Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Exploit protection ajuda a proteger contra malware que usa explorações para infectar dispositivos e se espalhar. O Exploit Protection consiste em uma série de mitigações que podem ser aplicadas ao sistema operacional ou a aplicativos individuais.
Este artigo descreve como habilitar e configurar mitigações de proteção de exploração usando o aplicativo Segurança do Windows, Microsoft Intune, MDM, Microsoft Configuration Manager, Política de Grupo ou PowerShell.
Importante
O .NET 2.0 não é compatível com alguns recursos de proteção contra exploração, especificamente, EAF (Export Address Filtering) e IAF (Import Address Filtering). Se você habilitou o .NET 2.0, não há suporte para o uso de EAF e IAF.
Muitos recursos do Enhanced Mitigation Experience Toolkit (EMET) estão incluídos na proteção contra exploits.
Pré-requisitos
As recomendações a seguir podem ajudá-lo a implantar com êxito a proteção contra exploração.
Configurar o monitoramento de falhas no aplicativo (ID de Evento 1000 e/ou ID de Evento 1001) e/ou travamentos (ID de Evento 1002)
Verifique que aplicações já estão compiladas com o "Control Flow Guard" (CFG), que se concentra principalmente na mitigação de vulnerabilidades de danos na memória. Use a ferramenta dumpbin para verificar se ele foi compilado com CFG. Para aplicativos já compilados com CFG, você pode ignorar a habilitação da aplicação de DEP, ASLR, SEHOP e ACG.
Use práticas de implantação seguras (SDP) para testar e distribuir gradualmente as alterações de proteção de exploração.
Aviso
Se não testar e não passar por práticas de implementação seguras, pode contribuir para falhas de produtividade do utilizador final.
Práticas de implementação segura
Práticas de implementação segura (SDP): os processos e procedimentos de implementação seguros definem como efetuar e implementar alterações na carga de trabalho de forma segura. A implementação do SDP requer que pense nas implementações através da lente da gestão de riscos. Pode minimizar o risco de falhas de produtividade do utilizador final nas suas implementações e limitar os efeitos de implementações problemáticas nos seus utilizadores através da implementação do SDP.
Comece com um pequeno conjunto (por exemplo, 10 a 50) de dispositivos Windows e use esse grupo de dispositivos como seu ambiente de teste para ver quais das 21 mitigações são incompatíveis com a proteção de exploração. Remova as mitigações que não são compatíveis com a aplicação. Reitere com os aplicativos que você está visando. Depois que a política de proteção de exploração estiver pronta para produção, comece a implantá-la de forma mais ampla.
Comece enviando primeiro para o Teste de Aceitação do Usuário (UAT), composto por administradores de TI, administradores de segurança e pessoal de suporte técnico. Em seguida, para 1%, 5%, 10%, 25%, 50%, 75% e, finalmente, para 100% do seu ambiente.
Habilitar mitigações de proteção de exploração
Você pode habilitar cada mitigação separadamente usando qualquer um dos seguintes métodos:
- O aplicativo Segurança do Windows
- Microsoft Intune
- Gerenciamento de dispositivos móveis (MDM)
- Microsoft Configuration Manager
- Política de grupo
- PowerShell
O Exploit Protection está configurado por padrão no Windows 10 e no Windows 11. Você pode definir cada mitigação como ativado, desativado ou com seu valor padrão. Algumas mitigações têm mais opções. Você pode exportar as configurações de mitigação de proteção de exploração como um arquivo XML e implantá-las em outros dispositivos.
Você também pode definir mitigações como modo de auditoria. O modo de Auditoria permite testar como as mitigações funcionariam (e revisar eventos) sem afetar o uso normal do dispositivo.
Ative a proteção contra explorações com o aplicativo Segurança do Windows
Use as seguintes etapas para configurar mitigações de proteção de exploração no aplicativo Segurança do Windows:
Abra o aplicativo Segurança do Windows selecionando o ícone de escudo na barra de tarefas ou pesquisando menu Iniciar Segurança.
Selecione o bloco Controle de aplicativos e navegador (ou o ícone do aplicativo na barra de menu à esquerda) e, em seguida, selecione Configurações de proteção contra explorações.
Vá para Configurações de programa e escolha o aplicativo ao qual você deseja aplicar mitigações.
