Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Примечание.
Некоторые возможности управления приложениями для бизнеса доступны только в определенных версиях Windows. Дополнительные сведения о доступности функций управления приложениями.
Корпорация Майкрософт предъявляет строгие требования к коду, выполняемму в ядре. Таким образом, злоумышленники обращаются к уязвимостям в допустимых и подписанных драйверах ядра для запуска вредоносных программ в ядре. Одной из сильных сторон платформы Windows является тесное сотрудничество с независимыми поставщиками оборудования (IHV) и изготовителями оборудования. Корпорация Майкрософт тесно сотрудничает с нашими IHV и сообществом по безопасности, чтобы обеспечить наивысший уровень безопасности драйверов для наших клиентов. При обнаружении уязвимостей в драйверах мы сотрудничаем с нашими партнерами, чтобы обеспечить их быстрое исправление и развертывание в экосистеме. Список блокировок уязвимых драйверов предназначен для защиты систем от драйверов, не разработанных корпорацией Майкрософт, в экосистеме Windows с любым из следующих атрибутов:
- Известные уязвимости системы безопасности, которые злоумышленник может использовать для повышения привилегий в ядре Windows
- Вредоносное поведение (вредоносная программа) или сертификаты, используемые для подписывания вредоносных программ
- Поведение, которое не является вредоносным, но обходит модель Безопасность Windows, и злоумышленник может использовать для повышения привилегий в ядре Windows
Драйверы можно отправить в корпорацию Майкрософт для анализа безопасности на странице отправки драйверов портал для обнаружения угроз (Microsoft). Дополнительные сведения об отправке драйверов см. в статье Повышение безопасности ядра с помощью нового центра отчетов о уязвимых и вредоносных драйверах Майкрософт. Чтобы сообщить о проблеме или запросить изменения в списке блокировок, включая обновление правила блокировки после того, как будет доступна фиксированная версия драйвера, посетите портал портал для обнаружения угроз (Microsoft).
Примечание.
Блокировка драйверов может привести к сбоям устройств или программного обеспечения, а в редких случаях — к синему экрану. Список блокировки уязвимых драйверов не гарантирует блокировку каждого драйвера, обнаруженного с уязвимостями. При создании списка блокировок корпорация Майкрософт пытается сбалансировать риски безопасности, связанные с уязвимыми драйверами, с потенциальным воздействием на совместимость и надежность. Список блокировок, включенный в эту статью и связанные загружаемые файлы, обычно содержит более полный набор известных уязвимых драйверов, чем версия в ОС и поставляется клиентский компонент Центра обновления Windows. Нам часто приходится сдерживать некоторые блоки, чтобы избежать нарушения существующих функциональных возможностей, пока мы работаем с нашими партнерами, которые задействуют своих пользователей для обновления до исправленных версий. Как всегда, корпорация Майкрософт рекомендует использовать явный подход к списку разрешений для обеспечения безопасности везде, где это возможно, но если это нецелесообразно, использование этого списка блоков является критически важным средством для нарушения работы вредоносных субъектов.
Список блокировок уязвимых драйверов Майкрософт
С момента обновления Windows 11 2022 г. список блокировки уязвимых драйверов включен по умолчанию для всех устройств, и его можно включить или отключить с помощью приложения Безопасность Windows. За исключением Windows Server 2016, список блокировок уязвимых драйверов также применяется, если активен режим целостности памяти, также известный как целостность кода, защищенная гипервизором (HVCI), интеллектуальное управление приложениями или S-режим. Пользователи могут согласиться на HVCI с помощью приложения Безопасность Windows, а HVCI включен по умолчанию для большинства новых Windows 11 устройств.
Список блокировок обновляется ежеквартально. Кроме того, обновления списков блокировок доставляются через ежемесячные обновления Windows в рамках стандартного процесса обслуживания, чтобы защитить клиентов.
