Skydda enheter mot exploateringar

Exploitskydd tillämpar automatiskt många tekniker för att minska risken för exploitattacker på operativsystemsprocesser och appar. Sårbarhetsskydd stöds från Windows 10, version 1709, Windows 11 och Windows, version 1803.

Exploateringsskydd fungerar bäst med Defender for Endpoint – vilket ger dig detaljerade rapporter om händelser och blockeringar i exploateringsskyddet som en del av de vanliga scenarierna för aviseringundersökning.

Du kan aktivera exploateringsskydd på en enskild enhet och sedan använda grupprincip för att distribuera XML-filen till flera enheter samtidigt.

När en åtgärd för att minska risken hittas på enheten visas ett meddelande i Åtgärdscenter. Du kan anpassa aviseringen med företagets information och kontaktinformation. Du kan även aktivera reglerna individuellt för att anpassa vilka tekniker som funktionen ska övervaka.

Du kan också använda granskningsläge för att utvärdera hur sårbarhetsskydd skulle påverka organisationen om det var aktiverat.

Många av funktionerna i EMET (Enhanced Mitigation Experience Toolkit) ingår i exploateringsskyddet. I själva verket kan du konvertera och importera befintliga EMET-konfigurationsprofiler till exploateringsskyddet. Mer information finns i Importera, exportera och distribuera konfigurationer för exploateringsskydd.

Viktigt

Om du för närvarande använder EMET är det viktigt att notera attEMET upphörde med supporten den 31 juli 2018. Överväg att ersätta EMET med exploateringsskydd i Windows 10.

Varning

Vissa tekniker för säkerhetsreducering kan ha kompatibilitetsproblem med vissa program. Du bör testa exploateringsskyddet i alla målanvändningsscenarier med hjälp av granskningsläget innan du distribuerar konfigurationen i en produktionsmiljö eller i resten av nätverket.

Granska exploateringsskyddshändelser i Microsoft Defender-portalen

Defender för Endpoint tillhandahåller detaljerade rapporter om händelser och blockeringar som en del av scenarier för undersökning av aviseringar.

Du kan fråga data i Defender för Endpoint med hjälp av Avancerad sökning. Om du använder granskningsläget kan du använda avancerad jakt för att se hur inställningarna för exploateringsskydd kan påverka din miljö.

Här är en exempelfråga:

DeviceEvents
| where ActionType startswith 'ExploitGuard' and ActionType !contains 'NetworkProtection'

Exploitskydd och avancerad jaktfunktion

De avancerade jaktåtgärdstyperna som är tillgängliga för Exploit Protection är följande:

Riskreduceringsnamn för sårbarhetsskydd Sårbarhetsskydd – Avancerad jakt – ActionTypes
Skydd mot godtycklig kod ExploitGuardAcgAudited
ExploitGuardAcgEnforced
Tillåt inte blockering av underordnade processer ExploitGuardChildProcessAudited
ExploitGuardChildProcessBlocked
Exportadressfiltrering (EAF) ExploitGuardEafViolationAudited
ExploitGuardEafViolationBlocked
Importadressfiltrering (IAF) ExploitGuardIafViolationAudited
ExploitGuardIafViolationBlocked
Blockera bilder med låg integritet ExploitGuardLowIntegrityImageAudited
ExploitGuardLowIntegrityImageBlocked
Kodintegritetsskydd ExploitGuardNonMicrosoftSignedAudited
ExploitGuardNonMicrosoftSignedBlocked
• Simulera körning (SimExec)
• Verifiera API-anrop (CallerCheck)
• Verifiera stackintegritet (StackPivot)
ExploitGuardRopExploitAudited
ExploitGuardRopExploitBlocked
Blockera fjärrbilder ExploitGuardSharedBinaryAudited
ExploitGuardSharedBinaryBlocked
Inaktivera Win32k-systemanrop ExploitGuardWin32SystemCallAudited
ExploitGuardWin32SystemCallBlocked

Granska händelser för skydd mot sårbarhetsangrepp i Loggboken i Windows

Du kan granska händelseloggen för Windows för att se händelser som skapas när exploateringsskyddet blockerar (eller granskar) en app:

Leverantör/källa Händelse-ID Beskrivning
Säkerhetsåtgärder 1 ACG-granskning
Säkerhetsåtgärder 2 ACG-tillämpning
Säkerhetsåtgärder 3 Tillåt inte granskning av underordnade processer
Säkerhetsåtgärder 4 Tillåt inte blockering av underordnade processer
Säkerhetsåtgärder 5 Blockera granskning av bilder med låg integritet
Säkerhetsåtgärder 6 Blockera bilder med låg integritetsnivå
Säkerhetsåtgärder 7 Blockera granskning av fjärrbilder
Säkerhetsåtgärder 8 Blockera blockering av fjärrbilder
Säkerhetsåtgärder 9 Inaktivera granskning av win32k-systemanrop
Säkerhetsåtgärder 10 Inaktivera blockering av win32k-systemanrop
Säkerhetsåtgärder 11 Granskning av kodintegritetsskydd
Säkerhetsåtgärder 12 Blockering av kodintegritetsskydd
Säkerhetsåtgärder 13 EAF-granskning
Säkerhetsåtgärder 14 EAF-tillämpning
Säkerhetsåtgärder 15 EAF+ granskning
Säkerhetsåtgärder 16 EAF+ tillämpning
Säkerhetsåtgärder 17 IAF-granskning
Säkerhetsåtgärder 18 IAF-tillämpning
Säkerhetsåtgärder 19 Granskning för ROP StackPivot
Säkerhetsåtgärder 20 Tillämpning av ROP StackPivot
Säkerhetsåtgärder 21 Granskning för ROP CallerCheck
Säkerhetsåtgärder 22 Tillämpning av ROP CallerCheck
Säkerhetsåtgärder 23 Granskning för ROP SimExec
Säkerhetsåtgärder 24 Tillämpning av ROP SimExec
WER-diagnostik 5 CFG-block
Win32K 260 Ej betrott teckensnitt

Jämförelse av riskreducering

Minskningar som finns i EMET ingår inbyggt i Windows 10 (från och med version 1709), Windows 11 och Windows Server (från och med version 1803), under Sårbarhetsskydd.

Tabellen i det här avsnittet anger tillgänglighet och stöd för interna riskreduceringar mellan EMET och exploateringsskydd.

Riskminskning Tillgängligt via exploateringsskydd Tillgängligt i EMET
ACG (Arbitrary code guard) Ja Ja
Som "kontroll av minnesskydd"
Blockera fjärrbilder Ja Ja
Som "Läs in bibliotekskontroll"
Blockera teckensnitt som inte är betrodda Ja Ja
Dataexekveringsskydd (DEP) Ja Ja
Exportadressfiltrering (EAF) Ja Ja
Framtvinga slumpmässighet för bilder (obligatorisk ASLR) Ja Ja
Riskreducering för säkerhet för NullPage Ja
Ingår inbyggt i Windows 10 och Windows 11
Mer information finns i Åtgärda hot med hjälp av Windows 10 säkerhetsfunktioner
Ja
Slumpmässiga minnesallokeringar (ASLR nedifrån och upp) Ja Ja
Simulera körning (SimExec) Ja Ja
Verifiera API-anrop (CallerCheck) Ja Ja
Validera undantagskedjor (SEHOP) Ja Ja
Verifiera stackintegritet (StackPivot) Ja Ja
Certifikatförtroende (konfigurerbar certifikatfästning) Windows 10 och Windows 11 erbjuder certifikatbindning för företag Ja
Allokering för heap-spray Ineffektivt mot nyare webbläsarbaserade exploateringar, nyare riskreduceringar ger bättre skydd
Mer information finns i Åtgärda hot med hjälp av Windows 10 säkerhetsfunktioner
Ja
Blockera bilder med låg integritet Ja Nej
Kodintegritetsskydd Ja Nej
Inaktivera tilläggspunkter Ja Nej
Inaktivera Win32k-systemanrop Ja Nej
Tillåt inte blockering av underordnade processer Ja Nej
Importadressfiltrering (IAF) Ja Nej
Validera användning av handle Ja Nej
Verifiera integritet för heap Ja Nej
Validera avbildningsberoendens integritet Ja Nej

Obs!

De avancerade åtgärderna mot ROP som finns i EMET ersätts i Windows 10 och Windows 11 av ACG, medan andra avancerade EMET-inställningar aktiveras som standard när åtgärderna mot ROP aktiveras för en process. Mer information om hur Windows 10 använder befintlig EMET-teknik finns i Riskreduceringshot med hjälp av Windows 10 säkerhetsfunktioner.

Se även