Proteger dispositivos contra abusos

O Exploit Protection aplica automaticamente muitas técnicas de mitigação de exploração a aplicativos e processos do sistema operacional. O Exploit Protection tem suporte a partir do Windows 10, versão 1709, Windows 11 e Windows Server, versão 1803.

A proteção contra explorações funciona melhor com o Defender for Endpoint — que fornece relatórios detalhados sobre eventos e bloqueios da proteção contra explorações como parte dos usuais cenários de investigação de alertas.

Você pode ativar a proteção contra abusos em um dispositivo individual e, em seguida, usar a Política de Grupo para distribuir o arquivo XML para vários dispositivos de uma vez.

Quando é encontrada uma mitigação no dispositivo, é apresentada uma notificação do Centro de Ação. Você pode personalizar a notificação com os detalhes da sua empresa e informações de contato. Você também pode ativar as regras individualmente para personalizar quais técnicas o recurso monitora.

Você também pode usar o modo de auditoria para avaliar como o Exploit Protection afetaria sua organização se fosse ativado.

Muitos dos recursos do Enhanced Mitigation Experience Toolkit (EMET) estão incluídos na proteção contra exploits. Na verdade, você pode converter e importar seus perfis de configuração existentes do EMET para a Proteção contra exploits. Para saber mais, consulte Importar, exportar e implantar configurações de proteção contra abusos.

Importante

Se estiver a utilizar o EMET, é importante ter em atenção que oEMET chegou ao fim do suporte a 31 de julho de 2018. Considere a substituição do EMET com proteção contra abusos no Windows 10.

Aviso

Algumas tecnologias de mitigação de segurança podem ter problemas de compatibilidade com algumas aplicações. Você deve testar a proteção contra abusos em todos os cenários de uso de destino usando o modo de auditoria antes de implantar a configuração em um ambiente de produção ou no resto da sua rede.

Rever eventos de proteção contra exploits no portal do Microsoft Defender

O Defender for Endpoint fornece relatórios detalhados sobre eventos e bloqueios como parte de seus cenários de investigação de alertas.

Você pode consultar os dados do Defender for Endpoint por meio da Busca avançada. Se estiver usando o modo de auditoria, você pode usar a busca avançada para ver como as configurações de proteção contra abusos podem afetar seu ambiente.

Veja um exemplo de consulta:

DeviceEvents
| where ActionType startswith 'ExploitGuard' and ActionType !contains 'NetworkProtection'

Proteção contra exploração e busca avançada

Estes são os tipos de ação de busca avançada disponíveis para o Exploit Protection:

Nome da mitigação do Exploit Protection Proteção contra exploits - Investigação Avançada - Tipos de ação
Proteção de código arbitrário ExploitGuardAcgAudited
ExploitGuardAcgEnforced
Não permitir processos filhos ExploitGuardChildProcessAudited
ExploitGuardChildProcessBlocked
Filtragem de endereços de exportação (EAF) ExploitGuardEafViolationAudited
ExploitGuardEafViolationBlocked
Filtragem de endereços de importação (IAF) ExploitGuardIafViolationAudited
ExploitGuardIafViolationBlocked
Bloquear imagens de baixa integridade ExploitGuardLowIntegrityImageAudited
ExploitGuardLowIntegrityImageBlocked
Proteção da integridade do código ExploitGuardNonMicrosoftSignedAudited
Proteção contra exploits: não assinado pela Microsoft bloqueado
• Simular a execução (SimExec)
• Validar a invocação da API (CallerCheck)
• Validar a integridade da pilha (StackPivot)
ExploitGuardRopExploitAudited
ExploitGuardRopExploitBlocked
Bloquear imagens remotas ExploitGuardSharedBinaryAudited
Binário compartilhado bloqueado pelo Exploit Guard
Desabilitar chamadas do sistema Win32k ExploitGuardWin32SystemCallAudited
ExploitGuardWin32SystemCallBlocked

Examinar eventos de proteção contra abusos no Visualizador de Eventos do Windows

Você pode revisar o log de eventos do Windows para ver os eventos que são criados quando a proteção contra abusos bloqueia (ou audita) um aplicativo:

