Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Aviso
Alguns aplicativos e drivers de dispositivo de hardware podem ser incompatíveis com a integridade da memória. Essa incompatibilidade pode causar mau funcionamento de dispositivos ou software e, em casos raros, pode resultar em falha de inicialização (tela azul). Esses problemas podem ocorrer após a integridade da memória ter sido ativada ou durante o próprio processo de habilitação. Se ocorrerem problemas de compatibilidade, consulte Solução de problemas para obter as etapas de correção.
A integridade da memória é um recurso de segurança baseado em virtualização (VBS) disponível no Windows. A integridade da memória e a VBS melhoram o modelo de ameaça do Windows e fornecem proteções mais fortes contra malware que tenta explorar o kernel do Windows. A VBS usa o hipervisor do Windows para criar um ambiente virtual isolado que se torna a raiz de confiança do sistema operacional que pressupõe que o kernel possa ser comprometido. A integridade da memória é um componente crítico que protege e fortalece o Windows executando a integridade do código do modo kernel dentro do ambiente virtual isolado da VBS. A integridade da memória também restringe as alocações de memória do kernel que podem ser usadas para comprometer o sistema.
Observação
- A integridade da memória às vezes é chamada de HVCI (integridade de código protegida por hipervisor) ou integridade de código imposta por hipervisor e foi originalmente lançada como parte do Device Guard. O Device Guard não é mais usado, exceto para localizar a integridade da memória e as configurações de VBS na Política de Grupo ou no Registro do Windows.
- A integridade da memória funciona melhor com Intel Kabylake e processadores superiores com controle de execução baseado em modo e processadores AMD Zen 2 e superiores com recursos de interceptação de execução no modo convidado . Os processadores mais antigos dependem de uma emulação desses recursos, chamada Modo de Usuário Restrito, e terão um impacto maior no desempenho. Quando a virtualização aninhada está habilitada, a integridade da memória funciona melhor quando a VM é versão >= 9.3.
- As VMs do Azure não dão suporte à integridade de memória quando a Inicialização Segura com DMA é selecionada. Se estiver selecionada, a VBS será exibida como habilitada, mas não em execução. Por esse motivo, escolha a Inicialização Segura apenas usando um dos métodos abaixo.
Recursos de integridade de memória
- Protege a modificação do bitmap CFG (Control Flow Guard) para drivers de modo kernel.
- Protege o processo de integridade de código do modo kernel que garante que outros processos de kernel confiáveis tenham um certificado válido.
Como ativar a integridade da memória
Para habilitar a integridade da memória em dispositivos Windows com hardware de suporte em toda a empresa, use qualquer uma destas opções:
Habilitar a integridade da memória usando a Segurança do Windows
A integridade da memória pode ser ativada em Segurança do Windows configurações e encontrada em Segurança do Windows>Segurança do> dispositivoDetalhes> de isolamento do núcleoIntegridade da memória. Para obter mais informações, consulte Proteção de dispositivos na Segurança do Windows.
A partir do Windows 11 22H2, a Segurança do Windows mostra um aviso se a integridade da memória estiver desativada. O indicador de aviso também aparece no ícone de Segurança do Windows na Barra de Tarefas do Windows e na Central de Notificações do Windows. O usuário pode ignorar o aviso de dentro da Segurança do Windows.
Validar recursos de integridade de memória e VBS habilitados
Usar Win32_DeviceGuard classe WMI
Windows 10, Windows 11 e Windows Server 2016 e superior têm uma classe WMI para propriedades e recursos relacionados à VBS: Win32_DeviceGuard. Essa classe pode ser consultada em uma sessão do Windows PowerShell com privilégios elevados usando-se o seguinte comando:
Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard
Observação
A propriedade Controle de Execução Baseada em Modo só será listada como disponível a partir do Windows 10 versão 1803 e do Windows 11 versão 21H2. Esse valor é relatado para os recursos de Controle de Execução Baseado em Modo da Intel e Interceptação de Execução do Modo Convidado da AMD.
A saída desse comando fornece detalhes dos recursos de segurança baseados em hardware disponíveis e dos recursos que estão habilitados no momento.
InstanceIdentifier: uma cadeia de caracteres exclusiva para um dispositivo específico e definida pelo WMI.
Version: Este campo lista a versão desta classe WMI. Agora o único valor válido é 1.0.
AvailableSecurityProperties: esse campo ajuda a enumerar e relatar o estado das propriedades de segurança relevantes para VBS e integridade de memória.
Valor Descrição 0 Caso presente, não haverá propriedades relevantes no dispositivo. 1 Caso presente, há suporte ao hipervisor disponível. 2 Caso presente, a Inicialização Segura estará disponível. 3 Caso presente, a proteção de DMA estará disponível. 4 Caso presente, a Substituição de Memória Segura estará disponível. 5 Caso presente, proteções NX estarão disponíveis. 6 Caso presente, as mitigações SMM estarão disponíveis. 7 Se presente, o MBEC/GMET está disponível. 8 Se presente, a virtualização APIC está disponível. CodeIntegrityPolicyEnforcementStatus: esse campo indica o status de aplicação da política de integridade de código.
Valor Descrição 0 Desativado 1 Auditoria. 2 Forçado. RequiredSecurityProperties: este campo descreve as propriedades de segurança necessárias para habilitar a VBS.
