Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Dit artikel helpt u bij het toewijzen van algemene regels aan Microsoft Defender voor Eindpunt. Zie Overzicht van ASR-regels (Attack Surface Reduction) voor meer informatie over ASR-regels.
Scenario's bij het migreren van een niet-Microsoft HIPS-product naar regels voor het verminderen van kwetsbaarheid voor aanvallen
Het maken van specifieke bestanden blokkeren
- Van toepassing op: Alle processen
- Processen: N.b.
- Bewerking: bestand maken
-
Voorbeelden van Files/mappen, registersleutels/waarden, processen of services:
.jaff.krab.locky.lukitus.odin.wnry.zepto
-
Regels voor het verminderen van kwetsbaarheid voor aanvallen:
- ASR-regels blokkeren aanvalstechnieken, geen indicatoren van inbreuk (IOC).
- Het blokkeren van een specifieke bestandsextensie is niet altijd nuttig, omdat dit niet voorkomt dat een apparaat inbreuk maakt. Een aanval wordt slechts gedeeltelijk gedwarsboomd totdat aanvallers een nieuw type extensie voor de nettolading maken.
-
Andere aanbevolen functies:
- Microsoft raadt ten zeerste aan Microsoft Defender Antivirus, cloudbeveiliging en gedragsblokkering in te schakelen.
- Microsoft raadt andere preventiemaatregelen aan, zoals de ASR-regel Geavanceerde beveiliging tegen ransomware gebruiken (
c1db55ab-c21a-4637-bb3f-a12568109d35), die een hoger niveau van bescherming biedt tegen ransomware-aanvallen. - Microsoft Defender voor Eindpunt bewaakt veel van deze registersleutels, zoals ASEP-technieken (Autostart Extension Points), waarmee specifieke waarschuwingen worden geactiveerd. Voor de gebruikte registersleutels is een minimum aan lokale Beheer of vertrouwde installatieprogrammabevoegdheden vereist. Microsoft raadt aan een vergrendelde omgeving te gebruiken met minimale beheerdersaccounts of -rechten. U kunt andere systeemconfiguraties inschakelen, waaronder het
SeDebugPrivilegeuitschakelen als onderdeel van bredere beveiligingsaanbevelingen.
Het maken van specifieke registersleutels blokkeren
- Van toepassing op: Alle processen
- Processen: N.b.
- Bewerking: Registerwijzigingen
-
Voorbeelden van Files/mappen, registersleutels/waarden, processen of services:
HKCU\Environment\UserInitMprLogonScriptHKCU\Software\Microsoft\HtmlHelp Author\locationHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Accessibility\ATs*\StartExeHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options*\DebuggerHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit*\MonitorProcess
-
Regels voor het verminderen van kwetsbaarheid voor aanvallen:
- ASR-regels blokkeren aanvalstechnieken, geen indicatoren van inbreuk (IOC).
- Het blokkeren van een specifieke bestandsextensie is niet altijd nuttig, omdat dit niet voorkomt dat een apparaat inbreuk maakt. Een aanval wordt slechts gedeeltelijk gedwarsboomd totdat aanvallers een nieuw type extensie voor de nettolading maken.
-
Andere aanbevolen functies:
- Microsoft raadt ten zeerste aan Microsoft Defender Antivirus, cloudbeveiliging en gedragsblokkering in te schakelen.
- Microsoft raadt andere preventiemaatregelen aan, waaronder de ASR-regel Geavanceerde beveiliging tegen ransomware gebruiken (
c1db55ab-c21a-4637-bb3f-a12568109d35), die een hoger niveau van bescherming tegen ransomware-aanvallen biedt. - Microsoft Defender voor Eindpunt bewaakt veel van deze registersleutels, zoals ASEP-technieken (Autostart Extension Points), waarmee specifieke waarschuwingen worden geactiveerd. Voor de gebruikte registersleutels is een minimum aan lokale Beheer of vertrouwde installatieprogrammabevoegdheden vereist. Microsoft raadt aan een vergrendelde omgeving te gebruiken met minimale beheerdersaccounts of -rechten. U kunt andere systeemconfiguraties inschakelen, waaronder het
SeDebugPrivilegeuitschakelen als onderdeel van bredere beveiligingsaanbevelingen.
Niet-vertrouwde programma's niet uitvoeren vanaf verwisselbare stations
- Van toepassing op: Niet-vertrouwde programma's van USB
-
Processen:
*
- Bewerking: Procesuitvoering
- Voorbeelden van Files/mappen, registersleutels/waarden, processen of services:
-
Regels voor het verminderen van kwetsbaarheid voor aanvallen:
- Gebruik de ASR-regel met de naam Niet-vertrouwde en niet-ondertekende processen blokkeren die worden uitgevoerd vanaf USB (
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4)
- Gebruik de ASR-regel met de naam Niet-vertrouwde en niet-ondertekende processen blokkeren die worden uitgevoerd vanaf USB (
-
Andere aanbevolen functies:
- Zie Apparaatbeheer in Microsoft Defender voor Eindpunt voor meer informatie over besturingselementen voor USB-apparaten en andere verwisselbare media met Defender voor Eindpunt.