- Se o aplicativo que você deseja configurar já estiver listado, escolha-o e selecione Editar.
- Se a aplicação não estiver listada, na parte superior da lista, selecione Adicionar programa para personalizar e, em seguida, escolha como pretende adicionar a aplicação.
- Use Adicionar por nome do programa para que a mitigação seja aplicada a qualquer processo em execução com esse nome. Especifique um arquivo com sua extensão. Você pode inserir um caminho completo para limitar a mitigação apenas ao aplicativo com esse nome nesse local.
- Use Escolha o caminho exato do arquivo para usar uma janela padrão do seletor de arquivos Windows Explorer para localizar e selecionar o arquivo desejado.
Depois de selecionar o aplicativo, você verá uma lista de todas as mitigações que podem ser aplicadas. Escolher Auditoria aplica a mitigação apenas no modo de auditoria. Será notificado se precisar de reiniciar o processo ou aplicação ou se precisar de reiniciar o Windows.
Repita as etapas 3 a 4 para todos os aplicativos e mitigações que você deseja configurar.
Na seção As configurações do sistema localize a mitigação que você deseja definir e especifique uma das configurações a seguir. Os aplicativos que não estão configurados individualmente na seção Configurações do programa usam as configurações definidas aqui.
- Ativado por padrão: A mitigação está ativada para aplicativos que não têm essa mitigação definida na seção específica de Configurações de programa
- Desativado por padrão: A mitigação está desabilitada para aplicativos que não tem essa mitigação definida na seção específica de Configurações de programa
- Uso padrão: A mitigação está tanto habilitada quanto desabilitada, dependendo da configuração padrão que está configurada na instalação do Windows 10 ou Windows 11; o valor padrão (Ativado ou Desativado) está sempre especificado próximo ao rótulo de Uso padrão para cada atenuação
Repita a etapa 6 para todas as mitigações no nível do sistema que você deseja configurar. Selecione Aplicar quando terminar de configurar sua configuração.
Se adicionar uma aplicação à secção Definições do programa e configurar definições de mitigação individuais, estas serão honradas acima da configuração para as mesmas mitigações especificadas na secção Definições do sistema . A matriz e os exemplos a seguir ajudam a ilustrar como os padrões funcionam:
| Habilitado em Configurações do programa | Habilitado em Configurações do sistema | Comportamento |
|---|---|---|
| Sim | Não | Conforme definido em Configurações do programa |
| Sim | Sim | Conforme definido em Configurações do programa |
| Não | Sim | Conforme definido em Configurações do sistema |
| Não | Não | Padrão conforme definido na opção Uso padrão |
Exemplo 1: Marcos configura a Prevenção de Execução de Dados na seção de configurações do sistema como desativada por padrão
Marcos adiciona o aplicativo test.exe à seção de Configurações do programa. Nas opções desse aplicativo, em Prevenção de Execução de Dados (DEP), Mikael habilita a opção Substituir configurações do sistema e define a chave como Ativado. Não há outros aplicativos listados na seção Configurações do programa.
O resultado é que o DEP é habilitado somente para test.exe. Todas as outras aplicações não terão o DEP aplicado.
Exemplo 2: Josie configura a Prevenção de Execução de Dados nas configurações do sistema para ficar desativada por padrão
Josie adiciona o aplicativo test.exe à seção Configurações do programa. Nas opções desse aplicativo, em Prevenção de Execução de Dados (DEP), Josie habilita a opção Substituir configurações do sistema e define a chave como Ativado.
Josie também adiciona o aplicativo miles.exe à seção Configurações do programa e configura Proteção de Fluxo de Controle (CFG) como Ativado. Josie não habilita a opção Substituir configurações do sistema para DEP nem quaisquer outras mitigações para esse aplicativo.
O resultado é que o DEP está habilitado para test.exe. O DEP não será ativado para nenhuma outra aplicação, incluindo miles.exe. O CFG será habilitado para miles.exe.
Abra o aplicativo Segurança do Windows selecionando o ícone de escudo na barra de tarefas ou pesquisando o menu Iniciar para Segurança do Windows.
Selecione o bloco Controle de aplicativos e navegador (ou o ícone do aplicativo na barra de menu à esquerda) e depois selecione Proteção contra explorações.
