啟用漏洞利用防護

漏洞防護對作業系統及個別應用程式應用緩解技術,以協助保護 Windows 裝置免受利用漏洞的惡意軟體侵害。 安全管理員可透過使用 Microsoft Intune、行動裝置管理(MDM)、Microsoft Configuration Manager、群組原則、PowerShell 或 Windows 安全性 應用程式來設定系統層級及應用程式層級的緩解措施。

Windows 預設在 Windows 10 和 Windows 11 中啟用多項漏洞防護措施。 你可以開啟或關閉每個減緩值,或使用預設值。 部分緩解措施也支援 稽核模式,讓你在不影響正常裝置使用的情況下評估相容性。

你可以 將漏洞防護緩解設定匯出為 XML 檔案 ,並部署到其他裝置。

重要事項

匯出位址過濾(EAF)和匯入位址過濾(IAF)已被棄用,且不相容於 .NET Framework 2.0 或 3.5 應用程式。

必要條件

在部署漏洞防護之前,請準備以下監控與測試功能:

警告

未經測試部署漏洞防護緩解措施可能導致應用程式相容性問題,影響使用者生產力。

安全部署措施

安全部署措施(SDP)幫助您管理應用程式相容性及使用者生產力問題的風險。 先從一小組 Windows 裝置開始,並用你打算保護的應用程式來測試緩解措施。 關閉受影響應用程式的不相容緩解措施,然後重複測試。

驗證政策後,部署至包含 IT 管理員、資安管理員及客服人員的使用者驗收測試(UAT)群組。 根據各組的結果分階段擴展部署。

透過使用 Microsoft Intune 啟用漏洞防護

Microsoft Intune 是配置及分發 Defender for Endpoint 功能給裝置的推薦工具。 不過,Intune 是獨立產品,不屬於 Defender for Endpoint,也不是所有訂閱中都有。 若要使用 Intune,您需要訂用包含 Intune 的訂閱方案;或者,您也可以另外單獨購買其獨立訂閱或附加元件。 如果你沒有 Intune,也可以使用本文中提到的其他方法。 欲了解更多資訊,請參閱 Microsoft Intune 授權條款。

要在 Microsoft Intune 中設定漏洞防護,請使用端點安全攻擊面減少策略。 詳細說明請參閱 「建立端點安全政策 」或 「修改現有政策 」(連結可在 Intune 文件中開啟新分頁)。

建立政策時,請使用以下特定設定:

建立或修改政策時,請在 設定 標籤中使用以下特定設定:

  • 在 Exploit guard 區段中的 漏洞保護設定:將切換開關滑動至 「已設定」。
  • 在出現的方塊旁,選擇 「開啟檔案 」,然後找到並選擇你的漏洞防護 XML 檔案。

欲了解更多關於建立漏洞防護 XML 檔案的資訊,請參閱 匯入、匯出及部署漏洞防護設定。

欲了解更多關於 Microsoft Intune 攻擊面減少政策的資訊,請參閱 Intune 端點安全攻擊面減少政策。

透過使用 MDM 解決方案來啟用漏洞防護

政策配置服務提供者(CSP)使組織能透過任何 MDM 解決方案(不僅僅是 Microsoft Intune)在 Windows 裝置上設定政策。 欲了解更多資訊,請參閱 政策CSP。

使用以下設定的 ExploitProtectionSettings CSP 來配置漏洞利用保護:

OMA-URI 路徑: ./Device/Vendor/MSFT/Policy/Config/ExploitGuard/ExploitProtectionSettings
資料類型:字串
價值:你的漏洞防護 XML 檔案內容。

系統層級的設定需要重新啟動裝置。 應用程式層級的設定不需要重啟。 關於建立 XML 檔案的資訊,請參見 匯入、匯出及部署漏洞防護設定。

透過使用 Microsoft Configuration Manager 啟用漏洞防護

在Microsoft Configuration Manager中,Windows Defender Exploit Guard 政策中設定漏洞防護。 相關說明請參閱 「建立並部署 Exploit Guard 政策」。

