漏洞防護對作業系統及個別應用程式應用緩解技術,以協助保護 Windows 裝置免受利用漏洞的惡意軟體侵害。 安全管理員可透過使用 Microsoft Intune、行動裝置管理(MDM)、Microsoft Configuration Manager、群組原則、PowerShell 或 Windows 安全性 應用程式來設定系統層級及應用程式層級的緩解措施。
Windows 預設在 Windows 10 和 Windows 11 中啟用多項漏洞防護措施。 你可以開啟或關閉每個減緩值,或使用預設值。 部分緩解措施也支援 稽核模式,讓你在不影響正常裝置使用的情況下評估相容性。
你可以 將漏洞防護緩解設定匯出為 XML 檔案 ,並部署到其他裝置。
重要事項
匯出位址過濾(EAF)和匯入位址過濾(IAF)已被棄用,且不相容於 .NET Framework 2.0 或 3.5 應用程式。
必要條件
在部署漏洞防護之前,請準備以下監控與測試功能:
- 監控應用程式當機(事件 ID 1000 或事件 ID 1001)及當機(事件 ID 1002)。
- 收集完整的使用者模式傾印。
- 一套使用 Control Flow Guard(CFG) 編譯的應用程式清單。 要驗證二進位是否包含 CFG 資料,請使用
dumpbin /headers /loadconfig。 - 用於在大規模部署前測試利用防護變更的裝置群組。
警告
未經測試部署漏洞防護緩解措施可能導致應用程式相容性問題,影響使用者生產力。
安全部署措施
安全部署措施(SDP)幫助您管理應用程式相容性及使用者生產力問題的風險。 先從一小組 Windows 裝置開始,並用你打算保護的應用程式來測試緩解措施。 關閉受影響應用程式的不相容緩解措施,然後重複測試。
驗證政策後,部署至包含 IT 管理員、資安管理員及客服人員的使用者驗收測試(UAT)群組。 根據各組的結果分階段擴展部署。
透過使用 Microsoft Intune 啟用漏洞防護
Microsoft Intune 是配置及分發 Defender for Endpoint 功能給裝置的推薦工具。 不過,Intune 是獨立產品,不屬於 Defender for Endpoint,也不是所有訂閱中都有。 若要使用 Intune,您需要訂用包含 Intune 的訂閱方案;或者,您也可以另外單獨購買其獨立訂閱或附加元件。 如果你沒有 Intune,也可以使用本文中提到的其他方法。 欲了解更多資訊,請參閱 Microsoft Intune 授權條款。
要在 Microsoft Intune 中設定漏洞防護,請使用端點安全攻擊面減少策略。 詳細說明請參閱 「建立端點安全政策 」或 「修改現有政策 」(連結可在 Intune 文件中開啟新分頁)。
建立政策時,請使用以下特定設定:
-
原則類型:前往 管理>攻擊面縮小規則(位於 端點安全性 | 概觀 頁面)https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview,然後選取
建立原則。 - 平台:選擇 Windows。
- 個人資料:選擇 漏洞保護。
建立或修改政策時,請在 設定 標籤中使用以下特定設定:
- 在 Exploit guard 區段中的 漏洞保護設定:將切換開關滑動至
「已設定」。 - 在出現的方塊旁,選擇
「開啟檔案 」,然後找到並選擇你的漏洞防護 XML 檔案。
欲了解更多關於建立漏洞防護 XML 檔案的資訊,請參閱 匯入、匯出及部署漏洞防護設定。
欲了解更多關於 Microsoft Intune 攻擊面減少政策的資訊,請參閱 Intune 端點安全攻擊面減少政策。
透過使用 MDM 解決方案來啟用漏洞防護
政策配置服務提供者(CSP)使組織能透過任何 MDM 解決方案(不僅僅是 Microsoft Intune)在 Windows 裝置上設定政策。 欲了解更多資訊,請參閱 政策CSP。
使用以下設定的 ExploitProtectionSettings CSP 來配置漏洞利用保護:
OMA-URI 路徑: ./Device/Vendor/MSFT/Policy/Config/ExploitGuard/ExploitProtectionSettings
