Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Het controleren van gebeurtenissen in Logboeken is handig wanneer u functies voor het verminderen van kwetsbaarheid voor aanvallen evalueert. U kunt bijvoorbeeld de controlemodus voor functies of instellingen inschakelen en vervolgens controleren wat er zou gebeuren als ze volledig zijn ingeschakeld. U kunt ook de effecten van functies voor het verminderen van kwetsbaarheid voor aanvallen bekijken wanneer deze volledig zijn ingeschakeld.
In dit artikel wordt beschreven hoe u Windows Logboeken gebruikt om gebeurtenissen weer te geven van mogelijkheden voor aanvalsoppervlakvermindering (ASR), waaronder:
- Regels voor het verminderen van kwetsbaarheid voor aanvallen
- Gecontroleerde mappentoegang (CFA)
- Bescherming tegen misbruik
- Netwerkbeveiliging
Als u gebeurtenissen van aanvalsoppervlaktereductie wilt bekijken, hebt u de volgende opties, zoals in de rest van dit artikel wordt uitgelegd:
- Gebeurtenissen voor aanvalsoppervlakvermindering bekijken in Windows Logboeken: Zo navigeert u naar gebeurtenissen voor aanvalsoppervlakvermindering in Logboeken en naar de gebeurtenis-id's voor elke functie voor aanvalsoppervlakvermindering.
- Aangepaste weergaven gebruiken in Windows Logboeken om gebeurtenissen voor het verminderen van kwetsbaarheid voor aanvallen te bekijken: aangepaste weergaven maken of importeren om Logboeken te filteren op specifieke ASR-mogelijkheden en kant-en-klare XML-querysjablonen.
Tip
U kunt Windows Event Forwarding gebruiken om de verzameling van gebeurtenissen voor aanvalsoppervlakvermindering van meerdere apparaten te centraliseren.
De Microsoft Defender portal biedt ook rapportage over functies voor het verminderen van kwetsbaarheid voor aanvallen die gemakkelijker te gebruiken zijn dan Windows Logboeken:
Bekijk gebeurtenissen voor aanvalsoppervlakvermindering in Windows Logboeken
Alle gebeurtenissen voor aanvalsoppervlakvermindering bevinden zich in Logboeken Toepassingen en Services. Voer de volgende stappen uit om gebeurtenissen van aanvalsoppervlaktereductie te bekijken:
Selecteer Start, typ Logboeken en druk op Enter om Logboeken te openen.
Vouw in Logboeken Toepassingen en servicelogboeken>Microsoft>Windows uit.
Ga door met het uitbreiden van het pad voor ASR-regelgebeurtenissen, beheerde maptoegangsgebeurtenissen, misbruikbeveiligingsgebeurtenissen of netwerkbeveiligingsgebeurtenissen.
Zoek en filter de gebeurtenissen die u wilt zien met behulp van de gebeurtenis-id-tabellen in de ASR-regelgebeurtenissen, beheerde maptoegangsgebeurtenissen, misbruikbeveiligingsgebeurtenissen en netwerkbeveiligingsgebeurtenissen, of door aangepaste weergaven te maken in Logboeken.
ASR-regelgebeurtenissen
ASR-regelgebeurtenissen bevinden zich in het logboek Windows Defender>Operationeel:
| Gebeurtenis-id | Omschrijving |
|---|---|
| 1121 | Gebeurtenis wanneer de regel wordt geactiveerd in de blokmodus |
| 1122 | Gebeurtenis wanneer regel wordt geactiveerd in de controlemodus |
| 1129 | Gebeurtenis als de gebruiker een blokkering negeert in de waarschuwingsmodus |
| 5007 | Gebeurtenis wanneer instellingen worden gewijzigd |
Gecontroleerde maptoegangsgebeurtenissen weergeven
Gebeurtenissen voor gecontroleerde toegang tot mappen bevinden zich in Windows Defender>Operational.