Vá para Configurações de programa e escolha o aplicativo ao qual você deseja aplicar mitigações.
- Se o aplicativo que você deseja configurar já estiver listado, escolha-o e selecione Editar.
- Se a aplicação não estiver listada, na parte superior da lista, selecione Adicionar programa para personalizar e, em seguida, escolha como pretende adicionar a aplicação.
- Use Adicionar por nome do programa para que a mitigação seja aplicada a qualquer processo em execução com esse nome. Especifique um arquivo com uma extensão. Você pode inserir um caminho completo para limitar a mitigação apenas ao aplicativo com esse nome nesse local.
- Use Escolha o caminho exato do arquivo para usar uma janela padrão do seletor de arquivos Windows Explorer para localizar e selecionar o arquivo desejado.
Depois de selecionar o aplicativo, você verá uma lista de todas as mitigações que podem ser aplicadas. Escolher Auditoria aplica a mitigação apenas no modo de auditoria. Será notificado se precisar de reiniciar o processo ou aplicação ou se precisar de reiniciar o Windows.
Repita as etapas 3 a 4 para todos os aplicativos e mitigações que você deseja configurar. Selecione Aplicar quando terminar de configurar sua configuração.
Habilitar a proteção contra exploração usando Microsoft Intune
Para configurar a proteção contra exploits através de uma política de redução da superfície de Ataque de Segurança de Ponto Final Microsoft Intune, consulte Criar uma política de segurança de ponto final (abre-se num novo separador na documentação do Intune). Ao criar a política, utilize estas definições:
- Tipo de política: Redução da superfície de ataque
- Plataforma: Windows 10, Windows 11 e Windows Server
- Perfil: Proteção contra exploits
- Definições de configuração: defina Definições do Exploit Protection como Configurado e, em seguida, navegue para e selecione o ficheiro XML de proteção contra exploits
Para obter mais informações sobre como criar um ficheiro XML de proteção contra exploits, veja Importar, exportar e implementar configurações de proteção contra exploits.
Para obter mais informações sobre as políticas de redução da superfície de ataque no Microsoft Intune, consulte Política de redução da superfície de ataque para segurança de pontos finais no Intune.
Habilitar a proteção de exploração usando o MDM
Use o provedor de serviços de configuração (CSP)ExploitGuard ExploitProtectionSettings para habilitar ou desabilitar as mitigações de proteção contra exploits ou para usar o modo de auditoria.
Habilitar a proteção contra exploração usando Microsoft Configuration Manager
Você pode implantar a proteção contra exploits por meio do Gerenciador de Configurações usando o nó Segurança de Ponto de extremidade ou o espaço de trabalho Ativos e Conformidade.
Habilitar a proteção contra exploits no nó Segurança de Ponto de extremidade
Para criar uma política de proteção contra exploits no Microsoft Configuration Manager usando o nó Segurança de Ponto de extremidade, siga estas etapas:
No Microsoft Configuration Manager, acesse Endpoint Security>Redução da superfície de ataque.
Selecione Criar política>Plataforma e, em Perfil, escolha Exploit Protection. Selecione Criar.
Especifique um nome e uma descrição e escolha Avançar.
Escolha Selecione Arquivo XML e navegue até o local do arquivo XML de proteção contra exploração. Selecione o arquivo e escolha Avançar.
Configure Marcas de escopo e Atribuições se necessário.
Em Revisar e criar, analise suas definições de configuração e depois escolha Criar.
Habilitar a proteção contra exploits no espaço de trabalho Ativos e Conformidade
Para criar uma política de proteção de exploração no Microsoft Configuration Manager usando o workspace Ativos e Conformidade, siga estas etapas:
No Microsoft Configuration Manager, aceda a Ativos e Compatibilidade>Endpoint Protection>Windows Defender Exploit Guard.
Selecione Página Inicial>Criar política do Exploit Guard.
Especifique um nome e uma descrição, seleciona Exploit protection, e escolha Avançar.
Navegue até o local do arquivo XML do Exploit Protection e selecione Avançar.
Examine as configurações e escolha Avançar para criar a política.
Depois que a política for criada, selecione Fechar.
Habilitar a proteção de exploração usando a Política de Grupo
Execute as seguintes etapas para configurar a proteção de exploração por meio da Política de Grupo:
Na Política de Grupo Centralizada, abra o Console de Gerenciamento de Política de Grupo (GPMC) no computador de gerenciamento da Política de Grupo.
