Eventos de redução da superfície de ataque no Visualizador de Eventos do Windows

Rever eventos no Visualizador de Eventos é útil quando avalia as funcionalidades de redução da superfície de ataque. Por exemplo, pode ativar o modo de auditoria para funcionalidades ou definições e, em seguida, rever o que aconteceria se estivessem totalmente ativados. Também pode ver os efeitos das funcionalidades de redução da superfície de ataque quando estão totalmente ativadas.

Este artigo descreve como utilizar o Windows Visualizador de Eventos para ver eventos de capacidades de redução da superfície de ataque (ASR), incluindo:

Para ver eventos de redução da superfície de ataque, tem as seguintes opções, conforme explicado no resto deste artigo:

Dica

Pode utilizar o Reencaminhamento de Eventos do Windows para centralizar a recolha de eventos de redução da superfície de ataque a partir de vários dispositivos.

O portal do Microsoft Defender também fornece relatórios para funcionalidades de redução da superfície de ataque que são mais fáceis de utilizar do que o Windows Visualizador de Eventos:

Procurar eventos de redução da superfície de ataque no Visualizador de Eventos do Windows

Todos os eventos de redução da superfície de ataque estão localizados nos Registos de Aplicações e Serviços. Para ver eventos de redução da superfície de ataque, siga os seguintes passos:

  1. Selecione Iniciar, escreva Visualizador de Eventos e, em seguida, prima Enter para abrir Visualizador de Eventos.

  2. No Visualizador de Eventos, expanda Logs de Aplicativos e Serviços>Microsoft>Windows.

  3. Continue a expandir o caminho para eventos de regra ASR, eventos de acesso controlado a pastas, eventos de proteção contra explorações ou eventos de proteção de rede.

  4. Localize e filtre os eventos que você deseja ver usando as tabelas de ID do evento nos eventos de regra ASR, eventos de acesso controlado à pasta, eventos de proteção de exploração e seções de eventos de proteção de rede ou criando exibições personalizadas em Visualizador de Eventos.

Eventos de regras do ASR

Os eventos da regra de ASR estão localizados no log Windows Defender>Operacional:

ID do Evento Descrição
1121 Evento quando a regra é acionada no modo de bloco
1122 Evento quando a regra é acionada no modo de auditoria
1129 Evento quando o usuário ignora o bloqueio no modo de advertência
5007 Evento quando as definições são alteradas

Exibir eventos de acesso controlado à pasta

Os eventos de acesso controlado a pastas estão localizados no Windows Defender>Operational.

ID do Evento Descrição
5007 Evento quando as definições são alteradas
1124 Evento auditado de acesso controlado a pastas
1123 Evento de acesso controlado a pastas bloqueado
1127 Evento de bloqueio de gravação no setor de acesso controlado a pastas bloqueado
1128 Evento de bloqueio de gravação no setor de acesso controlado a pastas auditado

Exibir eventos de proteção contra exploits

Os seguintes eventos de proteção contra exploits estão localizados nos logs Mitigações de Segurança>Modo Kernel e Mitigações de Segurança>Modo de Usuário:

ID do Evento Descrição
1 Auditoria do ACG
2 Imposição do ACG
3 Não permitir auditoria de processos filhos
4 Não permitir bloqueio de processos filhos
5 Bloquear a auditoria de imagens de baixa integridade
6 Bloquear o bloco de imagens de baixa integridade
7 Bloquear a auditoria de imagens remotas
8 Bloquear o bloco de imagens remotas
9 Desativar a auditoria de chamadas de sistema do win32k
10 Desativar o bloqueio de chamadas de sistema do win32k
11 Auditoria de proteção da integridade do código
12 Bloco de proteção da integridade do código
13 Auditoria da EAF
14 Imposição do EAF
15 Auditoria EAF+
16 Imposição do EAF+
17 Auditoria da IAF
18 Imposição do IAF
19 Auditoria do ROP StackPivot
20 Aplicar ROP StackPivot
21 Auditoria do ROP CallerCheck
22 Aplicar ROP CallerCheck
23 Auditoria do ROP SimExec
24 Aplicar ROP SimExec

O seguinte evento de proteção contra exploits está localizado no log WER-Diagnostics>Operational:

ID do Evento Descrição
5 Bloco CFG

O seguinte evento de proteção contra exploits está localizado no log Win32k>Operacional:

ID do Evento Descrição
260 Fonte Não Confiável

Exibir eventos de proteção de rede

Os eventos de proteção de rede estão localizados no Windows Defender>Operational.

