtin:
- Gösterge: Varlık ayrıntılarını belirtin ve göstergenin süre sonunu tanımlayın.
- Eylem: Gerçekleştirilecek eylemi belirtin ve bir açıklama sağlayın.
- Kapsam: Cihaz grubunun kapsamını tanımlayın (kapsam belirleme İş için Defender içinde kullanılamaz).
Özet sekmesinde ayrıntıları gözden geçirin ve Kaydet'i seçin.
Dosya ayrıntıları sayfasından bağlamsal gösterge oluşturma
Bir dosyada yanıt eylemleri gerçekleştirirken seçeneklerden biri, dosya için bir gösterge eklemektir. Bir dosya için gösterge karması eklediğinizde, kuruluşunuzdaki bir cihaz çalıştırmayı denediğinde uyarı oluşturmayı ve dosyayı engellemeyi seçebilirsiniz.
Bir gösterge tarafından otomatik olarak engellenen dosyalar, dosyanın Eylem merkezinde görünmez, ancak uyarılar Uyarılar kuyruğunda görünmeye devam eder.
Dosyaları engelleme
Göstergeleri kullanarak dosyaları engellemek için aşağıdaki adımı tamamlayın:
- Dosyaları engellemeye başlamak için Ayarlar'da "engelle veya izin ver" özelliğini açın (Microsoft Defender portalındaAyarlar>Uç Noktaları>Genel>Gelişmiş özellikler>dosyaya izin ver veya dosyayı engelle'ye gidin).
Dosya engelleme eylemleriyle ilgili uyarı (önizleme)
Önemli
Bu bilgiler, ticari olarak piyasaya sürülmeden önce önemli ölçüde değiştirilebilen yayın öncesi bir ürün olan Otomatik araştırma ve düzeltme altyapısı genel önizlemesi ile ilgilidir. Microsoft, burada sağlanan bilgilerle ilgili olarak açık veya zımni hiçbir garanti vermez.
Dosya IOC için desteklenen geçerli eylemler izin verme, denetleme ve engelleme ve düzeltmedir. Bir dosyayı engellemeyi seçtikten sonra uyarı tetiklemenin gerekip gerekmediğini seçebilirsiniz. Blok olayı için uyarı oluşturulup oluşturulmayacağını seçerek, güvenlik operasyonları ekiplerinize gönderilen uyarı sayısını denetleyerek yalnızca gerekli uyarıların oluşturulmasını sağlayabilirsiniz.
Microsoft Defender portalındaAyarlar>Uç Noktaları>Göstergeleri>Yeni Dosya Karması Ekle'ye gidin.
Dosyayı engellemeyi ve düzeltmeyi seçin.
Dosya bloğu olayında uyarı oluşturulup oluşturulmayacağını ve uyarı ayarlarının tanımlanıp tanımlanmayacağını belirtin:
- Uyarı başlığı
- Uyarı önem derecesi
- Kategori
- Açıklama
- Önerilen eylemler
Önemli
- Genellikle, dosya engellemeleri 15 dakika içinde uygulanır ve kaldırılır; ortalama 30 dakika sürer, ancak 2 saati aşabilir.
- Aynı uygulama türüne ve hedefe sahip, birbiriyle çakışan dosya IoC ilkeleri varsa, daha güvenli hash’e sahip ilke uygulanır. Hash türleri aynı dosyayı tanımlıyorsa, SHA-256 dosya hash’i IoC ilkesi SHA-1 dosya hash’i IoC ilkesine, SHA-1 dosya hash’i IoC ilkesi de MD5 dosya hash’i IoC ilkesine üstün gelir. Cihaz grubundan bağımsız olarak bu her zaman geçerlidir.
- Diğer tüm durumlarda, aynı uygulama hedefine sahip çakışan dosya IoC ilkeleri hem tüm cihazlara hem de cihazın ait olduğu gruba uygulanıyorsa, o cihaz için cihaz grubundaki ilke öncelikli olur.
- EnableFileHashComputation grup ilkesi devre dışı bırakılırsa, IoC dosyasının engelleme doğruluğu azalır. Ancak etkinleştirme
EnableFileHashComputationişlemi cihaz performansını etkileyebilir. Örneğin, büyük dosyaları bir ağ paylaşımından yerel cihazınıza, özellikle de bir VPN bağlantısı üzerinden kopyalamanın cihaz performansı üzerinde bir etkisi olabilir. EnableFileHashComputation grup ilkesi hakkında daha fazla bilgi için bkz. Defender CSP. bu özelliği Linux ve macOS üzerinde Uç Nokta için Defender'da yapılandırma hakkında daha fazla bilgi için bkz. Linux dosya karması hesaplama özelliğini yapılandırma ve macOS'ta dosya karması hesaplama özelliğini yapılandırma.
Dosya göstergeleri için gelişmiş avcılık özellikleri (önizleme)
Önemli
Aşağıdaki gelişmiş avcılık özellikleriyle ilgili bilgiler, ticari kullanıma sunulmadan önce önemli ölçüde değiştirilebilecek bir ön sürüm ürünü olan Otomatik araştırma ve düzeltme altyapısı genel önizlemesiyle ilgilidir. Microsoft, burada sağlanan bilgilerle ilgili olarak açık veya zımni hiçbir garanti vermez.
