Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel erfahren Sie, wie Sie allgemeine Regeln Microsoft Defender for Endpoint zuordnen. Weitere Informationen zu ASR-Regeln finden Sie unter Übersicht über Regeln zur Verringerung der Angriffsfläche (Attack Surface Reduction, ASR).
Szenarien bei der Migration von einem nicht von Microsoft stammenden HIPS-Produkt zu Regeln zur Verringerung der Angriffsfläche
Blockieren der Erstellung bestimmter Dateien
- Gilt für: Alle Prozesse
- Prozesse: N/A
- Vorgang: Dateierstellung
-
Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
.jaff.krab.locky.lukitus.odin.wnry.zepto
-
Regeln zur Verringerung der Angriffsfläche:
- ASR-Regeln blockieren Angriffstechniken, keine Gefährdungsindikatoren (IOC).
- Das Blockieren einer bestimmten Dateierweiterung ist nicht immer nützlich, da es nicht verhindert, dass ein Gerät kompromittiert wird. Es vereitelt einen Angriff nur teilweise, bis Angreifer einen neuen Erweiterungstyp für die Nutzlast erstellen.
-
Weitere empfohlene Features:
- Microsoft empfiehlt dringend, Microsoft Defender Antivirus, Cloudschutz und Verhaltensblockierung zu aktivieren.
- Microsoft empfiehlt weitere Präventionsmaßnahmen, z. B. die ASR-Regel Verwenden des erweiterten Schutzes vor Ransomware (
c1db55ab-c21a-4637-bb3f-a12568109d35), die ein höheres Maß an Schutz vor Ransomware-Angriffen bietet. - Microsoft Defender for Endpoint überwacht viele dieser Registrierungsschlüssel, z. B. ASEP-Techniken (Autostart Extension Points), die bestimmte Warnungen auslösen. Die verwendeten Registrierungsschlüssel erfordern mindestens Berechtigungen für lokale Admin oder vertrauenswürdiges Installationsprogramm. Microsoft empfiehlt die Verwendung einer gesperrten Umgebung mit minimalen Administratorkonten oder -rechten. Sie können andere Systemkonfigurationen aktivieren, einschließlich der Deaktivierung von
SeDebugPrivilegeals Teil umfassenderer Sicherheitsempfehlungen.
Blockieren der Erstellung bestimmter Registrierungsschlüssel
- Gilt für: Alle Prozesse
- Prozesse: N/A
- Vorgang: Registrierungsänderungen
-
Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
HKCU\Environment\UserInitMprLogonScriptHKCU\Software\Microsoft\HtmlHelp Author\locationHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Accessibility\ATs*\StartExeHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options*\DebuggerHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit*\MonitorProcess
-
Regeln zur Verringerung der Angriffsfläche:
- ASR-Regeln blockieren Angriffstechniken, keine Gefährdungsindikatoren (IOC).
- Das Blockieren einer bestimmten Dateierweiterung ist nicht immer nützlich, da es nicht verhindert, dass ein Gerät kompromittiert wird. Es vereitelt einen Angriff nur teilweise, bis Angreifer einen neuen Erweiterungstyp für die Nutzlast erstellen.
-
Weitere empfohlene Features:
- Microsoft empfiehlt dringend, Microsoft Defender Antivirus, Cloudschutz und Verhaltensblockierung zu aktivieren.
- Microsoft empfiehlt weitere Präventionsmaßnahmen, einschließlich der ASR-Regel Verwenden des erweiterten Schutzes vor Ransomware (
c1db55ab-c21a-4637-bb3f-a12568109d35), die ein höheres Maß an Schutz vor Ransomware-Angriffen bietet. - Microsoft Defender for Endpoint überwacht viele dieser Registrierungsschlüssel, z. B. ASEP-Techniken (Autostart Extension Points), die bestimmte Warnungen auslösen. Die verwendeten Registrierungsschlüssel erfordern mindestens Berechtigungen für lokale Admin oder vertrauenswürdiges Installationsprogramm. Microsoft empfiehlt die Verwendung einer gesperrten Umgebung mit minimalen Administratorkonten oder -rechten. Sie können andere Systemkonfigurationen aktivieren, einschließlich der Deaktivierung von
SeDebugPrivilegeals Teil umfassenderer Sicherheitsempfehlungen.
Blockieren der Ausführung von nicht vertrauenswürdigen Programmen auf Wechseldatenträgern
- Gilt für: Nicht vertrauenswürdige Programme von USB
-
Prozesse:
*
- Vorgang: Prozessausführung
- Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
-
Regeln zur Verringerung der Angriffsfläche:
- Verwenden Sie die ASR-Regel mit dem Namen Blockieren von nicht vertrauenswürdigen und nicht signierten Prozessen, die über USB ausgeführt werden (
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4).