ID do Evento Descrição
5007 Evento quando as definições são alteradas
1125 Evento quando a proteção de rede é acionada no modo de auditoria
1126 Evento quando a proteção de rede é acionada no modo de bloqueio

Utilizar vistas personalizadas no Windows Visualizador de Eventos para ver eventos de redução da superfície de ataque

Pode criar vistas personalizadas no Windows Visualizador de Eventos para ver apenas os eventos para capacidades específicas de redução da superfície de ataque. A forma mais fácil é importar uma vista personalizada como um ficheiro XML. Também pode copiar o XML diretamente para Visualizador de Eventos.

Para modelos XML prontos a utilizar, veja a secção Modelos XML personalizados para eventos de redução da superfície de ataque .

Importar uma vista personalizada XML existente

Para importar uma exibição personalizada XML existente para Visualizador de Eventos, conclua as seguintes etapas:

  1. Crie um ficheiro .txt vazio e copie o XML para a vista personalizada que pretende utilizar no ficheiro .txt. Efetue este passo para cada uma das vistas personalizadas que pretende utilizar. Mude o nome dos ficheiros da seguinte forma (certifique-se de que altera o tipo de .txt para .xml):

    • Vista personalizada de eventos de acesso controlado a pastas: cfa-events.xml
    • Vista personalizada de eventos de proteção contra exploits: ep-events.xml
    • Vista personalizada de eventos de redução da superfície de ataque: asr-events.xml
    • Vista personalizada de eventos de proteção de rede: np-events.xml
  2. Selecione Iniciar, escreva Visualizador de Eventos e, em seguida, prima Enter para abrir Visualizador de Eventos.

  3. Selecione Importar Ação>Vista Personalizada...

    Animação mostrando como selecionar e importar um arquivo XML salvo como uma exibição personalizada no Visualizador de Eventos.

  4. Navegue para o ficheiro XML da vista personalizada que pretende e selecione-a.

  5. Selecione Abrir.

A exibição personalizada filtra para mostrar apenas os eventos relacionados à capacidade de redução da superfície de ataque selecionada.

Copiar XML diretamente para Visualizador de Eventos

Para colar XML diretamente em uma exibição personalizada, conclua as seguintes etapas:

  1. Selecione Iniciar, escreva Visualizador de Eventos e, em seguida, prima Enter para abrir Visualizador de Eventos.

  2. No painel Ações , selecione Criar Vista Personalizada...

  3. Vá para a guia XML. Observe que, se você selecionar Editar consulta manualmente, não poderá editar a consulta mais tarde usando a guia Filtrar . Selecione Editar consulta manualmente e selecione Sim para confirmar.

  4. Cole o código XML para regras de redução da superfície de ataque, acesso controlado à pasta, proteção de exploração ou proteção de rede dos modelos XML personalizados na seção XML.

  5. Selecione OK. Especifique um nome para o filtro. A exibição personalizada filtra para mostrar apenas os eventos relacionados à capacidade de redução da superfície de ataque selecionada.

Modelos XML personalizados para eventos de redução da superfície de ataque

Use os modelos XML a seguir para criar exibições personalizadas em Visualizador de Eventos para cada funcionalidade de redução de superfície de ataque. Você pode importar esses modelos como arquivos XML ou colá-los diretamente em Visualizador de Eventos.

XML para eventos de regra de redução da superfície de ataque

A consulta XML a seguir filtra o log operacional Windows Defender para eventos de regra ASR (IDs de evento 1121, 1122, 1129 e 5007):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
  </Query>
</QueryList>

XML para eventos de acesso controlado a pastas

A consulta XML a seguir filtra o log operacional Windows Defender para eventos de acesso controlado à pasta (IDs de evento 1123, 1124, 1127, 1128 e 5007):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
  </Query>
</QueryList>

XML para eventos de proteção contra exploits

A consulta XML a seguir cria uma exibição personalizada para eventos de proteção de exploração nos provedores de Segurança-Mitigações, WER-Diagnostics e Win32k (IDs de evento 1 a 24, 5 e 260):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Security-Mitigations/KernelMode">
   <Select Path="Microsoft-Windows-Security-Mitigations/KernelMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Concurrency">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Contention">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Messages">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Operational">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Power">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Render">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Tracing">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/UIPI">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="System">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Security-Mitigations/UserMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
  </Query>
</QueryList>

XML para eventos de proteção de rede

A consulta XML a seguir filtra o log operacional Windows Defender para eventos de proteção de rede (IDs de evento 1125, 1126 e 5007):

<QueryList>
 <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
  <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
  <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
 </Query>
</QueryList>