Gebeurtenissen van aanvalsoppervlakvermindering in Windows Logboeken

Het controleren van gebeurtenissen in Logboeken is handig wanneer u functies voor het verminderen van kwetsbaarheid voor aanvallen evalueert. U kunt bijvoorbeeld de controlemodus voor functies of instellingen inschakelen en vervolgens controleren wat er zou gebeuren als ze volledig zijn ingeschakeld. U kunt ook de effecten van functies voor het verminderen van kwetsbaarheid voor aanvallen bekijken wanneer deze volledig zijn ingeschakeld.

In dit artikel wordt beschreven hoe u Windows Logboeken gebruikt om gebeurtenissen weer te geven van mogelijkheden voor aanvalsoppervlakvermindering (ASR), waaronder:

Als u gebeurtenissen van aanvalsoppervlaktereductie wilt bekijken, hebt u de volgende opties, zoals in de rest van dit artikel wordt uitgelegd:

Tip

U kunt Windows Event Forwarding gebruiken om de verzameling van gebeurtenissen voor aanvalsoppervlakvermindering van meerdere apparaten te centraliseren.

De Microsoft Defender portal biedt ook rapportage over functies voor het verminderen van kwetsbaarheid voor aanvallen die gemakkelijker te gebruiken zijn dan Windows Logboeken:

Bekijk gebeurtenissen voor aanvalsoppervlakvermindering in Windows Logboeken

Alle gebeurtenissen voor aanvalsoppervlakvermindering bevinden zich in Logboeken Toepassingen en Services. Voer de volgende stappen uit om gebeurtenissen van aanvalsoppervlaktereductie te bekijken:

  1. Selecteer Start, typ Logboeken en druk op Enter om Logboeken te openen.

  2. Vouw in Logboeken Toepassingen en servicelogboeken>Microsoft>Windows uit.

  3. Ga door met het uitbreiden van het pad voor ASR-regelgebeurtenissen, beheerde maptoegangsgebeurtenissen, misbruikbeveiligingsgebeurtenissen of netwerkbeveiligingsgebeurtenissen.

  4. Zoek en filter de gebeurtenissen die u wilt zien met behulp van de gebeurtenis-id-tabellen in de ASR-regelgebeurtenissen, beheerde maptoegangsgebeurtenissen, misbruikbeveiligingsgebeurtenissen en netwerkbeveiligingsgebeurtenissen, of door aangepaste weergaven te maken in Logboeken.

ASR-regelgebeurtenissen

ASR-regelgebeurtenissen bevinden zich in het logboek Windows Defender>Operationeel:

Gebeurtenis-id Omschrijving
1121 Gebeurtenis wanneer de regel wordt geactiveerd in de blokmodus
1122 Gebeurtenis wanneer regel wordt geactiveerd in de controlemodus
1129 Gebeurtenis als de gebruiker een blokkering negeert in de waarschuwingsmodus
5007 Gebeurtenis wanneer instellingen worden gewijzigd

Gecontroleerde maptoegangsgebeurtenissen weergeven

Gebeurtenissen voor gecontroleerde toegang tot mappen bevinden zich in Windows Defender>Operational.

Gebeurtenis-id Omschrijving
5007 Gebeurtenis wanneer instellingen worden gewijzigd
1124 Gecontroleerde beheerde maptoegangsgebeurtenis
1123 Gebeurtenis van geblokkeerde toegang tot gecontroleerde mappen
1127 Geblokkeerde gebeurtenis voor blokkering van schrijfbewerkingen op sectorniveau door gecontroleerde maptoegang
1128 Schrijfblokgebeurtenis voor gecontroleerde toegang tot mappen in de sector

Gebeurtenissen voor misbruikbeveiliging weergeven

De volgende beveiligingsgebeurtenissen bevinden zich in de logboeken Beveiligingsbeperkings-kernelmodus> enBeveiligingsbeperkingsgebruikersmodus>:

Gebeurtenis-id Omschrijving
1 ACG-controle
2 ACG afdwingen
3 Geen controle van onderliggende processen toestaan
4 Blokkeren van onderliggende processen niet toestaan
5 Controle van afbeeldingen met lage integriteit blokkeren
6 Afbeeldingen met lage integriteit blokkeren
7 Controle op het blokkeren van externe afbeeldingen
8 Externe afbeeldingen blokkeren
9 Controle van systeemoproepen van Win32k uitschakelen
10 Blokkeren van systeemoproepen van Win32k uitschakelen
11 Controle van beveiliging van code-integriteit
12 Blokkering van code-integriteitsbeveiliging
13 EAF-controle
14 EAF afdwingen
15 EAF+ controle
16 EAF+ afdwingen
17 IAF-controle
18 IAF afdwingen
19 ROP StackPivot-controle
20 ROP StackPivot afdwingen
21 ROP CallerCheck-audit
22 ROP CallerCheck afdwingen
23 ROP SimExec-audit
24 ROP SimExec afdwingen

De volgende gebeurtenis voor Exploit Protection bevindt zich in het logboek WER-Diagnostics>Operational:

Gebeurtenis-id Omschrijving
5 CFG blokkeren

De volgende gebeurtenis voor beveiliging tegen exploits bevindt zich in het logboek Win32k>Operational:

Gebeurtenis-id Omschrijving
260 Niet-vertrouwd lettertype

Gebeurtenissen voor netwerkbeveiliging weergeven

Gebeurtenissen voor netwerkbeveiliging bevinden zich in Windows Defender>Operationeel.