Valor Descrição 0 Não é necessário fazer nada. 1 Caso presente, o suporte ao hipervisor será necessário. 2 Caso presente, a Inicialização Segura será necessária. 3 Caso presente, a proteção de DMA será necessária. 4 Caso presente, a Substituição de Memória Segura será necessária. 5 Caso presente, as proteções NX serão necessárias. 6 Caso presente, as mitigações SMM serão necessárias. 7 Se presente, o MBEC/GMET é necessário. SecurityServicesConfigured: esse campo indica se o Credential Guard ou a integridade da memória está configurado.
Valor Descrição 0 Nenhum serviço está configurado. 1 Caso presente, o Credential Guard estará configurado. 2 Se presente, a integridade da memória será configurada. 3 Se presente, o Início Seguro do System Guard será configurado. 4 Se presente, a medição do firmware SMM está configurada. 5 Se presente, a Proteção de Pilha imposta por hardware no modo Kernel será configurada. 6 Se presente, a Proteção de Pilha imposta por hardware no modo Kernel será configurada no modo Auditoria. 7 Se presente, Hypervisor-Enforced Tradução de Paginação está configurada. SecurityServicesRunning: Esse campo indica se o Credential Guard ou a integridade da memória estão em execução.
Valor Descrição 0 Não há serviços em execução. 1 Caso presente, o Credential Guard estará em execução. 2 Se presente, a integridade da memória está em execução. 3 Se presente, o Lançamento Seguro do System Guard estará em execução. 4 Se presente, a medição do firmware SMM está em execução. 5 Se presente, a Proteção de Pilha imposta por hardware no modo Kernel estará em execução. 6 Se presente, a Proteção de Pilha imposta por hardware no modo Kernel estará em execução no modo Auditoria. 7 Se presente, Hypervisor-Enforced Tradução de Paginação está em execução. SmmIsolationLevel: esse campo indica o nível de isolamento do SMM.
UsermodeCodeIntegrityPolicyEnforcementStatus: esse campo indica o status de aplicação da política de integridade de código do modo de usuário.
Valor Descrição 0 Desativado 1 Auditoria. 2 Forçado. VirtualizationBasedSecurityStatus: esse campo indica se a VBS está habilitada e em execução.
Valor Descrição 0 A VBS não está habilitada. 1 A VBS está habilitada, mas não está em execução. 2 A VBS está habilitada e em execução. VirtualMachineIsolation: esse campo indica se o isolamento de máquina virtual está habilitado.
VirtualMachineIsolationProperties: esse campo indica o conjunto de propriedades de isolamento de máquina virtual disponíveis.
Valor Descrição 1 AMD SEV-SNP 2 Segurança baseada em virtualização 3 Intel TDX
Usar msinfo32.exe
Outro método para determinar os recursos da VBS disponíveis e habilitados é executar msinfo32.exe em uma sessão elevada do PowerShell. Quando você executa este programa, os recursos da VBS são exibidos na parte inferior da seção Resumo do Sistema .
Solução de problemas
- Se um driver de dispositivo falhar ao carregar ou falhar em tempo de execução, você poderá atualizar o driver usando o Gerenciador de Dispositivos.
- Se você tiver um erro crítico durante a inicialização ou se o sistema ficar instável depois de ativar a integridade da memória, você poderá recuperá-lo usando o Ambiente de Recuperação do Windows (Windows RE).
Primeiro, desabilite todas as políticas usadas para habilitar o VBS e a integridade da memória, por exemplo, Política de Grupo.
Em seguida, inicialize no Windows RE no computador afetado. Consulte Referência técnica do Windows RE.
Depois de fazer logon no Windows RE, defina a chave do Registro de integridade de memória como desativada:
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Enabled" /t REG_DWORD /d 0 /fPor fim, reinicie o dispositivo.
Observação
Se você ativou a integridade da memória com o bloqueio UEFI, precisará desabilitar a Inicialização Segura para concluir as etapas de recuperação do Windows RE.
Implantação de integridade de memória em máquinas virtuais
A integridade da memória pode proteger uma máquina virtual Hyper-V, assim como protegeria uma máquina física. As etapas para habilitar a integridade da memória são as mesmas da máquina virtual.
A integridade da memória protege contra malware em execução na máquina virtual convidada. Ele não fornece proteção extra do administrador do host. No host, você pode desabilitar a integridade de memória de uma máquina virtual:
Set-VMSecurity -VMName <VMName> -VirtualizationBasedSecurityOptOut $true
Requisitos para executar a integridade da memória em máquinas virtuais Hyper-V
- O host do Hyper-V deve executar pelo menos o Windows Server 2016 ou o Windows 10 versão 1607.
- A máquina virtual do Hyper-V deve ser da geração 2 e executar pelo menos o Windows Server 2016 ou o Windows 10.
- A integridade da memória e a virtualização aninhada podem ser habilitadas ao mesmo tempo. Para habilitar a função Hyper-V na máquina virtual, primeiro você deve instalá-la em um ambiente de virtualização aninhado do Windows.
- Os adaptadores Fibre Channel Virtual não são compatíveis com a integridade da memória. Antes de conectar um adaptador Fibre Channel virtual a uma máquina virtual, você deve primeiro desativar a segurança baseada em virtualização usando
Set-VMSecurity. - A opção AllowFullSCSICommandSet para discos de passagem não é compatível com a integridade da memória. Antes de configurar um disco de passagem com AllowFullSCSICommandSet, você deve primeiro desativar a segurança baseada em virtualização usando
Set-VMSecurity.