Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Exploitskydd tillämpar automatiskt många tekniker för att minska risken för exploitattacker på operativsystemsprocesser och appar. Sårbarhetsskydd stöds från Windows 10, version 1709, Windows 11 och Windows, version 1803.
Exploateringsskydd fungerar bäst med Defender for Endpoint – vilket ger dig detaljerade rapporter om händelser och blockeringar i exploateringsskyddet som en del av de vanliga scenarierna för aviseringundersökning.
Du kan aktivera exploateringsskydd på en enskild enhet och sedan använda grupprincip för att distribuera XML-filen till flera enheter samtidigt.
När en åtgärd för att minska risken hittas på enheten visas ett meddelande i Åtgärdscenter. Du kan anpassa aviseringen med företagets information och kontaktinformation. Du kan även aktivera reglerna individuellt för att anpassa vilka tekniker som funktionen ska övervaka.
Du kan också använda granskningsläge för att utvärdera hur sårbarhetsskydd skulle påverka organisationen om det var aktiverat.
Många av funktionerna i EMET (Enhanced Mitigation Experience Toolkit) ingår i exploateringsskyddet. I själva verket kan du konvertera och importera befintliga EMET-konfigurationsprofiler till exploateringsskyddet. Mer information finns i Importera, exportera och distribuera konfigurationer för exploateringsskydd.
Viktigt
Om du för närvarande använder EMET är det viktigt att notera attEMET upphörde med supporten den 31 juli 2018. Överväg att ersätta EMET med exploateringsskydd i Windows 10.
Varning
Vissa tekniker för säkerhetsreducering kan ha kompatibilitetsproblem med vissa program. Du bör testa exploateringsskyddet i alla målanvändningsscenarier med hjälp av granskningsläget innan du distribuerar konfigurationen i en produktionsmiljö eller i resten av nätverket.
Granska exploateringsskyddshändelser i Microsoft Defender-portalen
Defender för Endpoint tillhandahåller detaljerade rapporter om händelser och blockeringar som en del av scenarier för undersökning av aviseringar.
Du kan fråga data i Defender för Endpoint med hjälp av Avancerad sökning. Om du använder granskningsläget kan du använda avancerad jakt för att se hur inställningarna för exploateringsskydd kan påverka din miljö.
Här är en exempelfråga:
DeviceEvents
| where ActionType startswith 'ExploitGuard' and ActionType !contains 'NetworkProtection'
Exploitskydd och avancerad jaktfunktion
De avancerade jaktåtgärdstyperna som är tillgängliga för Exploit Protection är följande:
| Riskreduceringsnamn för sårbarhetsskydd | Sårbarhetsskydd – Avancerad jakt – ActionTypes |
|---|---|
| Skydd mot godtycklig kod | ExploitGuardAcgAudited ExploitGuardAcgEnforced |
| Tillåt inte blockering av underordnade processer | ExploitGuardChildProcessAudited ExploitGuardChildProcessBlocked |
| Exportadressfiltrering (EAF) | ExploitGuardEafViolationAudited ExploitGuardEafViolationBlocked |
| Importadressfiltrering (IAF) | ExploitGuardIafViolationAudited ExploitGuardIafViolationBlocked |
| Blockera bilder med låg integritet | ExploitGuardLowIntegrityImageAudited ExploitGuardLowIntegrityImageBlocked |
| Kodintegritetsskydd | ExploitGuardNonMicrosoftSignedAudited ExploitGuardNonMicrosoftSignedBlocked |
| • Simulera körning (SimExec) • Verifiera API-anrop (CallerCheck) • Verifiera stackintegritet (StackPivot) |
ExploitGuardRopExploitAudited ExploitGuardRopExploitBlocked |
| Blockera fjärrbilder | ExploitGuardSharedBinaryAudited ExploitGuardSharedBinaryBlocked |
| Inaktivera Win32k-systemanrop | ExploitGuardWin32SystemCallAudited ExploitGuardWin32SystemCallBlocked |
Granska händelser för skydd mot sårbarhetsangrepp i Loggboken i Windows
Du kan granska händelseloggen för Windows för att se händelser som skapas när exploateringsskyddet blockerar (eller granskar) en app:
| Leverantör/källa | Händelse-ID | Beskrivning |
