Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Эта статья поможет сопоставить общие правила с Microsoft Defender для конечной точки. Дополнительные сведения о правилах ASR см. в статье Общие сведения о правилах сокращения направлений атак (ASR).
Сценарии при переходе с продукта HIPS сторонних разработчиков на правила сокращения направлений атак
Блокировать создание определенных файлов
- Область применения: Все процессы
- Процессы: Н/Д
- Операция: создание файла
-
Примеры Files/папок, разделов и значений реестра, процессов или служб:
.jaff.krab.locky.lukitus.odin.wnry.zepto
-
Правила сокращения направлений атак:
- Правила ASR блокируют методы атаки, а не индикаторы компрометации (IOC).
- Блокировка определенного расширения файла не всегда полезна, так как это не препятствует компрометации устройства. Это лишь частично сорвано атаку, пока злоумышленники не создадут новый тип расширения для полезных данных.
-
Другие рекомендуемые функции:
- Корпорация Майкрософт настоятельно рекомендует включить Microsoft Defender антивирусную программу, облачную защиту и блокировку поведения.
- Корпорация Майкрософт рекомендует другие меры по предотвращению, такие как правило ASR Использовать расширенную защиту от программ-шантажистов (
c1db55ab-c21a-4637-bb3f-a12568109d35), что обеспечивает больший уровень защиты от атак программ-шантажистов. - Microsoft Defender для конечной точки отслеживает многие из этих разделов реестра, например методы точек расширения автозапуска (ASEP), которые активируют определенные оповещения. Для используемых разделов реестра требуются как минимум права локального Администратор или доверенного установщика. Корпорация Майкрософт рекомендует использовать заблокированную среду с минимальными административными учетными записями или правами. Вы можете включить другие системные конфигурации, включая отключение в
SeDebugPrivilegeрамках более широких рекомендаций по безопасности.
Блокировать создание определенных разделов реестра
- Область применения: Все процессы
- Процессы: Н/Д
- Операция: изменения реестра
-
Примеры Files/папок, разделов и значений реестра, процессов или служб:
HKCU\Environment\UserInitMprLogonScriptHKCU\Software\Microsoft\HtmlHelp Author\locationHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Accessibility\ATs*\StartExeHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options*\DebuggerHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit*\MonitorProcess
-
Правила сокращения направлений атак:
- Правила ASR блокируют методы атаки, а не индикаторы компрометации (IOC).
- Блокировка определенного расширения файла не всегда полезна, так как это не препятствует компрометации устройства. Это лишь частично сорвано атаку, пока злоумышленники не создадут новый тип расширения для полезных данных.
-
Другие рекомендуемые функции:
- Корпорация Майкрософт настоятельно рекомендует включить Microsoft Defender антивирусную программу, облачную защиту и блокировку поведения.
- Корпорация Майкрософт рекомендует другие меры по предотвращению, включая правило ASR Использовать расширенную защиту от программ-шантажистов (
c1db55ab-c21a-4637-bb3f-a12568109d35), что обеспечивает больший уровень защиты от атак программ-шантажистов. - Microsoft Defender для конечной точки отслеживает многие из этих разделов реестра, например методы точек расширения автозапуска (ASEP), которые активируют определенные оповещения. Для используемых разделов реестра требуются как минимум права локального Администратор или доверенного установщика. Корпорация Майкрософт рекомендует использовать заблокированную среду с минимальными административными учетными записями или правами. Вы можете включить другие системные конфигурации, включая отключение в
SeDebugPrivilegeрамках более широких рекомендаций по безопасности.
Запретить запуск ненадежных программ со съемных дисков
- Область применения: ненадежные программы с USB
-
Процессы:
*
- Операция: выполнение процесса
- Примеры Files/папок, разделов и значений реестра, процессов или служб:
-
Правила сокращения направлений атак:
- Используйте правило ASR с именем Блокировать ненадежные и неподписанные процессы, выполняемые с USB (
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4)
- Используйте правило ASR с именем Блокировать ненадежные и неподписанные процессы, выполняемые с USB (
-
Другие рекомендуемые функции:
- Дополнительные сведения об элементах управления для USB-устройств и других съемных носителей с помощью Defender для конечной точки см. в разделе Управление устройствами в Microsoft Defender для конечной точки.
