Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln hjälper dig att mappa vanliga regler till Microsoft Defender för Endpoint. Mer information om ASR-regler finns i Översikt över regler för minskning av attackytan (ASR).
Scenarier när du migrerar från en HIPS-produkt som inte kommer från Microsoft till regler för minskning av attackytan
Blockera skapande av specifika filer
- Gäller för: Alla processer
- Processer: Ej tillämpligt
- Åtgärd: Skapa fil
-
Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
.jaff.krab.locky.lukitus.odin.wnry.zepto
-
Regler för minskning av attackytan:
- ASR-regler blockerar attacktekniker, inte indikatorer på kompromettering (IOK).
- Det är inte alltid användbart att blockera ett visst filnamnstillägg eftersom det inte hindrar en enhet från att komprometteras. Det förhindrar bara delvis en attack tills angripare skapar en ny typ av tillägg för nyttolasten.
-
Andra rekommenderade funktioner:
- Microsoft rekommenderar starkt att du aktiverar Microsoft Defender Antivirus, molnskydd och beteendeblockering.
- Microsoft rekommenderar andra förebyggande åtgärder, till exempel ASR-regeln Använd avancerat skydd mot utpressningstrojaner (
c1db55ab-c21a-4637-bb3f-a12568109d35), vilket ger en högre skyddsnivå mot utpressningstrojanattacker. - Microsoft Defender för Endpoint övervakar många av dessa registernycklar, till exempel METODER för automatisk start av tilläggspunkter (ASEP), som utlöser specifika aviseringar. De registernycklar som används kräver minst lokal Admin eller betrodda installationsprogrambehörigheter. Microsoft rekommenderar att du använder en låst miljö med minsta möjliga administrativa konton eller rättigheter. Du kan aktivera andra systemkonfigurationer, inklusive att inaktivera
SeDebugPrivilegesom en del av bredare säkerhetsrekommendationer.
Blockera skapande av specifika registernycklar
- Gäller för: Alla processer
- Processer: Ej tillämpligt
- Åtgärd: Registerändringar
-
Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
HKCU\Environment\UserInitMprLogonScriptHKCU\Software\Microsoft\HtmlHelp Author\locationHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Accessibility\ATs*\StartExeHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options*\DebuggerHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit*\MonitorProcess
-
Regler för minskning av attackytan:
- ASR-regler blockerar attacktekniker, inte indikatorer på kompromettering (IOK).
- Det är inte alltid användbart att blockera ett visst filnamnstillägg eftersom det inte hindrar en enhet från att komprometteras. Det förhindrar bara delvis en attack tills angripare skapar en ny typ av tillägg för nyttolasten.
-
Andra rekommenderade funktioner:
- Microsoft rekommenderar starkt att du aktiverar Microsoft Defender Antivirus, molnskydd och beteendeblockering.
- Microsoft rekommenderar andra förebyggande åtgärder, inklusive ASR-regeln Använd avancerat skydd mot utpressningstrojaner (
c1db55ab-c21a-4637-bb3f-a12568109d35), vilket ger en högre skyddsnivå mot utpressningstrojanattacker. - Microsoft Defender för Endpoint övervakar många av dessa registernycklar, till exempel METODER för automatisk start av tilläggspunkter (ASEP), som utlöser specifika aviseringar. De registernycklar som används kräver minst lokal Admin eller betrodda installationsprogrambehörigheter. Microsoft rekommenderar att du använder en låst miljö med minsta möjliga administrativa konton eller rättigheter. Du kan aktivera andra systemkonfigurationer, inklusive att inaktivera
SeDebugPrivilegesom en del av bredare säkerhetsrekommendationer.
Blockera ej betrodda program från att köras från flyttbara enheter
- Gäller för: Ej betrodda program från USB
-
Processer:
*
- Åtgärd: Processkörning
- Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
-
Regler för minskning av attackytan:
- Använd ASR-regeln med namnet Blockera obetrodda och osignerade processer som körs från USB (
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4)
- Använd ASR-regeln med namnet Blockera obetrodda och osignerade processer som körs från USB (
-
Andra rekommenderade funktioner:
- Mer information om kontroller för USB-enheter och andra flyttbara medier med Defender för Endpoint finns i Enhetskontroll i Microsoft Defender för Endpoint.
