Habilitar a proteção contra exploits

O Exploit protection ajuda a proteger contra malware que usa explorações para infectar dispositivos e se espalhar. O Exploit Protection consiste em uma série de mitigações que podem ser aplicadas ao sistema operacional ou a aplicativos individuais.

Este artigo descreve como habilitar e configurar mitigações de proteção de exploração usando o aplicativo Segurança do Windows, Microsoft Intune, MDM, Microsoft Configuration Manager, Política de Grupo ou PowerShell.

Importante

O .NET 2.0 não é compatível com alguns recursos de proteção contra exploração, especificamente, EAF (Export Address Filtering) e IAF (Import Address Filtering). Se você habilitou o .NET 2.0, não há suporte para o uso de EAF e IAF.

Muitos recursos do Enhanced Mitigation Experience Toolkit (EMET) estão incluídos na proteção contra exploits.

Pré-requisitos

As recomendações a seguir podem ajudá-lo a implantar com êxito a proteção contra exploração.

  • Configurar o monitoramento de falhas no aplicativo (ID de Evento 1000 e/ou ID de Evento 1001) e/ou travamentos (ID de Evento 1002)

  • Habilite a coleta de despejo de modo de usuário completo

  • Verifique que aplicações já estão compiladas com o "Control Flow Guard" (CFG), que se concentra principalmente na mitigação de vulnerabilidades de danos na memória. Use a ferramenta dumpbin para verificar se ele foi compilado com CFG. Para aplicativos já compilados com CFG, você pode ignorar a habilitação da aplicação de DEP, ASLR, SEHOP e ACG.

  • Use práticas de implantação seguras (SDP) para testar e distribuir gradualmente as alterações de proteção de exploração.

Aviso

Se não testar e não passar por práticas de implementação seguras, pode contribuir para falhas de produtividade do utilizador final.

Práticas de implementação segura

Práticas de implementação segura (SDP): os processos e procedimentos de implementação seguros definem como efetuar e implementar alterações na carga de trabalho de forma segura. A implementação do SDP requer que pense nas implementações através da lente da gestão de riscos. Pode minimizar o risco de falhas de produtividade do utilizador final nas suas implementações e limitar os efeitos de implementações problemáticas nos seus utilizadores através da implementação do SDP.

Comece com um pequeno conjunto (por exemplo, 10 a 50) de dispositivos Windows e use esse grupo de dispositivos como seu ambiente de teste para ver quais das 21 mitigações são incompatíveis com a proteção de exploração. Remova as mitigações que não são compatíveis com a aplicação. Reitere com os aplicativos que você está visando. Depois que a política de proteção de exploração estiver pronta para produção, comece a implantá-la de forma mais ampla.

Comece enviando primeiro para o Teste de Aceitação do Usuário (UAT), composto por administradores de TI, administradores de segurança e pessoal de suporte técnico. Em seguida, para 1%, 5%, 10%, 25%, 50%, 75% e, finalmente, para 100% do seu ambiente.

Habilitar mitigações de proteção de exploração

Você pode habilitar cada mitigação separadamente usando qualquer um dos seguintes métodos:

O Exploit Protection está configurado por padrão no Windows 10 e no Windows 11. Você pode definir cada mitigação como ativado, desativado ou com seu valor padrão. Algumas mitigações têm mais opções. Você pode exportar as configurações de mitigação de proteção de exploração como um arquivo XML e implantá-las em outros dispositivos.

Você também pode definir mitigações como modo de auditoria. O modo de Auditoria permite testar como as mitigações funcionariam (e revisar eventos) sem afetar o uso normal do dispositivo.

Ative a proteção contra explorações com o aplicativo Segurança do Windows

Use as seguintes etapas para configurar mitigações de proteção de exploração no aplicativo Segurança do Windows:

  1. Abra o aplicativo Segurança do Windows selecionando o ícone de escudo na barra de tarefas ou pesquisando menu Iniciar Segurança.

  2. Selecione o bloco Controle de aplicativos e navegador (ou o ícone do aplicativo na barra de menu à esquerda) e, em seguida, selecione Configurações de proteção contra explorações.