Na árvore do console do GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm o GPO que você deseja editar.
Clique com o botão direito do rato no GPO e, em seguida, selecione Editar.
No Editor de Gerenciamento de Política de Grupo, vá para Configuração do computador>Modelos administrativos>Componentes do Windows>Microsoft Defender Exploit Guard>Proteção contra exploits.
Observação
Os caminhos da Política de Grupo anteriores ao Windows 10, versão 2004 (maio de 2020), podem usar Windows Defender Exploit Guard em vez de Microsoft Defender Exploit Guard. Ambos os nomes se referem ao mesmo local da política.
No painel de detalhes de Proteção contra Exploits, abra a opção Use um conjunto comum de configurações de proteção contra exploits . Para abrir a configuração, use qualquer um dos seguintes métodos:
- Clique duas vezes na configuração.
- Clique com o botão direito do mouse na configuração e selecione Editar.
- Selecione a definição e, em seguida, selecione Editar Ação>.
Na janela de definições que é aberta, configure as seguintes opções:
- Selecione Habilitado.
- Digite a localização (caminho local, caminho UNC ou URL) do arquivo XML de configuração de configurações de mitigação na seção Opções : Insira a localização do arquivo XML.
Quando tiver terminado, selecione OK.
Dica
Também pode configurar Política de Grupo localmente em dispositivos individuais com o Editor de Política de Grupo Local (gpedit.msc). Navegue até o mesmo caminho: Configuração do Computador>Modelos Administrativos>Componentes do Windows>Microsoft Defender Exploit Guard>Proteção contra Exploit.
Habilitar a proteção de exploração usando o PowerShell
Você pode usar o verbo do PowerShell Get ou Set com o cmdlet ProcessMitigation. O uso de Get lista o status atual da configuração de quaisquer mitigações ativadas no dispositivo. Para examinar as mitigações de proteção de exploração atualmente aplicadas a um aplicativo específico, adicione o -Name parâmetro e o executável do aplicativo:
Get-ProcessMitigation -Name processName.exe
Importante
Mitigações no nível do sistema que não foram configuradas mostrarão um status de NOTSET.
- Para configurações no nível do sistema,
NOTSETindica que a configuração padrão para essa mitigação foi aplicada. - Para configurações no nível do aplicativo,
NOTSETindica que a configuração no nível do sistema para a mitigação será aplicada. A configuração padrão para cada mitigação no nível do sistema pode ser vista no Segurança do Windows.
Use Set para habilitar ou desabilitar uma ou mais mitigações de proteção de exploração no nível do sistema ou do aplicativo. A sintaxe geral é:
Set-ProcessMitigation -<scope> <app executable> -<action> <mitigation or options>,<mitigation or options>,<mitigation or options>
Onde:
-
<Âmbito>:
-
-Namepara indicar que as mitigações devem ser aplicadas a um aplicativo específico. Especifique o executável do aplicativo após esse sinalizador.-
-Systempara indicar que a mitigação deve ser aplicada no nível do sistema
-
-
-
<Ação>:
-
-Enablepara habilitar a mitigação -
-Disablepara desabilitar a mitigação
-
-
<Mitigação>:
- O cmdlet da mitigação, juntamente com quaisquer subopções (entre espaços). Cada mitigação está separada por uma vírgula.
O exemplo a seguir habilita o DEP com emulação de thunk ATL e bloqueia a criação de processos filhos para um aplicativo de linha de negócios chamado testing.exe na pasta C:\Apps\LOB\tests:
Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP, EmulateAtlThunks, DisallowChildProcessCreation
Importante
Separe cada opção de mitigação por vírgulas.
Para habilitar o DEP como uma mitigação em todo o sistema que se aplica a todos os processos, use o seguinte comando:
Set-Processmitigation -System -Enable DEP
Para desabilitar mitigações, você pode substituir -Enable por -Disable. No entanto, para mitigações em nível de aplicativo, substituir -Enable por -Disable faz com que a mitigação seja desabilitada apenas para esse aplicativo.
