Eventi di riduzione della superficie di attacco nel Visualizzatore eventi di Windows

La revisione degli eventi in Visualizzatore eventi è utile quando si valutano le funzionalità di riduzione della superficie di attacco. Ad esempio, è possibile abilitare la modalità di controllo per le funzionalità o le impostazioni e quindi verificare cosa accadrebbe se fossero completamente abilitate. È anche possibile visualizzare gli effetti delle funzionalità di riduzione della superficie di attacco quando sono completamente abilitate.

Questo articolo descrive come utilizzare Visualizzatore eventi di Windows per visualizzare gli eventi generati dalle funzionalità di riduzione della superficie di attacco (ASR), tra cui:

Per visualizzare gli eventi di riduzione della superficie di attacco, sono disponibili le opzioni seguenti, come illustrato nel resto di questo articolo:

Consiglio

È possibile usare l'inoltro eventi di Windows per centralizzare la raccolta di eventi di riduzione della superficie di attacco da più dispositivi.

Il portale di Microsoft Defender fornisce anche report per le funzionalità di riduzione della superficie di attacco più facili da usare rispetto a Windows Visualizzatore eventi:

Esplora gli eventi di riduzione della superficie di attacco in Visualizzatore eventi di Windows

Tutti gli eventi di riduzione della superficie di attacco si trovano nei log delle applicazioni e dei servizi. Per visualizzare gli eventi di riduzione della superficie di attacco, seguire questa procedura:

  1. Selezionare Start, digitare Visualizzatore eventi e quindi premere INVIO per aprire Visualizzatore eventi.

  2. Nel Visualizzatore eventi, espandere Registri applicazioni e servizi>Microsoft>Windows.

  3. Continuare a espandere il percorso per gli eventi delle regole asr, gli eventi di accesso controllato alle cartelle, gli eventi di protezione dagli exploit o gli eventi di protezione di rete.

  4. Trovare e filtrare gli eventi che si desidera visualizzare usando le tabelle id evento negli eventi delle regole asr, eventi di accesso controllato alle cartelle, eventi di protezione dagli exploit e eventi di protezione della rete oppure creando visualizzazioni personalizzate in Visualizzatore eventi.

Eventi delle regole ASR

Gli eventi delle regole ASR si trovano nel log Windows Defender>Operativo:

ID evento Descrizione
1121 Evento quando una regola viene attivata in modalità di blocco
1122 Evento quando la regola viene attivata in modalità di controllo
1129 Evento quando l'utente esegue l'override del blocco in modalità di avviso
5007 Evento quando vengono modificate le impostazioni

Visualizzare gli eventi di accesso controllato alle cartelle

Gli eventi di accesso controllato alle cartelle si trovano in Windows Defender>Operational.

ID evento Descrizione
5007 Evento quando vengono modificate le impostazioni
1124 Evento di accesso alle cartelle controllato sottoposto a controllo
1123 Evento di accesso controllato alle cartelle bloccato
1127 Evento di blocco della scrittura nel settore per l'accesso controllato alle cartelle
1128 Evento di blocco della scrittura nel settore per l'accesso controllato alle cartelle

Visualizzare gli eventi di protezione dagli exploit

I seguenti eventi di protezione dagli exploit si trovano nei registri Security-Mitigations>Kernel Mode e Security-Mitigations>User Mode:

ID evento Descrizione
1 Controllo di ACG
2 Applicazione di ACG
3 Non consentire la verifica dei processi figlio
4 Non consente il blocco dei processi figlio
5 Verifica del blocco delle immagini a bassa integrità
6 Blocco delle immagini a bassa integrità
7 Controllo del blocco delle immagini remote
8 Blocca immagini remote
9 Disabilitazione del controllo delle chiamate di sistema win32k
10 Blocco della disattivazione delle chiamate di sistema win32k
11 Audit del controllo dell'integrità del codice
12 Blocco di protezione dell'integrità del codice
13 Controllo di EAF
14 Applicazione di EAF
15 Controllo di EAF+
16 Applicazione di EAF+
17 Controllo di IAF
18 Applicazione di IAF
19 Controllo di ROP StackPivot
20 Applicazione di ROP StackPivot
21 Controllo di ROP CallerCheck
22 Applicazione di ROP CallerCheck
23 Controllo di ROP SimExec
24 Applicazione di ROP SimExec

L'evento di protezione dagli exploit seguente è presente nel log WER-Diagnostics>Operational:

ID evento Descrizione
5 Blocco di CFG

Il seguente evento di protezione da exploit si trova nel registro Win32k>Operativo:

ID evento Descrizione
260 Tipo di carattere non attendibile

Visualizzare gli eventi di protezione della rete

Gli eventi di protezione della rete si trovano in Windows Defender>Operational.

