Mitigatie van een groot aantal blokgebeurtenissen die zich verzamelen in de MDATP-portal

Van toepassing op
Microsoft Defender for Endpoint

Overzicht

Mogelijk zie je een zeer groot aantal blokkeringsgebeurtenissen verzamelen in de MDATP-portal (Microsoft Defender Advanced Threat Protection). Deze gebeurtenissen worden gegenereerd door de CI-engine (Code Integrity) en kunnen worden geïdentificeerd aan de hand van hun ExploitGuardNonMicrosoftSignedBlocked ActionType.

Gebeurtenis zoals gezien in het gebeurtenislogboek van het eindpunt

ActionType Provider/bron Gebeurtenis-id Beschrijving
ExploitGuardNonMicrosoftSignedBlocked Security-Mitigations 12 Code-integriteitsbeveiligingsblok

Gebeurtenis zoals gezien op de tijdlijn

Proces '\Device\HarddiskVolume3\Windows\System32\WindowsPowerShell\v1.0\powershell.exe' (PID 8780) is geblokkeerd voor het laden van het niet door Microsoft ondertekende binaire bestand '\Windows\assembly\NativeImages_v4.0.30319_64\Microsoft.M870d558a#\08d37b687669e97c65681029a1026d28\Microsoft.Management.Infrastructure.Native.ni.dll'

Microsoft-Windows-Security-Mitigations/Kernel-modus

Tijdlijn

Microsoft.PowerShell.Commands.Management.ni.dll

Meer informatie

De CI-engine zorgt ervoor dat alleen vertrouwde bestanden op een apparaat kunnen worden uitgevoerd. Wanneer CI is ingeschakeld en een niet-vertrouwd bestand tegenkomt, wordt een blokkeringsgebeurtenis gegenereerd. In de controlemodus kan het bestand nog steeds worden uitgevoerd, terwijl in de modus Afdwingen het bestand niet kan worden uitgevoerd.

CI kan op verschillende manieren worden ingeschakeld, onder meer wanneer u een WDAC-beleid (Windows Defender Application Control) implementeert. In deze situatie schakelt MDATP CI echter in aan de back-end, waardoor gebeurtenissen worden geactiveerd wanneer er niet-ondertekende NI-bestanden (Native Image) worden aangetroffen die afkomstig zijn van Microsoft.

Het ondertekenen van een bestand is bedoeld om verificatie van de authenticiteit van dat bestand mogelijk te maken. CI kan controleren of een bestand ongewijzigd is en afkomstig is van een vertrouwde instantie op basis van de handtekening. De meeste bestanden die afkomstig zijn van Microsoft zijn ondertekend, maar sommige bestanden kunnen om verschillende redenen niet of niet ondertekend zijn. NI-binaire bestanden (gecompileerd uit .NET Framework-code) worden bijvoorbeeld meestal ondertekend als ze deel uitmaken van een release. Ze worden echter meestal opnieuw gegenereerd op een apparaat en kunnen niet worden ondertekend. Los daarvan is bij veel toepassingen alleen het CAB- of MSI-bestand ondertekend om de authenticiteit ervan te verifiëren. Wanneer ze worden uitgevoerd, worden er extra bestanden gemaakt die niet zijn ondertekend.

Mitigatie

We raden u af deze gebeurtenissen te negeren, omdat ze kunnen wijzen op echte beveiligingsproblemen. Een kwaadwillende aanvaller kan bijvoorbeeld proberen een niet-ondertekend binair bestand te laden onder het mom van afkomstig van Microsoft.

Deze gebeurtenissen kunnen echter worden uitgefilterd door een query wanneer u andere gebeurtenissen in Advanced Hunting probeert te analyseren door gebeurtenissen uit te sluiten die het ExploitGuardNonMicrosoftSignedBlocked ActionType hebben.

Deze query toont alle gebeurtenissen die te maken hebben met deze specifieke overdetectie:

DeviceEvents
| waarbij ActionType == "ExploitGuardNonMicrosoftSignedBlocked" en InitiatingProcessFileName == "powershell.exe" en FileName eindigt op "ni.dll"
| waar Tijdstempel > geleden(7d)

Als u deze gebeurtenis wilt uitsluiten, moet u de query omkeren. Dit zou alle ExploitGuard-gebeurtenissen (inclusief EP) tonen, behalve deze:

DeviceEvents
| waar ActionType begintmet 'ExploitGuard'
| where ActionType != "ExploitGuardNonMicrosoftSignedBlocked" or (ActionType == "ExploitGuardNonMicrosoftSignedBlocked" en InitiatingProcessFileName != "powershell.exe") or (ActionType == "ExploitGuardNonMicrosoftSignedBlocked" en InitiatingProcessFileName == "powershell.exe" en FileName !endswith "ni.dll")
| waar Tijdstempel > geleden(7d)

Als je bovendien .NET Framework 4.5 of een latere versie gebruikt, heb je de mogelijkheid om NI-bestanden te regenereren om veel van de overbodige gebeurtenissen op te lossen. Om dit te doen, verwijder je alle NI-bestanden in de map NativeImages en voer je vervolgens de opdracht ngen update uit om ze opnieuw te genereren.