- Оценка защиты от эксплойтов
- Включить защиту эксплойтов для тестирования
- Безопасность Windows приложение
- PowerShell
- Просмотр событий аудита защиты от эксплойтов
- Включить защиту от эксплойтов
- Безопасность Windows приложение
- Пример 1. Mikael настраивает предотвращение выполнения данных в разделе параметры системы, отключенной по умолчанию
- Пример 2. Josie настраивает предотвращение выполнения данных в параметрах системы, отключенных по умолчанию
- Intune
- Microsoft Endpoint Manager
- Microsoft Endpoint Configuration Manager
- Групповая политика
- PowerShell
- Настройка уведомления
Оценка защиты от эксплойтов
Область применения:
Защита от эксплойтов помогает защитить устройства от вредоносных программ, которые используют эксплойты для распространения и заражения других устройств. Смягчение последствий может применяться либо к операционной системе, либо к отдельному приложению. Многие функции, которые были частью расширенной системы набор средств (EMET), включены в защиту эксплойтов. (EmET достигла своего конца поддержки.)
В аудите вы можете увидеть, как смягчение работает для определенных приложений в тестовой среде. Это показывает, что произошло бы, если бы вы включили защиту от эксплойтов в производственной среде. Таким образом можно убедиться, что защита от эксплойтов не оказывает негативного влияния на ваши бизнес-приложения, и увидеть, какие подозрительные или вредоносные события происходят.
Вы также можете посетить веб-сайт тестового поля Защитника Майкрософт в demo.wd.microsoft.com, чтобы узнать, как работает защита от эксплойтов.
Включить защиту эксплойтов для тестирования
Вы можете установить меры по смягчению последствий в режиме тестирования для определенных программ с помощью Безопасность Windows приложения или Windows PowerShell.
Безопасность Windows приложение
Откройте приложение «Безопасность Windows». Выберите значок щита в панели задач или выберите меню пусков для Defender.
Выберите плитку управления & браузера (или значок приложения в левой панели меню), а затем выберите защиту exploit.
Перейдите к настройкам программы и выберите приложение, к которое необходимо применить защиту:
- Если приложение, которое нужно настроить, уже перечислены, выберите его и выберите Изменить
- Если приложение не перечислены в верхней части списка выберите Добавить программу для настройки. Затем выберите, как добавить приложение.
- Используйте Add по имени программы, чтобы смягчение было применено к любому запущенного процесса с этим именем. Укажите файл с расширением. Вы можете ввести полный путь, чтобы ограничить смягчение только приложение с этим именем в этом расположении.
- Используйте выберите точный путь к файлу, чтобы использовать стандартное окно Windows выбора файлов Explorer для поиска и выбора нужного файла.
После выбора приложения вы увидите список всех смягчающих последствий, которые можно применить. Выбор аудита будет применяться только в режиме аудита. Вы будете уведомлены, если вам потребуется перезапустить процесс, приложение или Windows.
Повторите эту процедуру для всех приложений и смягчения последствий, которые необходимо настроить. Выберите Применить, когда вы закончили настройку конфигурации.
PowerShell
Чтобы настроить режим аудита на уровне приложений, используйте Set-ProcessMitigation с помощью комлета режима аудита.
Настройте каждое смягчение в следующем формате:
- :
- -Name чтобы указать, какие меры по смягчению последствий должны применяться к определенному приложению. Укажите исполняемое приложение после этого флага.
- :
- -Enable чтобы включить смягчение
- -Disable отключение смягчения
- -Enable чтобы включить смягчение
- :
- Комлет смягчения, как определено в следующей таблице. Каждое смягчение разделено запятой.
| Устранение рисков | Комлет режима аудита |
|---|---|
| Произвольный код Guard (ACG) | AuditDynamicCode |
| Блокировать изображений с низкой целостностью | AuditImageLoad |
| Блокировка ненадежные шрифты | AuditFont , FontAuditOnly |
| Защита целостности кода | AuditMicrosoftSigned , AuditStoreSigned |
| Отключить системные вызовы Win32k | AuditSystemCall |
| Не разрешать дочерние процессы | AuditChildProcess |
Например, чтобы включить произвольный код Guard (ACG) в режиме аудита для приложения с именем testing.exe, запустите следующую команду:
Режим аудита можно отключить, заменив -Enable -Disable .
Просмотр событий аудита защиты от эксплойтов
Чтобы просмотреть, какие приложения были заблокированы, откройте viewer событий и фильтр для следующих событий в Security-Mitigations журнале.
