Événements de réduction de la surface d’attaque dans l’Observateur d’événements Windows

L’examen des événements dans observateur d'événements est utile lorsque vous évaluez les fonctionnalités de réduction de la surface d’attaque. Par exemple, vous pouvez activer le mode d’audit pour les fonctionnalités ou les paramètres, puis passer en revue ce qui se passerait s’ils étaient entièrement activés. Vous pouvez également voir les effets des fonctionnalités de réduction de la surface d’attaque lorsqu’elles sont entièrement activées.

Cet article explique comment utiliser Windows observateur d'événements pour afficher les événements à partir des fonctionnalités de réduction de la surface d’attaque (ASR), notamment :

Pour afficher les événements de réduction de la surface d’attaque, vous disposez des options suivantes, comme expliqué dans le reste de cet article :

Conseil

Vous pouvez utiliser le transfert d’événements Windows pour centraliser la collecte d’événements de réduction de la surface d’attaque à partir de plusieurs appareils.

Le portail Microsoft Defender fournit également des rapports pour les fonctionnalités de réduction de la surface d’attaque plus faciles à utiliser que Windows observateur d'événements :

Parcourir les événements de réduction de la surface d’attaque dans l’Observateur d’événements Windows

Tous les événements de réduction de la surface d’attaque se trouvent dans les journaux des applications et des services. Pour afficher les événements de réduction de la surface d’attaque, procédez comme suit :

  1. Sélectionnez Démarrer, tapez observateur d'événements, puis appuyez sur Entrée pour ouvrir observateur d'événements.

  2. Dans l’Observateur d’événements, développez Journaux des applications et des services>Microsoft>Windows.

  3. Continuez à développer le chemin d’accès pour les événements de règle ASR, les événements d’accès contrôlé aux dossiers, les événements de protection contre les exploits ou les événements de protection du réseau.

  4. Recherchez et filtrez les événements que vous souhaitez voir à l’aide des tables d’ID d’événement dans les événements de règle ASR, des événements d’accès contrôlé aux dossiers, des événements exploit protection et des événements de protection réseau, ou en créant des vues personnalisées dans observateur d'événements.

Événements des règles ASR

Les événements de règle ASR sont consignés dans le journal Windows Defender>Opérationnel :

ID d’événement Description
1121 Événement lorsque la règle se déclenche en mode bloc
1122 Événement lorsqu’une règle est déclenchée en mode audit.
1129 Événement lorsque l’utilisateur outrepasse le blocage en mode avertissement
5007 Événement lorsque les paramètres sont modifiés

Afficher les événements d’accès contrôlé aux dossiers

Les événements d’accès contrôlé aux dossiers se trouvent dans Windows Defender>Operational.

ID d’événement Description
5007 Événement lorsque les paramètres sont modifiés
1124 Événement audité d’accès contrôlé aux dossiers
1123 Événement d’accès contrôlé aux dossiers bloqué
1127 Événement de blocage de bloc d’écriture du secteur d’accès contrôlé aux dossiers
1128 Événement audité de blocage d’écriture sur secteur lié à l’accès contrôlé aux dossiers

Afficher les événements de protection contre les exploits

Les événements de protection contre les exploits suivants se trouvent dans les journaux Security-Mitigations>mode noyau et Security-Mitigations>mode utilisateur :

ID d’événement Description
1 Audit ACG
2 Application de ACG
3 Ne pas autoriser l’audit des processus enfants
4 Ne pas autoriser le blocage des processus enfants
5 Bloquer l’audit des images à faible intégrité
6 Bloquer le blocage des images à faible intégrité
7 Bloquer l’audit des images distantes
8 Bloquer le blocage des images distantes
9 Désactiver l’audit des appels système win32k
10 Désactiver le blocage des appels système win32k
11 Audit de la protection d’intégrité du code
12 Blocage de la protection de l’intégrité du code
13 Audit EAF
14 Application de EAF
15 Audit EAF+
16 Application de EAF+
17 Audit IAF
18 Application de IAF
19 Audit de StackPivot ROP
20 Application de StackPivot ROP
21 Audit de CallerCheck ROP
22 Appliquer CallerCheck ROP
23 Audit de SimExec ROP
24 Appliquer ROP SimExec

L’événement de protection contre les exploits suivant se trouve dans le journal WER-Diagnostics>Operational :

ID d’événement Description
5 Blocage CFG

L’événement de protection contre les exploits suivant se trouve dans le journal Win32k>Opérationnel :

ID d’événement Description
260 Police non fiable

Afficher les événements de protection réseau

Les événements de protection réseau se trouvent dans Windows Defender>Opérationnel.