  3. Vá para Configurações de programa e escolha o aplicativo ao qual você deseja aplicar mitigações.

    • Se o aplicativo que você deseja configurar já estiver listado, escolha-o e selecione Editar.
    • Se a aplicação não estiver listada, na parte superior da lista, selecione Adicionar programa para personalizar e, em seguida, escolha como pretende adicionar a aplicação.
    • Use Adicionar por nome do programa para que a mitigação seja aplicada a qualquer processo em execução com esse nome. Especifique um arquivo com sua extensão. Você pode inserir um caminho completo para limitar a mitigação apenas ao aplicativo com esse nome nesse local.
    • Use Escolha o caminho exato do arquivo para usar uma janela padrão do seletor de arquivos Windows Explorer para localizar e selecionar o arquivo desejado.
  4. Depois de selecionar o aplicativo, você verá uma lista de todas as mitigações que podem ser aplicadas. Escolher Auditoria aplica a mitigação apenas no modo de auditoria. Será notificado se precisar de reiniciar o processo ou aplicação ou se precisar de reiniciar o Windows.

  5. Repita as etapas 3 a 4 para todos os aplicativos e mitigações que você deseja configurar.

  6. Na seção As configurações do sistema localize a mitigação que você deseja definir e especifique uma das configurações a seguir. Os aplicativos que não estão configurados individualmente na seção Configurações do programa usam as configurações definidas aqui.

    • Ativado por padrão: A mitigação está ativada para aplicativos que não têm essa mitigação definida na seção específica de Configurações de programa
    • Desativado por padrão: A mitigação está desabilitada para aplicativos que não tem essa mitigação definida na seção específica de Configurações de programa
    • Uso padrão: A mitigação está tanto habilitada quanto desabilitada, dependendo da configuração padrão que está configurada na instalação do Windows 10 ou Windows 11; o valor padrão (Ativado ou Desativado) está sempre especificado próximo ao rótulo de Uso padrão para cada atenuação
  7. Repita a etapa 6 para todas as mitigações no nível do sistema que você deseja configurar. Selecione Aplicar quando terminar de configurar sua configuração.

Se adicionar uma aplicação à secção Definições do programa e configurar definições de mitigação individuais, estas serão honradas acima da configuração para as mesmas mitigações especificadas na secção Definições do sistema . A matriz e os exemplos a seguir ajudam a ilustrar como os padrões funcionam:

Habilitado em Configurações do programa Habilitado em Configurações do sistema Comportamento
Sim Não Conforme definido em Configurações do programa
Sim Sim Conforme definido em Configurações do programa
Não Sim Conforme definido em Configurações do sistema
Não Não Padrão conforme definido na opção Uso padrão

Exemplo 1: Marcos configura a Prevenção de Execução de Dados na seção de configurações do sistema como desativada por padrão

Marcos adiciona o aplicativo test.exe à seção de Configurações do programa. Nas opções desse aplicativo, em Prevenção de Execução de Dados (DEP), Mikael habilita a opção Substituir configurações do sistema e define a chave como Ativado. Não há outros aplicativos listados na seção Configurações do programa.

O resultado é que o DEP é habilitado somente para test.exe. Todas as outras aplicações não terão o DEP aplicado.

Exemplo 2: Josie configura a Prevenção de Execução de Dados nas configurações do sistema para ficar desativada por padrão

Josie adiciona o aplicativo test.exe à seção Configurações do programa. Nas opções desse aplicativo, em Prevenção de Execução de Dados (DEP), Josie habilita a opção Substituir configurações do sistema e define a chave como Ativado.

Josie também adiciona o aplicativo miles.exe à seção Configurações do programa e configura Proteção de Fluxo de Controle (CFG) como Ativado. Josie não habilita a opção Substituir configurações do sistema para DEP nem quaisquer outras mitigações para esse aplicativo.

O resultado é que o DEP está habilitado para test.exe. O DEP não será ativado para nenhuma outra aplicação, incluindo miles.exe. O CFG será habilitado para miles.exe.

  1. Abra o aplicativo Segurança do Windows selecionando o ícone de escudo na barra de tarefas ou pesquisando o menu Iniciar para Segurança do Windows.

  2. Selecione o bloco Controle de aplicativos e navegador (ou o ícone do aplicativo na barra de menu à esquerda) e depois selecione Proteção contra explorações.

