Ereignisse zur Reduzierung der Angriffsfläche in der Windows-Ereignisanzeige

Das Überprüfen von Ereignissen in Ereignisanzeige ist nützlich, wenn Sie Features zur Verringerung der Angriffsfläche bewerten. Beispielsweise können Sie den Überwachungsmodus für Features oder Einstellungen aktivieren und dann überprüfen, was passieren würde, wenn sie vollständig aktiviert wären. Sie können auch die Auswirkungen von Features zur Verringerung der Angriffsfläche anzeigen, wenn sie vollständig aktiviert sind.

In diesem Artikel wird beschrieben, wie Sie Windows-Ereignisanzeige verwenden, um Ereignisse von Funktionen zur Verringerung der Angriffsfläche (ASR) anzuzeigen, einschließlich:

Um Ereignisse zur Verringerung der Angriffsfläche anzuzeigen, haben Sie die folgenden Optionen, wie im weiteren Verlauf dieses Artikels erläutert:

Tipp

Sie können die Windows-Ereignisweiterleitung verwenden, um die Ereignissammlung zur Verringerung der Angriffsfläche von mehreren Geräten zu zentralisieren.

Das Microsoft Defender-Portal bietet auch Berichte zu Funktionen zur Verringerung der Angriffsfläche, die einfacher zu verwenden sind als Windows Ereignisanzeige:

Durchsuchen von Ereignissen zur Verringerung der Angriffsfläche in Windows Ereignisanzeige

Alle Ereignisse zur Verringerung der Angriffsfläche befinden sich unter Anwendungs- und Dienstprotokolle. Führen Sie die folgenden Schritte aus, um Ereignisse zur Verringerung der Angriffsfläche anzuzeigen:

  1. Wählen Sie Start aus, geben Sie Ereignisanzeige ein, und drücken Sie dann die EINGABETASTE, um die Ereignisanzeige zu öffnen.

  2. In der Ereignisanzeige erweitern Sie Anwendungs- und Dienstprotokolle>Microsoft>Windows.

  3. Erweitern Sie den Pfad für ASR-Regelereignisse, kontrollierte Ordnerzugriffsereignisse, Exploit-Schutzereignisse oder Netzwerkschutzereignisse.

  4. Suchen und filtern Sie die Ereignisse, die Sie anzeigen möchten, mithilfe der Ereignis-ID-Tabellen in den ASR-Regelereignissen, kontrollierten Ordnerzugriffsereignissen, Exploit-Schutzereignissen und Netzwerkschutzereignissen oder durch Erstellen benutzerdefinierter Ansichten in Ereignisanzeige.

ASR-Regelereignisse

ASR-Regelereignisse befinden sich im Windows Defender>Betriebsbereit-Protokoll:

Ereignis-ID Beschreibung
1121 Ereignis, wenn die Regel im Blockmodus ausgelöst wird
1122 Ereignis, wenn die Regel im Überwachungsmodus ausgelöst wird
1129 Ereignis, wenn der Benutzer den Block im Warnmodus überschreibt
5007 Ereignis, wenn Einstellungen geändert werden

Anzeigen von kontrollierten Ordnerzugriffsereignissen

Kontrollierte Ordnerzugriffsereignisse befinden sich in Windows Defender>Operational.

Ereignis-ID Beschreibung
5007 Ereignis, wenn Einstellungen geändert werden
1124 Überwachtes Ereignis für den kontrollierten Ordnerzugriff
1123 Blockiertes Ereignis für den kontrollierten Ordnerzugriff
1127 Blockiertes Ereignis für den kontrollierten Ordnerzugriff auf den Sektor "Schreibblock"
1128 Protokolliertes Sektorschreibsperrereignis für den überwachten Ordnerzugriff

Exploit-Schutzereignisse anzeigen

Die folgenden Exploit-Schutzereignisse befinden sich in den Protokollen Security-Mitigations>Kernel Mode und Security-Mitigations>User Mode:

Ereignis-ID Beschreibung
1 ACG-Überwachung
2 ACG erzwingen
3 Überwachung von untergeordneten Prozessen nicht zulassen
4 Blockieren von untergeordneten Prozessen nicht zulassen
5 Prüfung zum Sperren von Bildern mit niedriger Integritätsstufe
6 Bilder mit niedriger Integritätsstufe blockieren
7 Überprüfung der Blockierung von Remote-Bildern
8 Remote-Bilder blockieren
9 Überwachung von Win32k-Systemaufrufen deaktivieren
10 Blockierung von Win32k-Systemaufrufen deaktivieren
11 Überprüfung des Codeintegritätsschutzes
12 Schutzblock für die Codeintegrität
13 EAF-Überwachung
14 EAF-Durchsetzung
15 EAF+ (Überwachung)
16 EAF+ erzwingen
17 IAF-Überwachung
18 IAF-Durchsetzung
19 ROP StackPivot (Überwachung)
20 ROP StackPivot erzwingen
21 ROP CallerCheck-Überprüfung
22 ROP CallerCheck erzwingen
23 ROP SimExec (Überwachung)
24 ROP SimExec erzwingen

Das folgende Exploit-Schutzereignis befindet sich im WER-Diagnostics-Betriebsprotokoll>:

Ereignis-ID Beschreibung
5 CFG-Block

Das folgende Exploit-Schutzereignis befindet sich im Win32k-Betriebsprotokoll>:

Ereignis-ID Beschreibung
260 Nicht vertrauenswürdige Schriftart

Anzeigen von Netzwerkschutzereignissen

Netzwerkschutzereignisse befinden sich unter Windows Defender>Operational.

Ereignis-ID Beschreibung
5007 Ereignis, wenn Einstellungen geändert werden
1125 Ereignis, wenn der Netzwerkschutz im Überwachungsmodus ausgelöst wird
1126 Ereignis, wenn der Netzwerkschutz im Blockmodus ausgelöst wird

Verwenden von benutzerdefinierten Ansichten in Windows Ereignisanzeige zum Anzeigen von Ereignissen zur Verringerung der Angriffsfläche

Sie können benutzerdefinierte Ansichten in Windows Ereignisanzeige erstellen, um nur die Ereignisse für bestimmte Funktionen zur Verringerung der Angriffsfläche anzuzeigen. Die einfachste Möglichkeit besteht darin, eine benutzerdefinierte Ansicht als XML-Datei zu importieren. Sie können den XML-Code auch direkt in Ereignisanzeige kopieren.

Gebrauchsfertige XML-Vorlagen finden Sie im Abschnitt Benutzerdefinierte XML-Vorlagen für Ereignisse zur Verringerung der Angriffsfläche .

Importieren einer vorhandenen benutzerdefinierten XML-Ansicht

Führen Sie die folgenden Schritte aus, um eine vorhandene benutzerdefinierte XML-Ansicht in Ereignisanzeige zu importieren:

  1. Erstellen Sie eine leere .txt Datei, und kopieren Sie den XML-Code für die benutzerdefinierte Ansicht, die Sie verwenden möchten, in die .txt-Datei. Führen Sie diesen Schritt für jede der benutzerdefinierten Ansichten aus, die Sie verwenden möchten. Benennen Sie die Dateien wie folgt um (stellen Sie sicher, dass Sie den Typ von .txt in .xml ändern):

    • Benutzerdefinierte Ansicht kontrollierter Ordnerzugriffsereignisse: cfa-events.xml
    • Benutzerdefinierte Ansicht von Exploitschutzereignissen: ep-events.xml
    • Benutzerdefinierte Ansicht von Ereignissen zur Verringerung der Angriffsfläche: asr-events.xml
    • Benutzerdefinierte Ansicht von Netzwerkschutzereignissen: np-events.xml
  2. Wählen Sie Start aus, geben Sie Ereignisanzeige ein, und drücken Sie dann die EINGABETASTE, um die Ereignisanzeige zu öffnen.

