惡意探索防護會自動將數個惡意探索緩解技術套用至作業系統處理程序和應用程式。 Windows 10 版本 1709、Windows 11 和 Windows Server 版本 1803 開始支援攻擊防護。
漏洞利用防護與 Defender for Endpoint 搭配使用時效果最佳,可針對漏洞利用防護事件和封鎖提供詳細報告,作為一般警示調查案例的一部分。
您可以在個別裝置上啟用惡意探索防護,然後使用群組原則將 XML 檔案一次散發至多個裝置。
當裝置上發現緩解措施時,行動中心會顯示通知。 您可以使用公司詳細資料和連絡資訊自訂通知。 您也可以個別啟用規則,以自訂功能要監視的技術。
您也可以使用稽核模式,評估如果啟用惡意探索防護,其會對您的組織造成什麼影響。
增強的風險降低體驗工具組 (EMET) 中的許多功能包含在惡意探索防護中。 事實上,您可以將您現有的 EMET 組態設定檔轉換並匯入漏洞攻擊防護。 若要深入了解,請參閱匯入、匯出及部署惡意探索防護設定。
重要事項
如果您目前正在使用 EMET,請注意EMET 於 2018 年 7 月 31 日結束支援。 請考慮以 Windows 10 中的漏洞利用防護取代 EMET。
警告
某些安全緩解技術可能與某些應用存在相容性問題。 您應該先使用稽核模式,在所有目標使用案例中測試惡意探索防護,然後再將設定部署至生產環境或網路的其餘部分。
檢視 Microsoft Defender 入口網站中的漏洞保護事件
適用於端點的 Defender 警示調查情境中,提供事件和封鎖的詳細報告。
您可以使用進階搜捕查詢 Defender for Endpoint 資料。 如果您使用 稽核模式,即可使用進階搜捕來了解漏洞利用防護設定可能對您的環境造成的影響。
以下為範例查詢:
DeviceEvents
| where ActionType startswith 'ExploitGuard' and ActionType !contains 'NetworkProtection'
漏洞利用防護與進階搜捕
可用於漏洞保護的進階狩獵動作類型如下:
| 漏洞防護緩解名稱 | 漏洞防護 - 進階狩獵 - 動作類型 |
|---|---|
| 任意程式碼防護 | ExploitGuardAcgAudited ExploitGuardAcgEnforced |
| 不允許子處理流程 | ExploitGuardChildProcessAudited ExploitGuardChildProcessBlocked |
| 匯出位址篩選 (EAF) | ExploitGuardEafViolationAudited ExploitGuardEafViolationBlocked |
| 匯入位址篩選 (IAF) | ExploitGuardIafViolationAudited ExploitGuardIafViolationBlocked |
| 封鎖低完整性映像 | ExploitGuardLowIntegrityImageAudited ExploitGuardLowIntegrityImageBlocked |
| 程式碼完整性防護 | ExploitGuardNonMicrosoftSignedAudited ExploitGuardNonMicrosoftSignedBlocked |
| • 模擬執行 (SimExec) • 驗證 API 呼叫 (CallerCheck) • 驗證堆疊完整性 (StackPivot) |
ExploitGuardRopExploitAudited ExploitGuardRopExploitBlocked |
| 封鎖遠端映像 | ExploitGuardSharedBinaryAudited ExploitGuardSharedBinary被封鎖 |
| 停用 Win32k 系統呼叫 | ExploitGuardWin32SystemCallAudited Exploit Guard Win32 系統呼叫已封鎖 |
在 Windows 事件檢視器中檢視漏洞利用防護事件
您可以檢閱 Windows 事件記錄,以查看當惡意探索防護封鎖 (或稽核) 應用程式時所建立的事件:
| 提供者/來源 | 事件識別碼 | 描述 |
|---|---|---|
| 安全性 - 緩和措施 | 1 | ACG 稽核 |
| 安全性 - 緩和措施 | 2 | ACG 強制執行 |
| 安全性 - 緩和措施 | 3 | 不允許子處理序稽核 |
