Migrera från en ICKE-Microsoft HIPS till regler för minskning av attackytan

Den här artikeln hjälper dig att mappa vanliga regler till Microsoft Defender för Endpoint. Mer information om ASR-regler finns i Översikt över regler för minskning av attackytan (ASR).

Scenarier när du migrerar från en HIPS-produkt som inte kommer från Microsoft till regler för minskning av attackytan

Blockera skapande av specifika filer

  • Gäller för: Alla processer
  • Processer: Ej tillämpligt
  • Åtgärd: Skapa fil
  • Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
    • .jaff
    • .krab
    • .locky
    • .lukitus
    • .odin
    • .wnry
    • .zepto
  • Regler för minskning av attackytan:
    • ASR-regler blockerar attacktekniker, inte indikatorer på kompromettering (IOK).
    • Det är inte alltid användbart att blockera ett visst filnamnstillägg eftersom det inte hindrar en enhet från att komprometteras. Det förhindrar bara delvis en attack tills angripare skapar en ny typ av tillägg för nyttolasten.
  • Andra rekommenderade funktioner:
    • Microsoft rekommenderar starkt att du aktiverar Microsoft Defender Antivirus, molnskydd och beteendeblockering.
    • Microsoft rekommenderar andra förebyggande åtgärder, till exempel ASR-regeln Använd avancerat skydd mot utpressningstrojaner (c1db55ab-c21a-4637-bb3f-a12568109d35), vilket ger en högre skyddsnivå mot utpressningstrojanattacker.
    • Microsoft Defender för Endpoint övervakar många av dessa registernycklar, till exempel METODER för automatisk start av tilläggspunkter (ASEP), som utlöser specifika aviseringar. De registernycklar som används kräver minst lokal Admin eller betrodda installationsprogrambehörigheter. Microsoft rekommenderar att du använder en låst miljö med minsta möjliga administrativa konton eller rättigheter. Du kan aktivera andra systemkonfigurationer, inklusive att inaktivera SeDebugPrivilege som en del av bredare säkerhetsrekommendationer.

Blockera skapande av specifika registernycklar

  • Gäller för: Alla processer
  • Processer: Ej tillämpligt
  • Åtgärd: Registerändringar
  • Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
    • HKCU\Environment\UserInitMprLogonScript
    • HKCU\Software\Microsoft\HtmlHelp Author\location
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Accessibility\ATs*\StartExe
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options*\Debugger
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit*\MonitorProcess
  • Regler för minskning av attackytan:
    • ASR-regler blockerar attacktekniker, inte indikatorer på kompromettering (IOK).
    • Det är inte alltid användbart att blockera ett visst filnamnstillägg eftersom det inte hindrar en enhet från att komprometteras. Det förhindrar bara delvis en attack tills angripare skapar en ny typ av tillägg för nyttolasten.
  • Andra rekommenderade funktioner:
    • Microsoft rekommenderar starkt att du aktiverar Microsoft Defender Antivirus, molnskydd och beteendeblockering.
    • Microsoft rekommenderar andra förebyggande åtgärder, inklusive ASR-regeln Använd avancerat skydd mot utpressningstrojaner (c1db55ab-c21a-4637-bb3f-a12568109d35), vilket ger en högre skyddsnivå mot utpressningstrojanattacker.
    • Microsoft Defender för Endpoint övervakar många av dessa registernycklar, till exempel METODER för automatisk start av tilläggspunkter (ASEP), som utlöser specifika aviseringar. De registernycklar som används kräver minst lokal Admin eller betrodda installationsprogrambehörigheter. Microsoft rekommenderar att du använder en låst miljö med minsta möjliga administrativa konton eller rättigheter. Du kan aktivera andra systemkonfigurationer, inklusive att inaktivera SeDebugPrivilege som en del av bredare säkerhetsrekommendationer.

Blockera ej betrodda program från att köras från flyttbara enheter

Blockera Mshta från att starta vissa underordnade processer

  • Gäller för: Mshta
  • Processer:
    • mshta.exe
  • Åtgärd: Processkörning
  • Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
    • cmd.exe
    • powershell.exe
    • regsvr32.exe
  • Regler för minskning av attackytan: Det finns inga specifika ASR-regler för att förhindra underordnade processer från att mshta.exe. Den här typen av kontroll är tillgänglig i sårbarhetsskydd eller programkontroll för Windows.
  • Andra rekommenderade funktioner:
    • Aktivera programkontroll för att förhindra att mshta.exe körs alls. Om din organisation kräver mshta.exe för verksamhetsspecifika appar konfigurerar du en specifik regel för exploateringsskydd för att förhindra att mshta.exe startar underordnade processer.