| Gebeurtenis-id | Omschrijving |
|---|---|
| 5007 | Gebeurtenis wanneer instellingen worden gewijzigd |
| 1124 | Gecontroleerde beheerde maptoegangsgebeurtenis |
| 1123 | Gebeurtenis van geblokkeerde toegang tot gecontroleerde mappen |
| 1127 | Geblokkeerde gebeurtenis voor blokkering van schrijfbewerkingen op sectorniveau door gecontroleerde maptoegang |
| 1128 | Schrijfblokgebeurtenis voor gecontroleerde toegang tot mappen in de sector |
Gebeurtenissen voor misbruikbeveiliging weergeven
De volgende beveiligingsgebeurtenissen bevinden zich in de logboeken Beveiligingsbeperkings-kernelmodus> enBeveiligingsbeperkingsgebruikersmodus>:
| Gebeurtenis-id | Omschrijving |
|---|---|
| 1 | ACG-controle |
| 2 | ACG afdwingen |
| 3 | Geen controle van onderliggende processen toestaan |
| 4 | Blokkeren van onderliggende processen niet toestaan |
| 5 | Controle van afbeeldingen met lage integriteit blokkeren |
| 6 | Afbeeldingen met lage integriteit blokkeren |
| 7 | Controle op het blokkeren van externe afbeeldingen |
| 8 | Externe afbeeldingen blokkeren |
| 9 | Controle van systeemoproepen van Win32k uitschakelen |
| 10 | Blokkeren van systeemoproepen van Win32k uitschakelen |
| 11 | Controle van beveiliging van code-integriteit |
| 12 | Blokkering van code-integriteitsbeveiliging |
| 13 | EAF-controle |
| 14 | EAF afdwingen |
| 15 | EAF+ controle |
| 16 | EAF+ afdwingen |
| 17 | IAF-controle |
| 18 | IAF afdwingen |
| 19 | ROP StackPivot-controle |
| 20 | ROP StackPivot afdwingen |
| 21 | ROP CallerCheck-audit |
| 22 | ROP CallerCheck afdwingen |
| 23 | ROP SimExec-audit |
| 24 | ROP SimExec afdwingen |
De volgende gebeurtenis voor Exploit Protection bevindt zich in het logboek WER-Diagnostics>Operational:
| Gebeurtenis-id | Omschrijving |
|---|---|
| 5 | CFG blokkeren |
De volgende gebeurtenis voor beveiliging tegen exploits bevindt zich in het logboek Win32k>Operational:
| Gebeurtenis-id | Omschrijving |
|---|---|
| 260 | Niet-vertrouwd lettertype |
Gebeurtenissen voor netwerkbeveiliging weergeven
Gebeurtenissen voor netwerkbeveiliging bevinden zich in Windows Defender>Operationeel.
| Gebeurtenis-id | Omschrijving |
|---|---|
| 5007 | Gebeurtenis wanneer instellingen worden gewijzigd |
| 1125 | Gebeurtenis wanneer netwerkbeveiliging wordt geactiveerd in de auditmodus |
| 1126 | Gebeurtenis wanneer netwerkbeveiliging in blokmodus wordt geactiveerd |
Aangepaste weergaven gebruiken in Windows Logboeken om gebeurtenissen voor aanvalsoppervlaktebeperking te bekijken
U kunt aangepaste weergaven maken in Logboeken van Windows om alleen de gebeurtenissen voor specifieke mogelijkheden voor het beperken van het aanvalsoppervlak weer te geven. De eenvoudigste manier is om een aangepaste weergave te importeren als een XML-bestand. U kunt de XML ook rechtstreeks in Logboeken plakken.
Zie voor gebruiksklare XML-sjablonen de sectie Aangepaste XML-sjablonen voor gebeurtenissen voor beperking van het aanvalsoppervlak.