Источник
Включить защиту от эксплойтов
Область применения:
Защита от эксплойтов помогает защититься от вредоносных программ, которые используют эксплойты для заражения устройств и распространения. Защита от эксплойтов состоит из множества смягчающих последствий, которые можно применить к операционной системе или отдельным приложениям.
.NET 2.0 не совместима с некоторыми возможностями защиты от эксплойтов, в частности, фильтрацией адресов экспорта (EAF) и фильтрацией адресов импорта (IAF). Если вы включили .NET 2.0, использование EAF и IAF не поддерживается.
В защиту эксплойтов включены многие функции из набор средств (EMET).
Каждое смягчение можно включить отдельно, используя любой из этих методов:
Защита от эксплойта настраивается по умолчанию в Windows 10. Вы можете настроить каждое смягчение, чтобы включить, отключить или значение по умолчанию. Некоторые меры по смягчению последствий имеют больше возможностей. Эти параметры можно экспортировать в качестве XML-файла и развертывать на других устройствах.
Вы также можете настроить смягчение последствий в режим аудита. Режим аудита позволяет проверить, как будут работать меры по смягчению последствий (и обзор событий), не влияя на нормальное использование устройства.
Безопасность Windows приложение
Откройте приложение Безопасность Windows, выбрав значок щита в панели задач или меню безопасности.
Выберите плитку управления & браузера (или значок приложения в левой панели меню), а затем выберите параметры защиты exploit.
Перейдите к настройкам программы и выберите приложение, к которое необходимо применить меры по смягчению последствий.
- Если приложение, которое нужно настроить, уже перечислены, выберите его и выберите Изменить.
- Если приложение не включено в список, в верхней части списка выберите программу Добавить для настройки, а затем выберите, как вы хотите добавить приложение.
- Используйте Add по имени программы, чтобы смягчение было применено к любому запущенного процесса с этим именем. Укажите файл с его расширением. Вы можете ввести полный путь, чтобы ограничить смягчение только приложение с этим именем в этом расположении.
- Используйте выберите точный путь к файлу, чтобы использовать стандартное окно Windows выбора файлов Explorer для поиска и выбора нужного файла.
После выбора приложения вы увидите список всех смягчающих последствий, которые можно применить. Выбор аудита будет применяться только в режиме аудита. Вы уведомлены о необходимости перезапуска процесса или приложения или о необходимости перезапуска Windows.
Повторите действия 3-4 для всех приложений и смягчения последствий, которые необходимо настроить.
В разделе Параметры системы найдите решение, необходимое для настройки, а затем укажите один из следующих параметров. Приложения, которые не настроены отдельно в разделе Параметры программы, используют параметры, настроенные здесь.
- По умолчанию: смягчение включено для приложений, которые не имеют этого набора смягчения в разделе параметры программы для определенных приложений.
- Отключение по умолчанию: смягчение отключено для приложений, у них нет этого набора смягчения в разделе параметры программы для определенных приложений.
- Использование по умолчанию: смягчение может быть включено или отключено в зависимости от конфигурации по умолчанию, настроенной Windows 10 установки; значение по умолчанию (On or Off) всегда указывается рядом со меткой Использование по умолчанию для каждого смягчения
Повторите шаг 6 для всех системных смягчений, которые необходимо настроить. Выберите Применить, когда вы закончили настройку конфигурации.
Если вы добавите приложение в раздел Параметры программы и настроите там отдельные параметры смягчения, они будут соблюдаться выше конфигурации для тех же смягчений, указанных в разделе Параметры системы. В следующей матрице и примерах показано, как работают по умолчанию:
| Включено в параметрах программы | Включено в параметрах System | Поведение |
|---|---|---|
| Да | Нет | Как определено в параметрах программы |
| Да | Да | Как определено в параметрах программы |
| Нет | Да | Как определено в параметрах System |
| Нет | Да | По умолчанию, как определено в параметре Использование по умолчанию |
Пример 1. Mikael настраивает предотвращение выполнения данных в разделе параметры системы, отключенной по умолчанию
Микаэль добавляет приложение test.exe в раздел Параметры программы. В параметрах для этого приложения в статье Предотвращение выполнения данных (DEP) Mikael включает параметр параметры системы Override и задает переключатель На. В разделе Параметры программы не указаны другие приложения.
В результате deP включен только для test.exe. Все другие приложения не будут применяться к DEP.
Пример 2. Josie настраивает предотвращение выполнения данных в параметрах системы, отключенных по умолчанию
Джози добавляет приложение test.exe в раздел Параметры программы. В параметрах для этого приложения в статье Предотвращение выполнения данных (DEP) Josie включает параметр параметры системы Override и задает переключатель На.