Voorkomen dat Mshta bepaalde onderliggende processen start
- Van toepassing op: Mshta
-
Processen:
mshta.exe
- Bewerking: Procesuitvoering
-
Voorbeelden van Files/mappen, registersleutels/waarden, processen of services:
cmd.exepowershell.exeregsvr32.exe
- Regels voor het verminderen van kwetsbaarheid voor aanvallen: er zijn geen specifieke ASR-regels om te voorkomen dat onderliggende processen mshta.exe. Dit type besturingselement is beschikbaar in exploit protection of Application Control voor Windows.
-
Andere aanbevolen functies:
- Schakel toepassingsbeheer in om te voorkomen dat mshta.exe wordt uitgevoerd. Als uw organisatie mshta.exe vereist voor Line-Of-Business-apps, configureert u een specifieke beveiligingsregel voor misbruik om te voorkomen dat mshta.exe onderliggende processen starten.
Outlook blokkeren voor het starten van onderliggende processen
- Van toepassing op: Outlook
-
Processen:
outlook.exe
- Bewerking: Procesuitvoering
-
Voorbeelden van Files/mappen, registersleutels/waarden, processen of services:
powershell.exe
-
Regels voor het verminderen van kwetsbaarheid voor aanvallen:
- De ASR-regel Office-communicatietoepassing blokkeren maakt onderliggende processen (
26190899-1602-49e8-8b27-eb1d0a1ce869) voorkomt dat Office-communicatie-apps (Outlook, Skype en Teams) onderliggende processen starten.
- De ASR-regel Office-communicatietoepassing blokkeren maakt onderliggende processen (
-
Andere aanbevolen functies:
- Microsoft raadt aan de beperkte taalmodus van PowerShell in te schakelen om de kwetsbaarheid voor aanvallen vanuit PowerShell te minimaliseren.
Voorkomen dat Office-apps onderliggende processen starten
- Van toepassing op: Office
-
Processen:
excel.exepowerpnt.exewinword.exe
- Bewerking: Procesuitvoering
-
Voorbeelden van Files/mappen, registersleutels/waarden, processen of services:
EQNEDT32.EXEcmd.exemshta.exepowershell.exeregsrv32.exewscript.exe
-
Regels voor het verminderen van kwetsbaarheid voor aanvallen:
- De ASR-regel Alle Office-toepassingen blokkeren voor het maken van onderliggende processen (
d4f940ab-401b-4efc-aadc-ad5f3c50688a) voorkomt dat Office-apps onderliggende processen starten.
- De ASR-regel Alle Office-toepassingen blokkeren voor het maken van onderliggende processen (
- Andere aanbevolen functies: N.b.
Office-apps blokkeren voor het maken van uitvoerbare inhoud
- Van toepassing op: Office
-
Processen:
winword.exepowerpnt.exeexcel.exe
- Bewerking: bestand maken
-
Voorbeelden van Files/mappen, registersleutels/waarden, processen of services:
C:\ProgramData**.comC:\ProgramData**.exeC:\ProgramData**.scfC:\Users*AppData\Local\Temp**.comC:\Users*\AppData**.exeC:\Users*\AppData**.scfC:\Users*\Desktop**.exeC:\Users*\Downloads**.exeC:\Users\Public**.exe
-
Regels voor het verminderen van kwetsbaarheid voor aanvallen:
- De ASR-regel Office-toepassingen blokkeren voor het maken van uitvoerbare inhoud (
3b576869-a4ec-4529-8536-b80a7769e899) voorkomt dat Office-apps schadelijke uitvoerbare inhoud opslaan op schijf.
- De ASR-regel Office-toepassingen blokkeren voor het maken van uitvoerbare inhoud (
Wscript blokkeren voor het lezen van bepaalde typen bestanden
- Van toepassing op: Wscript
-
Processen:
wscript.exe
- Bewerking: Bestand lezen
- Voorbeelden van Files/mappen, registersleutels/waarden, processen of services:
C:\Users*\AppData**.jsC:\Users*\Downloads**.js-
Regels voor het verminderen van kwetsbaarheid voor aanvallen:
- Vanwege betrouwbaarheids- en prestatieproblemen kunnen ASR-regels niet voorkomen dat een proces specifieke typen scriptbestanden leest. Maar de volgende ASR-regels kunnen helpen voorkomen dat aanvalsvectoren afkomstig zijn van deze scenario's:
-
JavaScript of VBScript blokkeren voor het starten van gedownloade uitvoerbare inhoud (
d3e037e1-3eb8-44c8-a917-57927947596d) -
Uitvoering van mogelijk verborgen scripts blokkeren (
5beb7efe-fd9a-4556-801d-275e5ffc04cc)
-
JavaScript of VBScript blokkeren voor het starten van gedownloade uitvoerbare inhoud (
- Vanwege betrouwbaarheids- en prestatieproblemen kunnen ASR-regels niet voorkomen dat een proces specifieke typen scriptbestanden leest. Maar de volgende ASR-regels kunnen helpen voorkomen dat aanvalsvectoren afkomstig zijn van deze scenario's:
-
Andere aanbevolen functies:
- Standaard kan de Antimalware Scan Interface (AMSI) verschillende scripts in realtime inspecteren (bijvoorbeeld PowerShell, Windows Script Host, JavaScript, VBScript en meer). Zie Antimalware Scan Interface (AMSI) voor meer informatie.
