Összegzés
A Microsoft Defender Komplex veszélyforrások elleni védelem (MDATP) portálon nagyon nagy számú blokkesemény gyűlik össze. Ezeket az eseményeket a kódintegritási (CI) motor hozza létre, és az ExploitGuardNonMicrosoftSignedBlocked művelettípus alapján azonosíthatók.
A végpont eseménynaplójában látható esemény
| Művelettípus | Szolgáltató/forrás | Eseményazonosító | Leírás: |
|---|---|---|---|
| ExploitGuardNonMicrosoftSignedBlocked | Security-Mitigations | 12 | Code integrity guard letiltása |
Az esemény az idővonalon látható módon
A rendszer blokkolta a "\Device\HarddiskVolume3\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" folyamat (8780-as folyamatazonosító) számára a nem Microsoft által aláírt "\Windows\assembly\NativeImages_v4.0.30319_64\Microsoft.M870d558a#\08d37b687669e97c65681029a1026d28\Microsoft.Management.Infrastructure.Native.ni.dll" bináris fájl betöltését
További információ
A CI-motor ellenőrzi, hogy csak megbízható fájlok végrehajtása legyen engedélyezve az eszközön. Ha a CI engedélyezve van, és nem megbízható fájlt észlel, blokkeseményt generál. Vizsgálati üzemmódban a fájl továbbra is végrehajtható, míg kényszerítési módban a fájl végrehajtása meg van tiltva.
A CI többféleképpen is engedélyezhető, például Windows Defender alkalmazásvezérlés (WDAC) házirend üzembe helyezésekor. Ebben az esetben azonban az MDATP engedélyezi a CI-t a háttérben, amely eseményeket indít el, amikor a Microsofttól származó aláíratlan natív lemezképfájlokkal (NI) találkozik.
A fájl aláírása a fájl hitelességének ellenőrzésére szolgál. A konfigurációelemek az aláírásuk alapján ellenőrizhetik, hogy a fájlok változatlanok-e, és megbízható hatóságtól származnak-e. A Microsofttól származó fájlok többsége alá van írva, azonban vannak olyan fájlok, amelyeket különböző okok miatt nem lehet aláírni. Például az NI bináris fájlok (amelyek .NET-keretrendszer kódjából vannak összeállítva) általában alá vannak írva, ha szerepelnek egy kiadásban. Ezeket azonban általában újra generálják az eszközön, és nem lehet aláírni. Külön-külön számos alkalmazás csak a CAB- vagy MSI-fájlt írja alá a telepítéskor a hitelességük ellenőrzéséhez. Futásakor további, aláírás nélküli fájlok jönnek létre.
Kockázatcsökkentés
Nem javasoljuk, hogy figyelmen kívül hagyja ezeket az eseményeket, mivel valódi biztonsági problémákra utalhatnak. Egy rosszindulatú támadó például megpróbálhat betölteni egy aláíratlan bináris fájlt a Microsofttól származónak álcázva.
Ezek az események azonban kiszűrhetők lekérdezéssel, amikor más eseményeket próbál elemezni a Speciális veszélyforrás-keresésben az ExploitGuardNonMicrosoftSignedBlocked művelettípussal rendelkező események kizárásával.
Ez a lekérdezés az adott túlészleléssel kapcsolatos összes eseményt megjeleníti:
DeviceEvents
| ahol ActionType == "ExploitGuardNonMicrosoftSignedBlocked" and InitiatingProcessFileName == "powershell.exe" and FileName endswith "ni.dll"
| where Timestamp > ago(7d)
Ha ki szeretné zárni ezt az eseményt, akkor invertálnia kell a lekérdezést. Ekkor megjelenik az összes ExploitGuard esemény (beleértve az EP-t is) az alábbiak kivételével:
DeviceEvents
| ahol az ActionType az "ExploitGuard" kezdetével kezdődik
| where ActionType != "ExploitGuardNonMicrosoftSignedBlocked" vagy (ActionType == "ExploitGuardNonMicrosoftSignedBlocked" and InitiatingProcessFileName != "powershell.exe") or (ActionType == "ExploitGuardNonMicrosoftSignedBlocked" and InitiatingProcessFileName == "powershell.exe" and FileName !endswith "ni.dll")
| where Timestamp > ago(7d)
Emellett, ha a .NET-keretrendszer 4.5-ös vagy újabb verzióját használja, lehetősége van az NI-fájlok újragenerálására is számos felesleges esemény feloldásához. Ehhez törölje az összes NI-fájlt a NativeImages könyvtárból, majd futtassa az ngen update parancsot az újrageneráláshoz.