Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article vous aide à mapper des règles courantes à Microsoft Defender pour point de terminaison. Pour plus d’informations sur les règles ASR, consultez Vue d’ensemble des règles de réduction de la surface d’attaque (ASR).
Scénarios lors de la migration d’un produit HIPS non-Microsoft vers des règles de réduction de la surface d’attaque
Bloquer la création de fichiers spécifiques
- S’applique à : Tous les processus
- Processus : N/A
- Opération : Création de fichier
-
Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
.jaff.krab.locky.lukitus.odin.wnry.zepto
-
Règles de réduction de la surface d’attaque :
- Les règles ASR bloquent les techniques d’attaque, et non les indicateurs de compromission (IOC).
- Le blocage d’une extension de fichier spécifique n’est pas toujours utile, car il n’empêche pas un appareil de compromettre. Elle ne déjoue que partiellement une attaque jusqu’à ce que les attaquants créent un nouveau type d’extension pour la charge utile.
-
Autres fonctionnalités recommandées :
- Microsoft recommande vivement d’activer Microsoft Defender Antivirus, la protection cloud et le blocage comportemental.
- Microsoft recommande d’autres mesures de prévention, telles que la règle ASR Utiliser une protection avancée contre les rançongiciels (
c1db55ab-c21a-4637-bb3f-a12568109d35), qui offre un niveau de protection plus élevé contre les attaques par ransomware. - Microsoft Defender pour point de terminaison surveille la plupart de ces clés de Registre, telles que les techniques de points d’extension de démarrage automatique (ASEP), qui déclenchent des alertes spécifiques. Les clés de Registre utilisées nécessitent un minimum de privilèges d’Administration local ou de programme d’installation approuvé. Microsoft recommande d’utiliser un environnement verrouillé avec un minimum de comptes d’administration ou de droits. Vous pouvez activer d’autres configurations système, y compris la désactivation de dans le
SeDebugPrivilegecadre de recommandations de sécurité plus larges.
Bloquer la création de clés de Registre spécifiques
- S’applique à : Tous les processus
- Processus : N/A
- Opération : Modifications du Registre
-
Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
HKCU\Environment\UserInitMprLogonScriptHKCU\Software\Microsoft\HtmlHelp Author\locationHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Accessibility\ATs*\StartExeHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options*\DebuggerHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit*\MonitorProcess
-
Règles de réduction de la surface d’attaque :
- Les règles ASR bloquent les techniques d’attaque, et non les indicateurs de compromission (IOC).
- Le blocage d’une extension de fichier spécifique n’est pas toujours utile, car il n’empêche pas un appareil de compromettre. Elle ne déjoue que partiellement une attaque jusqu’à ce que les attaquants créent un nouveau type d’extension pour la charge utile.
-
Autres fonctionnalités recommandées :
- Microsoft recommande vivement d’activer Microsoft Defender Antivirus, la protection cloud et le blocage comportemental.
- Microsoft recommande d’autres mesures de prévention, notamment la règle ASR Utiliser une protection avancée contre les rançongiciels (
c1db55ab-c21a-4637-bb3f-a12568109d35), qui offre un niveau de protection plus élevé contre les attaques par ransomware. - Microsoft Defender pour point de terminaison surveille la plupart de ces clés de Registre, telles que les techniques de points d’extension de démarrage automatique (ASEP), qui déclenchent des alertes spécifiques. Les clés de Registre utilisées nécessitent un minimum de privilèges d’Administration local ou de programme d’installation approuvé. Microsoft recommande d’utiliser un environnement verrouillé avec un minimum de comptes d’administration ou de droits. Vous pouvez activer d’autres configurations système, y compris la désactivation de dans le
SeDebugPrivilegecadre de recommandations de sécurité plus larges.
Bloquer l’exécution des programmes non approuvés à partir de lecteurs amovibles
- S’applique à : Programmes non approuvés à partir d’USB
-
Processus :
*
- Opération : Exécution du processus
- Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
-
Règles de réduction de la surface d’attaque :
- Utilisez la règle ASR nommée Bloquer les processus non approuvés et non signés qui s’exécutent à partir d’USB (
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4)
- Utilisez la règle ASR nommée Bloquer les processus non approuvés et non signés qui s’exécutent à partir d’USB (
-
Autres fonctionnalités recommandées :
- Pour plus d’informations sur les contrôles des périphériques USB et autres supports amovibles à l’aide de Defender pour point de terminaison, consultez Contrôle d’appareil dans Microsoft Defender pour point de terminaison.