建立政策時,請使用以下特定設定:

  • 漏洞防護元件:選擇 漏洞保護。
  • 弱點攻擊防護 XML:選取 瀏覽,然後選取包含系統層級和應用程式層級緩解措施設定的 XML 檔案。

警告

在裝置間傳輸 XML 檔案時,請妥善保管漏洞保護的 XML 檔案。 匯入後刪除檔案,或存放在安全的地方。

透過使用群組政策啟用漏洞防護

要透過群組政策設定漏洞保護,請依照以下步驟操作:

  1. 在網域環境中,請在您的群組政策管理電腦上開啟 群組政策管理主控台(GPMC )。

  2. 在 GPMC 主控台樹狀目錄中,於包含您要編輯之群組原則物件 (GPO) 的樹系和網域內,展開 Group Policy Objects。

  3. 以滑鼠右鍵按兩下 GPO,然後選取 [ 編輯]。

  4. 在群組政策管理編輯器中,請前往電腦設定>管理範本>Windows 元件>Microsoft Defender Exploit Guard>Exploit Protection 。

    Note

    在 Windows 10 2004 版(2020 年 5 月)之前的群組政策路徑,可能會使用 Windows Defender Exploit Guard 而非 Microsoft Defender Exploit Guard。 兩個名稱都指的是相同的保單地點。

  5. 在 漏洞防護 細節欄目中,使用以下方法之一開啟「 使用一組常見的漏洞防護設定 」:

    • 按兩下該設定項目。
    • 右鍵點擊設定,然後選擇 編輯。
    • 選擇設定,然後選擇 動作>編輯。
  6. 在開啟的設定視窗中,請設定以下選項:

    1. 選取 [啟用] 。
    2. 在 選項 區塊,輸入本地路徑、通用命名慣例(UNC)路徑,或漏洞 防護 XML 檔案的網址。

    完成後,選擇 確定。

秘訣

你也可以使用本地群組原則編輯器 (gpedit.msc) ,在個別裝置上本地設定群組原則。 請瀏覽相同路徑:電腦設定>管理範本>Windows 元件>Microsoft Defender Exploit Guard>漏洞保護。

使用 PowerShell 配置漏洞防護

使用 Get-ProcessMitigation 和 Set-ProcessMitigation 指令小程式來檢視並設定漏洞防護緩解措施。 這些 cmdlets 需要已提升權限的 PowerShell 工作階段,也就是選取 以系統管理員身分執行 所開啟的 PowerShell 視窗。

關於如何設定個別緩解措施的指引,請參閱 「配置與稽核漏洞防護緩解措施」。

  • 流程緩解措施:

    • 要檢視儲存在登錄檔中特定執行檔名稱的緩解策略,請使用以下語法:

      Get-ProcessMitigation -Name <ProcessPathAndFilename.exe>
      

      例如:

      Get-ProcessMitigation -Name testing.exe
      

      新增 RunningProcesses 參數,以從執行檔執行中的實例中取得目前設定。 未設定的緩解措施則為狀態值NOTSET,表示 Windows 會套用系統層級的值。

    • 要為特定流程設定緩解措施,請使用以下語法:

      Set-ProcessMitigation -Name <ProcessPathAndFilename.exe> [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN
      

      此範例啟用 ATL Thunk 模擬的資料執行防護(DEP),並阻擋指定程序的子程序建立:

      Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP,EmulateAtlThunks,DisallowChildProcessCreation
      

      若要對指定的應用程式停用相同的緩解措施,請使用 -Disable,而不是 -Enable。

    • 此範例移除了應用程式專屬的 DEP 覆寫,並恢復系統層級的值:

      Set-Processmitigation -Name c:\apps\lob\tests\testing.exe -Remove -Disable DEP
      
  • 系統層級的緩解措施:

    • 要檢視系統層級設定的流程緩解措施,請使用以下語法:

      Get-ProcessMitigation -System
      

      狀態值NOTSET表示 Windows 會套用緩解措施的預設值。

      你可以在 Windows 安全性 應用程式中查看每個系統層級緩解措施的預設值。

    • 要在系統層級啟用或停用緩解措施,請使用以下語法:

      Set-Processmitigation -System [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN
      

      此範例使系統層級的 DEP 得以實現:

      Set-Processmitigation -System -Enable DEP
      

      要停用緩解措施,請用 -Disable 代替 -Enable。

    • 此範例移除系統層級的 DEP 覆寫,並恢復預設值:

      Set-ProcessMitigation -System -Remove -Disable DEP
      

使用Windows 安全性應用程式啟用漏洞防護

你可以在個別裝置上使用 Windows 安全性 應用程式來設定漏洞防護緩解措施。

請依照以下步驟在 Windows 安全性 應用程式中設定漏洞防護緩解措施:

  1. 在裝置上的 Windows 安全應用程式中,點到應用程式與瀏覽器控制。
  2. 在 應用程式與瀏覽器控制 面板的「 漏洞保護 」區塊中,選擇 「漏洞保護設定」。
  3. 開啟的 漏洞保護 面板有兩個分頁:
    • 程式設定 標籤:選擇你想套用緩解措施的應用程式。

      • 如果您想要設定的應用程式已列出,請選取它,然後選取 [編輯]。
      • 如果應用程式未被列出,請在分頁頂端選擇 「新增程式」來自訂 ,然後選擇你想如何新增該應用程式:
        • 選擇 「依程式名稱新增 」,以將緩解措施套用到任何該名稱的執行程序。 指定檔案名稱和副檔名(test.exe)或完整路徑(c:\test\test.exe),以限制緩解措施僅限於該特定檔案。 完成時,選取 [新增]。
        • 選擇 選擇精確檔案路徑 以尋找並選擇該檔案。

      A 程式設定: <應用程式> 視窗會打開,顯示可套用的緩解措施。 選擇 覆蓋系統設定,然後設定可用於緩解的個別設定。 若緩解措施支援稽核模式,請選擇僅稽 核 以評估緩解措施而非強制執行。

      Windows 安全性 應用程式中某應用程式的漏洞防護設定視窗截圖。

      完成後,選擇 「申請」。 如果你需要重新啟動程序或應用程式,或是需要重新啟動 Windows,系統會通知你。

      對所有你想設定的應用程式和緩解措施,重複應用程式層級的設定。

    • 系統設定 分頁:找到你想設定的緩解措施,然後指定以下其中一個設定。 未針對某項緩解措施設定應用程式專屬覆寫的應用程式,會使用對應的系統層級設定。

      • 依預設為開啟:對於沒有應用程式專用覆寫設定的應用程式,系統會啟用此緩解措施。
      • 預設為關閉:對於沒有應用程式專屬覆寫設定的應用程式,此緩解措施會停用。
      • 使用預設值(開啟 |關閉):緩解措施會根據 Windows 設定的預設設定而被啟用或停用。 每個緩解措施的 使用預設 標籤後方,都會標示預設值為 開啟 或 關閉。

      對你想設定的所有緩解措施重複系統層級的設定。 完成後選擇 「申請 」。

對於每個緩解措施,程式 設定 標籤上的設定僅在選擇覆蓋 系統設定 時優先。 如果沒有選擇覆蓋系統設定,應用程式會在系統設定標籤中使用該設定。如果系統層級的設定是使用預設(開 |關閉),則會套用括號內顯示的 Windows 預設值。

自訂漏洞防護通知

如需在觸發規則並封鎖應用程式或檔案時自訂通知的詳細資訊,請參閱 Windows 安全性。

移除漏洞利用防護緩解措施

若要重設(撤銷或移除)漏洞防護緩解措施,請參閱 「重置或移除漏洞防護緩解措施」。