Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Observação
Alguns recursos do Controle de Aplicativos para Empresas estão disponíveis apenas em versões específicas do Windows. Saiba mais sobre a disponibilidade de recursos do Controle de Aplicativos.
A Microsoft tem requisitos rígidos para execução de código no kernel. Portanto, os agentes mal-intencionados estão se voltando para explorar vulnerabilidades em drivers de kernel legítimos e assinados para executar malware no kernel. Um dos muitos pontos fortes da plataforma Windows é nossa forte colaboração com fornecedores independentes de hardware (IHVs) e OEMs. A Microsoft trabalha em estreita colaboração com nossos IHVs e a comunidade de segurança para garantir o mais alto nível de segurança de driver para nossos clientes. Quando vulnerabilidades em drivers são encontradas, trabalhamos com nossos parceiros para garantir que elas sejam rapidamente corrigidas e implementadas no ecossistema. A lista de bloqueios de driver vulnerável foi projetada para ajudar a proteger sistemas contra drivers não desenvolvidos pela Microsoft em todo o ecossistema Windows com qualquer um dos seguintes atributos:
- Vulnerabilidades de segurança conhecidas que um invasor pode explorar para elevar privilégios no kernel do Windows
- Comportamentos mal-intencionados (malware) ou certificados usados para assinar malware
- Comportamentos que não são mal-intencionados, mas contornam o Modelo de Segurança do Windows e que um invasor pode explorar para elevar privilégios no kernel do Windows
Os drivers podem ser enviados à Microsoft para análise de segurança na página Inteligência de Segurança da Microsoft Envio de Driver. Para obter mais informações sobre o envio de driver, consulte Melhorar a segurança do kernel com o novo Microsoft Vulnerable and Malicious Driver Reporting Center. Para relatar um problema ou solicitar uma alteração na lista de bloqueio, incluindo a atualização de uma regra de bloqueio assim que uma versão fixa de um driver estiver disponível, visite o portal de Inteligência de Segurança da Microsoft.
Observação
O bloqueio de drivers pode causar mau funcionamento de dispositivos ou software e, em casos raros, levar à tela azul. Não há garantia de que a lista de bloqueio de drivers vulneráveis bloqueie todos os drivers com vulnerabilidades. Quando produzimos a lista de bloqueio, a Microsoft tenta equilibrar os riscos de segurança de drivers vulneráveis com o efeito potencial na compatibilidade e confiabilidade. A lista de bloqueios incluída neste artigo e nos arquivos para download associados geralmente contém um conjunto mais completo de drivers vulneráveis conhecidos do que a versão no sistema operacional e fornecida pelo Windows Update. Muitas vezes, é necessário reter alguns bloqueios para evitar interromper a funcionalidade existente enquanto trabalhamos com nossos parceiros que estão envolvendo seus usuários para atualizar para versões corrigidas. Como sempre, a Microsoft recomenda usar uma abordagem explícita de lista de permitidos para segurança sempre que possível, mas quando isso não é viável, o uso dessa lista de bloqueio é uma ferramenta crítica para interromper agentes mal-intencionados.
Lista de bloqueios de driver vulnerável da Microsoft
Desde a atualização do Windows 11 2022, a lista de bloqueio de driver vulnerável está habilitada por padrão para todos os dispositivos e pode ser ativada ou desativada por meio do aplicativo Segurança do Windows. Exceto no Windows Server 2016, a lista de bloqueio de driver vulnerável também é imposta quando a integridade da memória, também conhecida como HVCI (integridade de código protegido por hipervisor), o Smart App Control ou o modo S está ativo. Os usuários podem optar pela HVCI usando o aplicativo de Segurança do Windows, e a HVCI está ativada por padrão para a maioria dos novos dispositivos Windows 11.
A lista de bloqueio é atualizada trimestralmente. Além disso, as atualizações da lista de bloqueios são entregues por meio das atualizações mensais do Windows como parte do processo de manutenção padrão para ajudar a proteger os clientes.
