Windows イベント ビューアーの攻撃面縮小イベント

イベント ビューアーでのイベントの確認は、攻撃面の縮小機能を評価するときに役立ちます。 たとえば、機能または設定の監査モードを有効にし、それらが完全に有効になっている場合の動作を確認できます。 攻撃面の縮小機能が完全に有効になっている場合の効果を表示することもできます。

この記事では、Windows イベント ビューアーを使用して、攻撃面の縮小 (ASR) 機能からイベントを表示する方法について説明します。

攻撃面の縮小イベントを表示するには、この記事の残りの部分で説明されているように、次のオプションがあります。

ヒント

Windows イベント転送を使用して、複数のデバイスから攻撃面の縮小イベントコレクションを一元化できます。

Microsoft Defender ポータルには、Windows イベント ビューアーよりも使いやすい攻撃面の縮小機能に関するレポートも用意されています。

Windows イベント ビューアーで攻撃面の縮小イベントを参照する

すべての攻撃面の縮小イベントは、 アプリケーションとサービス ログにあります。 攻撃面の縮小イベントを表示するには、次の手順を実行します。

  1. [スタート] を選択し、「イベント ビューアー」と入力し、Enter キーを押してイベント ビューアーを開きます。

  2. イベント ビューアーで、[アプリケーションとサービス ログ>Microsoft>Windows] を展開します

  3. ASR ルール イベント制御されたフォルダー アクセス イベント、Exploit Protection イベント、またはネットワーク保護イベントのパスを引き続き展開します。

  4. ASR ルール イベントのイベント ID テーブル、制御されたフォルダー アクセス イベントExploit Protection イベントネットワーク保護イベント セクションを使用するか、またはイベント ビューアーでカスタム ビューを作成して、表示するイベントを検索してフィルター処理します。

ASR ルール イベント

ASR ルール イベントは、Windows Defender>Operational ログにあります。

イベント ID 説明
1121 ルールがブロック モードでトリガーされたときのイベント
1122 ルールが監査モードでトリガーされたときのイベント
1129 ユーザーが警告モードでブロックをオーバーライドした場合のイベント
5007 設定が変更されたときのイベント

フォルダー アクセスの制御イベントを表示する

フォルダーアクセスの制御イベントは、 Windows Defender>Operational にあります。

イベント ID 説明
5007 設定が変更されたときのイベント
1124 コントロールされたフォルダー アクセスの監査済みイベント
1123 ブロックされたコントロールされたフォルダー アクセス イベント
1127 コントロールされたフォルダー アクセスによってセクターへの書き込みがブロックされたイベント
1128 コントロールされたフォルダー アクセスによってセクターへの書き込みが監査されたイベント

Exploit Protection イベントを表示する

次のエクスプロイト保護イベントは、 Security-Mitigations>Kernel ModeSecurity-Mitigations>User Mode ログにあります。

イベント ID 説明
1 ACG の監査
2 ACG の実施
3 [Do not allow child processes] (子プロセスを許可しない) 監査
4 [Do not allow child processes] (子プロセスを許可しない) ブロック
5 [Block low integrity images] (整合性が低いイメージのブロック) 監査
6 低整合性イメージをブロックするブロック
7 [Block remote images] (リモート イメージのブロック) 監査
8 [Block remote images] (リモート イメージのブロック) ブロック
9 [Disable win32k system calls] (win32k システム呼び出しの無効化) 監査
10 [Disable win32k system calls] (win32k システム呼び出しの無効化) ブロック
11 コード整合性ガードの監査
12 コード整合性ガード ブロック
13 EAF の監査
14 EAF を強制する
15 EAF+ の監査
16 EAF+ の実施
17 IAF の監査
18 IAF の実施
19 ROP StackPivot の監査
20 ROP StackPivot の実施
21 ROP CallerCheck の監査
22 ROP CallerCheck の実施
23 ROP SimExec の監査
24 ROP SimExec の実施

次のエクスプロイト保護イベントは 、WER-Diagnostics>Operational ログにあります。

イベント ID 説明
5 CFGブロック

次のエクスプロイト保護イベントは、 Win32k>Operational ログにあります。

イベント ID 説明
260 信頼されていないフォント

ネットワーク保護イベントを表示する

ネットワーク保護イベントは、 Windows Defender>Operational にあります。

イベント ID 説明
5007 設定が変更されたときのイベント
1125 監査モードでネットワーク保護が作動したときのイベント
1126 ブロック モードでネットワーク保護が作動した際のイベント