  3. Vá para Configurações de programa e escolha o aplicativo ao qual você deseja aplicar mitigações.

    • Se o aplicativo que você deseja configurar já estiver listado, escolha-o e selecione Editar.
    • Se a aplicação não estiver listada, na parte superior da lista, selecione Adicionar programa para personalizar e, em seguida, escolha como pretende adicionar a aplicação.
      • Use Adicionar por nome do programa para que a mitigação seja aplicada a qualquer processo em execução com esse nome. Especifique um arquivo com uma extensão. Você pode inserir um caminho completo para limitar a mitigação apenas ao aplicativo com esse nome nesse local.
      • Use Escolha o caminho exato do arquivo para usar uma janela padrão do seletor de arquivos Windows Explorer para localizar e selecionar o arquivo desejado.
  4. Depois de selecionar o aplicativo, você verá uma lista de todas as mitigações que podem ser aplicadas. Escolher Auditoria aplica a mitigação apenas no modo de auditoria. Será notificado se precisar de reiniciar o processo ou aplicação ou se precisar de reiniciar o Windows.

  5. Repita as etapas 3 a 4 para todos os aplicativos e mitigações que você deseja configurar. Selecione Aplicar quando terminar de configurar sua configuração.

Habilitar a proteção contra exploração usando Microsoft Intune

Para configurar a proteção contra exploits através de uma política de redução da superfície de Ataque de Segurança de Ponto Final Microsoft Intune, consulte Criar uma política de segurança de ponto final (abre-se num novo separador na documentação do Intune). Ao criar a política, utilize estas definições:

  • Tipo de política: Redução da superfície de ataque
  • Plataforma: Windows 10, Windows 11 e Windows Server
  • Perfil: Proteção contra exploits
  • Definições de configuração: defina Definições do Exploit Protection como Configurado e, em seguida, navegue para e selecione o ficheiro XML de proteção contra exploits

Para obter mais informações sobre como criar um ficheiro XML de proteção contra exploits, veja Importar, exportar e implementar configurações de proteção contra exploits.

Para obter mais informações sobre as políticas de redução da superfície de ataque no Microsoft Intune, consulte Política de redução da superfície de ataque para segurança de pontos finais no Intune.

Habilitar a proteção de exploração usando o MDM

Use o provedor de serviços de configuração (CSP)ExploitGuard ExploitProtectionSettings para habilitar ou desabilitar as mitigações de proteção contra exploits ou para usar o modo de auditoria.

Habilitar a proteção contra exploração usando Microsoft Configuration Manager

Você pode implantar a proteção contra exploits por meio do Gerenciador de Configurações usando o nó Segurança de Ponto de extremidade ou o espaço de trabalho Ativos e Conformidade.

Habilitar a proteção contra exploits no nó Segurança de Ponto de extremidade

Para criar uma política de proteção contra exploits no Microsoft Configuration Manager usando o nó Segurança de Ponto de extremidade, siga estas etapas:

  1. No Microsoft Configuration Manager, acesse Endpoint Security>Redução da superfície de ataque.

  2. Selecione Criar política>Plataforma e, em Perfil, escolha Exploit Protection. Selecione Criar.

  3. Especifique um nome e uma descrição e escolha Avançar.

  4. Escolha Selecione Arquivo XML e navegue até o local do arquivo XML de proteção contra exploração. Selecione o arquivo e escolha Avançar.

  5. Configure Marcas de escopo e Atribuições se necessário.

  6. Em Revisar e criar, analise suas definições de configuração e depois escolha Criar.

Habilitar a proteção contra exploits no espaço de trabalho Ativos e Conformidade

Para criar uma política de proteção de exploração no Microsoft Configuration Manager usando o workspace Ativos e Conformidade, siga estas etapas:

  1. No Microsoft Configuration Manager, aceda a Ativos e Compatibilidade>Endpoint Protection>Windows Defender Exploit Guard.

  2. Selecione Página Inicial>Criar política do Exploit Guard.

  3. Especifique um nome e uma descrição, seleciona Exploit protection, e escolha Avançar.

  4. Navegue até o local do arquivo XML do Exploit Protection e selecione Avançar.

  5. Examine as configurações e escolha Avançar para criar a política.

  6. Depois que a política for criada, selecione Fechar.

Habilitar a proteção de exploração usando a Política de Grupo

Execute as seguintes etapas para configurar a proteção de exploração por meio da Política de Grupo:

  1. Na Política de Grupo Centralizada, abra o Console de Gerenciamento de Política de Grupo (GPMC) no computador de gerenciamento da Política de Grupo.

