Proteger dispositivos contra abusos

O Exploit Protection aplica automaticamente muitas técnicas de mitigação de exploração a aplicativos e processos do sistema operacional. O Exploit Protection tem suporte a partir do Windows 10, versão 1709, Windows 11 e Windows Server, versão 1803.

A proteção contra explorações funciona melhor com o Defender for Endpoint — que oferece relatórios detalhados de eventos e bloqueios da proteção contra explorações como parte dos cenários usuais de investigação de alertas.

Você pode ativar a proteção contra abusos em um dispositivo individual e, em seguida, usar a Política de Grupo para distribuir o arquivo XML para vários dispositivos de uma vez.

Quando uma atenuação é encontrada no dispositivo, uma notificação é exibida na Central de Ações. Você pode personalizar a notificação com os detalhes da sua empresa e informações de contato. Você também pode ativar as regras individualmente para personalizar quais técnicas o recurso monitora.

Você também pode usar o modo de auditoria para avaliar como o Exploit Protection afetaria sua organização se fosse ativado.

Muitos dos recursos do Enhanced Mitigation Experience Toolkit (EMET) estão incluídos na proteção contra explorações. Na verdade, você pode converter e importar seus perfis de configuração existentes do EMET para a proteção contra explorações. Para saber mais, consulte Importar, exportar e implantar configurações de proteção contra abusos.

Importante

Se você estiver usando o EMET no momento, é importante observar que oEMET chegou ao fim do suporte em 31 de julho de 2018. Considere a substituição do EMET com proteção contra abusos no Windows 10.

Aviso

Algumas tecnologias de mitigação de segurança podem ter problemas de compatibilidade com alguns aplicativos. Você deve testar a proteção contra abusos em todos os cenários de uso de destino usando o modo de auditoria antes de implantar a configuração em um ambiente de produção ou no resto da sua rede.

Revise os eventos de proteção contra exploits no portal do Microsoft Defender

O Defender para Endpoint fornece relatórios detalhados sobre eventos e bloqueios como parte de seus cenários de investigação de alertas.

Você pode consultar os dados do Defender para Endpoint usando a Busca avançada. Se estiver usando o modo de auditoria, você pode usar a busca avançada para ver como as configurações de proteção contra abusos podem afetar seu ambiente.

Veja um exemplo de consulta:

DeviceEvents
| where ActionType startswith 'ExploitGuard' and ActionType !contains 'NetworkProtection'

Proteção contra exploits e busca avançada

Os tipos de ação de busca avançada disponíveis para o Exploit Protection são os seguintes:

Nome da mitigação do Exploit Protection Exploit Protection - Busca avançada - ActionTypes
Proteção de código arbitrária ExploitGuardAcgAudited
ExploitGuardAcgEnforced
Não permitir processos filhos ExploitGuardChildProcessAudited
ExploitGuardChildProcessBlocked
Filtragem de endereços de exportação (EAF) ExploitGuardEafViolationAudited
ExploitGuardEafViolationBlocked
Filtragem de endereços de importação (IAF) ExploitGuardIafViolationAudited
ExploitGuardIafViolationBlocked
Bloquear imagens de baixa integridade ExploitGuardLowIntegrityImageAudited
ExploitGuardLowIntegrityImageBlocked
Proteção da integridade do código ExploitGuardNonMicrosoftSignedAudited
ExploitGuardNonMicrosoftSignedBlocked
• Simular execução (SimExec)
• Validar invocação de API (CallerCheck)
• Validar a integridade da pilha (StackPivot)
ExploitGuardRopExploitAudited
ExploitGuardRopExploitBlocked
Bloquear imagens remotas ExploitGuardSharedBinaryAudited
Binário compartilhado bloqueado pelo Exploit Guard
Desabilitar chamadas do sistema Win32k ExploitGuardWin32SystemCallAudited
ExploitGuardWin32SystemCallBlocked

Examinar eventos de proteção contra abusos no Visualizador de Eventos do Windows

Você pode revisar o log de eventos do Windows para ver os eventos que são criados quando a proteção contra abusos bloqueia (ou audita) um aplicativo:

Provedor/origem ID do Evento Descrição
Mitigações de Segurança 1 Auditoria do ACG
Mitigações de Segurança 2 Aplicar ACG
Medidas de mitigação de segurança 3 Não permitir auditoria de processos filho
Medidas de mitigação de segurança 4 Não permitir que processos filhos bloqueiem
Medidas de Mitigação de Segurança 5 Bloquear a auditoria de imagens de baixa integridade
Mitigações de Segurança 6 Bloquear o bloco de imagens de baixa integridade
Mitigações de Segurança 7 Bloquear a auditoria de imagens remotas
Medidas de Mitigação de Segurança 8 Bloquear o bloco de imagens remotas
Mitigações de Segurança 9 Desabilitar a auditoria das chamadas do sistema win32k
Mitigações de Segurança 10 Desativar o bloqueio de chamadas de sistema win32k
Medidas de mitigação de segurança 11 Auditoria de proteção da integridade do código
Mitigações de Segurança 12 Bloco de proteção da integridade do código
Mitigações de Segurança 13 Auditoria da EAF
Mitigações de Segurança 14 Aplicação da EAF
Mitigações de Segurança 15 Auditoria do EAF+
Mitigações de Segurança 16 Imposição + EAF
Mitigações de Segurança 17 Auditoria da IAF
Mitigações de Segurança 18 Imposição da IAF
Mitigações de Segurança 19 Auditoria do ROP StackPivot
Mitigações de Segurança 20 Aplicação de ROP StackPivot
Mitigações de Segurança 21 Auditoria do ROP CallerCheck
Mitigações de Segurança 22 Aplicar ROP CallerCheck
Mitigações de Segurança 23 Auditoria do ROP SimExec
Mitigações de Segurança 24 Imposição do SimExec ROP
Diagnóstico do WER 5 Bloco CFG
Win32K 260 Fonte Não Confiável

Comparação de mitigação

As mitigações disponíveis no EMET estão incluídas nativamente no Windows 10 (a partir da versão 1709), Windows 11 e Windows Server (a partir da versão 1803), sob o Exploit Protection.

A tabela nesta seção indica a disponibilidade e o suporte de atenuações nativas entre o EMET e a proteção contra abusos.

Atenuação Disponível sob proteção contra abusos Disponível em EMET
Proteção de código arbitrário (ACG) Sim Sim
Como "Verificação da proteção de memória"
Bloquear imagens remotas Sim Sim
Como "Verificação de Carregamento de Biblioteca"
Bloquear fontes não confiáveis Sim Sim
Prevenção de Execução de Dados (DEP) Sim Sim
Filtragem de endereços de exportação (EAF) Sim Sim
Forçar a aleatorização para imagens (ASLR obrigatória) Sim Sim
Mitigação de segurança de NullPage Sim
Incluído nativamente no Windows 10 e no Windows 11
Para obter mais informações, consulte Mitigar ameaças usando recursos de segurança do Windows 10
Sim
Tornar aleatória as alocações de memória (ASLR de baixo para cima) Sim Sim
Simular a execução (SimExec) Sim Sim
Validar a invocação da API (CallerCheck) Sim Sim
Validar cadeias de exceção (SEHOP) Sim Sim
Validar a integridade da pilha (StackPivot) Sim Sim
Confiança no certificado (fixação de certificado configurável) Windows 10 e o Windows 11 fornecem a anexação de certificados corporativos Sim
Alocação de irrigação de pilha Ineficaz contra abusos baseados no navegador mais recente; atenuações mais recentes fornecem melhor proteção
Para obter mais informações, consulte Mitigar ameaças usando recursos de segurança do Windows 10
Sim
Bloquear imagens de baixa integridade Sim Não
Proteção da integridade do código Sim Não
Desabilitar os pontos de extensão Sim Não
Desabilitar chamadas do sistema Win32k Sim Não
Não permitir processos filhos Sim Não
Filtragem de endereços de importação (IAF) Sim Não
Validar o uso do handle Sim Não
Validar integridade da pilha Sim Não
Validar a integridade das dependências da imagem Sim Não

Observação

As mitigações ROP Avançadas que estão disponíveis no EMET são substituídas pelo ACG no Windows 10 e no Windows 11, cujas outras configurações avançadas de EMET são ativadas por padrão, como parte da ativação das mitigações anti-ROP para um processo. Para obter mais informações sobre como o Windows 10 emprega a tecnologia EMET existente, consulte as ameaças de mitigação usando os recursos de segurança do Windows 10.

Confira também