Windows イベント ビューアーでカスタム ビューを使用して攻撃面の縮小イベントを表示する

Windows イベント ビューアーでカスタム ビューを作成して、特定の攻撃面の縮小機能のイベントのみを表示できます。 最も簡単な方法は、カスタム ビューを XML ファイルとしてインポートすることです。 XML をイベント ビューアーに直接コピーすることもできます。

すぐに使用できる XML テンプレートについては、「 攻撃面の縮小イベント用のカスタム XML テンプレート 」セクションを参照してください。

既存の XML カスタム ビューをインポートする

既存の XML カスタム ビューをイベント ビューアーにインポートするには、次の手順を実行します。

  1. 空の .txt ファイルを作成し、使用するカスタム ビューの XML を .txt ファイルにコピーします。 使用するカスタム ビューごとに、この手順を実行します。 ファイルの名前を次のように変更します (型を .txt から .xml に変更してください)。

    • フォルダー アクセスイベントのカスタム ビューの制御: cfa-events.xml
    • Exploit Protection イベント用カスタム ビュー: ep-events.xml
    • 攻撃面縮小イベントのカスタム ビュー: asr-events.xml
    • ネットワーク保護イベントのカスタム ビュー: np-events.xml
  2. [スタート] を選択し、「イベント ビューアー」と入力し、Enter キーを押してイベント ビューアーを開きます。

  3. [ アクション>Import Custom View...] を選択します。

    保存した XML ファイルを選択し、イベント ビューアーのカスタム ビューとしてインポートする方法を示すアニメーション。

  4. 目的のカスタム ビューの XML ファイルに移動して選択します。

  5. [開く]を選択します。

カスタム ビューは、選択した攻撃面の縮小機能に関連するイベントのみを表示するようにフィルター処理します。

XML を直接 イベント ビューアー にコピーする

XML をカスタム ビューに直接貼り付けるには、次の手順を実行します。

  1. [スタート] を選択し、「イベント ビューアー」と入力し、Enter キーを押してイベント ビューアーを開きます。

  2. [操作] ウィンドウで、[カスタム ビューの作成]を選択します。

  3. [XML] タブに移動します。 [クエリの編集] を手動で選択した場合、[ フィルター ] タブを使用して後でクエリを編集することはできません。[ クエリを手動で編集] を選択し、[ はい ] を選択して確認します。

  4. 攻撃面の減少ルール、フォルダー アクセスの制御、エクスプロイト保護、または カスタム XML テンプレート からのネットワーク保護の XML コードを XML セクションに貼り付けます。

  5. [OK] を選択します。 フィルターの名前を指定します。 カスタム ビューは、選択した攻撃面の縮小機能に関連するイベントのみを表示するようにフィルター処理します。

攻撃面の縮小イベント用のカスタム XML テンプレート

次の XML テンプレートを使用して、攻撃面の縮小機能ごとにイベント ビューアーにカスタム ビューを作成します。 これらのテンプレートは XML ファイルとしてインポートすることも、イベント ビューアーに直接貼り付けることもできます。

攻撃面の縮小ルール イベントの XML

次の XML クエリは、ASR ルール イベント (イベント ID 1121、1122、1129、5007) のWindows Defender操作ログをフィルター処理します。

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
  </Query>
</QueryList>

制御されたフォルダー アクセス イベントの XML

次の XML クエリは、制御されたフォルダー アクセス イベント (イベント ID 1123、1124、1127、1128、5007) のWindows Defender操作ログをフィルター処理します。

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
  </Query>
</QueryList>

エクスプロイト保護イベント用の XML

次の XML クエリでは、Security-Mitigations、WER-Diagnostics、Win32k プロバイダー (イベント ID 1 ~ 24、5、および 260) 全体の悪用防止イベントのカスタム ビューが作成されます。

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Security-Mitigations/KernelMode">
   <Select Path="Microsoft-Windows-Security-Mitigations/KernelMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Concurrency">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Contention">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Messages">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Operational">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Power">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Render">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Tracing">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/UIPI">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="System">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Security-Mitigations/UserMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
  </Query>
</QueryList>

ネットワーク保護イベントの XML

次の XML クエリは、ネットワーク保護イベント (イベント ID 1125、1126、および 5007) のWindows Defender操作ログをフィルター処理します。

<QueryList>
 <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
  <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
  <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
 </Query>
</QueryList>