  2. Na árvore do console do GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm o GPO que você deseja editar.

  3. Clique com o botão direito do rato no GPO e, em seguida, selecione Editar.

  4. No Editor de Gerenciamento de Política de Grupo, vá para Configuração do computador>Modelos administrativos>Componentes do Windows>Microsoft Defender Exploit Guard>Proteção contra exploits.

    Observação

    Os caminhos da Política de Grupo anteriores ao Windows 10, versão 2004 (maio de 2020), podem usar Windows Defender Exploit Guard em vez de Microsoft Defender Exploit Guard. Ambos os nomes se referem ao mesmo local da política.

  5. No painel de detalhes de Proteção contra Exploits, abra a opção Use um conjunto comum de configurações de proteção contra exploits . Para abrir a configuração, use qualquer um dos seguintes métodos:

    • Clique duas vezes na configuração.
    • Clique com o botão direito do mouse na configuração e selecione Editar.
    • Selecione a definição e, em seguida, selecione Editar Ação>.
  6. Na janela de definições que é aberta, configure as seguintes opções:

    1. Selecione Habilitado.
    2. Digite a localização (caminho local, caminho UNC ou URL) do arquivo XML de configuração de configurações de mitigação na seção Opções : Insira a localização do arquivo XML.

    Quando tiver terminado, selecione OK.

Dica

Também pode configurar Política de Grupo localmente em dispositivos individuais com o Editor de Política de Grupo Local (gpedit.msc). Navegue até o mesmo caminho: Configuração do Computador>Modelos Administrativos>Componentes do Windows>Microsoft Defender Exploit Guard>Proteção contra Exploit.

Habilitar a proteção de exploração usando o PowerShell

Você pode usar o verbo do PowerShell Get ou Set com o cmdlet ProcessMitigation. O uso de Get lista o status atual da configuração de quaisquer mitigações ativadas no dispositivo. Para examinar as mitigações de proteção de exploração atualmente aplicadas a um aplicativo específico, adicione o -Name parâmetro e o executável do aplicativo:

Get-ProcessMitigation -Name processName.exe

Importante

Mitigações no nível do sistema que não foram configuradas mostrarão um status de NOTSET.

  • Para configurações no nível do sistema, NOTSET indica que a configuração padrão para essa mitigação foi aplicada.
  • Para configurações no nível do aplicativo, NOTSET indica que a configuração no nível do sistema para a mitigação será aplicada. A configuração padrão para cada mitigação no nível do sistema pode ser vista no Segurança do Windows.

Use Set para habilitar ou desabilitar uma ou mais mitigações de proteção de exploração no nível do sistema ou do aplicativo. A sintaxe geral é:

Set-ProcessMitigation -<scope> <app executable> -<action> <mitigation or options>,<mitigation or options>,<mitigation or options>

Onde:

  • <Âmbito>:
    • -Name para indicar que as mitigações devem ser aplicadas a um aplicativo específico. Especifique o executável do aplicativo após esse sinalizador.
      • -System para indicar que a mitigação deve ser aplicada no nível do sistema
  • <Ação>:
    • -Enable para habilitar a mitigação
    • -Disable para desabilitar a mitigação
  • <Mitigação>:
    • O cmdlet da mitigação, juntamente com quaisquer subopções (entre espaços). Cada mitigação está separada por uma vírgula.

O exemplo a seguir habilita o DEP com emulação de thunk ATL e bloqueia a criação de processos filhos para um aplicativo de linha de negócios chamado testing.exe na pasta C:\Apps\LOB\tests:

Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP, EmulateAtlThunks, DisallowChildProcessCreation

Importante

Separe cada opção de mitigação por vírgulas.

Para habilitar o DEP como uma mitigação em todo o sistema que se aplica a todos os processos, use o seguinte comando:

Set-Processmitigation -System -Enable DEP

Para desabilitar mitigações, você pode substituir -Enable por -Disable. No entanto, para mitigações em nível de aplicativo, substituir -Enable por -Disable faz com que a mitigação seja desabilitada apenas para esse aplicativo.