Start van onderliggende processen blokkeren
- Van toepassing op: Adobe Acrobat
-
Processen:
AcroRd32.exeAcrobat.exe
- Bewerking: Procesuitvoering
-
Voorbeelden van Files/mappen, registersleutels/waarden, processen of services:
cmd.exepowershell.exewscript.exe
-
Regels voor het verminderen van kwetsbaarheid voor aanvallen:
- De ASR-regel Adobe Reader blokkeren voor het maken van onderliggende processen (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) voorkomt dat Adobe Reader onderliggende processen start.
- De ASR-regel Adobe Reader blokkeren voor het maken van onderliggende processen (
- Andere aanbevolen functies: N.b.
Downloaden of maken van uitvoerbare inhoud blokkeren
- Van toepassing op: CertUtil
-
Processen:
certutil.exe
- Bewerking: bestand maken
-
Voorbeelden van Files/mappen, registersleutels/waarden, processen of services:
*.exe
-
Regels voor het verminderen van kwetsbaarheid voor aanvallen:
- ASR-regels ondersteunen deze scenario's niet omdat ze zijn opgenomen in Microsoft Defender Antivirusbeveiliging.
-
Andere aanbevolen functies:
- Microsoft Defender Antivirus voorkomt dat CertUtil uitvoerbare inhoud maakt of downloadt.
Voorkomen dat processen kritieke systeemonderdelen stoppen
- Van toepassing op: Alle processen
-
Processen:
*
- Bewerking: procesbeƫindiging
-
Voorbeelden van Files/mappen, registersleutels/waarden, processen of services:
MsMpEng.exeMsSense.exeNisSrv.execsrss.exeservices.exesmss.exesvchost.exewininit.exe- en meer
- Regels voor het verminderen van kwetsbaarheid voor aanvallen: ASR-regels ondersteunen deze scenario's niet omdat ze zijn opgenomen in ingebouwde windows-beveiligingsbeveiligingen.
- Andere aanbevolen functies:
Specifieke procespoging voor starten blokkeren
- Van toepassing op: Specifieke processen
- Processen: Specifieke processen
- Bewerking: Procesuitvoering
-
Voorbeelden van Files/mappen, registersleutels/waarden, processen of services:
tor.exebittorrent.execmd.exepowershell.exe- en meer
-
Regels voor het verminderen van kwetsbaarheid voor aanvallen:
- Over het algemeen zijn ASR-regels niet ontworpen om te fungeren als toepassingsbeheerder.
-
Andere aanbevolen functies:
- Als u wilt voorkomen dat gebruikers specifieke processen of programma's starten, gebruikt u Application Control voor Windows.
- Hoewel het geen mechanisme voor toepassingsbeheer is, kunt u Microsoft Defender voor Eindpunt indicatoren van inbreuk (IOC's) gebruiken voor bestanden en certificaten in scenario's voor incidentrespons.
Niet-geautoriseerde wijzigingen in Microsoft Defender Antivirus-configuraties blokkeren
- Van toepassing op: Alle processen
-
Processen:
*
- Bewerking: Registerwijzigingen
-
Voorbeelden van Files/mappen, registersleutels/waarden, processen of services:
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiSpywareHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Policy Manager\AllowRealTimeMonitoring- en meer
- Regels voor het verminderen van kwetsbaarheid voor aanvallen: ASR-regels ondersteunen deze scenario's niet omdat ze zijn opgenomen in Microsoft Defender voor Eindpunt ingebouwde beveiliging.
-
Andere aanbevolen functies:
- Manipulatiebeveiliging in Microsoft Defender voor Eindpunt voorkomt onbevoegde wijzigingen in de registersleutels die zijn gekoppeld aan Microsoft Defender Antivirus. Bijvoorbeeld:
- DisableAntiVirus
- DisableAntiSpyware
- DisableRealtimeMonitoring
- DisableOnAccessProtection
- DisableBehaviorMonitoring
- DisableIOAVProtection
- en meer