保护设备免遭攻击

Exploit Protection 自动将大量攻击缓解技术应用于操作系统进程和应用。 从 Windows 10 版本 1709、Windows 11 和 Windows Server 版本 1803 开始支持 Exploit Protection。

漏洞利用防护与 Defender for Endpoint 配合使用效果最佳,它可在常规警报调查场景中为你提供有关漏洞利用防护事件和拦截情况的详细报告。

可以在单个设备上启用 Exploit Protection,然后使用组策略将 XML 文件一次性分发到多个设备。

在设备上找到缓解措施时,将从操作中心显示通知。 你可以使用公司的详细信息和联系人信息自定义通知。 还可以单独启用规则以自定义功能所监视的技术。

还可以使用审核模式评估 Exploit Protection(如果已启用)对你的组织有何影响。

增强型减灾体验工具包(EMET)中的许多功能都包含在 Exploit Protection 中。 实际上,你可以将现有的 EMET 配置文件转换并导入到 Exploit Protection 中。 如需了解更多信息,请参阅导入、导出和部署 Exploit Protection 配置

重要

如果当前使用的是 EMET,请务必注意EMET 已于 2018 年 7 月 31 日终止支持。 请考虑将 EMET 替换为 Windows 10 中的 Exploit Protection。

警告

某些安全缓解技术可能与某些应用程序存在兼容性问题。 在生产环境或网络其余部分部署该配置之前,应先使用审核模式在所有目标使用场景中测试漏洞利用防护。

在Microsoft Defender门户中查看攻击保护事件

Defender for Endpoint 作为其警报调查方案的一部分,提供有关事件和阻止操作的详细报告。

可以使用高级搜寻查询 Microsoft Defender for Endpoint 数据。 如果你使用的是审核模式,则可以使用高级搜寻来了解 Exploit Protection 设置对你的环境有何影响。

示例查询如下:

DeviceEvents
| where ActionType startswith 'ExploitGuard' and ActionType !contains 'NetworkProtection'

攻击防护和高级搜寻

可用于 Exploit Protection 的高级搜寻操作类型如下:

攻击防护缓解名称 攻击防护 - 高级搜寻 - ActionTypes
任意代码防护 ExploitGuardAcgAudited
ExploitGuardAcgEnforced
不允许创建子进程 ExploitGuardChildProcessAudited
ExploitGuardChildProcessBlocked
导出地址筛选(EAF) ExploitGuardEafViolationAudited
ExploitGuardEafViolationBlocked
导入地址筛选(IAF) ExploitGuardIafViolationAudited
ExploitGuardIafViolationBlocked
阻止低完整性图像 ExploitGuardLowIntegrityImageAudited
ExploitGuardLowIntegrityImageBlocked
代码完整性防护 Exploit Guard 非 Microsoft 签名审核
ExploitGuardNonMicrosoftSignedBlocked
• 模拟执行(SimExec)
• 验证 API 调用(调用方检查)
• (StackPivot) 验证堆栈完整性
ExploitGuardRopExploitAudited
ExploitGuardRopExploitBlocked
阻止远程图像 ExploitGuardSharedBinaryAudited
ExploitGuardSharedBinaryBlocked
禁用 Win32k 系统调用 ExploitGuardWin32SystemCallAudited
ExploitGuardWin32SystemCallBlocked

在 Windows 事件查看器中查看 Exploit Protection 事件

可以查看 Windows 事件日志以了解在 Exploit Protection 阻止(或审核)应用时创建的事件:

提供方/来源 事件标识 描述
安全缓解措施 1 ACG 审计
安全缓解措施 2 ACG 强制
安全缓解措施 3 不允许子进程审计
安全缓解措施 4 不允许子进程阻止
安全缓解措施 5 阻止低完整性映像审核
安全缓解措施 6 阻止低完整性映像阻止
安全缓解措施 7 阻止远程图像审核
安全缓解措施 8 阻止远程映像阻止
安全缓解措施 9 禁用 win32k 系统调用审计
安全缓解措施 10 禁用 win32k 系统调用阻止
安全缓解措施 11 代码完整性防护审核
安全缓解措施 12 代码完整性保护模块
安全缓解措施 13 EAF 审计
安全缓解措施 14 EAF 强制执行
安全缓解措施 15 EAF+ 审核
安全缓解措施 16 EAF+ 强制执行
安全缓解措施 17 IAF 审核
安全缓解措施 18 IAF 强制
安全缓解措施 19 ROP StackPivot 审计
安全缓解措施 20 ROP StackPivot 强制执行
安全缓解措施 21 ROP CallerCheck 审计
安全缓解措施 22 ROP CallerCheck 强制执行
安全缓解措施 23 ROP SimExec 审计
安全缓解措施 24 ROP SimExec 强制执行
WER-诊断 5 CFG 阻止
Win32K 260 不受信任的字体

缓解措施对比

EMET 中提供的缓解措施已原生集成到 Windows 10(从版本 1709 开始)、Windows 11 和 Windows Server(从版本 1803 开始)的 漏洞利用防护 中。

本节中的表格显示了 EMET 与漏洞利用防护之间原生缓解措施的可用性和支持情况。

缓解 在 Exploit protection 下可用 在 EMET 中可用
任意代码防护(ACG)
作为“内存保护检查”
阻止远程图像
作为“加载库检查”
阻止不受信任的字体
数据执行保护(DEP)
导出地址筛选(EAF)
强制实施映像随机化(强制 ASLR)
NullPage 安全缓解措施
包含在本地 Windows 10 和 Windows 11 中
有关详细信息,请参阅使用Windows 10安全功能缓解威胁
将内存分配随机化(自底向上 ASLR)
模拟执行(SimExec)
验证 API 调用(CallerCheck)
验证异常链(SEHOP)
验证堆栈完整性(StackPivot)
证书信任(可配置的证书锁定) Windows 10 和 Windows 11 提供企业证书固定功能
堆喷射分配 对基于浏览器的较新攻击无效;较新的缓解可提供更好的保护
有关详细信息,请参阅使用Windows 10安全功能缓解威胁
阻止低完整性图像
代码完整性防护
禁用扩展点
禁用 Win32k 系统调用
不允许创建子进程
导入地址筛选(IAF)
验证句柄的使用情况
验证堆完整性
验证映像依赖项完整性

注意

EMET 中提供的高级 ROP 缓解措施已被 Windows 10 和 Windows 11 中的 ACG 取代,默认情况下,在为进程启用反 ROP 缓解措施过程中,会启用其他 EMET 高级设置。 有关Windows 10如何采用现有 EMET 技术的详细信息,请参阅使用Windows 10安全功能缓解威胁

另请参阅