Os clientes que sempre desejam a lista de bloqueio de driver mais atualizada também podem usar o Controle de Aplicativos para Empresas para aplicar a última lista de bloqueio de driver recomendada incluída neste artigo. Para sua conveniência, fornecemos um download da lista de bloqueio de drivers vulneráveis mais atualizada, juntamente com instruções para aplicá-la em seu computador no final deste artigo.
Bloqueando drivers vulneráveis usando o Controle de Aplicativos
A Microsoft recomenda habilitar o modo HVCI ou S para proteger seus dispositivos contra ameaças de segurança. Se essa configuração não for possível, a Microsoft recomenda bloquear essa lista de drivers em sua política existente de Controle de Aplicativos para Empresas. O bloqueio de drivers do kernel sem testes suficientes pode causar mau funcionamento de dispositivos ou software e, em casos raros, tela azul. Primeiro, você deve validar essa política no modo de auditoria e examinar os eventos de bloqueio de auditoria antes de implantar uma versão imposta.
Importante
A Microsoft também recomenda habilitar a regra de Redução da Superfície de Ataque (ASR): Bloquear o abuso de drivers assinados vulneráveis explorados para impedir que um aplicativo grave um driver assinado vulnerável no disco. A regra ASR não bloqueia o carregamento de um driver já existente no sistema, no entanto, habilitar a lista de bloqueio de driver vulnerável da Microsoft ou aplicar essa política de controle de aplicativos impede que o driver existente seja carregado.
Etapas para baixar e aplicar o binário da lista de bloqueio de driver vulnerável
Se você preferir aplicar a lista de bloqueios de driver vulnerável, siga estas etapas:
- Baixar a ferramenta de atualização de política de Controle de Aplicativos
- Baixe e extraia os binários da lista de bloqueio de driver vulneráveis
- Selecione a versão somente auditoria ou a versão imposta e renomeie o arquivo para SiPolicy.p7b
- Copiar SiPolicy.p7b para %windir%\system32\CodeIntegrity
- Execute a ferramenta de atualização de política de Controle de Aplicativos baixada na Etapa 1 acima para ativar e atualizar todas as políticas de Controle de Aplicativos em seu computador
Para marcar se a política foi aplicada com êxito em seu computador:
- Abra o Visualizador de Eventos
- Procurar logs de aplicativos e serviços - Microsoft - Windows - CodeIntegrity - Operacional
- Selecionar filtro de log atual...
- Substitua "<Todas as IDs> de Evento" por "3099" e selecione OK.
- Você deve encontrar um evento 3099 em que PolicyNameBuffer e PolicyIdBuffer correspondam ao Nome e à ID das configurações de PolicyInfo encontradas no XML da Política de Controle de Aplicativos da lista de bloqueios neste artigo. OBSERVAÇÃO: seu computador pode ter mais de um evento 3099 se outras políticas de Controle de Aplicativos estiverem presentes.
Observação
Se já estiverem em execução drivers vulneráveis que a política bloquearia, você deverá reinicializar o computador para que esses drivers sejam bloqueados. Os processos em execução não são interrompidos ao ativar uma nova política de Controle de Aplicativos sem reinicialização.
XML da lista de bloqueio de driver vulnerável
O arquivo de política xml da lista de bloqueios recomendado pode ser baixado do Centro de Download da Microsoft.
Essa política contém regras Permitir Tudo . Se sua versão do Windows der suporte a várias políticas de Controle de Aplicativos, recomendamos implantar essa política junto com todas as políticas de Controle de Aplicativos existentes. Se você planeja mesclar essa política com outra política, remova as regras Permitir Tudo antes de mesclá-la se a outra política aplicar uma lista de permissões explícita. Para obter mais informações, consulte Criar uma Política de Negação de Controle de Aplicativo.
Observação
Para usar essa política com o Windows Server 2016, você deve converter o XML da política em um dispositivo que executa um sistema operacional mais recente. As políticas disponíveis no link Centro de Download da Microsoft fornecido anteriormente neste artigo também incluem versões para o Windows Server 2016.