Migrieren von einem nicht von Microsoft stammenden HIPS zu Regeln zur Verringerung der Angriffsfläche

In diesem Artikel erfahren Sie, wie Sie allgemeine Regeln Microsoft Defender for Endpoint zuordnen. Weitere Informationen zu ASR-Regeln finden Sie unter Übersicht über Regeln zur Verringerung der Angriffsfläche (Attack Surface Reduction, ASR).

Szenarien bei der Migration von einem nicht von Microsoft stammenden HIPS-Produkt zu Regeln zur Verringerung der Angriffsfläche

Blockieren der Erstellung bestimmter Dateien

  • Gilt für: Alle Prozesse
  • Prozesse: N/A
  • Vorgang: Dateierstellung
  • Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
    • .jaff
    • .krab
    • .locky
    • .lukitus
    • .odin
    • .wnry
    • .zepto
  • Regeln zur Verringerung der Angriffsfläche:
    • ASR-Regeln blockieren Angriffstechniken, keine Gefährdungsindikatoren (IOC).
    • Das Blockieren einer bestimmten Dateierweiterung ist nicht immer nützlich, da es nicht verhindert, dass ein Gerät kompromittiert wird. Es vereitelt einen Angriff nur teilweise, bis Angreifer einen neuen Erweiterungstyp für die Nutzlast erstellen.
  • Weitere empfohlene Features:
    • Microsoft empfiehlt dringend, Microsoft Defender Antivirus, Cloudschutz und Verhaltensblockierung zu aktivieren.
    • Microsoft empfiehlt weitere Präventionsmaßnahmen, z. B. die ASR-Regel Verwenden des erweiterten Schutzes vor Ransomware (c1db55ab-c21a-4637-bb3f-a12568109d35), die ein höheres Maß an Schutz vor Ransomware-Angriffen bietet.
    • Microsoft Defender for Endpoint überwacht viele dieser Registrierungsschlüssel, z. B. ASEP-Techniken (Autostart Extension Points), die bestimmte Warnungen auslösen. Die verwendeten Registrierungsschlüssel erfordern mindestens Berechtigungen für lokale Admin oder vertrauenswürdiges Installationsprogramm. Microsoft empfiehlt die Verwendung einer gesperrten Umgebung mit minimalen Administratorkonten oder -rechten. Sie können andere Systemkonfigurationen aktivieren, einschließlich der Deaktivierung von SeDebugPrivilege als Teil umfassenderer Sicherheitsempfehlungen.

Blockieren der Erstellung bestimmter Registrierungsschlüssel

  • Gilt für: Alle Prozesse
  • Prozesse: N/A
  • Vorgang: Registrierungsänderungen
  • Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
    • HKCU\Environment\UserInitMprLogonScript
    • HKCU\Software\Microsoft\HtmlHelp Author\location
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Accessibility\ATs*\StartExe
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options*\Debugger
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit*\MonitorProcess
  • Regeln zur Verringerung der Angriffsfläche:
    • ASR-Regeln blockieren Angriffstechniken, keine Gefährdungsindikatoren (IOC).
    • Das Blockieren einer bestimmten Dateierweiterung ist nicht immer nützlich, da es nicht verhindert, dass ein Gerät kompromittiert wird. Es vereitelt einen Angriff nur teilweise, bis Angreifer einen neuen Erweiterungstyp für die Nutzlast erstellen.
  • Weitere empfohlene Features:
    • Microsoft empfiehlt dringend, Microsoft Defender Antivirus, Cloudschutz und Verhaltensblockierung zu aktivieren.
    • Microsoft empfiehlt weitere Präventionsmaßnahmen, einschließlich der ASR-Regel Verwenden des erweiterten Schutzes vor Ransomware (c1db55ab-c21a-4637-bb3f-a12568109d35), die ein höheres Maß an Schutz vor Ransomware-Angriffen bietet.
    • Microsoft Defender for Endpoint überwacht viele dieser Registrierungsschlüssel, z. B. ASEP-Techniken (Autostart Extension Points), die bestimmte Warnungen auslösen. Die verwendeten Registrierungsschlüssel erfordern mindestens Berechtigungen für lokale Admin oder vertrauenswürdiges Installationsprogramm. Microsoft empfiehlt die Verwendung einer gesperrten Umgebung mit minimalen Administratorkonten oder -rechten. Sie können andere Systemkonfigurationen aktivieren, einschließlich der Deaktivierung von SeDebugPrivilege als Teil umfassenderer Sicherheitsempfehlungen.