Een bestaande aangepaste XML-weergave importeren
Voer de volgende stappen uit om een bestaande aangepaste XML-weergave te importeren in Logboeken:
Maak een leeg .txt-bestand en kopieer de XML voor de aangepaste weergave die u wilt gebruiken in het .txt-bestand. Voer deze stap uit voor elk van de aangepaste weergaven die u wilt gebruiken. Wijzig de naam van de bestanden als volgt (zorg ervoor dat u het type wijzigt van .txt in .xml):
- Aangepaste weergave voor gebeurtenissen van gecontroleerde maptoegang: cfa-events.xml
- Aangepaste weergave voor gebeurtenissen van beveiliging tegen exploits: ep-events.xml
- Aangepaste weergave voor gebeurtenissen van aanvalsoppervlaktebeperking: asr-events.xml
- Aangepaste weergave voor netwerkbeveiligingsevenementen: np-events.xml
Selecteer Start, typ Logboeken en druk op Enter om Logboeken te openen.
Selecteer Actie>Aangepaste weergave importeren...
Navigeer naar het XML-bestand voor de gewenste aangepaste weergave en selecteer het.
Selecteer Openen.
De aangepaste weergave filtert zodat alleen de gebeurtenissen worden weergegeven die betrekking hebben op de geselecteerde functie voor aanvalsoppervlakvermindering.
XML rechtstreeks kopiƫren naar Logboeken
Als u XML rechtstreeks in een aangepaste weergave wilt plakken, voert u de volgende stappen uit:
Selecteer Start, typ Logboeken en druk op Enter om Logboeken te openen.
Selecteer in het deelvenster Actiesde optie Aangepaste weergave maken...
Ga naar het tabblad XML. Houd er rekening mee dat als u De query handmatig bewerken selecteert, u de query later niet kunt bewerken met behulp van het tabblad Filter . Selecteer Query handmatig bewerken en selecteer vervolgens Ja om te bevestigen.
Plak de XML-code voor regels voor kwetsbaarheid voor aanvallen verminderen, gecontroleerde maptoegang, misbruikbeveiliging of netwerkbeveiliging van de aangepaste XML-sjablonen in de XML-sectie .
Selecteer OK. Geef een naam op voor het filter. De aangepaste weergave filtert zodat alleen de gebeurtenissen worden weergegeven die betrekking hebben op de geselecteerde functie voor aanvalsoppervlakvermindering.
Aangepaste XML-sjablonen voor gebeurtenissen voor aanvalsoppervlakvermindering
Gebruik de volgende XML-sjablonen om aangepaste weergaven te maken in Logboeken voor elke mogelijkheid om kwetsbaarheid voor aanvallen te verminderen. U kunt deze sjablonen als XML-bestanden importeren of deze rechtstreeks in Logboeken plakken.
XML voor regel gebeurtenissen voor het verminderen van kwetsbaarheid voor aanvallen
De volgende XML-query filtert het Windows Defender Operationeel logboek voor ASR-regelgebeurtenissen (gebeurtenis-id's 1121, 1122, 1129 en 5007):
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
</Query>
</QueryList>
XML voor beheerde maptoegangsevenementen
De volgende XML-query filtert het Windows Defender Operationeel logboek voor beheerde gebeurtenissen voor maptoegang (gebeurtenis-id's 1123, 1124, 1127, 1128 en 5007):
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
</Query>
</QueryList>
XML voor exploit protection-gebeurtenissen
Met de volgende XML-query maakt u een aangepaste weergave voor gebeurtenissen voor misbruikbeveiliging in de providers Security-Mitigations, WER-Diagnostics en Win32k (gebeurtenis-id's 1-24, 5 en 260):
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Security-Mitigations/KernelMode">
<Select Path="Microsoft-Windows-Security-Mitigations/KernelMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Concurrency">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Contention">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Messages">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Operational">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Power">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Render">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Tracing">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/UIPI">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="System">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Security-Mitigations/UserMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
</Query>
</QueryList>
XML voor netwerkbeveiligingsevenementen
De volgende XML-query filtert het Windows Defender Operationeel logboek voor netwerkbeveiligingsgebeurtenissen (gebeurtenis-id's 1125, 1126 en 5007):
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
</Query>
</QueryList>