Блокировать запуск определенных дочерних процессов в Mshta
- Область применения: Mshta
-
Процессы:
mshta.exe
- Операция: выполнение процесса
-
Примеры Files/папок, разделов и значений реестра, процессов или служб:
cmd.exepowershell.exeregsvr32.exe
- Правила сокращения направлений атак. Нет особых правил ASR, которые предотвращают mshta.exe дочерних процессов. Этот тип управления доступен в системе защиты от эксплойтов или управления приложениями для Windows.
-
Другие рекомендуемые функции:
- Включите управление приложениями, чтобы предотвратить запуск mshta.exe. Если вашей организации требуется mshta.exe для бизнес-приложений, настройте определенное правило защиты от эксплойтов, чтобы предотвратить запуск дочерних процессов mshta.exe.
Запрет запуска дочерних процессов в Outlook
- Область применения: Outlook
-
Процессы:
outlook.exe
- Операция: выполнение процесса
-
Примеры Files/папок, разделов и значений реестра, процессов или служб:
powershell.exe
-
Правила сокращения направлений атак:
- Правило ASR запрещает приложению Office для общения создавать дочерние процессы (
26190899-1602-49e8-8b27-eb1d0a1ce869) и не позволяет приложениям office (Outlook, Skype и Teams) запускать дочерние процессы.
- Правило ASR запрещает приложению Office для общения создавать дочерние процессы (
-
Другие рекомендуемые функции:
- Корпорация Майкрософт рекомендует включить ограниченный языковой режим PowerShell , чтобы свести к минимуму область атак из PowerShell.
Запретить запуск дочерних процессов в приложениях Office
- Область применения: Office
-
Процессы:
excel.exepowerpnt.exewinword.exe
- Операция: выполнение процесса
-
Примеры Files/папок, разделов и значений реестра, процессов или служб:
EQNEDT32.EXEcmd.exemshta.exepowershell.exeregsrv32.exewscript.exe
-
Правила сокращения направлений атак:
- Правило ASR Запретить всем приложениям Office создавать дочерние процессы (
d4f940ab-401b-4efc-aadc-ad5f3c50688a) запрещает приложениям Office запускать дочерние процессы.
- Правило ASR Запретить всем приложениям Office создавать дочерние процессы (
- Другие рекомендуемые функции: Н/Д
Запрет приложений Office на создание исполняемого содержимого
- Область применения: Office
-
Процессы:
winword.exepowerpnt.exeexcel.exe
- Операция: создание файла
-
Примеры Files/папок, разделов и значений реестра, процессов или служб:
C:\ProgramData**.comC:\ProgramData**.exeC:\ProgramData**.scfC:\Users*AppData\Local\Temp**.comC:\Users*\AppData**.exeC:\Users*\AppData**.scfC:\Users*\Desktop**.exeC:\Users*\Downloads**.exeC:\Users\Public**.exe
-
Правила сокращения направлений атак:
- Правило ASR запрещает приложениям Office создавать исполняемое содержимое (
3b576869-a4ec-4529-8536-b80a7769e899) и не позволяет приложениям Office сохранять вредоносное исполняемое содержимое на диск.
- Правило ASR запрещает приложениям Office создавать исполняемое содержимое (
Запретить Wscript считывать файлы определенных типов
- Область применения: Wscript
-
Процессы:
wscript.exe
- Операция: чтение файла
- Примеры Files/папок, разделов и значений реестра, процессов или служб:
C:\Users*\AppData**.jsC:\Users*\Downloads**.js-
Правила сокращения направлений атак:
- Из-за проблем с надежностью и производительностью правила ASR не могут препятствовать процессу считывания определенных типов файлов скриптов. Но следующие правила ASR могут помочь предотвратить векторы атак, которые могут исходить из этих сценариев:
-
Запретить запуск скачаемого исполняемого содержимого в JavaScript или VBScript (
d3e037e1-3eb8-44c8-a917-57927947596d) -
Блокировать выполнение потенциально запутывающихся скриптов (
5beb7efe-fd9a-4556-801d-275e5ffc04cc)
-
Запретить запуск скачаемого исполняемого содержимого в JavaScript или VBScript (
- Из-за проблем с надежностью и производительностью правила ASR не могут препятствовать процессу считывания определенных типов файлов скриптов. Но следующие правила ASR могут помочь предотвратить векторы атак, которые могут исходить из этих сценариев:
-
Другие рекомендуемые функции:
- По умолчанию интерфейс проверки антивредоносных программ (AMSI) может проверять различные скрипты в режиме реального времени (например, PowerShell, узел сценариев Windows, JavaScript, VBScript и многое другое). Дополнительные сведения см. в разделе Интерфейс проверки антивредоносных программ (AMSI).