Джози также добавляет приложениеmiles.exe в раздел Параметры программы и настраивает службу управления потоком (CFG) в On. Josie не включает параметры системы Override для DEP или любые другие меры по смягчению последствий для этого приложения.
В результате deP включен для test.exe. DEP не будет включен для любого другого приложения, включая miles.exe. CFG будет включен для miles.exe.
Откройте приложение Безопасность Windows, выбрав значок щита в панели задач или нажав меню пусков для Defender.
Выберите плитку управления & браузера (или значок приложения в левой панели меню), а затем выберите защиту exploit.
Перейдите к настройкам программы и выберите приложение, к которое необходимо применить меры по смягчению последствий.
- Если приложение, которое нужно настроить, уже перечислены, выберите его и выберите Изменить.
- Если приложение не включено в список, в верхней части списка выберите программу Добавить для настройки, а затем выберите, как вы хотите добавить приложение.
- Используйте Add по имени программы, чтобы смягчение было применено к любому запущенного процесса с этим именем. Укажите файл с расширением. Вы можете ввести полный путь, чтобы ограничить смягчение только приложение с этим именем в этом расположении.
- Используйте выберите точный путь к файлу, чтобы использовать стандартное окно Windows выбора файлов Explorer для поиска и выбора нужного файла.
После выбора приложения вы увидите список всех смягчающих последствий, которые можно применить. Выбор аудита будет применяться только в режиме аудита. Вы будете уведомлены о необходимости перезапустить процесс или приложение или перезапустить Windows.
Повторите действия 3-4 для всех приложений и смягчения последствий, которые необходимо настроить. Выберите Применить, когда вы закончили настройку конфигурации.
Intune
Вопишитесь на портал Azure и откройте Intune.
Перейдите к профилям > конфигурации устройств > Создайте профиль.
Назови профиль, выберите Windows 10 и более поздний и конечную точки защиты.
Выберите Настройка Защитник Windows защита от > эксплойтов > guard.
Upload XML-файл с настройками защиты от эксплойтов:
Выберите ОК, чтобы сохранить каждое открытое лезвие, а затем выберите Создать.
Выберите вкладку Назначения профилей, назначьте политику всем пользователям & всем устройствам, а затем выберите Сохранить.
Используйте поставщик услуг конфигурации ./Vendor/MSFT/Policy/Config/ExploitGuard/ExploitProtectionSettings (CSP), чтобы включить или отключить смягчение последствий защиты от эксплуатации или использовать режим аудита.
Microsoft Endpoint Manager
В Microsoft Endpoint Manager перейдите к уменьшению поверхности Endpoint Security > Attack.
Выберите создание > платформы политики, а для профиля выберите защиту от эксплойтов. Затем нажмите кнопку Создать.
Укажите имя и описание, а затем выберите Далее.
Выберите выберите XML-файл и просмотрите расположение XML-файла защиты от эксплойтов. Выберите файл, а затем выберите Далее.
Настройка тегов Области и назначений при необходимости.
В обзоре + создайте, просмотрите параметры конфигурации, а затем выберите Создать.
Microsoft Endpoint Configuration Manager
В Microsoft Endpoint Configuration Manager перейдите в службу Assets and Compliance > Endpoint Protection Защитник Windows > Exploit Guard.
Выберите > домашнее создание политики защиты от эксплойтов.
Укажите имя и описание, выберите защиту exploit и выберите Далее.
Просмотрите расположение XML-файла защиты от эксплойтов и выберите Далее.
Просмотрите параметры и выберите Далее, чтобы создать политику.
После создания политики выберите Close.
Групповая политика
На устройстве управления групповой политикой откройте консоль управления групповой политикой правойкнопкой мыши объект групповой политики, который необходимо настроить, и нажмите кнопку Изменить.
В редакторе управления групповой политикой перейдите к конфигурации компьютера и выберите административные шаблоны.
Расширь дерево до Windows компонентов Защитник Windows > exploit Guard Exploit > Protection Use > a common set of exploit protection settings.
Выберите включено и введите расположение XML-файла,а затем выберите ОК.
PowerShell
Вы можете использовать глагол PowerShell Get или Set с помощью ProcessMitigation команды. Использование будет перечислять текущее состояние конфигурации любых смягчений, которые были включены на устройстве — добавьте Get cmdlet и exe приложения, чтобы увидеть смягчения только для -Name этого приложения:
Не настроенные на системном уровне меры по смягчению последствий будут показывать состояние NOTSET .
