行為封鎖和包含專案

什麼是行為封鎖和遏止?

現今的威脅環境被無 檔案惡意軟體 淹沒,這些惡意軟體在外地生存,且變異速度比傳統解決方案更快,以及人為攻擊會根據敵人在被入侵裝置上發現的攻擊做出調整。 傳統的安全解決方案不足以阻止此類攻擊;你需要人工智慧 (AI) 和機器學習, (ML) 支援功能,例如行為阻擋與封存,這些都包含在 Defender for Endpoint 中。

行為阻擋與遏制能力能根據威脅的行為與流程樹,即使威脅已經開始,也能協助識別並阻止威脅。 次世代保護、EDR 與 Defender for Endpoint 的元件與功能協同運作,進行行為阻擋與遏制功能。

行為阻擋與遏制功能與 Defender for Endpoint 的多個元件與功能協同運作,能立即阻止攻擊並防止攻擊繼續。

  • 下一代防護 (包括Microsoft Defender防毒) 能透過分析行為偵測威脅,並停止持續執行的威脅。

  • 端點偵測與回應 (EDR) 會接收跨越網路、裝置及核心行為的安全訊號。 當威脅被偵測到時,警報就會被產生。 同一類型的多個警示會合併成事件,讓資安營運團隊更容易調查並回應。

  • Defender for Endpoint 除了透過 EDR 接收的網路、端點與核心行為訊號外,還涵蓋身份、電子郵件、資料與應用程式等多種光學資訊。 作為 Microsoft Defender 全面偵測回應的一個元件,Defender for Endpoint 處理並關聯這些訊號,發出偵測警報,並在事件中連結相關警報。

有了這些能力,即使威脅開始逃跑,也能預防或阻擋更多威脅。 每當偵測到可疑行為時,威脅會被遏制、發出警示,並即時阻止威脅。

下圖展示了行為阻擋與遏制能力觸發警示的範例:

警示頁面的截圖顯示由行為阻擋與控制觸發的警示。

必要條件

支援的作業系統

  • Windows

行為阻斷與控制的組成部分

  • 客戶端、政策驅動的攻擊面減少 (ASR) 規則防止應用程式預設且常見的攻擊行為。 要監控 ASR 規則偵測,請參見 「監控攻擊面減少 (ASR) 規則活動」。

  • 客戶行為阻斷 端點上的威脅會透過機器學習被偵測,然後自動被阻擋與修復。 (用戶端行為阻擋預設是啟用的 )

  • 反饋迴路阻斷 (也稱為快速保護) 威脅偵測是透過行為智慧觀察到的。 威脅會被阻止並阻止在其他端點上運行。 (反饋迴路阻斷預設已啟用 )

  • EDR (區塊模式下的端點偵測與回應) 透過入侵後保護觀察到的惡意產物或行為會被阻擋並加以控制。 即使 Microsoft Defender 防毒軟體不是主要的防毒軟體,EDR 在封鎖模式下也能運作。 (封鎖模式下的 EDR 預設不啟用,可以在 Defender 入口開啟。)

隨著 Microsoft 持續改進威脅防護功能與能力,行為阻擋與遏制領域將有更多新進展。 想了解目前的規劃與推廣,請造訪 Microsoft 365 路線圖。

行為阻擋與遏制的實際案例

行為阻擋與遏制能力已阻擋以下攻擊技術:

  • 來自 LSASS 的憑證傾倒
  • 跨製程注入
  • 製程中空
  • 使用者帳號控制繞過
  • 干擾防毒軟體 (例如停用或將惡意軟體加入排除)
  • 聯絡指揮控制中心 (C&C) 下載有效載荷
  • 硬幣採礦
  • 開機紀錄修改
  • 傳遞雜湊攻擊
  • 安裝根憑證
  • 針對各種漏洞的利用嘗試

以下是兩個行為阻斷與控制的真實案例。

範例 1:針對 100 個組織的憑證竊取攻擊

正如《 緊追難以捉摸的威脅:AI 驅動的行為基礎封鎖能阻止攻擊》一文中所述,行為封鎖與遏制能力阻止了針對全球 100 個組織的憑證竊取攻擊。 包含誘餌文件的魚叉式網路釣魚郵件被發送給目標組織。 若收件人打開附件,相關遠端文件便能在使用者裝置上執行程式碼並載入 Lokibot 惡意軟體,該惡意軟體竊取憑證、竊取被竊資料,並等待指令與控制伺服器的進一步指示。

Defender for Endpoint 中的基於行為的機器學習模型在攻擊鏈的兩個點捕捉並阻止了攻擊者的技術:

  • 第一層保護偵測到該漏洞利用行為。 雲端的機器學習分類器正確識別威脅,並立即指示用戶端裝置阻擋攻擊。
  • 第二層保護,幫助阻止攻擊突破第一層的情況,偵測到程序空洞,停止該程序,並移除相應的檔案 (如 Lokibot) 。

雖然攻擊被偵測並阻止,但警報(如「初始存取警報」)已觸發並出現在 Microsoft Defender 入口網站。

Microsoft Defender 入口網站中初始存取警示的截圖。

這個例子展示了雲端行為型機器學習模型如何為攻擊增加新的防護層,即使它們已經在執行中。

範例 2:NTLM 中繼 - Juicy Potato 惡意軟體變種

正如近期部落格文章《 行為阻擋與遏制:將光學轉化為保護》所述,2020 年 1 月,Defender for Endpoint 偵測到組織中某裝置的權限提升活動。 一個名為「利用 NTLM 中繼可能的權限升級」的警示被觸發。

Juicy Potato 惡意軟體的 NTLM 警示

這個威脅後來證實是惡意軟體;這是臭名昭著的 Juicy Potato 駭客工具 Juicy Potato 的新型變體,攻擊者用來提升裝置權限。

警報觸發後幾分鐘內,檔案被分析並確認為惡意。 其過程被停止並阻擋,如下圖所示:

一張顯示惡意程序已被阻止的阻擋文件通知截圖。

在封印件被封鎖幾分鐘後,同一裝置上多個相同檔案的實例被封鎖,阻止更多攻擊者或其他惡意軟體在裝置上部署。

此範例顯示,透過行為阻擋與遏制能力,威脅會自動被偵測、控制並封鎖。