Demonstracje ochrony przed exploitami (EP)

Overview

W tym artykule przedstawiono scenariusze demonstracyjne dotyczące konfigurowania usługi Exploit Protection, stosowania ustawień ograniczania ryzyka i konwertowania istniejących profilów EMET w Ochrona punktu końcowego w usłudze Microsoft Defender.

Program Exploit Protection automatycznie stosuje ustawienia ograniczania ryzyka luk w zabezpieczeniach w całym systemie i w poszczególnych aplikacjach. Wiele funkcji w zestawie narzędzi Enhanced Mitigation Experience Toolkit (EMET) zostało uwzględnionych w usłudze Exploit Protection i można konwertować i importować istniejące profile konfiguracji EMET do programu Exploit Protection.

Wymagania wstępne

  • Urządzenia klienckie z systemem Windows muszą działać Windows 11 lub Windows 10 kompilacji 1709 16273 lub nowszej.
  • Urządzenia z systemem Windows Server muszą działać pod kontrolą systemu Windows Server 2016 lub nowszego albo systemu Azure Stack HCI OS w wersji 23H2 lub nowszej.

Konfigurowanie środowiska demonstracyjnego

  1. Zastosuj zasady ograniczania ryzyka procesu z pliku konfiguracji XML, uruchamiając następujące polecenie programu PowerShell:

    Set-ProcessMitigation -PolicyFilePath ProcessMitigation.xml
    
  2. Aby wyświetlić informacje o użyciu i parametrach na potrzeby dostosowywania lub rozwiązywania problemów z aplikacją zasad, uruchom następujące polecenie:

    Set-ProcessMitigation –help
    
  3. Sprawdź, czy zasady ograniczania ryzyka zostały zastosowane pomyślnie, wyświetlając listę bieżących ustawień ograniczania ryzyka procesu:

     Get-ProcessMitigation
    

Przykładowy plik XML dla ustawień ochrony przed exploitami

Plik konfiguracji XML EP (po prawej stronie wybierz pozycję "zapisz element docelowy jako")

Scenariusze demonstracyjne ochrony przed exploitami

W poniższych scenariuszach pokazano, jak konwertować i stosować ustawienia usługi Exploit Protection.

Scenariusz 1. Konwertowanie kodu XML EMET na ustawienia programu Exploit Protection

Wykonaj następujące kroki, aby przekonwertować plik konfiguracji EMET XML na ustawienia programu Exploit Protection:

  1. Przekonwertuj zestaw EMET na plik XML, uruchom polecenie programu PowerShell:

    ConvertTo-ProcessMitigationPolicy
    
  2. Zastosuj ustawienia przy użyciu pliku XML wygenerowanego przez ConvertTo-ProcessMitigationPolicy, uruchamiając polecenie programu PowerShell:

    Set-ProcessMitigation -PolicyFilePath
    
  3. Potwierdź, że ustawienia zostały zastosowane, uruchom polecenie programu PowerShell:

    Get-ProcessMitigation
    
  4. Przejrzyj dziennik zdarzeń pod kątem zgodności aplikacji

Scenariusz 2: Zastosowanie pliku XML selfhost w ustawieniach funkcji Exploit Protection

Wykonaj następujące kroki, aby zastosować konfigurację własnego kodu XML do ustawień programu Exploit Protection:

  1. Pobierz nasz plik konfiguracji EP XML (kliknij prawym przyciskiem myszy i wybierz „Zapisz element docelowy jako”) lub użyj własnego.

  2. Zastosuj ustawienia, uruchom polecenie programu PowerShell:

    Set-ProcessMitigation -PolicyFilePath ProcessMitigation.xml
    
  3. Potwierdź, że ustawienia zostały zastosowane, uruchom polecenie programu PowerShell:

    Get-ProcessMitigation
    
  4. Przejrzyj dziennik zdarzeń pod kątem zgodności aplikacji.

Dokumentacja usługi Exploit Protection

Ochrona punktu końcowego w usłudze Microsoft Defender — scenariusze demonstracyjnych