| 安全性 - 緩和措施 | 4 | 不要讓子處理序造成阻塞 |
| 安全性 - 緩和措施 | 5 | 封鎖低完整性映像的稽核 |
| 安全性 - 緩和措施 | 6 | 封鎖低完整性映像 |
| 安全性 - 緩和措施 | 7 | 封鎖遠端映像稽核 |
| 安全性 - 緩和措施 | 8 | 封鎖遠端影像封鎖 |
| 安全性 - 緩和措施 | 9 | 停用 win32k 系統呼叫稽核 |
| 安全性 - 緩和措施 | 10 | 停用 win32k 系統呼叫封鎖 |
| 安全性 - 緩和措施 | 11 | 程式碼完整性防護稽核 |
| 安全性 - 緩和措施 | 12 | 程式碼完整性防護封鎖 |
| 安全性 - 緩和措施 | 13 | EAF 稽核 |
| 安全性 - 緩和措施 | 14 | EAF 強制執行 |
| 安全性 - 緩和措施 | 15 | EAF+ 稽核 |
| 安全性 - 緩和措施 | 16 | EAF+ 強制執行 |
| 安全性 - 緩和措施 | 17 | IAF 稽核 |
| 安全性 - 緩和措施 | 18 | IAF 強制執行 |
| 安全性 - 緩和措施 | 19 | ROP StackPivot 稽核 |
| 安全性 - 緩和措施 | 20 | ROP StackPivot 強制啟用 |
| 安全性 - 緩和措施 | 21 | ROP CallerCheck 稽核 |
| 安全性 - 緩和措施 | 22 | ROP CallerCheck 強制執行 |
| 安全性 - 緩和措施 | 23 | ROP SimExec 稽核 |
| 安全性 - 緩和措施 | 24 | ROP SimExec 強制啟用 |
| WER-Diagnostics | 5 | CFG 區塊 |
| Win32K | 260 | 不受信任的字型 |
緩和措施比較
EMET 中提供的緩和措施原生包含在 Windows 10 (從版本 1709 開始)、Windows 11 和 Windows Server (從版本 1803 開始) 的惡意探索防護下。
本節中的表格顯示 EMET 與漏洞利用防護之間原生緩解措施的可用性與支援情形。
| 緩和措施 | 可在惡意探索保護中使用 | 可在 EMET 中使用 |
|---|---|---|
| 任意程式碼防護 (ACG) | 是 | 是 做為「記憶體保護檢查」 |
| 封鎖遠端映像 | 是 | 是 作為「載入程式庫檢查」 |
| 封鎖不信任的字型 | 是 | 是 |
| 資料執行防護 (DEP) | 是 | 是 |
| 匯出位址篩選 (EAF) | 是 | 是 |
| 強制執行映像隨機化 (強制 ASLR) | 是 | 是 |
| NullPage 安全性緩和措施 | 是 原生包含在 Windows 10 和 Windows 11 中 欲了解更多資訊,請參閱使用 Windows 10 安全功能來減輕威脅 |
是 |
| 將記憶體配置作業隨機化(由下而上的 ASLR) | 是 | 是 |
| 模擬執行 (SimExec) | 是 | 是 |
| 驗證 API 呼叫 (CallerCheck) | 是 | 是 |
| 驗證例外鏈 (SEHOP) | 是 | 是 |
| 驗證堆疊完整性 (StackPivot) | 是 | 是 |
| 憑證信任 (可設定的憑證關聯) | Windows 10 和 Windows 11 提供企業憑證釘選 | 是 |
| 堆積噴灑配置 | 對較新的瀏覽器型惡意探索沒有作用;較新的緩和措施提供更好的保護 欲了解更多資訊,請參閱使用 Windows 10 安全功能來減輕威脅 |
是 |
| 封鎖低完整性映像 | 是 | 否 |
| 程式碼完整性防護 | 是 | 否 |
| 停用擴充點 | 是 | 否 |
| 停用 Win32k 系統呼叫 | 是 | 否 |
| 不允許子處理流程 | 是 | 否 |
| 匯入位址篩選 (IAF) | 是 | 否 |
| 確認控制代碼使用方式 | 是 | 否 |
| 驗證堆積完整性 | 是 | 否 |
| 驗證映像相依性完整性 | 是 | 否 |
注意事項
EMET 中提供的進階 ROP 緩解措施,在 Windows 10 和 Windows 11 中已由 ACG 取代;此外,作為為處理程序啟用反 ROP 緩解措施的一部分,其他 EMET 進階設定也會預設啟用。 欲了解更多關於 Windows 10 如何運用現有 EMET 技術的資訊,請參閱「利用 Windows 10 安全功能來緩解威脅」。