- Verwenden Sie die ASR-Regel mit dem Namen Blockieren von nicht vertrauenswürdigen und nicht signierten Prozessen, die über USB ausgeführt werden (
-
Weitere empfohlene Features:
- Weitere Informationen zu Steuerelementen für USB-Geräte und andere Wechselmedien mit Defender für Endpunkt finden Sie unter Gerätesteuerung in Microsoft Defender for Endpoint.
Blockieren des Startens bestimmter untergeordneter Prozesse durch Mshta
- Gilt für: Mshta
-
Prozesse:
mshta.exe
- Vorgang: Prozessausführung
-
Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
cmd.exepowershell.exeregsvr32.exe
- Regeln zur Verringerung der Angriffsfläche: Es gibt keine spezifischen ASR-Regeln, die verhindern, dass untergeordnete Prozesse mshta.exe. Diese Art von Steuerelement ist unter Exploit-Schutz oder Anwendungssteuerung für Windows verfügbar.
-
Weitere empfohlene Features:
- Aktivieren Sie die Anwendungssteuerung, um zu verhindern, dass mshta.exe überhaupt ausgeführt wird. Wenn Ihre organization mshta.exe für Branchen-Apps erfordert, konfigurieren Sie eine bestimmte Exploit-Schutzregel, um zu verhindern, dass mshta.exe untergeordnete Prozesse starten.
Blockieren des Startens untergeordneter Prozesse durch Outlook
- Gilt für: Outlook
-
Prozesse:
outlook.exe
- Vorgang: Prozessausführung
-
Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
powershell.exe
-
Regeln zur Verringerung der Angriffsfläche:
- Die ASR-Regel Blockieren der Office-Kommunikationsanwendung am Erstellen untergeordneter Prozesse (
26190899-1602-49e8-8b27-eb1d0a1ce869) verhindert, dass Office-Kommunikations-Apps (Outlook, Skype und Teams) untergeordnete Prozesse starten.
- Die ASR-Regel Blockieren der Office-Kommunikationsanwendung am Erstellen untergeordneter Prozesse (
-
Weitere empfohlene Features:
- Microsoft empfiehlt, den eingeschränkten PowerShell-Sprachmodus zu aktivieren, um die Angriffsfläche von PowerShell zu minimieren.
Blockieren des Startens untergeordneter Prozesse durch Office-Apps
- Gilt für: Office
-
Prozesse:
excel.exepowerpnt.exewinword.exe
- Vorgang: Prozessausführung
-
Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
EQNEDT32.EXEcmd.exemshta.exepowershell.exeregsrv32.exewscript.exe
-
Regeln zur Verringerung der Angriffsfläche:
- Die ASR-Regel Alle Office-Anwendungen am Erstellen untergeordneter Prozesse blockieren (
d4f940ab-401b-4efc-aadc-ad5f3c50688a) verhindert, dass Office-Apps untergeordnete Prozesse starten.
- Die ASR-Regel Alle Office-Anwendungen am Erstellen untergeordneter Prozesse blockieren (
- Weitere empfohlene Features: N/A
Blockieren der Erstellung ausführbarer Inhalte durch Office-Apps
- Gilt für: Office
-
Prozesse:
winword.exepowerpnt.exeexcel.exe
- Vorgang: Dateierstellung
-
Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
C:\ProgramData**.comC:\ProgramData**.exeC:\ProgramData**.scfC:\Users*AppData\Local\Temp**.comC:\Users*\AppData**.exeC:\Users*\AppData**.scfC:\Users*\Desktop**.exeC:\Users*\Downloads**.exeC:\Users\Public**.exe
-
Regeln zur Verringerung der Angriffsfläche:
- Die ASR-Regel Verhindert, dass Office-Anwendungen ausführbare Inhalte erstellen (
3b576869-a4ec-4529-8536-b80a7769e899), verhindert, dass Office-Apps schädliche ausführbare Inhalte auf einem Datenträger speichern.