Блокировка запуска дочерних процессов
- Область применения: Adobe Acrobat
-
Процессы:
AcroRd32.exeAcrobat.exe
- Операция: выполнение процесса
-
Примеры Files/папок, разделов и значений реестра, процессов или служб:
cmd.exepowershell.exewscript.exe
-
Правила сокращения направлений атак:
- Правило ASR запрещает Adobe Reader создавать дочерние процессы (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) и запрещает Adobe Reader запускать дочерние процессы.
- Правило ASR запрещает Adobe Reader создавать дочерние процессы (
- Другие рекомендуемые функции: Н/Д
Блокировать скачивание или создание исполняемого содержимого
- Область применения: CertUtil
-
Процессы:
certutil.exe
- Операция: создание файла
-
Примеры Files/папок, разделов и значений реестра, процессов или служб:
*.exe
-
Правила сокращения направлений атак:
- Правила ASR не поддерживают эти сценарии, так как они включены в Microsoft Defender антивирусной защиты.
-
Другие рекомендуемые функции:
- Microsoft Defender антивирусная программа запрещает CertUtil создавать или скачивать исполняемое содержимое.
Блокирование процессов от остановки критически важных системных компонентов
- Область применения: Все процессы
-
Процессы:
*
- Операция: завершение процесса
-
Примеры Files/папок, разделов и значений реестра, процессов или служб:
MsMpEng.exeMsSense.exeNisSrv.execsrss.exeservices.exesmss.exesvchost.exewininit.exe- и другое
- Правила сокращения направлений атак. Правила ASR не поддерживают эти сценарии, так как они включены во встроенные средства безопасности Windows.
- Другие рекомендуемые функции:
Блокировать конкретную попытку запуска
- Область применения: конкретные процессы
- Процессы: конкретные процессы
- Операция: выполнение процесса
-
Примеры Files/папок, разделов и значений реестра, процессов или служб:
tor.exebittorrent.execmd.exepowershell.exe- и другое
-
Правила сокращения направлений атак:
- В целом правила ASR не предназначены для работы в качестве диспетчера приложений.
-
Другие рекомендуемые функции:
- Чтобы запретить пользователям запускать определенные процессы или программы, используйте управление приложениями для Windows.
- Хотя это не механизм управления приложениями, вы можете использовать Microsoft Defender для конечной точки индикаторы компрометации (IOCs) для файлов и сертификатов в сценариях реагирования на инциденты.
Блокировка несанкционированных изменений в конфигурациях антивирусной программы Microsoft Defender
- Область применения: Все процессы
-
Процессы:
*
- Операция: изменения реестра
-
Примеры Files/папок, разделов и значений реестра, процессов или служб:
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiSpywareHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Policy Manager\AllowRealTimeMonitoring- и другое
- Правила сокращения направлений атак. Правила ASR не поддерживают эти сценарии, так как они включены в Microsoft Defender для конечной точки встроенной защиты.
-
Другие рекомендуемые функции:
- Защита от незаконного изменения в Microsoft Defender для конечной точки предотвращает несанкционированное изменение разделов реестра, связанных с Microsoft Defender антивирусной программой. Например, вы можете:
- DisableAntiVirus
- DisableAntiSpyware
- DisableRealtimeMonitoring
- DisableOnAccessProtection
- DisableBehaviorMonitoring
- DisableIOAVProtection
- и другое