  3. Wählen Sie Aktion>Benutzerdefinierte Ansicht importieren... aus.

    Animation zum Auswählen und Importieren einer gespeicherten XML-Datei als benutzerdefinierte Ansicht in Ereignisanzeige.

  4. Navigieren Sie zur XML-Datei für die gewünschte benutzerdefinierte Ansicht, und wählen Sie sie aus.

  5. Klicken Sie auf Öffnen.

Die benutzerdefinierten Ansichtsfilter, um nur die Ereignisse im Zusammenhang mit der ausgewählten Angriffsflächenreduzierungsfunktion anzuzeigen.

Kopieren von XML direkt in Ereignisanzeige

Führen Sie die folgenden Schritte aus, um XML direkt in eine benutzerdefinierte Ansicht einzufügen:

  1. Wählen Sie Start aus, geben Sie Ereignisanzeige ein, und drücken Sie dann die EINGABETASTE, um die Ereignisanzeige zu öffnen.

  2. Wählen Sie im Bereich Aktionen die Option Benutzerdefinierte Ansicht erstellen... aus.

  3. Wechseln Sie zur Registerkarte "XML". Wenn Sie die Abfrage manuell bearbeiten, können Sie die Abfrage später nicht mithilfe der Registerkarte "Filter " bearbeiten. Wählen Sie die Abfrage manuell bearbeiten und dann "Ja " aus, um dies zu bestätigen.

  4. Fügen Sie den XML-Code für Attack Surface Reduction-Regeln, kontrollierten Ordnerzugriff, Exploit-Schutz oder Netzwerkschutz aus den benutzerdefinierten XML-Vorlagen in den XML-Abschnitt ein.

  5. Wählen Sie OK aus. Geben Sie einen Namen für den Filter an. Die benutzerdefinierten Ansichtsfilter, um nur die Ereignisse im Zusammenhang mit der ausgewählten Angriffsflächenreduzierungsfunktion anzuzeigen.

Benutzerdefinierte XML-Vorlagen für Ereignisse zur Verringerung der Angriffsfläche

Verwenden Sie die folgenden XML-Vorlagen, um benutzerdefinierte Ansichten in Ereignisanzeige für jede Attack Surface Reduction-Funktion zu erstellen. Sie können diese Vorlagen als XML-Dateien importieren oder direkt in Ereignisanzeige einfügen.

XML für Regelereignisse zur Verringerung der Angriffsfläche

Die folgende XML-Abfrage filtert das Windows Defender Betriebsprotokoll für ASR-Regelereignisse (Ereignis-IDs 1121, 1122, 1129 und 5007):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
  </Query>
</QueryList>

XML für Kontrollierte Ordnerzugriffsereignisse

Die folgende XML-Abfrage filtert das Windows Defender Betriebsprotokoll nach kontrollierten Ordnerzugriffsereignissen (Ereignis-IDs 1123, 1124, 1127, 1128 und 5007):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
  </Query>
</QueryList>

XML für Exploit-Schutzereignisse

Die folgende XML-Abfrage erstellt eine benutzerdefinierte Ansicht für Exploit-Schutzereignisse in den Anbietern "Security-Mitigations", "WER-Diagnostics" und "Win32k" (Ereignis-IDs 1–24, 5 und 260):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Security-Mitigations/KernelMode">
   <Select Path="Microsoft-Windows-Security-Mitigations/KernelMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Concurrency">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Contention">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Messages">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Operational">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Power">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Render">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Tracing">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/UIPI">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="System">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Security-Mitigations/UserMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
  </Query>
</QueryList>

XML für Netzwerkschutzereignisse

Die folgende XML-Abfrage filtert das Windows Defender Betriebsprotokoll für Netzwerkschutzereignisse (Ereignis-IDs 1125, 1126 und 5007):

<QueryList>
 <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
  <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
  <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
 </Query>
</QueryList>