Händelser för minskning av attackyta i Loggboken i Windows

Att granska händelser i Loggboken är användbart när du utvärderar funktioner för minskning av attackytan. Du kan till exempel aktivera granskningsläge för funktioner eller inställningar och sedan granska vad som skulle hända om de var helt aktiverade. Du kan också se effekterna av funktioner för minskning av attackytan när de är helt aktiverade.

Den här artikeln beskriver hur du använder Windows Loggboken för att visa händelser från funktioner för minskning av attackytan (ASR), inklusive:

Om du vill visa händelser för minskning av attackytan har du följande alternativ enligt beskrivningen i resten av den här artikeln:

Tips

Du kan använda Vidarebefordran av Windows-händelser för att centralisera händelseinsamling för minskning av attackytan från flera enheter.

Microsoft Defender-portalen innehåller även rapporter om funktioner för minskning av attackytan som är enklare att använda än Windows Loggboken:

Bläddra bland händelser för minskning av attackytan i Loggboken i Windows

Alla händelser för minskning av attackytan finns i program- och tjänstloggar. Om du vill visa händelser för minskning av attackytan gör du följande:

  1. Välj Start, skriv Loggboken och tryck sedan på Retur för att öppna Loggboken.

  2. I Loggboken expanderar du Program- och tjänstloggar>Microsoft>Windows.

  3. Fortsätt att expandera sökvägen för ASR-regelhändelser, kontrollerade mappåtkomsthändelser, sårbarhetsskyddshändelser eller nätverksskyddshändelser.

  4. Hitta och filtrera de händelser som du vill se med hjälp av händelse-ID-tabellerna i ASR-regelhändelserna, kontrollerade mappåtkomsthändelser, sårbarhetsskyddshändelser och avsnitt för nätverksskyddshändelser eller genom att skapa anpassade vyer i Zobrazovač udalostí.

ASR-regelhändelser

ASR-regelhändelser finns iwindows Defender-driftloggen>:

Händelse-ID Beskrivning
1121 Händelse när regeln utlöses i blockeringsläge
1122 Händelse när en regel utlöses i granskningsläge
1129 Händelse när användaren åsidosätter blockering i varningsläge
5007 Händelse när inställningarna ändras

Visa kontrollerade mappåtkomsthändelser

Kontrollerade mappåtkomsthändelser finns i Windows Defender>Operational.

Händelse-ID Beskrivning
5007 Händelse när inställningarna ändras
1124 Granskad kontrollerad mappåtkomsthändelse
1123 Blockerad kontrollerad mappåtkomsthändelse
1127 Skrivblockeringshändelse för blockerad kontrollerad mappåtkomstsektor
1128 Granskad händelse för sektorskrivblockering vid kontrollerad mappåtkomst

Visa exploateringsskyddshändelser

Följande händelser för skydd mot sårbarhetsutnyttjande finns i loggarna Security-Mitigations>kärnläge och Security-Mitigations>användarläge:

Händelse-ID Beskrivning
1 ACG-granskning
2 ACG-tillämpning
3 Tillåt inte granskning av underordnade processer
4 Tillåt inte blockering av underordnade processer
5 Blockera granskning av bilder med låg integritet
6 Blockera bilder med låg integritetsnivå
7 Blockera granskning av fjärrbilder
8 Blockera blockering av fjärrbilder
9 Inaktivera granskning av win32k-systemanrop
10 Inaktivera blockering av win32k-systemanrop
11 Granskning av kodintegritetsskydd
12 Blockering av kodintegritetsskydd
13 EAF-granskning
14 EAF-tillämpning
15 EAF+ granskning
16 EAF+ tillämpning
17 IAF-granskning
18 IAF-tillämpning
19 Granskning för ROP StackPivot
20 Tillämpning av ROP StackPivot
21 Granskning för ROP CallerCheck
22 Tillämpning av ROP CallerCheck
23 Granskning för ROP SimExec
24 Tillämpning av ROP SimExec

Följande händelse för skydd mot utnyttjande finns i loggen WER-Diagnostics>Operational:

Händelse-ID Beskrivning
5 CFG-block

Följande händelse för sårbarhetsskydd finns iwin32k-driftloggen>:

Händelse-ID Beskrivning
260 Ej betrott teckensnitt

Visa nätverksskyddshändelser

Nätverksskyddshändelser finns i Windows Defender>Operational.