Şu anda önizleme aşamasında, gelişmiş avlanmada yanıt eylemi etkinliğini sorgulayabilirsiniz. Aşağıdaki örnek gelişmiş avcılık sorgusu, yanıt eylemi etkinliklerinin nasıl sorgulanacağını gösterir:
search in (DeviceFileEvents, DeviceProcessEvents, DeviceEvents, DeviceRegistryEvents, DeviceNetworkEvents, DeviceImageLoadEvents, DeviceLogonEvents)
Timestamp > ago(30d)
| where AdditionalFields contains "EUS:Win32/CustomEnterpriseBlock!cl"
Gelişmiş avcılık hakkında daha fazla bilgi için bkz. Gelişmiş avcılık ile tehditleri proaktif olarak avlama.
Örnek sorguda kullanılabilecek diğer tehdit adları şunlardır:
Dosyalar:
EUS:Win32/CustomEnterpriseBlock!clEUS:Win32/CustomEnterpriseNoAlertBlock!cl
Sertifika:
EUS:Win32/CustomCertEnterpriseBlock!cl
Yanıt eylemi etkinliği cihaz zaman çizelgesinde de görüntülenebilir.
Dosya göstergeleri için ilke çakışması yönetimi
Sertifika ve Dosya IoC ilkelerindeki çakışmaların işlenmesi şu sırayı izler:
Dosyaya Windows Defender Uygulama Denetimi ve AppLocker zorlama modu ilkeleri izin vermiyorsa Engelle'yi seçin.
Aksi halde, dosyaya Microsoft Defender Virüsten Koruma dışlamaları tarafından izin veriliyorsa İzin ver’i seçin.
Aksi takdirde, dosya engelleme veya uyarı dosya IoC'leri tarafından engelleniyor ya da uyarılıyorsa, Engelle/Uyar.
Aksi takdirde, dosya SmartScreen tarafından engellenmişse Engelle'yi seçin.
Aksi halde, dosyaya izin veren bir dosya IoC ilkesi tarafından izin veriliyorsa İzin ver.
Aksi takdirde, dosya saldırı yüzeyi azaltma kuralları, denetimli klasör erişimi veya virüsten koruma tarafından engellenirse Engelle'yi seçin.
Aksi takdirde, İzin ver (Windows Defender Uygulama Denetimi ve AppLocker ilkesini geçer, buna IoC kuralları uygulanmaz).
Not
Microsoft Defender Virüsten Koruma Engelle olarak ayarlanmış, ancak Defender for Endpoint dosya karması veya sertifika göstergeleri İzin Ver olarak ayarlanmışsa, ilke varsayılan olarak İzin Ver olur.
Not
Sertifika tabanlı bir göstergenin Engelle olarak yapılandırıldığı ancak imzalı dosyalarından birinin dosya karması göstergesinin İzin Ver olarak yapılandırıldığı durumlarda, bu yapılandırma tasarım tarafından desteklenmez. Sertifika tabanlı göstergeler Defender değerlendirme işlem hattında daha yüksek önceliğe sahiptir ve her zaman dosya karması izin göstergelerini geçersiz kılar. Eşzamanlı olarak şunları yapan bir yapılandırma:
- bir sertifikayı engeller ve
- dosya karması aracılığıyla imzalı dosyalarından birine izin verme girişimi
desteklenmez. Sertifika tabanlı göstergeler önceliklidir ve bu nedenle dosya engellenmeye devam eder.
Aynı uygulama türüne ve hedefe sahip çakışan dosya IoC ilkeleri varsa, daha güvenli olan (yani daha uzun) karmaya sahip ilke uygulanır. Örneğin, her iki karma türü de aynı dosyayı tanımlıyorsa SHA-256 dosya karması IoC ilkesi MD5 dosya karması IoC ilkesinden önceliklidir.
Uyarı
Dosyalar ve sertifikalar için ilke çakışması işleme, etki alanları/URL'ler/IP adresleri için ilke çakışması işlemesinden farklıdır.
Microsoft Defender Güvenlik Açığı Yönetimi'in güvenlik açığı bulunan uygulama özelliklerini engelleme özelliği, uygulama için dosya IoC'lerini kullanır ve İlke çakışması işleme sırasını izler.
Örnekler
Aşağıdaki örnekler, bileşenlerin zorunlu kılınmasının dosya göstergesi eylemleriyle nasıl etkileştiğini gösterir:
| Bileşen | Bileşen zorunluluğu | Dosya göstergesi Eylemi | Sonuç |
|---|---|---|---|
| Virüsten koruma | Engelle | İzin ver | İzin ver |
| Saldırı yüzeyi azaltma dosya yolu hariç tutma | İzin ver | Engelle | Engelle |
| Saldırı yüzeyi azaltma kuralı | Engelle | İzin ver | İzin ver |
| Windows Defender Uygulama Denetimi | İzin ver | Engelle | İzin ver |
| Windows Defender Uygulama Denetimi | Engelle | İzin ver | Engelle |
| Microsoft Defender Antivirüs dışlaması | İzin ver | Engelle | İzin ver |