Blockera Mshta från att starta vissa underordnade processer
- Gäller för: Mshta
-
Processer:
mshta.exe
- Åtgärd: Processkörning
-
Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
cmd.exepowershell.exeregsvr32.exe
- Regler för minskning av attackytan: Det finns inga specifika ASR-regler för att förhindra underordnade processer från att mshta.exe. Den här typen av kontroll är tillgänglig i sårbarhetsskydd eller programkontroll för Windows.
-
Andra rekommenderade funktioner:
- Aktivera programkontroll för att förhindra att mshta.exe körs alls. Om din organisation kräver mshta.exe för verksamhetsspecifika appar konfigurerar du en specifik regel för exploateringsskydd för att förhindra att mshta.exe startar underordnade processer.
Blockera Outlook från att starta underordnade processer
- Gäller för: Outlook
-
Processer:
outlook.exe
- Åtgärd: Processkörning
-
Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
powershell.exe
-
Regler för minskning av attackytan:
- ASR-regeln Blockera Office-kommunikationsprogrammet från att skapa underordnade processer (
26190899-1602-49e8-8b27-eb1d0a1ce869) förhindrar att Office-kommunikationsappar (Outlook, Skype och Teams) startar underordnade processer.
- ASR-regeln Blockera Office-kommunikationsprogrammet från att skapa underordnade processer (
-
Andra rekommenderade funktioner:
- Microsoft rekommenderar att du aktiverar PowerShell-begränsat språkläge för att minimera attackytan från PowerShell.
Blockera Office-appar från att starta underordnade processer
- Gäller för: Office
-
Processer:
excel.exepowerpnt.exewinword.exe
- Åtgärd: Processkörning
-
Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
EQNEDT32.EXEcmd.exemshta.exepowershell.exeregsrv32.exewscript.exe
-
Regler för minskning av attackytan:
- ASR-regeln Blockera alla Office-program från att skapa underordnade processer (
d4f940ab-401b-4efc-aadc-ad5f3c50688a) förhindrar att Office-appar startar underordnade processer.
- ASR-regeln Blockera alla Office-program från att skapa underordnade processer (
- Andra rekommenderade funktioner: Ej tillämpligt
Blockera Office-appar från att skapa körbart innehåll
- Gäller för: Office
-
Processer:
winword.exepowerpnt.exeexcel.exe
- Åtgärd: Skapa fil
-
Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
C:\ProgramData**.comC:\ProgramData**.exeC:\ProgramData**.scfC:\Users*AppData\Local\Temp**.comC:\Users*\AppData**.exeC:\Users*\AppData**.scfC:\Users*\Desktop**.exeC:\Users*\Downloads**.exeC:\Users\Public**.exe
-
Regler för minskning av attackytan:
- ASR-regeln Blockera Office-program från att skapa körbart innehåll (
3b576869-a4ec-4529-8536-b80a7769e899) förhindrar att Office-appar sparar skadligt körbart innehåll på disk.