- Для параметров системного уровня указывается параметр по умолчанию для этого NOTSET смягчения.
- Для параметров уровня приложения указывается, что параметр системного уровня для смягчения будет NOTSET применен. Параметр по умолчанию для каждого смягчения на уровне системы можно увидеть в Безопасность Windows.
Используйте Set для настройки каждого смягчения в следующем формате:
Например, чтобы включить смягчение меры по предотвращению выполнения данных (DEP) с помощью эмуляции thunk ATL и для исполняемого под названием testing.exe в папке C:\Apps\LOB\tests, а также предотвратить создание детских процессов, необходимо использовать следующую команду:
Разделите каждый вариант смягчения с запятой.
Если вы хотите применить DEP на уровне системы, вы используете следующую команду:
Чтобы отключить смягчение последствий, можно -Enable заменить -Disable . Однако для смягчения последствий на уровне приложений это действие заставляет отключить смягчение только для этого приложения.
Если требуется восстановить смягчение до системного по умолчанию, необходимо также включить этот список, как в -Remove следующем примере:
В следующей таблице перечислены отдельные меры по смягчению последствий (и аудиты, если это доступно), которые будут использоваться с параметрами -Enable или -Disable параметров cmdlet.
| Тип смягчения | Сфера применения | Ключевое слово параметра cmdlet mitigation | Параметр cmdlet режима аудита |
|---|---|---|---|
| Диспетчерская система потока (CFG) | Системный и app-level | CFG , StrictCFG , SuppressExports | Аудит не доступен |
| Предотвращение выполнения данных (DEP) | Системный и app-level | DEP , EmulateAtlThunks | Аудит не доступен |
| Принудительный случайный выбор изображений (обязательный ASLR) | Системный и app-level | ForceRelocateImages | Аудит не доступен |
| Случайные выделения памяти (ASLR снизу вверх) | Системный и app-level | BottomUp , HighEntropy | Аудит не доступен |
| Проверка цепочек исключений (SEHOP) | Системный и app-level | SEHOP , SEHOPTelemetry | Аудит не доступен |
| Проверка целостности кучи | Системный и app-level | TerminateOnError | Аудит не доступен |
| Механизм Arbitrary code guard (ACG) | Только на уровне приложений | DynamicCode | AuditDynamicCode |
| Блокировать изображений с низкой целостностью | Только на уровне приложений | BlockLowLabel | AuditImageLoad |
| Блокировать удаленные изображения | Только на уровне приложений | BlockRemoteImages | Аудит не доступен |
| Блокировка ненадежные шрифты | Только на уровне приложений | DisableNonSystemFonts | AuditFont , FontAuditOnly |
| Защита целостности кода | Только на уровне приложений | BlockNonMicrosoftSigned , AllowStoreSigned | AuditMicrosoftSigned, AuditStoreSigned |
| Отключить точки расширения | Только на уровне приложений | ExtensionPoint | Аудит не доступен |
| Отключить системные вызовы Win32k | Только на уровне приложений | DisableWin32kSystemCalls | AuditSystemCall |
| Не разрешать дочерние процессы | Только на уровне приложений | DisallowChildProcessCreation | AuditChildProcess |
| Фильтрация адресов экспорта (EAF) | Только на уровне приложений | EnableExportAddressFilterPlus , EnableExportAddressFilter [ 1 ] | Аудит не доступен [ 2 ] |
| Фильтрация адресов импорта (IAF) | Только на уровне приложений | EnableImportAddressFilter | Аудит не доступен [ 2 ] |
| Имитация выполнения (SimExec) | Только на уровне приложений | EnableRopSimExec | Аудит не доступен [ 2 ] |
| Проверка вызова API (CallerCheck) | Только на уровне приложений | EnableRopCallerCheck | Аудит не доступен [ 2 ] |
| Проверка использования дескриптора | Только на уровне приложений | StrictHandle | Аудит не доступен |
| Проверка целостности зависимостей изображения | Только на уровне приложений | EnforceModuleDepencySigning | Аудит не доступен |
| Проверка целостности стека (StackPivot) | Только на уровне приложений | EnableRopStackPivot | Аудит не доступен [ 2 ] |
[ 1. ] Используйте следующий формат, чтобы включить модули EAF для DLLs для процесса:
[ 2. ] Аудит для этого смягчения не доступен с помощью cmdlets PowerShell.
Настройка уведомления
Сведения о настройке уведомления при запуске правила и блокировке приложения или файласм. в Безопасность Windows.
Источник