Gebeurtenis-id Omschrijving
5007 Gebeurtenis wanneer instellingen worden gewijzigd
1125 Gebeurtenis wanneer netwerkbeveiliging wordt geactiveerd in de auditmodus
1126 Gebeurtenis wanneer netwerkbeveiliging in blokmodus wordt geactiveerd

Aangepaste weergaven gebruiken in Windows Logboeken om gebeurtenissen voor aanvalsoppervlaktebeperking te bekijken

U kunt aangepaste weergaven maken in Logboeken van Windows om alleen de gebeurtenissen voor specifieke mogelijkheden voor het beperken van het aanvalsoppervlak weer te geven. De eenvoudigste manier is om een aangepaste weergave te importeren als een XML-bestand. U kunt de XML ook rechtstreeks in Logboeken plakken.

Zie voor gebruiksklare XML-sjablonen de sectie Aangepaste XML-sjablonen voor gebeurtenissen voor beperking van het aanvalsoppervlak.

Een bestaande aangepaste XML-weergave importeren

Voer de volgende stappen uit om een bestaande aangepaste XML-weergave te importeren in Logboeken:

  1. Maak een leeg .txt-bestand en kopieer de XML voor de aangepaste weergave die u wilt gebruiken in het .txt-bestand. Voer deze stap uit voor elk van de aangepaste weergaven die u wilt gebruiken. Wijzig de naam van de bestanden als volgt (zorg ervoor dat u het type wijzigt van .txt in .xml):

    • Aangepaste weergave voor gebeurtenissen van gecontroleerde maptoegang: cfa-events.xml
    • Aangepaste weergave voor gebeurtenissen van beveiliging tegen exploits: ep-events.xml
    • Aangepaste weergave voor gebeurtenissen van aanvalsoppervlaktebeperking: asr-events.xml
    • Aangepaste weergave voor netwerkbeveiligingsevenementen: np-events.xml
  2. Selecteer Start, typ Logboeken en druk op Enter om Logboeken te openen.

  3. Selecteer Actie>Aangepaste weergave importeren...

    Animatie die laat zien hoe u een opgeslagen XML-bestand selecteert en importeert als een aangepaste weergave in Logboeken.

  4. Navigeer naar het XML-bestand voor de gewenste aangepaste weergave en selecteer het.

  5. Selecteer Openen.

De aangepaste weergave filtert zodat alleen de gebeurtenissen worden weergegeven die betrekking hebben op de geselecteerde functie voor aanvalsoppervlakvermindering.

XML rechtstreeks kopiƫren naar Logboeken

Als u XML rechtstreeks in een aangepaste weergave wilt plakken, voert u de volgende stappen uit:

  1. Selecteer Start, typ Logboeken en druk op Enter om Logboeken te openen.

  2. Selecteer in het deelvenster Actiesde optie Aangepaste weergave maken...

  3. Ga naar het tabblad XML. Houd er rekening mee dat als u De query handmatig bewerken selecteert, u de query later niet kunt bewerken met behulp van het tabblad Filter . Selecteer Query handmatig bewerken en selecteer vervolgens Ja om te bevestigen.

  4. Plak de XML-code voor regels voor kwetsbaarheid voor aanvallen verminderen, gecontroleerde maptoegang, misbruikbeveiliging of netwerkbeveiliging van de aangepaste XML-sjablonen in de XML-sectie .

  5. Selecteer OK. Geef een naam op voor het filter. De aangepaste weergave filtert zodat alleen de gebeurtenissen worden weergegeven die betrekking hebben op de geselecteerde functie voor aanvalsoppervlakvermindering.

Aangepaste XML-sjablonen voor gebeurtenissen voor aanvalsoppervlakvermindering

Gebruik de volgende XML-sjablonen om aangepaste weergaven te maken in Logboeken voor elke mogelijkheid om kwetsbaarheid voor aanvallen te verminderen. U kunt deze sjablonen als XML-bestanden importeren of deze rechtstreeks in Logboeken plakken.

XML voor regel gebeurtenissen voor het verminderen van kwetsbaarheid voor aanvallen

De volgende XML-query filtert het Windows Defender Operationeel logboek voor ASR-regelgebeurtenissen (gebeurtenis-id's 1121, 1122, 1129 en 5007):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
  </Query>
</QueryList>

XML voor beheerde maptoegangsevenementen

De volgende XML-query filtert het Windows Defender Operationeel logboek voor beheerde gebeurtenissen voor maptoegang (gebeurtenis-id's 1123, 1124, 1127, 1128 en 5007):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
  </Query>
</QueryList>

XML voor exploit protection-gebeurtenissen

Met de volgende XML-query maakt u een aangepaste weergave voor gebeurtenissen voor misbruikbeveiliging in de providers Security-Mitigations, WER-Diagnostics en Win32k (gebeurtenis-id's 1-24, 5 en 260):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Security-Mitigations/KernelMode">
   <Select Path="Microsoft-Windows-Security-Mitigations/KernelMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Concurrency">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Contention">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Messages">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Operational">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Power">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Render">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Tracing">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/UIPI">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="System">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Security-Mitigations/UserMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
  </Query>
</QueryList>

XML voor netwerkbeveiligingsevenementen

De volgende XML-query filtert het Windows Defender Operationeel logboek voor netwerkbeveiligingsgebeurtenissen (gebeurtenis-id's 1125, 1126 en 5007):

<QueryList>
 <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
  <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
  <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
 </Query>
</QueryList>