- ASR-regeln Blockera Office-program från att skapa körbart innehåll (
Blockera Wscript från att läsa vissa typer av filer
- Gäller för: Wscript
-
Processer:
wscript.exe
- Åtgärd: Filläsning
- Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
C:\Users*\AppData**.jsC:\Users*\Downloads**.js-
Regler för minskning av attackytan:
- På grund av tillförlitlighets- och prestandaproblem kan ASR-regler inte hindra en process från att läsa specifika typer av skriptfiler. Men följande ASR-regler kan hjälpa till att förhindra angreppsvektorer som kan komma från dessa scenarier:
-
Blockera JavaScript eller VBScript från att starta nedladdat körbart innehåll (
d3e037e1-3eb8-44c8-a917-57927947596d) -
Blockera körning av potentiellt dolda skript (
5beb7efe-fd9a-4556-801d-275e5ffc04cc)
-
Blockera JavaScript eller VBScript från att starta nedladdat körbart innehåll (
- På grund av tillförlitlighets- och prestandaproblem kan ASR-regler inte hindra en process från att läsa specifika typer av skriptfiler. Men följande ASR-regler kan hjälpa till att förhindra angreppsvektorer som kan komma från dessa scenarier:
-
Andra rekommenderade funktioner:
- Som standard kan AMSI (Antimalware Scan Interface) inspektera olika skript i realtid (till exempel PowerShell, Windows Script Host, JavaScript, VBScript med mera). Mer information finns i AMSI (Antimalware Scan Interface).
Blockera start av underordnade processer
- Gäller för: Adobe Acrobat
-
Processer:
AcroRd32.exeAcrobat.exe
- Åtgärd: Processkörning
-
Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
cmd.exepowershell.exewscript.exe
-
Regler för minskning av attackytan:
- ASR-regeln Blockerar Adobe Reader från att skapa underordnade processer (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) förhindrar att Adobe Reader startar underordnade processer.
- ASR-regeln Blockerar Adobe Reader från att skapa underordnade processer (
- Andra rekommenderade funktioner: Ej tillämpligt
Blockera nedladdning eller skapande av körbart innehåll
- Gäller för: CertUtil
-
Processer:
certutil.exe
- Åtgärd: Skapa fil
-
Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
*.exe
-
Regler för minskning av attackytan:
- ASR-regler stöder inte dessa scenarier eftersom de ingår i Microsoft Defender antivirusskydd.
-
Andra rekommenderade funktioner:
- Microsoft Defender Antivirus förhindrar att CertUtil skapar eller laddar ned körbart innehåll.
Blockera processer från att stoppa kritiska systemkomponenter
- Gäller för: Alla processer
-
Processer:
*
- Åtgärd: Processavslut
-
Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
MsMpEng.exeMsSense.exeNisSrv.execsrss.exeservices.exesmss.exesvchost.exewininit.exe- och mera
- Regler för minskning av attackytan: ASR-regler stöder inte dessa scenarier eftersom de ingår i Windows inbyggda säkerhetsskydd.
- Andra rekommenderade funktioner:
Blockera specifikt startprocessförsök
- Gäller för: Specifika processer
- Processer: Specifika processer
- Åtgärd: Processkörning
-
Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
tor.exebittorrent.execmd.exepowershell.exe- och mera
-
Regler för minskning av attackytan:
- Generellt sett är ASR-regler inte utformade för att fungera som programhanterare.
-
Andra rekommenderade funktioner:
- Om du vill förhindra användare från att starta specifika processer eller program använder du Programkontroll för Windows.
- Även om det inte är en mekanism för programkontroll kan du använda Microsoft Defender för Endpoint indikatorer för kompromettering (IOP) för filer och certifikat i incidenthanteringsscenarier.
Blockera obehöriga ändringar i Microsoft Defender Antivirus-konfigurationer
- Gäller för: Alla processer
-
Processer:
*
- Åtgärd: Registerändringar
-
Exempel på Files/mappar, registernycklar/värden, processer eller tjänster:
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiSpywareHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Policy Manager\AllowRealTimeMonitoring- och mera
- Regler för minskning av attackytan: ASR-regler stöder inte dessa scenarier eftersom de ingår i Microsoft Defender för Endpoint inbyggt skydd.
-
Andra rekommenderade funktioner:
- Manipulationsskydd i Microsoft Defender för Endpoint förhindrar obehöriga ändringar av registernycklarna som är associerade med Microsoft Defender Antivirus. Till exempel:
- DisableAntiVirus
- DisableAntiSpyware
- DisableRealtimeMonitoring
- DisableOnAccessProtection
- DisableBehaviorMonitoring
- DisableIOAVProtection
- och mera