Provedor/origem ID do Evento Descrição
Mitigações de Segurança 1 Auditoria do ACG
Mitigações de Segurança 2 Imposição do ACG
Mitigações de Segurança 3 Não permitir auditoria de processos filhos
Mitigações de Segurança 4 Não permitir bloqueio de processos filhos
Mitigações de Segurança 5 Bloquear a auditoria de imagens de baixa integridade
Mitigações de Segurança 6 Bloquear imagens com baixo nível de integridade
Mitigações de Segurança 7 Bloquear a auditoria de imagens remotas
Mitigações de Segurança 8 Bloquear o bloco de imagens remotas
Mitigações de Segurança 9 Desativar a auditoria de chamadas de sistema do win32k
Mitigações de Segurança 10 Desativar o bloqueio de chamadas de sistema win32k
Mitigações de Segurança 11 Auditoria de proteção da integridade do código
Mitigações de Segurança 12 Bloqueio da proteção de integridade de código
Mitigações de Segurança 13 Auditoria da EAF
Mitigações de Segurança 14 Imposição do EAF
Mitigações de Segurança 15 Auditoria EAF+
Mitigações de Segurança 16 Imposição do EAF+
Mitigações de Segurança 17 Auditoria da IAF
Mitigações de Segurança 18 Imposição do IAF
Mitigações de Segurança 19 Auditoria do ROP StackPivot
Mitigações de Segurança 20 Aplicar ROP StackPivot
Mitigações de Segurança 21 Auditoria do ROP CallerCheck
Mitigações de Segurança 22 Aplicar ROP CallerCheck
Mitigações de Segurança 23 Auditoria do ROP SimExec
Mitigações de Segurança 24 Aplicar ROP SimExec
Diagnósticos do WER 5 Bloco CFG
Win32K 260 Fonte Não Confiável

Comparação de mitigação

As mitigações disponíveis no EMET estão incluídas nativamente no Windows 10 (a partir da versão 1709), Windows 11 e Windows Server (a partir da versão 1803), sob o Exploit Protection.

A tabela nesta seção indica a disponibilidade e o suporte de atenuações nativas entre o EMET e a proteção contra abusos.

Atenuação Disponível sob proteção contra abusos Disponível em EMET
Proteção de código arbitrário (ACG) Sim Sim
Como "Verificação de proteção de memória"
Bloquear imagens remotas Sim Sim
Como "Verificação de Carregamento de Biblioteca"
Bloquear fontes não confiáveis Sim Sim
Prevenção de Execução de Dados (DEP) Sim Sim
Filtragem de endereços de exportação (EAF) Sim Sim
Forçar a aleatoriedade de imagens (ASLR obrigatório) Sim Sim
Mitigação de segurança NullPage Sim
Incluído nativamente no Windows 10 e no Windows 11
Para obter mais informações, veja Mitigar ameaças com funcionalidades de segurança Windows 10
Sim
Randomizar alocações de memória (ASLR bottom-up) Sim Sim
Simular a execução (SimExec) Sim Sim
Validar a invocação da API (CallerCheck) Sim Sim
Validar as cadeias de exceção (SEHOP) Sim Sim
Validar a integridade da pilha (StackPivot) Sim Sim
Confiança no certificado (fixação de certificado configurável) O Windows 10 e o Windows 11 fornecem a fixação de certificados corporativos Sim
Alocação de irrigação de pilha Ineficaz contra abusos baseados no navegador mais recente; atenuações mais recentes fornecem melhor proteção
Para obter mais informações, veja Mitigar ameaças com funcionalidades de segurança Windows 10
Sim
Bloquear imagens de baixa integridade Sim Não
Proteção da integridade do código Sim Não
Desabilitar os pontos de extensão Sim Não
Desabilitar chamadas do sistema Win32k Sim Não
Não permitir processos filhos Sim Não
Filtragem de endereços de importação (IAF) Sim Não
Validar o uso do handle Sim Não
Validar integridade da pilha Sim Não
Validar a integridade da dependência da imagem Sim Não

Observação

As mitigações ROP Avançadas que estão disponíveis no EMET são substituídas pelo ACG no Windows 10 e no Windows 11, cujas outras configurações avançadas de EMET são ativadas por padrão, como parte da ativação das mitigações anti-ROP para um processo. Para obter mais informações sobre como Windows 10 utiliza a tecnologia EMET existente, veja As ameaças de mitigação através da utilização de funcionalidades de segurança Windows 10.

Confira também