Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
La revisione degli eventi in Visualizzatore eventi è utile quando si valutano le funzionalità di riduzione della superficie di attacco. Ad esempio, è possibile abilitare la modalità di controllo per le funzionalità o le impostazioni e quindi verificare cosa accadrebbe se fossero completamente abilitate. È anche possibile visualizzare gli effetti delle funzionalità di riduzione della superficie di attacco quando sono completamente abilitate.
Questo articolo descrive come utilizzare Visualizzatore eventi di Windows per visualizzare gli eventi generati dalle funzionalità di riduzione della superficie di attacco (ASR), tra cui:
- Regole per la riduzione della superficie di attacco
- Accesso controllato alle cartelle (CFA)
- Protezione dagli exploit
- Protezione di rete
Per visualizzare gli eventi di riduzione della superficie di attacco, sono disponibili le opzioni seguenti, come illustrato nel resto di questo articolo:
- Consultare gli eventi di riduzione della superficie di attacco nel Visualizzatore eventi di Windows: come accedere agli eventi di riduzione della superficie di attacco nel Visualizzatore eventi e gli ID evento per ogni funzionalità di riduzione della superficie di attacco.
- Usare viste personalizzate in Windows Visualizzatore eventi per visualizzare gli eventi di riduzione della superficie di attacco: come creare o importare visualizzazioni personalizzate per filtrare Visualizzatore eventi per funzionalità asr specifiche e modelli di query XML pronti per l'uso.
Consiglio
È possibile usare l'inoltro eventi di Windows per centralizzare la raccolta di eventi di riduzione della superficie di attacco da più dispositivi.
Il portale di Microsoft Defender fornisce anche report per le funzionalità di riduzione della superficie di attacco più facili da usare rispetto a Windows Visualizzatore eventi:
Esplora gli eventi di riduzione della superficie di attacco in Visualizzatore eventi di Windows
Tutti gli eventi di riduzione della superficie di attacco si trovano nei log delle applicazioni e dei servizi. Per visualizzare gli eventi di riduzione della superficie di attacco, seguire questa procedura:
Selezionare Start, digitare Visualizzatore eventi e quindi premere INVIO per aprire Visualizzatore eventi.
Nel Visualizzatore eventi, espandere Registri applicazioni e servizi>Microsoft>Windows.
Continuare a espandere il percorso per gli eventi delle regole asr, gli eventi di accesso controllato alle cartelle, gli eventi di protezione dagli exploit o gli eventi di protezione di rete.
Trovare e filtrare gli eventi che si desidera visualizzare usando le tabelle id evento negli eventi delle regole asr, eventi di accesso controllato alle cartelle, eventi di protezione dagli exploit e eventi di protezione della rete oppure creando visualizzazioni personalizzate in Visualizzatore eventi.
Eventi delle regole ASR
Gli eventi delle regole ASR si trovano nel log Windows Defender>Operativo:
| ID evento | Descrizione |
|---|---|
| 1121 | Evento quando una regola viene attivata in modalità di blocco |
| 1122 | Evento quando la regola viene attivata in modalità di controllo |
| 1129 | Evento quando l'utente esegue l'override del blocco in modalità di avviso |
| 5007 | Evento quando vengono modificate le impostazioni |
Visualizzare gli eventi di accesso controllato alle cartelle
Gli eventi di accesso controllato alle cartelle si trovano in Windows Defender>Operational.
| ID evento | Descrizione |
|---|---|
| 5007 | Evento quando vengono modificate le impostazioni |
| 1124 | Evento di accesso alle cartelle controllato sottoposto a controllo |
| 1123 | Evento di accesso controllato alle cartelle bloccato |
| 1127 | Evento di blocco della scrittura nel settore per l'accesso controllato alle cartelle |
| 1128 | Evento di blocco della scrittura nel settore per l'accesso controllato alle cartelle |
Visualizzare gli eventi di protezione dagli exploit
I seguenti eventi di protezione dagli exploit si trovano nei registri Security-Mitigations>Kernel Mode e Security-Mitigations>User Mode:
| ID evento | Descrizione |
|---|---|
| 1 | Controllo di ACG |
| 2 | Applicazione di ACG |
| 3 | Non consentire la verifica dei processi figlio |
| 4 | Non consente il blocco dei processi figlio |
| 5 | Verifica del blocco delle immagini a bassa integrità |
| 6 | Blocco delle immagini a bassa integrità |
| 7 | Controllo del blocco delle immagini remote |
| 8 | Blocca immagini remote |
| 9 | Disabilitazione del controllo delle chiamate di sistema win32k |
| 10 | Blocco della disattivazione delle chiamate di sistema win32k |
| 11 | Audit del controllo dell'integrità del codice |
| 12 | Blocco di protezione dell'integrità del codice |
| 13 | Controllo di EAF |
| 14 | Applicazione di EAF |
| 15 | Controllo di EAF+ |
| 16 | Applicazione di EAF+ |
| 17 | Controllo di IAF |
| 18 | Applicazione di IAF |
| 19 | Controllo di ROP StackPivot |
| 20 | Applicazione di ROP StackPivot |
| 21 | Controllo di ROP CallerCheck |
| 22 | Applicazione di ROP CallerCheck |
| 23 | Controllo di ROP SimExec |
| 24 | Applicazione di ROP SimExec |
L'evento di protezione dagli exploit seguente è presente nel log WER-Diagnostics>Operational:
| ID evento | Descrizione |
|---|---|
| 5 | Blocco di CFG |
Il seguente evento di protezione da exploit si trova nel registro Win32k>Operativo:
| ID evento | Descrizione |
|---|---|
| 260 | Tipo di carattere non attendibile |
Visualizzare gli eventi di protezione della rete
Gli eventi di protezione della rete si trovano in Windows Defender>Operational.