Empêcher Mshta de lancer certains processus enfants
- S’applique à : Mshta
-
Processus :
mshta.exe
- Opération : Exécution du processus
-
Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
cmd.exepowershell.exeregsvr32.exe
- Règles de réduction de la surface d’attaque : il n’existe aucune règle ASR spécifique pour empêcher les processus enfants de mshta.exe. Ce type de contrôle est disponible dans exploit protection ou Contrôle d’application pour Windows.
-
Autres fonctionnalités recommandées :
- Activez le contrôle d’application pour empêcher mshta.exe de s’exécuter. Si votre organization nécessite mshta.exe pour les applications métier, configurez une règle de protection contre l’exploitation spécifique pour empêcher mshta.exe de lancer des processus enfants.
Empêcher Outlook de lancer des processus enfants
- S’applique à : Outlook
-
Processus :
outlook.exe
- Opération : Exécution du processus
-
Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
powershell.exe
-
Règles de réduction de la surface d’attaque :
- La règle ASR Empêche l’application de communication Office de créer des processus enfants (
26190899-1602-49e8-8b27-eb1d0a1ce869) empêche les applications de communication Office (Outlook, Skype et Teams) de lancer des processus enfants.
- La règle ASR Empêche l’application de communication Office de créer des processus enfants (
-
Autres fonctionnalités recommandées :
- Microsoft recommande d’activer le mode de langage limité PowerShell pour réduire la surface d’attaque de PowerShell.
Empêcher les applications Office de lancer des processus enfants
- S’applique à : Office
-
Processus :
excel.exepowerpnt.exewinword.exe
- Opération : Exécution du processus
-
Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
EQNEDT32.EXEcmd.exemshta.exepowershell.exeregsrv32.exewscript.exe
-
Règles de réduction de la surface d’attaque :
- La règle ASR Empêcher toutes les applications Office de créer des processus enfants (
d4f940ab-401b-4efc-aadc-ad5f3c50688a) empêche les applications Office de lancer des processus enfants.
- La règle ASR Empêcher toutes les applications Office de créer des processus enfants (
- Autres fonctionnalités recommandées : N/A
Empêcher les applications Office de créer du contenu exécutable
- S’applique à : Office
-
Processus :
winword.exepowerpnt.exeexcel.exe
- Opération : Création de fichier
-
Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
C:\ProgramData**.comC:\ProgramData**.exeC:\ProgramData**.scfC:\Users*AppData\Local\Temp**.comC:\Users*\AppData**.exeC:\Users*\AppData**.scfC:\Users*\Desktop**.exeC:\Users*\Downloads**.exeC:\Users\Public**.exe
-
Règles de réduction de la surface d’attaque :
- La règle ASR Empêche les applications Office de créer du contenu exécutable (
3b576869-a4ec-4529-8536-b80a7769e899) empêche les applications Office d’enregistrer du contenu exécutable malveillant sur le disque.
- La règle ASR Empêche les applications Office de créer du contenu exécutable (
Empêcher Wscript de lire certains types de fichiers
- S’applique à : Wscript
-
Processus :
wscript.exe
- Opération : Lecture du fichier
- Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
C:\Users*\AppData**.jsC:\Users*\Downloads**.js-
Règles de réduction de la surface d’attaque :
- En raison de problèmes de fiabilité et de performances, les règles ASR ne peuvent pas empêcher un processus de lire des types spécifiques de fichiers de script. Toutefois, les règles ASR suivantes peuvent aider à empêcher les vecteurs d’attaque qui peuvent provenir de ces scénarios :
-
Empêcher JavaScript ou VBScript de lancer le contenu exécutable téléchargé (
d3e037e1-3eb8-44c8-a917-57927947596d) -
Bloquer l’exécution de scripts potentiellement obfusqués (
5beb7efe-fd9a-4556-801d-275e5ffc04cc)
-
Empêcher JavaScript ou VBScript de lancer le contenu exécutable téléchargé (
- En raison de problèmes de fiabilité et de performances, les règles ASR ne peuvent pas empêcher un processus de lire des types spécifiques de fichiers de script. Toutefois, les règles ASR suivantes peuvent aider à empêcher les vecteurs d’attaque qui peuvent provenir de ces scénarios :
-
Autres fonctionnalités recommandées :
- Par défaut, l’interface d’analyse anti-programme malveillant (AMSI) peut inspecter différents scripts en temps réel (par exemple, PowerShell, Windows Script Host, JavaScript, VBScript, etc.). Pour plus d’informations, consultez Antimalware Scan Interface (AMSI).
