イベント ビューアーでのイベントの確認は、攻撃面の縮小機能を評価するときに役立ちます。 たとえば、機能または設定の監査モードを有効にし、それらが完全に有効になっている場合の動作を確認できます。 攻撃面の縮小機能が完全に有効になっている場合の効果を表示することもできます。
この記事では、Windows イベント ビューアーを使用して、攻撃面の縮小 (ASR) 機能からイベントを表示する方法について説明します。
攻撃面の縮小イベントを表示するには、この記事の残りの部分で説明されているように、次のオプションがあります。
- Windows イベント ビューアーで攻撃面の縮小イベントを参照する: イベント ビューアーの攻撃面縮小イベントに移動する方法と、各攻撃面の縮小機能のイベント ID。
- Windows イベント ビューアーでカスタム ビューを使用して攻撃面の縮小イベントを表示する: カスタム ビューを作成またはインポートして、特定の ASR 機能とすぐに使用できる XML クエリ テンプレートのイベント ビューアーをフィルター処理する方法。
ヒント
Windows イベント転送を使用して、複数のデバイスから攻撃面の縮小イベントコレクションを一元化できます。
Microsoft Defender ポータルには、Windows イベント ビューアーよりも使いやすい攻撃面の縮小機能に関するレポートも用意されています。
Windows イベント ビューアーで攻撃面の縮小イベントを参照する
すべての攻撃面の縮小イベントは、 アプリケーションとサービス ログにあります。 攻撃面の縮小イベントを表示するには、次の手順を実行します。
[スタート] を選択し、「イベント ビューアー」と入力し、Enter キーを押してイベント ビューアーを開きます。
イベント ビューアーで、[アプリケーションとサービス ログ>Microsoft>Windows] を展開します。
ASR ルール イベント、制御されたフォルダー アクセス イベント、Exploit Protection イベント、またはネットワーク保護イベントのパスを引き続き展開します。
ASR ルール イベントのイベント ID テーブル、制御されたフォルダー アクセス イベント、Exploit Protection イベント、ネットワーク保護イベント セクションを使用するか、またはイベント ビューアーでカスタム ビューを作成して、表示するイベントを検索してフィルター処理します。
ASR ルール イベント
ASR ルール イベントは、Windows Defender>Operational ログにあります。
| イベント ID | 説明 |
|---|---|
| 1121 | ルールがブロック モードでトリガーされたときのイベント |
| 1122 | ルールが監査モードでトリガーされたときのイベント |
| 1129 | ユーザーが警告モードでブロックをオーバーライドした場合のイベント |
| 5007 | 設定が変更されたときのイベント |
フォルダー アクセスの制御イベントを表示する
フォルダーアクセスの制御イベントは、 Windows Defender>Operational にあります。
| イベント ID | 説明 |
|---|---|
| 5007 | 設定が変更されたときのイベント |
| 1124 | コントロールされたフォルダー アクセスの監査済みイベント |
| 1123 | ブロックされたコントロールされたフォルダー アクセス イベント |
| 1127 | コントロールされたフォルダー アクセスによってセクターへの書き込みがブロックされたイベント |
| 1128 | コントロールされたフォルダー アクセスによってセクターへの書き込みが監査されたイベント |
Exploit Protection イベントを表示する
次のエクスプロイト保護イベントは、 Security-Mitigations>Kernel Mode と Security-Mitigations>User Mode ログにあります。
| イベント ID | 説明 |
|---|---|
| 1 | ACG の監査 |
| 2 | ACG の実施 |
| 3 | [Do not allow child processes] (子プロセスを許可しない) 監査 |
| 4 | [Do not allow child processes] (子プロセスを許可しない) ブロック |
| 5 | [Block low integrity images] (整合性が低いイメージのブロック) 監査 |
| 6 | 低整合性イメージをブロックするブロック |
| 7 | [Block remote images] (リモート イメージのブロック) 監査 |
| 8 | [Block remote images] (リモート イメージのブロック) ブロック |
| 9 | [Disable win32k system calls] (win32k システム呼び出しの無効化) 監査 |
| 10 | [Disable win32k system calls] (win32k システム呼び出しの無効化) ブロック |
| 11 | コード整合性ガードの監査 |
| 12 | コード整合性ガード ブロック |
| 13 | EAF の監査 |
| 14 | EAF を強制する |
| 15 | EAF+ の監査 |
| 16 | EAF+ の実施 |
| 17 | IAF の監査 |
| 18 | IAF の実施 |
| 19 | ROP StackPivot の監査 |
| 20 | ROP StackPivot の実施 |
| 21 | ROP CallerCheck の監査 |
| 22 | ROP CallerCheck の実施 |
| 23 | ROP SimExec の監査 |
| 24 | ROP SimExec の実施 |
次のエクスプロイト保護イベントは 、WER-Diagnostics>Operational ログにあります。
| イベント ID | 説明 |
|---|---|
| 5 | CFGブロック |
次のエクスプロイト保護イベントは、 Win32k>Operational ログにあります。
| イベント ID | 説明 |
|---|---|
| 260 | 信頼されていないフォント |
ネットワーク保護イベントを表示する
ネットワーク保護イベントは、 Windows Defender>Operational にあります。
| イベント ID | 説明 |
|---|---|
| 5007 | 設定が変更されたときのイベント |
| 1125 | 監査モードでネットワーク保護が作動したときのイベント |
| 1126 | ブロック モードでネットワーク保護が作動した際のイベント |
