Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Viktigt
I Defender för Endpoint Plan 1 och Defender för företag kan du skapa en indikator för att blockera eller tillåta en fil. I Defender för företag tillämpas indikatorn i hela miljön och kan inte begränsas till specifika enheter.
Obs!
För att filindikatorer ska fungera på Windows Server 2016 och Windows Server 2012 R2 måste enheterna registreras med hjälp av den moderna enhetliga lösningen för Windows Server 2016 och Windows Server 2012 R2. Anpassade filindikatorer med åtgärderna Tillåt, Blockera och Åtgärda är nu också tillgängliga i de förbättrade motorfunktionerna för skydd mot skadlig kod för macOS och Linux.
Filindikatorer förhindrar ytterligare spridning av en attack i din organisation genom att förbjuda potentiellt skadliga filer eller misstänkt skadlig kod. Om du känner till en potentiellt skadlig portabel körbar fil (PE) kan du blockera den. Om du blockerar filen kan den inte läsas, skrivas eller köras på enheter i organisationen. Innan du börjar bör du granska kraven för operativsystem som stöds och plattformsspecifika krav.
Du kan skapa indikatorer för filer på tre sätt:
- Genom att skapa en indikator via inställningssidan
- Genom att skapa en sammanhangsberoende indikator med knappen Lägg till indikator från filinformationssidan
- Genom att skapa en indikator programmatiskt via indikator-API:et
Förhandskrav
Förstå följande krav innan du skapar indikatorer för filer:
- Aktivera beteendeövervakning
- Aktivera molnbaserat skydd.
- Konfigurera nätverksanslutning för molnskydd
Operativsystem som stöds
Följande operativsystem stöder filindikatorer:
- Windows 10, version 1703 eller senare.
- Windows 11
- Windows Server 2012 R2
- Windows Server 2016 eller senare
- Azure Stack HCI OS version 23H2 och senare.
Windows-krav
Kontrollera att följande krav är uppfyllda innan du skapar filindikatorer på Windows:
- Den här funktionen är tillgänglig om din organisation använder Microsoft Defender Antivirus (i aktivt läge)
- Klientversionen för skydd mot skadlig kod måste vara
4.18.1901.xeller senare. Se Månatliga plattforms- och motorversioner - Hashberäkning för filer aktiveras genom att ställa in
Computer Configuration\Administrative Templates\Windows Components\Microsoft Defender Antivirus\MpEngine\Enable File Hash Computationtill Aktiverad. Eller så kan du köra följande PowerShell-kommando:Set-MpPreference -EnableFileHashComputation $true
Obs!
Filindikatorer stöder Portable Executable-filer (PE-filer), men endast filer av typen .exe och .dll.
förutsättningar för macOS
Innan du skapar filindikatorer på macOS kontrollerar du följande krav:
- Realtidsskydd (RTP) måste vara aktivt.
-
Konfigurera filhashberäkning på macOS. Kör följande kommando:
mdatp config enable-file-hash-computation --value enabled
Obs!
På macOS stöder filindikatorer tre typer av filer: Körbara Mach-O-filer, POSIX-gränssnittsskript (t.ex. de som körs med sh eller bash) och AppleScript-filer (.scpt). (Mach-O är macOS inbyggda körbara format, jämförbart med .exe och .dll i Windows.)
Linux förutsättningar
Innan du skapar filindikatorer i Linux kontrollerar du att följande krav är uppfyllda:
- Tillgängligt i Defender för Endpoint-versionen
101.85.27eller senare. - Konfigurera filhashberäkning på Linux i Microsoft Defender-portalen eller i den hanterade JSON
- Att beteendeövervakning är aktiverat är att föredra, men filindikatorer fungerar med alla andra typer av genomsökningar (RTP eller anpassad genomsökning).
Obs!
På Linux stöder filindikatorer skriptfiler (.sh filer) och ELF-filer.
Skapa en indikator för filer från inställningssidan
Utför följande steg för att skapa en filindikator från inställningssidan:
I navigeringsfönstret väljer du Systeminställningar>>Slutpunkter Indikatorer> (under Regler).
Välj fliken Filhashvärden .
Välj Lägg till objekt.