Blockera Outlook från att starta underordnade processer

  • Gäller för: Outlook
  • Processer:
    • outlook.exe
  • Åtgärd: Processkörning
  • Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
    • powershell.exe
  • Regler för minskning av attackytan:
  • Andra rekommenderade funktioner:

Blockera Office-appar från att starta underordnade processer

  • Gäller för: Office
  • Processer:
    • excel.exe
    • powerpnt.exe
    • winword.exe
  • Åtgärd: Processkörning
  • Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
    • EQNEDT32.EXE
    • cmd.exe
    • mshta.exe
    • powershell.exe
    • regsrv32.exe
    • wscript.exe
  • Regler för minskning av attackytan:
  • Andra rekommenderade funktioner: Ej tillämpligt

Blockera Office-appar från att skapa körbart innehåll

  • Gäller för: Office
  • Processer:
    • winword.exe
    • powerpnt.exe
    • excel.exe
  • Åtgärd: Skapa fil
  • Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
    • C:\ProgramData**.com
    • C:\ProgramData**.exe
    • C:\ProgramData**.scf
    • C:\Users*AppData\Local\Temp**.com
    • C:\Users*\AppData**.exe
    • C:\Users*\AppData**.scf
    • C:\Users*\Desktop**.exe
    • C:\Users*\Downloads**.exe
    • C:\Users\Public**.exe
  • Regler för minskning av attackytan:

Blockera Wscript från att läsa vissa typer av filer

  • Gäller för: Wscript
  • Processer:
    • wscript.exe
  • Åtgärd: Filläsning
  • Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
  • C:\Users*\AppData**.js
  • C:\Users*\Downloads**.js
  • Regler för minskning av attackytan:
  • Andra rekommenderade funktioner:
    • Som standard kan AMSI (Antimalware Scan Interface) inspektera olika skript i realtid (till exempel PowerShell, Windows Script Host, JavaScript, VBScript med mera). Mer information finns i AMSI (Antimalware Scan Interface).

Blockera start av underordnade processer

  • Gäller för: Adobe Acrobat
  • Processer:
    • AcroRd32.exe
    • Acrobat.exe
  • Åtgärd: Processkörning
  • Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
    • cmd.exe
    • powershell.exe
    • wscript.exe
  • Regler för minskning av attackytan:
  • Andra rekommenderade funktioner: Ej tillämpligt

Blockera nedladdning eller skapande av körbart innehåll

  • Gäller för: CertUtil
  • Processer:
    • certutil.exe
  • Åtgärd: Skapa fil
  • Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
    • *.exe
  • Regler för minskning av attackytan:
    • ASR-regler stöder inte dessa scenarier eftersom de ingår i Microsoft Defender antivirusskydd.
  • Andra rekommenderade funktioner:
    • Microsoft Defender Antivirus förhindrar att CertUtil skapar eller laddar ned körbart innehåll.

Blockera processer från att stoppa kritiska systemkomponenter

Blockera specifikt startprocessförsök

  • Gäller för: Specifika processer
  • Processer: Specifika processer
  • Åtgärd: Processkörning
  • Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
    • tor.exe
    • bittorrent.exe
    • cmd.exe
    • powershell.exe
    • och mera
  • Regler för minskning av attackytan:
    • Generellt sett är ASR-regler inte utformade för att fungera som programhanterare.
  • Andra rekommenderade funktioner:

Blockera obehöriga ändringar i Microsoft Defender Antivirus-konfigurationer

  • Gäller för: Alla processer
  • Processer:
    • *
  • Åtgärd: Registerändringar
  • Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
    • HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiSpyware
    • HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Policy Manager\AllowRealTimeMonitoring
    • och mera
  • Regler för minskning av attackytan: ASR-regler stöder inte dessa scenarier eftersom de ingår i Microsoft Defender för Endpoint inbyggt skydd.
  • Andra rekommenderade funktioner:
    • Manipulationsskydd i Microsoft Defender för Endpoint förhindrar obehöriga ändringar av registernycklarna som är associerade med Microsoft Defender Antivirus. Till exempel:
    • DisableAntiVirus
    • DisableAntiSpyware
    • DisableRealtimeMonitoring
    • DisableOnAccessProtection
    • DisableBehaviorMonitoring
    • DisableIOAVProtection
    • och mera