Para remover uma substituição de DEP específica de aplicativo e restaurar a mitigação para o padrão do sistema, inclua o cmdlet -Remove, conforme mostrado no exemplo a seguir:
Set-Processmitigation -Name test.exe -Remove -Disable DEP
A tabela a seguir lista as Mitigações individuais (e Auditorias, quando disponíveis) a serem usadas com os parâmetros do cmdlet -Enable ou -Disable.
| Tipo de mitigação | Aplicável a | Palavra-chave do parâmetro de mitigação do cmdlet | Parâmetro de cmdlet do modo de auditoria |
|---|---|---|---|
| Proteção de fluxo de controle (CFG) | Sistema e nível do aplicativo |
CFG, StrictCFG, SuppressExports |
Auditoria não disponível |
| Prevenção de Execução de Dados (DEP) | Sistema e nível do aplicativo |
DEP, EmulateAtlThunks |
Auditoria não disponível |
| Forçar a aleatorização de imagens (ASLR obrigatório) | Sistema e nível do aplicativo | ForceRelocateImages |
Auditoria não disponível |
| Aleatorizar alocações de memória (ASLR bottom-up) | Sistema e nível do aplicativo |
BottomUp, HighEntropy |
Auditoria não disponível |
| Validar as cadeias de exceção (SEHOP) | Sistema e nível do aplicativo |
SEHOP, SEHOPTelemetry |
Auditoria não disponível |
| Validar integridade da pilha | Sistema e nível do aplicativo | TerminateOnError |
Auditoria não disponível |
| Proteção de código arbitrário (ACG) | Somente no nível do aplicativo | DynamicCode |
AuditDynamicCode |
| Bloquear imagens de baixa integridade | Somente no nível do aplicativo | BlockLowLabel |
AuditImageLoad |
| Bloquear imagens remotas | Somente no nível do aplicativo | BlockRemoteImages |
Auditoria não disponível |
| Bloquear fontes não confiáveis | Somente no nível do aplicativo | DisableNonSystemFonts |
AuditFont, FontAuditOnly |
| Proteção da integridade do código | Somente no nível do aplicativo |
BlockNonMicrosoftSigned, AllowStoreSigned |
AuditMicrosoftSigned, AuditStoreSigned |
| Desabilitar os pontos de extensão | Somente no nível do aplicativo | ExtensionPoint |
Auditoria não disponível |
| Desabilitar chamadas do sistema Win32k | Somente no nível do aplicativo | DisableWin32kSystemCalls |
AuditSystemCall |
| Não permitir processos filhos | Somente no nível do aplicativo | DisallowChildProcessCreation |
AuditChildProcess |
| Filtragem de endereços de exportação (EAF) | Somente no nível do aplicativo |
EnableExportAddressFilterPlus, EnableExportAddressFilter[1] |
Auditoria não disponível [2] |
| Filtragem de endereços de importação (IAF) | Somente no nível do aplicativo | EnableImportAddressFilter |
Auditoria não disponível [2] |
| Simular a execução (SimExec) | Somente no nível do aplicativo | EnableRopSimExec |
Auditoria não disponível [2] |
| Validar a invocação da API (CallerCheck) | Somente no nível do aplicativo | EnableRopCallerCheck |
Auditoria não disponível [2] |
| Validar o uso do handle | Somente no nível do aplicativo | StrictHandle |
Auditoria não disponível |
| Validar a integridade da dependência da imagem | Somente no nível do aplicativo | EnforceModuleDepencySigning |
Auditoria não disponível |
| Validar a integridade da pilha (StackPivot) | Somente no nível do aplicativo | EnableRopStackPivot |
Auditoria não disponível [2] |
[1]: Para habilitar a Exportação de Filtragem de Endereços Plus (EAF+) para um processo específico e limitar o monitoramento a DLLs selecionadas, use o seguinte formato:
Set-ProcessMitigation -Name processName.exe -Enable EnableExportAddressFilterPlus -EAFModules dllName1.dll,dllName2.dll
[2]: A auditoria para esta mitigação não está disponível através de cmdlets do PowerShell.
Personalizar notificações de proteção contra explorações
Para obter informações sobre como personalizar a notificação quando uma regra é disparada e um aplicativo ou arquivo é bloqueado, consulte Segurança do Windows.
Remover mitigações de proteção contra exploits
Para redefinir (desfazer ou remover) mitigações de proteção de exploração, consulte Redefinir ou remover mitigações de proteção de exploração.