Blockieren der Ausführung von nicht vertrauenswürdigen Programmen auf Wechseldatenträgern

Blockieren des Startens bestimmter untergeordneter Prozesse durch Mshta

  • Gilt für: Mshta
  • Prozesse:
    • mshta.exe
  • Vorgang: Prozessausführung
  • Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
    • cmd.exe
    • powershell.exe
    • regsvr32.exe
  • Regeln zur Verringerung der Angriffsfläche: Es gibt keine spezifischen ASR-Regeln, die verhindern, dass untergeordnete Prozesse mshta.exe. Diese Art von Steuerelement ist unter Exploit-Schutz oder Anwendungssteuerung für Windows verfügbar.
  • Weitere empfohlene Features:
    • Aktivieren Sie die Anwendungssteuerung, um zu verhindern, dass mshta.exe überhaupt ausgeführt wird. Wenn Ihre organization mshta.exe für Branchen-Apps erfordert, konfigurieren Sie eine bestimmte Exploit-Schutzregel, um zu verhindern, dass mshta.exe untergeordnete Prozesse starten.

Blockieren des Startens untergeordneter Prozesse durch Outlook

Blockieren des Startens untergeordneter Prozesse durch Office-Apps

  • Gilt für: Office
  • Prozesse:
    • excel.exe
    • powerpnt.exe
    • winword.exe
  • Vorgang: Prozessausführung
  • Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
    • EQNEDT32.EXE
    • cmd.exe
    • mshta.exe
    • powershell.exe
    • regsrv32.exe
    • wscript.exe
  • Regeln zur Verringerung der Angriffsfläche:
  • Weitere empfohlene Features: N/A

Blockieren der Erstellung ausführbarer Inhalte durch Office-Apps

  • Gilt für: Office
  • Prozesse:
    • winword.exe
    • powerpnt.exe
    • excel.exe
  • Vorgang: Dateierstellung
  • Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
    • C:\ProgramData**.com
    • C:\ProgramData**.exe
    • C:\ProgramData**.scf
    • C:\Users*AppData\Local\Temp**.com
    • C:\Users*\AppData**.exe
    • C:\Users*\AppData**.scf
    • C:\Users*\Desktop**.exe
    • C:\Users*\Downloads**.exe
    • C:\Users\Public**.exe
  • Regeln zur Verringerung der Angriffsfläche:

Blockieren des Lesens bestimmter Dateitypen durch Wscript

Blockieren des Starts untergeordneter Prozesse

  • Gilt für: Adobe Acrobat
  • Prozesse:
    • AcroRd32.exe
    • Acrobat.exe
  • Vorgang: Prozessausführung
  • Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
    • cmd.exe
    • powershell.exe
    • wscript.exe
  • Regeln zur Verringerung der Angriffsfläche:
  • Weitere empfohlene Features: N/A

Herunterladen oder Erstellen ausführbarer Inhalte blockieren

  • Gilt für: CertUtil
  • Prozesse:
    • certutil.exe
  • Vorgang: Dateierstellung
  • Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
    • *.exe
  • Regeln zur Verringerung der Angriffsfläche:
    • ASR-Regeln unterstützen diese Szenarien nicht, da sie in Microsoft Defender Antivirus-Schutz enthalten sind.
  • Weitere empfohlene Features:
    • Microsoft Defender Antivirus verhindert, dass CertUtil ausführbare Inhalte erstellt oder herunter lädt.

Blockieren des Beendens kritischer Systemkomponenten durch Prozesse

Blockieren eines bestimmten Startvorgangsversuchs

  • Gilt für: Bestimmte Prozesse
  • Prozesse: Bestimmte Prozesse
  • Vorgang: Prozessausführung
  • Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
    • tor.exe
    • bittorrent.exe
    • cmd.exe
    • powershell.exe
    • und mehr
  • Regeln zur Verringerung der Angriffsfläche:
    • Insgesamt sind ASR-Regeln nicht als Anwendungsmanager konzipiert.
  • Weitere empfohlene Features:
    • Um zu verhindern, dass Benutzer bestimmte Prozesse oder Programme starten, verwenden Sie die Anwendungssteuerung für Windows.
    • Obwohl es sich nicht um einen Anwendungssteuerungsmechanismus handelt, können Sie Microsoft Defender for Endpoint Indikatoren für Gefährdung (IOCs) für Dateien und Zertifikate in Incidentreaktionsszenarien verwenden.

Nicht autorisierte Änderungen an Microsoft Defender Antiviruskonfigurationen blockieren

  • Gilt für: Alle Prozesse
  • Prozesse:
    • *
  • Vorgang: Registrierungsänderungen
  • Beispiele für Files/Ordner, Registrierungsschlüssel/Werte, Prozesse oder Dienste:
    • HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiSpyware
    • HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Policy Manager\AllowRealTimeMonitoring
    • und mehr
  • Regeln zur Verringerung der Angriffsfläche: ASR-Regeln unterstützen diese Szenarien nicht, da sie in Microsoft Defender for Endpoint integrierten Schutz enthalten sind.
  • Weitere empfohlene Features:
    • Manipulationsschutz in Microsoft Defender for Endpoint verhindert nicht autorisierte Änderungen an den Registrierungsschlüsseln, die Microsoft Defender Antivirus zugeordnet sind. Zum Beispiel:
    • DisableAntiVirus
    • DisableAntiSpyware
    • DisableRealtimeMonitoring
    • DisableOnAccessProtection
    • DisableBehaviorMonitoring
    • DisableIOAVProtection
    • und mehr