- Die ASR-Regel Verhindert, dass Office-Anwendungen ausführbare Inhalte erstellen (
Blockieren des Lesens bestimmter Dateitypen durch Wscript
- Gilt für: Wscript
-
Prozesse:
wscript.exe
- Vorgang: Datei lesen
- Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
C:\Users*\AppData**.jsC:\Users*\Downloads**.js-
Regeln zur Verringerung der Angriffsfläche:
- Aufgrund von Zuverlässigkeits- und Leistungsproblemen können ASR-Regeln einen Prozess nicht daran hindern, bestimmte Typen von Skriptdateien zu lesen. Die folgenden ASR-Regeln können jedoch dazu beitragen, Angriffsvektoren zu verhindern, die aus diesen Szenarien stammen könnten:
-
Blockieren des Startens heruntergeladener ausführbarer Inhalte durch JavaScript oder VBScript (
d3e037e1-3eb8-44c8-a917-57927947596d) -
Ausführung potenziell verschleierter Skripts blockieren (
5beb7efe-fd9a-4556-801d-275e5ffc04cc)
-
Blockieren des Startens heruntergeladener ausführbarer Inhalte durch JavaScript oder VBScript (
- Aufgrund von Zuverlässigkeits- und Leistungsproblemen können ASR-Regeln einen Prozess nicht daran hindern, bestimmte Typen von Skriptdateien zu lesen. Die folgenden ASR-Regeln können jedoch dazu beitragen, Angriffsvektoren zu verhindern, die aus diesen Szenarien stammen könnten:
-
Weitere empfohlene Features:
- Standardmäßig kann die Antimalware Scan Interface (AMSI) verschiedene Skripts in Echtzeit untersuchen (z. B. PowerShell, Windows Script Host, JavaScript, VBScript und mehr). Weitere Informationen finden Sie unter Antimalware Scan Interface (AMSI).For more information, see Antimalware Scan Interface (AMSI).
Blockieren des Starts untergeordneter Prozesse
- Gilt für: Adobe Acrobat
-
Prozesse:
AcroRd32.exeAcrobat.exe
- Vorgang: Prozessausführung
-
Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
cmd.exepowershell.exewscript.exe
-
Regeln zur Verringerung der Angriffsfläche:
- Die ASR-Regel Block Adobe Reader am Erstellen untergeordneter Prozesse (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) hindert Adobe Reader daran, untergeordnete Prozesse zu starten.
- Die ASR-Regel Block Adobe Reader am Erstellen untergeordneter Prozesse (
- Weitere empfohlene Features: N/A
Herunterladen oder Erstellen ausführbarer Inhalte blockieren
- Gilt für: CertUtil
-
Prozesse:
certutil.exe
- Vorgang: Dateierstellung
-
Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
*.exe
-
Regeln zur Verringerung der Angriffsfläche:
- ASR-Regeln unterstützen diese Szenarien nicht, da sie in Microsoft Defender Antivirus-Schutz enthalten sind.
-
Weitere empfohlene Features:
- Microsoft Defender Antivirus verhindert, dass CertUtil ausführbare Inhalte erstellt oder herunter lädt.
Blockieren des Beendens kritischer Systemkomponenten durch Prozesse
- Gilt für: Alle Prozesse
-
Prozesse:
*
- Vorgang: Prozessbeendigung
-
Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
MsMpEng.exeMsSense.exeNisSrv.execsrss.exeservices.exesmss.exesvchost.exewininit.exe- und mehr
- Regeln zur Verringerung der Angriffsfläche: ASR-Regeln unterstützen diese Szenarien nicht, da sie in den integrierten Windows-Sicherheitsschutzen enthalten sind.
- Weitere empfohlene Features:
Blockieren eines bestimmten Startvorgangsversuchs
- Gilt für: Bestimmte Prozesse
- Prozesse: Bestimmte Prozesse
- Vorgang: Prozessausführung
-
Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
tor.exebittorrent.execmd.exepowershell.exe- und mehr
-
Regeln zur Verringerung der Angriffsfläche:
- Insgesamt sind ASR-Regeln nicht als Anwendungsmanager konzipiert.
-
Weitere empfohlene Features:
- Um zu verhindern, dass Benutzer bestimmte Prozesse oder Programme starten, verwenden Sie die Anwendungssteuerung für Windows.
- Obwohl es sich nicht um einen Anwendungssteuerungsmechanismus handelt, können Sie Microsoft Defender for Endpoint Indikatoren für Gefährdung (IOCs) für Dateien und Zertifikate in Incidentreaktionsszenarien verwenden.
Nicht autorisierte Änderungen an Microsoft Defender Antiviruskonfigurationen blockieren
- Gilt für: Alle Prozesse
-
Prozesse:
*
- Vorgang: Registrierungsänderungen
-
Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiSpywareHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Policy Manager\AllowRealTimeMonitoring- und mehr
- Regeln zur Verringerung der Angriffsfläche: ASR-Regeln unterstützen diese Szenarien nicht, da sie in Microsoft Defender for Endpoint integrierten Schutz enthalten sind.
-
Weitere empfohlene Features:
- Manipulationsschutz in Microsoft Defender for Endpoint verhindert nicht autorisierte Änderungen an den Registrierungsschlüsseln, die Microsoft Defender Antivirus zugeordnet sind. Zum Beispiel:
- DisableAntiVirus
- DisableAntiSpyware
- DisableRealtimeMonitoring
- DisableOnAccessProtection
- DisableBehaviorMonitoring
- DisableIOAVProtection
- und mehr