Ange följande information:
- Indikator: Ange entitetsinformation och definiera förfallodatumet för indikatorn.
- Åtgärd: Ange den åtgärd som ska vidtas och ange en beskrivning.
- Område: Definiera området för enhetsgruppen (det går inte att definiera område i Defender för företag).
Granska informationen på fliken Sammanfattning och välj sedan Spara.
Skapa en sammanhangsberoende indikator från filinformationssidan
Ett av alternativen när du vidtar svarsåtgärder på en fil är att lägga till en indikator för filen. När du lägger till en indikatorhash för en fil kan du välja att skapa en avisering och blockera filen när en enhet i organisationen försöker köra den.
Filer som blockeras automatiskt av en indikator kommer inte att visas i filens åtgärdscenter, men aviseringarna kommer fortfarande att vara synliga i aviseringskön.
Blockera filer
Utför följande steg för att blockera filer med hjälp av indikatorer:
- Om du vill börja blockera filer aktiverar du funktionen "blockera eller tillåt" i Inställningar (i Microsoft Defender-portalen går du till Inställningar>Slutpunkter>Allmänna>avancerade funktioner>Tillåt eller blockera fil).
Aviseringar om filblockeringsåtgärder (förhandsversion)
Viktigt
Den här informationen gäller den offentliga förhandsversionen av den automatiska undersöknings- och reparationsmotorn , som är en förhandsversionsprodukt som kan ändras avsevärt innan den släpps kommersiellt. Microsoft lämnar inga garantier, uttryckliga eller underförstådda, med avseende på den information som anges här.
De åtgärder som för närvarande stöds för fil-IOC är tillåt, granska, blockera och åtgärda. När du har valt att blockera en fil kan du välja om en avisering ska utlösas. Genom att välja om du vill generera en avisering för blockhändelsen kan du styra antalet aviseringar som skickas till dina säkerhetsåtgärdsteam och se till att endast nödvändiga aviseringar aktiveras.
I Microsoft Defender-portalen går du till Inställningar>Slutpunkter>Indikatorer>Lägg till ny filhash.
Välj att blockera och åtgärda filen.
Ange om du vill generera en avisering för filblockeringshändelsen och definiera aviseringsinställningarna:
- Varningens rubrik
- Allvarlighetsgraden för aviseringen
- Kategori
- Beskrivning
- Rekommenderade åtgärder
Viktigt
- Vanligtvis verkställs och tas filblockeringar bort inom 15 minuter, i genomsnitt 30 minuter, men det kan ta upp till 2 timmar.
- Om det finns motstridiga fil-IoC-policyer med samma verkställighetstyp och mål, så tillämpas policyn för den säkrare hashen. En SHA-256-filhash-IoC-princip vinner över en SHA-1-filhash-IoC-princip, som kommer att vinna över en MD5-filhash-IoC-princip om hash-typerna definierar samma fil. Detta gäller alltid oavsett enhetsgrupp.
- I alla andra fall, om motstridiga fil-IoC-principer med samma verkställighetsmål tillämpas på alla enheter och på enhetens grupp, gäller principen i enhetsgruppen för enheten.
- Om grupprincipen EnableFileHashComputation är inaktiverad minskas blockeringsprecisionen för filen IoC. Aktivering
EnableFileHashComputationkan dock påverka enhetens prestanda. Om du till exempel kopierar stora filer från en nätverksresurs till din lokala enhet, särskilt via en VPN-anslutning, kan det påverka enhetens prestanda. Mer information om grupprincipen EnableFileHashComputation finns i Defender CSP. Mer information om hur du konfigurerar den här funktionen på Defender för Endpoint på Linux och macOS finns i Konfigurera funktionen för beräkning av filhash på Linux och Konfigurera funktionen för beräkning av filhash i macOS.
Avancerade jaktfunktioner för filindikatorer (förhandsversion)
Viktigt
Följande information om avancerade jaktfunktioner gäller den offentliga förhandsversionen av den automatiska undersöknings- och reparationsmotorn , som är en förhandsversionsprodukt som kan ändras avsevärt innan den släpps kommersiellt. Microsoft lämnar inga garantier, uttryckliga eller underförstådda, med avseende på den information som anges här.