ID d’événement Description
5007 Événement lorsque les paramètres sont modifiés
1125 Événement lorsque la protection réseau se déclenche en mode audit
1126 Événement lorsque la protection réseau se déclenche en mode blocage

Utiliser des vues personnalisées dans Windows observateur d'événements pour afficher les événements de réduction de la surface d’attaque

Vous pouvez créer des vues personnalisées dans Windows observateur d'événements pour voir uniquement les événements pour des fonctionnalités de réduction de la surface d’attaque spécifiques. Le moyen le plus simple consiste à importer une vue personnalisée en tant que fichier XML. Vous pouvez également copier le code XML directement dans observateur d'événements.

Pour obtenir des modèles XML prêts à l’emploi, consultez la section Modèles XML personnalisés pour les événements de réduction de la surface d’attaque .

Importer une vue personnalisée XML existante

Pour importer une vue personnalisée XML existante dans observateur d'événements, procédez comme suit :

  1. Créez un fichier .txt vide et copiez le code XML de la vue personnalisée que vous souhaitez utiliser dans le fichier .txt. Effectuez cette étape pour chacune des vues personnalisées que vous souhaitez utiliser. Renommez les fichiers comme suit (veillez à modifier le type de .txt en .xml) :

    • Vue personnalisée des événements d’accès contrôlé aux dossiers : cfa-events.xml
    • Vue personnalisée des événements de protection contre les exploits : ep-events.xml
    • Vue personnalisée des événements de réduction de la surface d’attaque : asr-events.xml
    • Affichage personnalisé des événements de protection réseau : np-events.xml
  2. Sélectionnez Démarrer, tapez observateur d'événements, puis appuyez sur Entrée pour ouvrir observateur d'événements.

  3. Sélectionnez Action>Importer la vue personnalisée...

    Animation montrant comment sélectionner et importer un fichier XML enregistré en tant qu’affichage personnalisé dans observateur d'événements.

  4. Accédez au fichier XML de la vue personnalisée souhaitée et sélectionnez-le.

  5. Sélectionnez Ouvrir.

Les filtres d’affichage personnalisé pour afficher uniquement les événements liés à la capacité de réduction de la surface d’attaque sélectionnée.

Copier du code XML directement dans observateur d'événements

Pour coller du code XML directement dans une vue personnalisée, procédez comme suit :

  1. Sélectionnez Démarrer, tapez observateur d'événements, puis appuyez sur Entrée pour ouvrir observateur d'événements.

  2. Dans le volet Actions , sélectionnez Créer un affichage personnalisé...

  3. Accédez à l’onglet XML. Notez que si vous sélectionnez Modifier la requête manuellement, vous ne pouvez pas modifier la requête ultérieurement à l’aide de l’onglet Filtre . Sélectionnez Modifier la requête manuellement, puis sélectionnez Oui pour confirmer.

  4. Collez le code XML pour les règles de réduction de la surface d’attaque, l’accès contrôlé aux dossiers, la protection contre les attaques ou la protection réseau des modèles XML personnalisés dans la section XML.

  5. Sélectionnez OK. Spécifiez un nom pour votre filtre. Les filtres d’affichage personnalisé pour afficher uniquement les événements liés à la capacité de réduction de la surface d’attaque sélectionnée.

Modèles XML personnalisés pour les événements de réduction de la surface d’attaque

Utilisez les modèles XML suivants pour créer des vues personnalisées dans observateur d'événements pour chaque fonctionnalité de réduction de la surface d’attaque. Vous pouvez importer ces modèles en tant que fichiers XML ou les coller directement dans observateur d'événements.

XML pour les événements de règle de réduction de la surface d’attaque

La requête XML suivante filtre le journal opérationnel Windows Defender pour les événements de règle ASR (ID d’événement 1121, 1122, 1129 et 5007) :

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
  </Query>
</QueryList>

XML pour les événements d’accès contrôlé aux dossiers

La requête XML suivante filtre le journal opérationnel Windows Defender pour les événements d’accès contrôlé aux dossiers (ID d’événement 1123, 1124, 1127, 1128 et 5007) :

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
  </Query>
</QueryList>

XML pour les événements de protection contre les exploits

La requête XML suivante crée une vue personnalisée pour les événements de protection contre les attaques sur les fournisseurs SECURITY-Mitigations, WER-Diagnostics et Win32k (ID d’événement 1 à 24, 5 et 260) :

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Security-Mitigations/KernelMode">
   <Select Path="Microsoft-Windows-Security-Mitigations/KernelMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Concurrency">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Contention">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Messages">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Operational">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Power">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Render">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Tracing">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/UIPI">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="System">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Security-Mitigations/UserMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
  </Query>
</QueryList>

XML pour les événements de protection réseau

La requête XML suivante filtre le journal opérationnel Windows Defender pour les événements de protection réseau (ID d’événement 1125, 1126 et 5007) :

<QueryList>
 <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
  <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
  <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
 </Query>
</QueryList>