Клиенты, которым всегда нужен самый актуальный список блокировок драйверов, также могут использовать Элемент управления приложениями для бизнеса, чтобы применить последний рекомендуемый список блокировок драйверов, включенный в эту статью. Для вашего удобства мы предоставляем скачивание наиболее актуального списка блокировок уязвимых драйверов, а также инструкции по его применению на вашем компьютере в конце этой статьи.
Блокировка уязвимых драйверов с помощью элемента управления приложениями
Корпорация Майкрософт рекомендует включить HVCI или S-режим для защиты устройств от угроз безопасности. Если этот параметр невозможен, корпорация Майкрософт рекомендует заблокировать этот список драйверов в рамках существующей политики Управления приложениями для бизнеса. Блокировка драйверов ядра без достаточного тестирования может привести к неисправности устройств или программного обеспечения, а в редких случаях — к синему экрану. Сначала необходимо проверить эту политику в режиме аудита и просмотреть события блока аудита перед развертыванием принудительной версии.
Важно.
Корпорация Майкрософт также рекомендует включить правило сокращения направлений атак (ASR) Блокировать злоупотребление эксплуатируемыми уязвимыми подписанными драйверами , чтобы предотвратить запись приложения на диск уязвимого подписанного драйвера. Правило ASR не блокирует загрузку уже существующего в системе драйвера, однако включение списка блокировки уязвимых драйверов Майкрософт или применение этой политики управления приложениями предотвращает загрузку существующего драйвера.
Действия по скачиванию и применению двоичного файла списка заблокированных драйверов
Если вы предпочитаете применить список блокировок уязвимых драйверов, выполните следующие действия.
- Скачивание средства обновления политики элемента управления приложениями
- Скачивание и извлечение двоичных файлов списка блокировок уязвимых драйверов
- Выберите версию только аудита или принудительно и переименуйте файл в SiPolicy.p7b.
- Скопируйте SiPolicy.p7b в папку %windir%\system32\CodeIntegrity
- Запустите средство обновления политики элемента управления приложениями, скачаемое на шаге 1 выше, чтобы активировать и обновить все политики управления приложениями на компьютере.
Чтобы проверка, что политика успешно применена на компьютере, выполните следующие действия:
- Откройте средство просмотра событий
- Перейдите к журналам приложений и служб — Microsoft — Windows — CodeIntegrity — Operational
- Выберите Фильтр текущего журнала...
- Замените "<Все идентификаторы> событий" на "3099" и нажмите кнопку ОК.
- Вы должны найти событие 3099, в котором PolicyNameBuffer и PolicyIdBuffer соответствуют именам и идентификаторам из параметров PolicyInfo, которые находятся в xml-коде политики управления приложениями списка в этой статье. ПРИМЕЧАНИЕ. Если существуют другие политики управления приложениями, на компьютере может быть несколько событий 3099.
Примечание.
Если уже запущены какие-либо уязвимые драйверы, которые будут заблокированы политикой, необходимо перезагрузить компьютер, чтобы эти драйверы были заблокированы. Выполнение процессов не останавливается при активации новой политики управления приложениями без перезагрузки.
XML-файл списка блокировок уязвимых драйверов
Рекомендуемый xml-файл политики списка блокировок можно скачать из Центра загрузки Майкрософт.
Эта политика содержит правила Разрешить все . Если ваша версия Windows поддерживает несколько политик управления приложениями, рекомендуется развернуть эту политику вместе с существующими политиками управления приложениями. Если вы планируете объединить эту политику с другой политикой, удалите правила Разрешить все , прежде чем объединять их, если другая политика применяет явный список разрешений. Дополнительные сведения см. в разделе Создание политики запрета элемента управления приложениями.
Примечание.
Чтобы использовать эту политику с Windows Server 2016, необходимо преобразовать XML-код политики на устройстве под управлением более новой операционной системы. Политики, доступные по ссылке центра загрузки Майкрософт, предоставленной ранее в этой статье, также включают версии для Windows Server 2016.