Demonstrationen zum Exploit-Schutz (EP)

Overview

Dieser Artikel führt Sie durch Demonstrationsszenarien zum Konfigurieren von Exploit-Schutz, anwenden von Entschärfungseinstellungen und Konvertieren vorhandener EMET-Profile in Microsoft Defender for Endpoint.

Exploit Protection wendet Einstellungen zur Exploit-Entschärfung automatisch systemweit und auf einzelne Apps an. Viele der Features im Enhanced Mitigation Experience Toolkit (EMET) wurden in Exploit Protection enthalten, und Sie können vorhandene EMET-Konfigurationsprofile in Exploit Protection konvertieren und importieren.

Voraussetzungen

  • Windows-Clientgeräte müssen mit Windows 11 oder Windows 10, Version 1709, Build 16273 oder neuer ausgeführt werden.
  • Auf Windows Server-Geräten muss Windows Server 2016 und höher oder Azure Stack HCI-Betriebssystem, Version 23H2 und höher, ausgeführt werden.

Einrichten der Demoumgebung

  1. Wenden Sie die Prozessminderungsrichtlinie aus der XML-Konfigurationsdatei an, indem Sie den folgenden PowerShell-Befehl ausführen:

    Set-ProcessMitigation -PolicyFilePath ProcessMitigation.xml
    
  2. Führen Sie den folgenden Befehl aus, um Verwendungs- und Parameterinformationen zum Anpassen oder Beheben der Richtlinienanwendung anzuzeigen:

    Set-ProcessMitigation –help
    
  3. Überprüfen Sie, ob die Entschärfungsrichtlinie erfolgreich angewendet wurde, indem Sie die aktuellen Einstellungen für die Prozessminderung auflisten:

     Get-ProcessMitigation
    

XML-Beispieldatei für Exploit-Schutzeinstellungen

EP-XML-Konfigurationsdatei (Rechtsklick, "Ziel speichern unter")

Demonstrationsszenarien für Exploit-Schutz

In den folgenden Szenarien wird gezeigt, wie Exploit-Schutzeinstellungen konvertiert und angewendet werden.

Szenario 1: Konvertieren von EMET-XML in Exploit-Schutzeinstellungen

Führen Sie die folgenden Schritte aus, um eine EMET-XML-Konfigurationsdatei in Exploit-Schutzeinstellungen zu konvertieren:

  1. Konvertieren Sie EMET in XML, führen Sie den PowerShell-Befehl aus:

    ConvertTo-ProcessMitigationPolicy
    
  2. Wenden Sie die Einstellungen mithilfe der von ConvertTo-ProcessMitigationPolicy generierten XML-Datei an, und führen Sie den PowerShell-Befehl aus:

    Set-ProcessMitigation -PolicyFilePath
    
  3. Vergewissern Sie sich, dass die Einstellungen angewendet wurden, und führen Sie den PowerShell-Befehl aus:

    Get-ProcessMitigation
    
  4. Überprüfen des Ereignisprotokolls auf Anwendungskompatibilität

Szenario 2: Anwenden von Selfhost-XML auf Exploit-Schutzeinstellungen

Führen Sie die folgenden Schritte aus, um eine selbst gehostete XML-Konfiguration auf Exploit-Schutzeinstellungen anzuwenden:

  1. Laden Sie unsere EP-XML-Konfigurationsdatei herunter (rechts auswählen, "Ziel speichern unter") oder verwenden Sie Ihre eigene.

  2. Wenden Sie Einstellungen an, führen Sie den PowerShell-Befehl aus:

    Set-ProcessMitigation -PolicyFilePath ProcessMitigation.xml
    
  3. Vergewissern Sie sich, dass die Einstellungen angewendet wurden, und führen Sie den PowerShell-Befehl aus:

    Get-ProcessMitigation
    
  4. Überprüfen Sie das Ereignisprotokoll auf Anwendungskompatibilität.

Exploit-Schutzdokumentation

Microsoft Defender for Endpoint : Demonstrationsszenarien