צמצום מספר גדול של אירועי חסימה שנאספים בפורטל MDATP

חל על
Microsoft Defender for Endpoint

סיכום

ייתכן שתבחין במספר גדול מאוד של אירועי חסימה שנאספים בפורטל Microsoft Defender Advanced Threat Protection (MDATP). אירועים אלה נוצרים על-ידי מנגנון תקינות קוד (CI) וניתן לזהות אותם באמצעות ExploitGuardNonMicrosoftSignedBlocked ActionType שלהם.

אירוע כפי שהוא מופיע ביומן האירועים של נקודת הקצה

סוג פעולה ספק/מקור מזהה האירוע תיאור
ExploitGuardNonMicrosoftSignedBlocked Security-Mitigations 12 בלוק שמירה על תקינות קוד

אירוע כפי שהוא נראה בציר הזמן

התהליך '\Device\HarddiskVolume3\Windows\System32\WindowsPowerShell\v1.0\powershell.exe' (PID 8780) נחסם מטעינת הקובץ הבינארי שאינו חתום על-ידי Microsoft '\Windows\assembly\NativeImages_v4.0.30319_64\Microsoft.M870d558a#\08d37b687669e97c65681029a1026d28\Microsoft.Management.Infrastructure.Native.ni.dll'

Microsoft-Windows-אבטחה-צמצום/מצב ליבה

ציר זמן

Microsoft.PowerShell.Commands.Management.ni.dll

מידע נוסף

מנגנון CI מוודא שרק קבצים מהימנים מורשים לפעול במכשיר. כאשר CI מופעל ונתקל בקובץ לא מהימן, הוא יוצר אירוע חסימה. במצב ביקורת, הקובץ עדיין מורשה לפעול, בעוד שבמצב אכיפה, נמנעת הפעלת הקובץ.

ניתן להפוך את CI לזמין במספר דרכים, כולל בעת פריסת מדיניות בקרת אפליקציות של Windows Defender (WDAC). עם זאת, במצב זה, MDATP מאפשר CI בקצה העורפי, אשר מפעיל אירועים כאשר הוא נתקל בקבצי Native Image (NI) לא חתומים שמקורם ב- Microsoft.

החתימה על קובץ נועדה לאפשר אימות של המקוריות של אותם קבצים. CI יכול לוודא שקובץ לא השתנה ומקורו ברשות מהימנה על סמך החתימה שלו. רוב הקבצים שמקורם ב- Microsoft חתומים, אך חלק מהקבצים אינם יכולים להיות חתומים או שאינם חתומים מסיבות שונות. לדוגמה, קבצים בינאריים של NI (שנאספו מקוד .NET Framework) חתומים בדרך כלל אם הם נכללים במהדורה. עם זאת, הם בדרך כלל נוצרים מחדש במכשיר ולא ניתן לחתום עליהם. בנפרד, יישומים רבים חתומים רק על קובץ CAB או MSI שלהם כדי לאמת את המקוריות שלהם בעת ההתקנה. כאשר הם פועלים, הם יוצרים קבצים נוספים שאינם חתומים.

צמצום סיכונים

לא מומלץ להתעלם מאירועים אלה מכיוון שהם יכולים להצביע על בעיות אבטחה אמיתיות. לדוגמה, תוקף זדוני עשוי לנסות לטעון קובץ בינארי לא חתום במסווה שמקורו ב- Microsoft.

עם זאת, ניתן לסנן אירועים אלה באמצעות שאילתה בעת ניסיון לנתח אירועים אחרים בציד מתקדם על-ידי אי הכללת אירועים בעלי סוג הפעולה ExploitGuardNonMicrosoftSignedBlocked .

שאילתה זו תציג את כל האירועים הקשורים לגילוי היתר הספציפי הזה:

אירועי מכשיר
| כאשר ActionType == "ExploitGuardNonMicrosoftSignedBlocked" ו- InitiatingProcessFileName == "powershell.exe" ו- FileName מסתיימים ב- "ni.dll"
| where timestamp > ago(7d)

אם ברצונך לא לכלול אירוע זה, יהיה עליך להפוך את השאילתה. זה יציג את כל אירועי ExploitGuard (כולל EP) למעט אלה:

אירועי מכשיר
| היכן ActionType מתחיל ב- "ExploitGuard"
| where ActionType != "ExploitGuardNonMicrosoftSignedBlocked" Or (ActionType == "ExploitGuardNonMicrosoftSignedBlocked" ו- InitiatingProcessFileName != "powershell.exe") או (ActionType == "ExploitGuardNonMicrosoftSignedBlocked" ו- InitiatingProcessFileName == "powershell.exe" and FileName !endswith "ni.dll")
| where timestamp > ago(7d)

בנוסף, אם אתה משתמש בגרסה .NET Framework 4.5 או בגירסה מתקדמת יותר, יש לך אפשרות ליצור מחדש קבצי NI כדי לפתור רבים מהאירועים המיותרים. לשם כך, מחק את כל קבצי NI בספריית NativeImages ולאחר מכן הפעל את הפקודה ngen update כדי ליצור אותם מחדש.