資料類型:字串
價值:你的漏洞防護 XML 檔案內容。
系統層級的設定需要重新啟動裝置。 應用程式層級的設定不需要重啟。 關於建立 XML 檔案的資訊,請參見 匯入、匯出及部署漏洞防護設定。
透過使用 Microsoft Configuration Manager 啟用漏洞防護
在Microsoft Configuration Manager中,Windows Defender Exploit Guard 政策中設定漏洞防護。 相關說明請參閱 「建立並部署 Exploit Guard 政策」。
建立政策時,請使用以下特定設定:
- 漏洞防護元件:選擇 漏洞保護。
- 弱點攻擊防護 XML:選取 瀏覽,然後選取包含系統層級和應用程式層級緩解措施設定的 XML 檔案。
警告
在裝置間傳輸 XML 檔案時,請妥善保管漏洞保護的 XML 檔案。 匯入後刪除檔案,或存放在安全的地方。
透過使用群組政策啟用漏洞防護
要透過群組政策設定漏洞保護,請依照以下步驟操作:
在網域環境中,請在您的群組政策管理電腦上開啟 群組政策管理主控台(GPMC )。
在 GPMC 主控台樹狀目錄中,於包含您要編輯之群組原則物件 (GPO) 的樹系和網域內,展開 Group Policy Objects。
以滑鼠右鍵按兩下 GPO,然後選取 [ 編輯]。
在群組政策管理編輯器中,請前往電腦設定>管理範本>Windows 元件>Microsoft Defender Exploit Guard>Exploit Protection 。
Note
在 Windows 10 2004 版(2020 年 5 月)之前的群組政策路徑,可能會使用 Windows Defender Exploit Guard 而非 Microsoft Defender Exploit Guard。 兩個名稱都指的是相同的保單地點。
在 漏洞防護 細節欄目中,使用以下方法之一開啟「 使用一組常見的漏洞防護設定 」:
- 按兩下該設定項目。
- 右鍵點擊設定,然後選擇 編輯。
- 選擇設定,然後選擇 動作>編輯。
在開啟的設定視窗中,請設定以下選項:
- 選取 [啟用] 。
- 在 選項 區塊,輸入本地路徑、通用命名慣例(UNC)路徑,或漏洞 防護 XML 檔案的網址。
完成後,選擇 確定。
秘訣
你也可以使用本地群組原則編輯器 (gpedit.msc) ,在個別裝置上本地設定群組原則。 請瀏覽相同路徑:電腦設定>管理範本>Windows 元件>Microsoft Defender Exploit Guard>漏洞保護。
使用 PowerShell 配置漏洞防護
使用 Get-ProcessMitigation 和 Set-ProcessMitigation 指令小程式來檢視並設定漏洞防護緩解措施。 這些 cmdlets 需要已提升權限的 PowerShell 工作階段,也就是選取 以系統管理員身分執行 所開啟的 PowerShell 視窗。
關於如何設定個別緩解措施的指引,請參閱 「配置與稽核漏洞防護緩解措施」。
流程緩解措施:
要檢視儲存在登錄檔中特定執行檔名稱的緩解策略,請使用以下語法:
Get-ProcessMitigation -Name <ProcessPathAndFilename.exe>例如:
Get-ProcessMitigation -Name testing.exe新增 RunningProcesses 參數,以從執行檔執行中的實例中取得目前設定。 未設定的緩解措施則為狀態值
NOTSET,表示 Windows 會套用系統層級的值。要為特定流程設定緩解措施,請使用以下語法:
Set-ProcessMitigation -Name <ProcessPathAndFilename.exe> [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN此範例啟用 ATL Thunk 模擬的資料執行防護(DEP),並阻擋指定程序的子程序建立:
Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP,EmulateAtlThunks,DisallowChildProcessCreation若要對指定的應用程式停用相同的緩解措施,請使用
-Disable,而不是-Enable。此範例移除了應用程式專屬的 DEP 覆寫,並恢復系統層級的值:
Set-Processmitigation -Name c:\apps\lob\tests\testing.exe -Remove -Disable DEP
系統層級的緩解措施:
要檢視系統層級設定的流程緩解措施,請使用以下語法:
Get-ProcessMitigation -System狀態值
NOTSET表示 Windows 會套用緩解措施的預設值。你可以在 Windows 安全性 應用程式中查看每個系統層級緩解措施的預設值。
要在系統層級啟用或停用緩解措施,請使用以下語法:
Set-Processmitigation -System [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN此範例使系統層級的 DEP 得以實現:
Set-Processmitigation -System -Enable DEP要停用緩解措施,請用
-Disable代替-Enable。此範例移除系統層級的 DEP 覆寫,並恢復預設值:
Set-ProcessMitigation -System -Remove -Disable DEP
使用Windows 安全性應用程式啟用漏洞防護
你可以在個別裝置上使用 Windows 安全性 應用程式來設定漏洞防護緩解措施。
請依照以下步驟在 Windows 安全性 應用程式中設定漏洞防護緩解措施:
- 在裝置上的 Windows 安全應用程式中,點到應用程式與瀏覽器控制。
- 在 應用程式與瀏覽器控制 面板的「 漏洞保護 」區塊中,選擇 「漏洞保護設定」。
- 開啟的 漏洞保護 面板有兩個分頁:
程式設定 標籤:選擇你想套用緩解措施的應用程式。
- 如果您想要設定的應用程式已列出,請選取它,然後選取 [編輯]。
- 如果應用程式未被列出,請在分頁頂端選擇
「新增程式」來自訂 ,然後選擇你想如何新增該應用程式: - 選擇 「依程式名稱新增 」,以將緩解措施套用到任何該名稱的執行程序。 指定檔案名稱和副檔名(
test.exe)或完整路徑(c:\test\test.exe),以限制緩解措施僅限於該特定檔案。 完成時,選取 [新增]。 - 選擇 選擇精確檔案路徑 以尋找並選擇該檔案。
- 選擇 「依程式名稱新增 」,以將緩解措施套用到任何該名稱的執行程序。 指定檔案名稱和副檔名(
A 程式設定: <應用程式> 視窗會打開,顯示可套用的緩解措施。 選擇 覆蓋系統設定,然後設定可用於緩解的個別設定。 若緩解措施支援稽核模式,請選擇僅稽 核 以評估緩解措施而非強制執行。
完成後,選擇 「申請」。 如果你需要重新啟動程序或應用程式,或是需要重新啟動 Windows,系統會通知你。
對所有你想設定的應用程式和緩解措施,重複應用程式層級的設定。
系統設定 分頁:找到你想設定的緩解措施,然後指定以下其中一個設定。 未針對某項緩解措施設定應用程式專屬覆寫的應用程式,會使用對應的系統層級設定。
- 依預設為開啟:對於沒有應用程式專用覆寫設定的應用程式,系統會啟用此緩解措施。
- 預設為關閉:對於沒有應用程式專屬覆寫設定的應用程式,此緩解措施會停用。
- 使用預設值(開啟 |關閉):緩解措施會根據 Windows 設定的預設設定而被啟用或停用。 每個緩解措施的 使用預設 標籤後方,都會標示預設值為 開啟 或 關閉。
對你想設定的所有緩解措施重複系統層級的設定。 完成後選擇 「申請 」。
對於每個緩解措施,程式 設定 標籤上的設定僅在選擇覆蓋 系統設定 時優先。 如果沒有選擇覆蓋系統設定,應用程式會在系統設定標籤中使用該設定。如果系統層級的設定是使用預設(開 |關閉),則會套用括號內顯示的 Windows 預設值。
自訂漏洞防護通知
如需在觸發規則並封鎖應用程式或檔案時自訂通知的詳細資訊,請參閱 Windows 安全性。
移除漏洞利用防護緩解措施
若要重設(撤銷或移除)漏洞防護緩解措施,請參閱 「重置或移除漏洞防護緩解措施」。