| ID evento | Descrizione |
|---|---|
| 5007 | Evento quando vengono modificate le impostazioni |
| 1125 | Evento che si verifica quando la protezione di rete si attiva in modalità di verifica |
| 1126 | Evento quando la protezione di rete viene attivata in modalità blocco |
Usare viste personalizzate in Windows Visualizzatore eventi per visualizzare gli eventi di riduzione della superficie di attacco
È possibile creare visualizzazioni personalizzate in Windows Visualizzatore eventi per visualizzare solo gli eventi per specifiche funzionalità di riduzione della superficie di attacco. Il modo più semplice consiste nell'importare una visualizzazione personalizzata come file XML. È anche possibile copiare il codice XML direttamente in Visualizzatore eventi.
Per i modelli XML pronti per l'uso, vedere la sezione Modelli XML personalizzati per gli eventi di riduzione della superficie di attacco .
Importare una visualizzazione personalizzata XML esistente
Per importare una visualizzazione personalizzata XML esistente in Visualizzatore eventi, seguire questa procedura:
Creare un file di .txt vuoto e copiare il codice XML per la visualizzazione personalizzata da usare nel file .txt. Eseguire questo passaggio per ognuna delle visualizzazioni personalizzate che si desidera usare. Rinominare i file nel modo seguente (assicurarsi di modificare il tipo da .txt a .xml):
- Visualizzazione personalizzata degli eventi di accesso controllato alle cartelle: cfa-events.xml
- Visualizzazione personalizzata degli eventi di protezione dagli exploit: ep-events.xml
- Visualizzazione personalizzata degli eventi di riduzione della superficie di attacco: asr-events.xml
- Visualizzazione personalizzata degli eventi di protezione di rete: np-events.xml
Selezionare Start, digitare Visualizzatore eventi e quindi premere INVIO per aprire Visualizzatore eventi.
Selezionare Azione>Importa visualizzazione personalizzata...
Passare al file XML per la visualizzazione personalizzata desiderata e selezionarlo.
Seleziona Apri.
I filtri di visualizzazione personalizzati per visualizzare solo gli eventi correlati alla funzionalità di riduzione della superficie di attacco selezionata.
Copiare il codice XML direttamente in Visualizzatore eventi
Per incollare il codice XML direttamente in una visualizzazione personalizzata, seguire questa procedura:
Selezionare Start, digitare Visualizzatore eventi e quindi premere INVIO per aprire Visualizzatore eventi.
Nel riquadro Azioni selezionare Crea visualizzazione personalizzata...
Passare alla scheda XML. Si noti che se si seleziona Modifica query manualmente, non è possibile modificare la query in un secondo momento usando la scheda Filtro . Selezionare Modifica query manualmente e quindi selezionare Sì per confermare.
Incollare il codice XML per le regole di riduzione della superficie di attacco, l'accesso controllato alle cartelle, la protezione dagli exploit o la protezione di rete dai modelli XML personalizzati nella sezione XML.
Selezionare OK. Specificare un nome per il filtro. I filtri di visualizzazione personalizzati per visualizzare solo gli eventi correlati alla funzionalità di riduzione della superficie di attacco selezionata.
Modelli XML personalizzati per gli eventi di riduzione della superficie di attacco
Usare i modelli XML seguenti per creare visualizzazioni personalizzate in Visualizzatore eventi per ogni funzionalità di riduzione della superficie di attacco. È possibile importare questi modelli come file XML o incollarli direttamente in Visualizzatore eventi.
XML per gli eventi delle regole di riduzione della superficie di attacco
La query XML seguente filtra il log operativo Windows Defender per gli eventi delle regole ASR (ID evento 1121, 1122, 1129 e 5007):
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
</Query>
</QueryList>
XML per gli eventi di accesso controllato alle cartelle
La query XML seguente filtra il log operativo Windows Defender per gli eventi di accesso controllato alle cartelle (ID evento 1123, 1124, 1127, 1128 e 5007):
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
</Query>
</QueryList>
XML per gli eventi di protezione dagli exploit
La query XML seguente crea una visualizzazione personalizzata per gli eventi di protezione dagli exploit nei provider Security-Mitigations, WER-Diagnostics e Win32k (ID evento 1-24, 5 e 260):
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Security-Mitigations/KernelMode">
<Select Path="Microsoft-Windows-Security-Mitigations/KernelMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Concurrency">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Contention">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Messages">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Operational">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Power">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Render">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Tracing">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/UIPI">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="System">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Security-Mitigations/UserMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
</Query>
</QueryList>
XML per gli eventi di protezione di rete
La query XML seguente filtra il log operativo Windows Defender per gli eventi di protezione di rete (ID evento 1125, 1126 e 5007):
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
</Query>
</QueryList>