Bloquer le lancement des processus enfants
- S’applique à : Adobe Acrobat
-
Processus :
AcroRd32.exeAcrobat.exe
- Opération : Exécution du processus
-
Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
cmd.exepowershell.exewscript.exe
-
Règles de réduction de la surface d’attaque :
- La règle ASR Empêche Adobe Reader de créer des processus enfants (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) empêche Adobe Reader de lancer des processus enfants.
- La règle ASR Empêche Adobe Reader de créer des processus enfants (
- Autres fonctionnalités recommandées : N/A
Bloquer le téléchargement ou la création de contenu exécutable
- S’applique à : CertUtil
-
Processus :
certutil.exe
- Opération : Création de fichier
-
Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
*.exe
-
Règles de réduction de la surface d’attaque :
- Les règles ASR ne prennent pas en charge ces scénarios, car elles sont incluses dans Microsoft Defender protection antivirus.
-
Autres fonctionnalités recommandées :
- Microsoft Defender Antivirus empêche CertUtil de créer ou de télécharger du contenu exécutable.
Empêcher les processus d’arrêter les composants système critiques
- S’applique à : Tous les processus
-
Processus :
*
- Opération : Arrêt du processus
-
Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
MsMpEng.exeMsSense.exeNisSrv.execsrss.exeservices.exesmss.exesvchost.exewininit.exe- et bien plus encore
- Règles de réduction de la surface d’attaque : les règles ASR ne prennent pas en charge ces scénarios, car elles sont incluses dans les protections de sécurité intégrées de Windows.
- Autres fonctionnalités recommandées :
Bloquer une tentative de processus de lancement spécifique
- S’applique à : processus spécifiques
- Processus : processus spécifiques
- Opération : Exécution du processus
-
Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
tor.exebittorrent.execmd.exepowershell.exe- et bien plus encore
-
Règles de réduction de la surface d’attaque :
- Dans l’ensemble, les règles ASR ne sont pas conçues pour agir en tant que gestionnaire d’applications.
-
Autres fonctionnalités recommandées :
- Pour empêcher les utilisateurs de lancer des processus ou programmes spécifiques, utilisez Contrôle d’application pour Windows.
- Bien qu’il ne s’agisse pas d’un mécanisme de contrôle d’application, vous pouvez utiliser Microsoft Defender pour point de terminaison indicateurs de compromission pour les fichiers et les certificats dans les scénarios de réponse aux incidents.
Bloquer les modifications non autorisées apportées aux configurations antivirus Microsoft Defender
- S’applique à : Tous les processus
-
Processus :
*
- Opération : Modifications du Registre
-
Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiSpywareHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Policy Manager\AllowRealTimeMonitoring- et bien plus encore
- Règles de réduction de la surface d’attaque : les règles ASR ne prennent pas en charge ces scénarios, car elles sont incluses dans Microsoft Defender pour point de terminaison protection intégrée.
-
Autres fonctionnalités recommandées :
- La protection contre les falsifications dans Microsoft Defender pour point de terminaison empêche les modifications non autorisées des clés de Registre associées à Microsoft Defender Antivirus. Par exemple :
- DisableAntiVirus
- DisableAntiSpyware
- DisableRealtimeMonitoring
- DisableOnAccessProtection
- DisableBehaviorMonitoring
- DisableIOAVProtection
- et bien plus encore