|---|---|---|
| Säkerhetsåtgärder | 1 | ACG-granskning |
| Säkerhetsåtgärder | 2 | ACG-tillämpning |
| Säkerhetsåtgärder | 3 | Tillåt inte granskning av underordnade processer |
| Säkerhetsåtgärder | 4 | Tillåt inte blockering av underordnade processer |
| Säkerhetsåtgärder | 5 | Blockera granskning av bilder med låg integritet |
| Säkerhetsåtgärder | 6 | Blockera bilder med låg integritetsnivå |
| Säkerhetsåtgärder | 7 | Blockera granskning av fjärrbilder |
| Säkerhetsåtgärder | 8 | Blockera blockering av fjärrbilder |
| Säkerhetsåtgärder | 9 | Inaktivera granskning av win32k-systemanrop |
| Säkerhetsåtgärder | 10 | Inaktivera blockering av win32k-systemanrop |
| Säkerhetsåtgärder | 11 | Granskning av kodintegritetsskydd |
| Säkerhetsåtgärder | 12 | Blockering av kodintegritetsskydd |
| Säkerhetsåtgärder | 13 | EAF-granskning |
| Säkerhetsåtgärder | 14 | EAF-tillämpning |
| Säkerhetsåtgärder | 15 | EAF+ granskning |
| Säkerhetsåtgärder | 16 | EAF+ tillämpning |
| Säkerhetsåtgärder | 17 | IAF-granskning |
| Säkerhetsåtgärder | 18 | IAF-tillämpning |
| Säkerhetsåtgärder | 19 | Granskning för ROP StackPivot |
| Säkerhetsåtgärder | 20 | Tillämpning av ROP StackPivot |
| Säkerhetsåtgärder | 21 | Granskning för ROP CallerCheck |
| Säkerhetsåtgärder | 22 | Tillämpning av ROP CallerCheck |
| Säkerhetsåtgärder | 23 | Granskning för ROP SimExec |
| Säkerhetsåtgärder | 24 | Tillämpning av ROP SimExec |
| WER-diagnostik | 5 | CFG-block |
| Win32K | 260 | Ej betrott teckensnitt |
Jämförelse av riskreducering
Minskningar som finns i EMET ingår inbyggt i Windows 10 (från och med version 1709), Windows 11 och Windows Server (från och med version 1803), under Sårbarhetsskydd.
Tabellen i det här avsnittet anger tillgänglighet och stöd för interna riskreduceringar mellan EMET och exploateringsskydd.
| Riskminskning | Tillgängligt via exploateringsskydd | Tillgängligt i EMET |
|---|---|---|
| ACG (Arbitrary code guard) | Ja | Ja Som "kontroll av minnesskydd" |
| Blockera fjärrbilder | Ja | Ja Som "Läs in bibliotekskontroll" |
| Blockera teckensnitt som inte är betrodda | Ja | Ja |
| Dataexekveringsskydd (DEP) | Ja | Ja |
| Exportadressfiltrering (EAF) | Ja | Ja |
| Framtvinga slumpmässighet för bilder (obligatorisk ASLR) | Ja | Ja |
| Riskreducering för säkerhet för NullPage | Ja Ingår inbyggt i Windows 10 och Windows 11 Mer information finns i Åtgärda hot med hjälp av Windows 10 säkerhetsfunktioner |
Ja |
| Slumpmässiga minnesallokeringar (ASLR nedifrån och upp) | Ja | Ja |
| Simulera körning (SimExec) | Ja | Ja |
| Verifiera API-anrop (CallerCheck) | Ja | Ja |
| Validera undantagskedjor (SEHOP) | Ja | Ja |
| Verifiera stackintegritet (StackPivot) | Ja | Ja |
| Certifikatförtroende (konfigurerbar certifikatfästning) | Windows 10 och Windows 11 erbjuder certifikatbindning för företag | Ja |
| Allokering för heap-spray | Ineffektivt mot nyare webbläsarbaserade exploateringar, nyare riskreduceringar ger bättre skydd Mer information finns i Åtgärda hot med hjälp av Windows 10 säkerhetsfunktioner |
Ja |
| Blockera bilder med låg integritet | Ja | Nej |
| Kodintegritetsskydd | Ja | Nej |
| Inaktivera tilläggspunkter | Ja | Nej |
| Inaktivera Win32k-systemanrop | Ja | Nej |
| Tillåt inte blockering av underordnade processer | Ja | Nej |
| Importadressfiltrering (IAF) | Ja | Nej |
| Validera användning av handle | Ja | Nej |
| Verifiera integritet för heap | Ja | Nej |
| Validera avbildningsberoendens integritet | Ja | Nej |
Obs!
De avancerade åtgärderna mot ROP som finns i EMET ersätts i Windows 10 och Windows 11 av ACG, medan andra avancerade EMET-inställningar aktiveras som standard när åtgärderna mot ROP aktiveras för en process. Mer information om hur Windows 10 använder befintlig EMET-teknik finns i Riskreduceringshot med hjälp av Windows 10 säkerhetsfunktioner.