ID evento Descrizione
5007 Evento quando vengono modificate le impostazioni
1125 Evento che si verifica quando la protezione di rete si attiva in modalità di verifica
1126 Evento quando la protezione di rete viene attivata in modalità blocco

Usare viste personalizzate in Windows Visualizzatore eventi per visualizzare gli eventi di riduzione della superficie di attacco

È possibile creare visualizzazioni personalizzate in Windows Visualizzatore eventi per visualizzare solo gli eventi per specifiche funzionalità di riduzione della superficie di attacco. Il modo più semplice consiste nell'importare una visualizzazione personalizzata come file XML. È anche possibile copiare il codice XML direttamente in Visualizzatore eventi.

Per i modelli XML pronti per l'uso, vedere la sezione Modelli XML personalizzati per gli eventi di riduzione della superficie di attacco .

Importare una visualizzazione personalizzata XML esistente

Per importare una visualizzazione personalizzata XML esistente in Visualizzatore eventi, seguire questa procedura:

  1. Creare un file di .txt vuoto e copiare il codice XML per la visualizzazione personalizzata da usare nel file .txt. Eseguire questo passaggio per ognuna delle visualizzazioni personalizzate che si desidera usare. Rinominare i file nel modo seguente (assicurarsi di modificare il tipo da .txt a .xml):

    • Visualizzazione personalizzata degli eventi di accesso controllato alle cartelle: cfa-events.xml
    • Visualizzazione personalizzata degli eventi di protezione dagli exploit: ep-events.xml
    • Visualizzazione personalizzata degli eventi di riduzione della superficie di attacco: asr-events.xml
    • Visualizzazione personalizzata degli eventi di protezione di rete: np-events.xml
  2. Selezionare Start, digitare Visualizzatore eventi e quindi premere INVIO per aprire Visualizzatore eventi.

  3. Selezionare Azione>Importa visualizzazione personalizzata...

    Animazione che mostra come selezionare e importare un file XML salvato come visualizzazione personalizzata in Visualizzatore eventi.

  4. Passare al file XML per la visualizzazione personalizzata desiderata e selezionarlo.

  5. Seleziona Apri.

I filtri di visualizzazione personalizzati per visualizzare solo gli eventi correlati alla funzionalità di riduzione della superficie di attacco selezionata.

Copiare il codice XML direttamente in Visualizzatore eventi

Per incollare il codice XML direttamente in una visualizzazione personalizzata, seguire questa procedura:

  1. Selezionare Start, digitare Visualizzatore eventi e quindi premere INVIO per aprire Visualizzatore eventi.

  2. Nel riquadro Azioni selezionare Crea visualizzazione personalizzata...

  3. Passare alla scheda XML. Si noti che se si seleziona Modifica query manualmente, non è possibile modificare la query in un secondo momento usando la scheda Filtro . Selezionare Modifica query manualmente e quindi selezionare per confermare.

  4. Incollare il codice XML per le regole di riduzione della superficie di attacco, l'accesso controllato alle cartelle, la protezione dagli exploit o la protezione di rete dai modelli XML personalizzati nella sezione XML.

  5. Selezionare OK. Specificare un nome per il filtro. I filtri di visualizzazione personalizzati per visualizzare solo gli eventi correlati alla funzionalità di riduzione della superficie di attacco selezionata.

Modelli XML personalizzati per gli eventi di riduzione della superficie di attacco

Usare i modelli XML seguenti per creare visualizzazioni personalizzate in Visualizzatore eventi per ogni funzionalità di riduzione della superficie di attacco. È possibile importare questi modelli come file XML o incollarli direttamente in Visualizzatore eventi.

XML per gli eventi delle regole di riduzione della superficie di attacco

La query XML seguente filtra il log operativo Windows Defender per gli eventi delle regole ASR (ID evento 1121, 1122, 1129 e 5007):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
  </Query>
</QueryList>

XML per gli eventi di accesso controllato alle cartelle

La query XML seguente filtra il log operativo Windows Defender per gli eventi di accesso controllato alle cartelle (ID evento 1123, 1124, 1127, 1128 e 5007):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
  </Query>
</QueryList>

XML per gli eventi di protezione dagli exploit

La query XML seguente crea una visualizzazione personalizzata per gli eventi di protezione dagli exploit nei provider Security-Mitigations, WER-Diagnostics e Win32k (ID evento 1-24, 5 e 260):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Security-Mitigations/KernelMode">
   <Select Path="Microsoft-Windows-Security-Mitigations/KernelMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Concurrency">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Contention">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Messages">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Operational">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Power">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Render">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Tracing">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/UIPI">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="System">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Security-Mitigations/UserMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
  </Query>
</QueryList>

XML per gli eventi di protezione di rete

La query XML seguente filtra il log operativo Windows Defender per gli eventi di protezione di rete (ID evento 1125, 1126 e 5007):

<QueryList>
 <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
  <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
  <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
 </Query>
</QueryList>