Windows イベント ビューアーでカスタム ビューを使用して攻撃面の縮小イベントを表示する
Windows イベント ビューアーでカスタム ビューを作成して、特定の攻撃面の縮小機能のイベントのみを表示できます。 最も簡単な方法は、カスタム ビューを XML ファイルとしてインポートすることです。 XML をイベント ビューアーに直接コピーすることもできます。
すぐに使用できる XML テンプレートについては、「 攻撃面の縮小イベント用のカスタム XML テンプレート 」セクションを参照してください。
既存の XML カスタム ビューをインポートする
既存の XML カスタム ビューをイベント ビューアーにインポートするには、次の手順を実行します。
空の .txt ファイルを作成し、使用するカスタム ビューの XML を .txt ファイルにコピーします。 使用するカスタム ビューごとに、この手順を実行します。 ファイルの名前を次のように変更します (型を .txt から .xml に変更してください)。
- フォルダー アクセスイベントのカスタム ビューの制御: cfa-events.xml
- Exploit Protection イベント用カスタム ビュー: ep-events.xml
- 攻撃面縮小イベントのカスタム ビュー: asr-events.xml
- ネットワーク保護イベントのカスタム ビュー: np-events.xml
[スタート] を選択し、「イベント ビューアー」と入力し、Enter キーを押してイベント ビューアーを開きます。
[ アクション>Import Custom View...] を選択します。
目的のカスタム ビューの XML ファイルに移動して選択します。
[開く]を選択します。
カスタム ビューは、選択した攻撃面の縮小機能に関連するイベントのみを表示するようにフィルター処理します。
XML を直接 イベント ビューアー にコピーする
XML をカスタム ビューに直接貼り付けるには、次の手順を実行します。
[スタート] を選択し、「イベント ビューアー」と入力し、Enter キーを押してイベント ビューアーを開きます。
[操作] ウィンドウで、[カスタム ビューの作成]を選択します。
[XML] タブに移動します。 [クエリの編集] を手動で選択した場合、[ フィルター ] タブを使用して後でクエリを編集することはできません。[ クエリを手動で編集] を選択し、[ はい ] を選択して確認します。
攻撃面の減少ルール、フォルダー アクセスの制御、エクスプロイト保護、または カスタム XML テンプレート からのネットワーク保護の XML コードを XML セクションに貼り付けます。
[OK] を選択します。 フィルターの名前を指定します。 カスタム ビューは、選択した攻撃面の縮小機能に関連するイベントのみを表示するようにフィルター処理します。
攻撃面の縮小イベント用のカスタム XML テンプレート
次の XML テンプレートを使用して、攻撃面の縮小機能ごとにイベント ビューアーにカスタム ビューを作成します。 これらのテンプレートは XML ファイルとしてインポートすることも、イベント ビューアーに直接貼り付けることもできます。
攻撃面の縮小ルール イベントの XML
次の XML クエリは、ASR ルール イベント (イベント ID 1121、1122、1129、5007) のWindows Defender操作ログをフィルター処理します。
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
</Query>
</QueryList>
制御されたフォルダー アクセス イベントの XML
次の XML クエリは、制御されたフォルダー アクセス イベント (イベント ID 1123、1124、1127、1128、5007) のWindows Defender操作ログをフィルター処理します。
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
</Query>
</QueryList>
エクスプロイト保護イベント用の XML
次の XML クエリでは、Security-Mitigations、WER-Diagnostics、Win32k プロバイダー (イベント ID 1 ~ 24、5、および 260) 全体の悪用防止イベントのカスタム ビューが作成されます。
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Security-Mitigations/KernelMode">
<Select Path="Microsoft-Windows-Security-Mitigations/KernelMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Concurrency">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Contention">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Messages">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Operational">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Power">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Render">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Tracing">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/UIPI">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="System">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Security-Mitigations/UserMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
</Query>
</QueryList>
ネットワーク保護イベントの XML
次の XML クエリは、ネットワーク保護イベント (イベント ID 1125、1126、および 5007) のWindows Defender操作ログをフィルター処理します。
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
</Query>
</QueryList>