Händelse-ID Beskrivning
5007 Händelse när inställningarna ändras
1125 Händelse när nätverksskyddet utlöses i granskningsläge
1126 Händelse när nätverksskyddet utlöses i blockeringsläge

Använd anpassade vyer i Loggboken i Windows för att visa händelser för attackyteminskning

Du kan skapa anpassade vyer i Windows Loggboken för att bara se händelser för specifika funktioner för minskning av attackytan. Det enklaste sättet är att importera en anpassad vy som en XML-fil. Du kan också kopiera XML-koden direkt in i Loggboken.

Information om xml-mallar som är redo att användas finns i avsnittet Anpassade XML-mallar för händelser för minskning av attackytan .

Importera en befintlig anpassad XML-vy

Utför följande steg för att importera en befintlig anpassad XML-vy till Zobrazovač udalostí:

  1. Skapa en tom .txt fil och kopiera XML-filen för den anpassade vy som du vill använda till den .txt filen. Gör det här steget för var och en av de anpassade vyer som du vill använda. Byt namn på filerna enligt följande (se till att du ändrar typen från .txt till .xml):

    • Anpassad vy för kontrollerade mappåtkomsthändelser: cfa-events.xml
    • Anpassad vy för händelser för skydd mot sårbarhetsexploatering: ep-events.xml
    • Anpassad vy för händelser för minskning av attackytan: asr-events.xml
    • Anpassad vy för nätverksskyddshändelser: np-events.xml
  2. Välj Start, skriv Loggboken och tryck sedan på Retur för att öppna Loggboken.

  3. Välj Åtgärd>Importera anpassad vy...

    Animering som visar hur du väljer och importerar en sparad XML-fil som en anpassad vy i Zobrazovač udalostí.

  4. Gå till XML-filen för den anpassade vy som du vill använda och välj den.

  5. Välj Öppna.

Den anpassade vyn filtrerar för att endast visa de händelser som är relaterade till den valda funktionen för minskning av attackytan.

Kopiera XML direkt till Zobrazovač udalostí

Utför följande steg för att klistra in XML direkt i en anpassad vy:

  1. Välj Start, skriv Loggboken och tryck sedan på Retur för att öppna Loggboken.

  2. I fönstret Åtgärder väljer du Skapa anpassad vy...

  3. Gå till fliken XML. Observera att om du väljer Redigera fråga manuellt kan du inte redigera frågan senare med hjälp av fliken Filter . Välj Redigera fråga manuellt och välj sedan Ja för att bekräfta.

  4. Klistra in XML-koden för regler för minskning av attackytan, kontrollerad mappåtkomst, sårbarhetsskydd eller nätverksskydd från anpassade XML-mallar i XML-avsnittet.

  5. Välj OK. Ange ett namn för filtret. Den anpassade vyn filtrerar för att endast visa de händelser som är relaterade till den valda funktionen för minskning av attackytan.

Anpassade XML-mallar för händelser för minskning av attackytan

Använd följande XML-mallar för att skapa anpassade vyer i Zobrazovač udalostí för varje kapacitet för minskning av attackytan. Du kan importera dessa mallar som XML-filer eller klistra in dem direkt i Zobrazovač udalostí.

XML för regelhändelser för minskning av attackytan

Följande XML-fråga filtrerar Windows Defender driftloggen för ASR-regelhändelser (händelse-ID:t 1121, 1122, 1129 och 5007):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
  </Query>
</QueryList>

XML för kontrollerade mappåtkomsthändelser

Följande XML-fråga filtrerar Windows Defender driftloggen för kontrollerade mappåtkomsthändelser (händelse-ID:t 1123, 1124, 1127, 1128 och 5007):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
  </Query>
</QueryList>

XML för exploateringsskyddshändelser

Följande XML-fråga skapar en anpassad vy för sårbarhetsskyddshändelser i leverantörerna Security-Mitigations, WER-Diagnostics och Win32k (händelse-ID:t 1–24, 5 och 260):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Security-Mitigations/KernelMode">
   <Select Path="Microsoft-Windows-Security-Mitigations/KernelMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Concurrency">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Contention">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Messages">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Operational">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Power">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Render">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Tracing">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/UIPI">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="System">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Security-Mitigations/UserMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
  </Query>
</QueryList>

XML för nätverksskyddshändelser

Följande XML-fråga filtrerar Windows Defender driftloggen för nätverksskyddshändelser (händelse-ID:n 1125, 1126 och 5007):

<QueryList>
 <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
  <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
  <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
 </Query>
</QueryList>