Para remover uma substituição de DEP específica de aplicativo e restaurar a mitigação para o padrão do sistema, inclua o cmdlet -Remove, conforme mostrado no exemplo a seguir:

Set-Processmitigation -Name test.exe -Remove -Disable DEP

A tabela a seguir lista as Mitigações individuais (e Auditorias, quando disponíveis) a serem usadas com os parâmetros do cmdlet -Enable ou -Disable.

Tipo de mitigação Aplicável a Palavra-chave do parâmetro de mitigação do cmdlet Parâmetro de cmdlet do modo de auditoria
Proteção de fluxo de controle (CFG) Sistema e nível do aplicativo CFG, StrictCFG, SuppressExports Auditoria não disponível
Prevenção de Execução de Dados (DEP) Sistema e nível do aplicativo DEP, EmulateAtlThunks Auditoria não disponível
Forçar a aleatorização de imagens (ASLR obrigatório) Sistema e nível do aplicativo ForceRelocateImages Auditoria não disponível
Aleatorizar alocações de memória (ASLR bottom-up) Sistema e nível do aplicativo BottomUp, HighEntropy Auditoria não disponível
Validar as cadeias de exceção (SEHOP) Sistema e nível do aplicativo SEHOP, SEHOPTelemetry Auditoria não disponível
Validar integridade da pilha Sistema e nível do aplicativo TerminateOnError Auditoria não disponível
Proteção de código arbitrário (ACG) Somente no nível do aplicativo DynamicCode AuditDynamicCode
Bloquear imagens de baixa integridade Somente no nível do aplicativo BlockLowLabel AuditImageLoad
Bloquear imagens remotas Somente no nível do aplicativo BlockRemoteImages Auditoria não disponível
Bloquear fontes não confiáveis Somente no nível do aplicativo DisableNonSystemFonts AuditFont, FontAuditOnly
Proteção da integridade do código Somente no nível do aplicativo BlockNonMicrosoftSigned, AllowStoreSigned AuditMicrosoftSigned, AuditStoreSigned
Desabilitar os pontos de extensão Somente no nível do aplicativo ExtensionPoint Auditoria não disponível
Desabilitar chamadas do sistema Win32k Somente no nível do aplicativo DisableWin32kSystemCalls AuditSystemCall
Não permitir processos filhos Somente no nível do aplicativo DisallowChildProcessCreation AuditChildProcess
Filtragem de endereços de exportação (EAF) Somente no nível do aplicativo EnableExportAddressFilterPlus, EnableExportAddressFilter[1] Auditoria não disponível [2]
Filtragem de endereços de importação (IAF) Somente no nível do aplicativo EnableImportAddressFilter Auditoria não disponível [2]
Simular a execução (SimExec) Somente no nível do aplicativo EnableRopSimExec Auditoria não disponível [2]
Validar a invocação da API (CallerCheck) Somente no nível do aplicativo EnableRopCallerCheck Auditoria não disponível [2]
Validar o uso do handle Somente no nível do aplicativo StrictHandle Auditoria não disponível
Validar a integridade da dependência da imagem Somente no nível do aplicativo EnforceModuleDepencySigning Auditoria não disponível
Validar a integridade da pilha (StackPivot) Somente no nível do aplicativo EnableRopStackPivot Auditoria não disponível [2]

[1]: Para habilitar a Exportação de Filtragem de Endereços Plus (EAF+) para um processo específico e limitar o monitoramento a DLLs selecionadas, use o seguinte formato:

Set-ProcessMitigation -Name processName.exe -Enable EnableExportAddressFilterPlus -EAFModules dllName1.dll,dllName2.dll

[2]: A auditoria para esta mitigação não está disponível através de cmdlets do PowerShell.

Personalizar notificações de proteção contra explorações

Para obter informações sobre como personalizar a notificação quando uma regra é disparada e um aplicativo ou arquivo é bloqueado, consulte Segurança do Windows.

Remover mitigações de proteção contra exploits

Para redefinir (desfazer ou remover) mitigações de proteção de exploração, consulte Redefinir ou remover mitigações de proteção de exploração.

Confira também