本文將教你如何在 適用於端點的 Microsoft Defender 中建立憑證式指標,以允許或阻擋已簽署的應用程式。 一些常見的使用情境包括:
- 當您需要部署封鎖技術,例如受攻擊面縮減規則,但需要透過將憑證新增至允許清單來允許已簽署應用程式的行為時的情境。
- 在您的組織中封鎖特定簽署應用程式的使用。 透過建立阻擋應用程式憑證的指示器,Microsoft Defender 防毒軟體阻止檔案執行 (阻擋與修復) ,自動化調查與修復的行為也相同。
開始之前
在建立證書指標前,了解以下要求非常重要:
如果您的組織使用 Microsoft Defender 防毒軟體(在主動模式下),且已啟用雲端式保護,即可使用此功能。 欲了解更多資訊,請參閱 管理雲端保護。
反惡意軟體客戶端版本必須是
4.18.1901.x或更高版本。支援於 Windows 10(版本 1703 或更新)、Windows Server 2012 R2 及以後版本,或 Azure Stack HCI OS 版本(版本 23H2 及以上)的機器上。
注意事項
Windows Server 2016 和 Windows Server 2012 R2 必須依照 將 Windows Server 2012 R2 和 Windows Server 2016 上線至 適用於端點的 Microsoft Defender 中的指示進行上線,憑證型指標才能正常運作。
病毒與威脅防護定義必須是最新的。
此功能支援輸入 。CER 或 。PEM 檔案副檔名。
重要事項
- 有效的葉憑證是一種簽署憑證,具備有效的憑證路徑,且必須鏈結至 Microsoft 信任的根憑證授權單位 (CA)。 或者,只要用戶端信任該憑證(亦即根 CA 憑證已安裝於本機電腦的「受信任的根憑證授權單位」中),就可以使用自訂(自我簽署)憑證。
- 允許/封鎖憑證 IOC 的子項或父項不會納入允許/封鎖 IoC 功能中,僅支援葉憑證。
- Microsoft簽署的憑證無法被封鎖。
注意事項
當憑證基礎指示器被設定為 阻擋,但其簽署檔案的雜湊指示器被設定為 允許時,此配置 設計上不支援。 基於憑證的指標在 適用於端點的 Microsoft Defender 評估流程中具有較高優先權,且總是會覆蓋檔案雜湊允許指標。 一種同時具備以下特性的組態:
- 封鎖憑證,並
- 嘗試透過檔案雜湊允許其中一個已簽署的檔案
不受支援。 憑證式指示器優先,因此檔案仍會被封鎖。
從設定頁面建立憑證指示器
請依照以下步驟從設定頁面建立憑證指示器。
重要事項
建立或移除憑證入侵指標(IoC)可能需要長達3小時。
在導覽窗格中,選取 設定>端點>指標(位於 規則 下)。
選擇 新增指示器。
請具體說明以下細節:
- 指標:指定實體細節並定義指標的到期日。
- 行動:指定將採取的行動並提供描述。
- 範圍:定義機器群組的範圍。
請在 摘要 標籤中查看詳細資訊,然後選擇 儲存。