För närvarande i förhandsversionen kan du fråga efter aktivitet för svarsåtgärder i avancerad jakt. Följande exempel på avancerad jaktfråga visar hur du frågar efter åtgärdsaktivitet för svar:
search in (DeviceFileEvents, DeviceProcessEvents, DeviceEvents, DeviceRegistryEvents, DeviceNetworkEvents, DeviceImageLoadEvents, DeviceLogonEvents)
Timestamp > ago(30d)
| where AdditionalFields contains "EUS:Win32/CustomEnterpriseBlock!cl"
Mer information om avancerad jakt finns i Proaktiv jakt efter hot med avancerad jakt.
Här är andra hotnamn som kan användas i exempelfrågan:
Filer:
EUS:Win32/CustomEnterpriseBlock!clEUS:Win32/CustomEnterpriseNoAlertBlock!cl
Certifikat:
EUS:Win32/CustomCertEnterpriseBlock!cl
Åtgärdsaktiviteten för svar kan också visas i enhetens tidslinje.
Hantering av principkonflikter för filindikatorer
Konflikter vid hantering av certifikat- och fil-IoC-principer följer den här ordningen:
Om filen inte tillåts av principer i tvingande läge för Programkontroll i Windows Defender och AppLocker ska den blockeras.
Annars, om filen tillåts av Microsoft Defender Antivirus-undantag, sedan Tillåt.
Annars, om filen blockeras eller varnas av ett block eller varna fil-IoCs, sedan Blockera/varna.
Annars, om filen blockeras av SmartScreen, sedan Blockera.
Annars, om filen tillåts av en tillåten IoC-princip, så tillåt.
Annars, om filen blockeras av regler för minskning av attackytan, kontrollerad mappåtkomst eller antivirusskydd, så blockera.
Annars, Tillåt (uppfyller principerna för Windows Defender Application Control och AppLocker, inga IoC-regler tillämpas på den).
Obs!
I situationer där Microsoft Defender Antivirus är inställt på Blockera, men indikatorer i Defender for Endpoint för filhashvärden eller certifikat är inställda på Tillåt, är principens standardinställning Tillåt.
Obs!
I situationer där en certifikatbaserad indikator är konfigurerad att blockera, men en filhashindikator för en av dess signerade filer har konfigurerats till Tillåt, stöds inte den här konfigurationen avsiktligt. Certifikatbaserade indikatorer har högre prioritet i Defender-utvärderingspipelinen och åsidosätter alltid tillåtna indikatorer för filhash. En konfiguration som samtidigt:
- blockerar ett certifikat och
- försöker tillåta en av dess signerade filer med filhash
stöds inte. Certifikatbaserade indikatorer har företräde och därför fortsätter filen att blockeras.
Om det finns motstridiga fil-IoC-policyer med samma verkställighetstyp och mål, tillämpas policyn för den säkrare (det vill säga längre) hashfunktionen. Till exempel har en SHA-256-filhash-IoC-princip företräde framför en MD5-filhash-IoC-princip om båda hash-typerna definierar samma fil.
Varning
Hantering av principkonflikter för filer och certifikat skiljer sig från hantering av principkonflikter för domäner/URL:er/IP-adresser.
Funktionen för att blockera sårbara programfunktioner i Microsoft Defender – hantering av säkerhetsrisker använder fil-IoC:er för verkställighet och följer ordningen för hantering av principkonflikter.
Exempel
Följande exempel visar hur komponenttillämpning interagerar med filindikatoråtgärder:
| Komponent | Komponenttillämpning | Filindikatoråtgärd | Resultat |
|---|---|---|---|
| Antivirusskydd | Blockera | Tillåt | Tillåt |
| Filsökvägsundantag för minskning av attackytan | Tillåt | Blockera | Blockera |
| Regel för minskning av attackytan | Blockera | Tillåt | Tillåt |
| Windows Defender-programreglering | Tillåt | Blockera | Tillåt |
| Windows Defender-programreglering | Blockera | Tillåt | Blockera |
| Microsoft Defender antivirusundantag | Tillåt | Blockera | Tillåt |