评估攻击面减少功能时,查看事件查看器中的事件非常有用。 例如,可以为功能或设置启用审核模式,然后查看完全启用这些功能或设置时会发生什么情况。 还可以查看攻击面缩减功能在完全启用时的效果。
本文介绍如何使用 Windows 事件查看器查看由攻击面缩减 (ASR) 功能生成的事件,包括:
若要查看攻击面减少事件,可使用以下选项,如本文其余部分所述:
- 浏览 Windows 事件查看器中的攻击面减少事件:如何导航到事件查看器中的攻击面减少事件,以及每个攻击面减少功能的事件 ID。
- 使用 Windows 事件查看器 中的自定义视图查看攻击面减少事件:如何创建或导入自定义视图以筛选特定 ASR 功能的事件查看器,以及随时可用的 XML 查询模板。
浏览 Windows 事件查看器中的攻击面减少事件
所有攻击面减少事件都位于 应用程序和服务日志中。 若要查看攻击面减少事件,请执行以下步骤:
选择“开始”,键入“事件查看器”,然后按 Enter 打开事件查看器。
在“事件查看器”中,展开应用程序和服务日志>Microsoft>Windows。
通过使用 ASR 规则事件、受控文件夹访问事件、漏洞利用防护事件 和 网络保护事件 部分中的事件 ID 表,或在 事件查看器中创建自定义视图,查找并筛选你想要查看的事件。
ASR 规则事件
ASR 规则事件位于 Windows Defender>操作 日志中:
| 事件标识符 | 描述 |
|---|---|
| 1121 | 在阻止模式下触发规则时发生的事件 |
| 1122 | 在审计模式下触发规则时发生的事件 |
| 1129 | 用户在警告模式下覆盖阻止时发生的事件 |
| 5007 | 更改设置时的事件 |
查看受控文件夹访问事件
受控文件夹访问事件位于 Windows Defender>操作中。
| 事件标识符 | 描述 |
|---|---|
| 5007 | 更改设置时的事件 |
| 1124 | 已审核的受控文件夹访问事件 |
| 1123 | 阻止的受控文件夹访问事件 |
| 1127 | 被阻止受控文件夹访问扇区写入阻止事件 |
| 1128 | 经审计受控文件夹访问扇区写入阻止事件 |
查看攻击防护事件
以下攻击保护事件位于 安全缓解>内核模式 和安全 缓解>用户模式 日志中:
| 事件标识符 | 描述 |
|---|---|
| 1 | ACG 审计 |
| 2 | ACG 强制 |
| 3 | 不允许子进程审计 |
| 4 | 不允许子进程阻止 |
| 5 | 阻止完整性级别较低的图像审查 |
| 6 | 阻止低完整性映像阻止 |
| 7 | 阻止远程图像审核 |
| 8 | 阻止远程映像阻止 |
| 9 | 禁用 win32k 系统调用审计 |
| 10 | 禁用 win32k 系统调用阻止功能 |
| 11 | 代码完整性防护审核 |
| 12 | 代码完整性防护拦截 |
| 13 | EAF 审核 |
| 14 | EAF 强制执行 |
| 15 | EAF+ 审计 |
| 16 | EAF+ 强制执行 |
| 17 | IAF 审核 |
| 18 | IAF 强制 |
| 19 | ROP StackPivot 审计 |
| 20 | ROP StackPivot 强制执行 |
| 21 | ROP CallerCheck 审计 |
| 22 | ROP CallerCheck 强制执行 |
| 23 | ROP SimExec 审计 |
| 24 | ROP SimExec 强制执行 |
以下漏洞利用防护事件位于 WER-Diagnostics>操作 日志中:
| 事件标识符 | 描述 |
|---|---|
| 5 | CFG 阻止 |
以下 exploit Protection 事件位于 Win32k>操作 日志中:
| 事件标识符 | 描述 |
|---|---|
| 260 | 不受信任的字体 |
查看网络保护事件
网络保护事件位于 Windows Defender>操作中。
| 事件标识符 | 描述 |
|---|---|
| 5007 | 更改设置时的事件 |
| 1125 | 在审计模式下触发网络保护时发生的事件 |
| 1126 | 在阻止模式下触发网络保护时发生的事件 |
使用 Windows 事件查看器 中的自定义视图查看攻击面减少事件
可以在 Windows 事件查看器中创建自定义视图,以便仅查看特定攻击面减少功能的事件。 最简单的方法是将自定义视图导入为 XML 文件。 还可以将 XML 直接复制到 事件查看器。
有关随时可用的 XML 模板,请参阅 攻击面减少事件的自定义 XML 模板 部分。
导入现有 XML 自定义视图
若要将现有 XML 自定义视图导入事件查看器,请完成以下步骤:
创建一个空 .txt 文件,并将要使用的自定义视图的 XML 复制到 .txt 文件中。 针对要使用的每个自定义视图执行此步骤。 重命名文件,如下所示 (确保将类型从 .txt 更改为 .xml) :
- 受控文件夹访问事件自定义视图: cfa-events.xml
- 攻击防护事件自定义视图:ep-events.xml
- 攻击面缩减事件自定义视图:asr-events.xml
- 网络保护事件自定义视图: np-events.xml
选择“开始”,键入“事件查看器”,然后按 Enter 打开事件查看器。
选择 “操作>导入自定义视图...”
导航到所需自定义视图的 XML 文件并选择它。
选择 “打开”。
自定义视图筛选器,仅显示与所选攻击面减少功能相关的事件。
将 XML 直接复制到事件查看器
若要将 XML 直接粘贴到自定义视图中,请完成以下步骤:
选择“开始”,键入“事件查看器”,然后按 Enter 打开事件查看器。
在“ 操作 ”窗格中,选择“ 创建自定义视图...”
转到“XML”选项卡。请注意,如果手动选择 “编辑查询”,则以后无法使用“ 筛选器 ”选项卡编辑查询。 手动选择“编辑查询”,然后选择“ 是 ”以确认。
将攻击面减少规则、受控文件夹访问、攻击保护或网络保护的 XML 代码从 自定义 XML 模板 粘贴到 XML 部分。
选择“确定”。 指定筛选器的名称。 自定义视图筛选器,仅显示与所选攻击面减少功能相关的事件。
攻击面减少事件的自定义 XML 模板
使用以下 XML 模板,在事件查看器中为每项攻击面缩减功能创建自定义视图。 可以将这些模板作为 XML 文件导入,或将它们直接粘贴到事件查看器中。
攻击面减少规则事件的 XML
以下 XML 查询筛选 ASR 规则事件的Windows Defender操作日志(事件 ID 1121、1122、1129 和 5007):
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
</Query>
</QueryList>
用于受控文件夹访问事件的 XML
以下 XML 查询筛选受控文件夹访问事件的Windows Defender操作日志(事件 ID 1123、1124、1127、1128 和 5007):
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
</Query>
</QueryList>
攻击防护事件的 XML
以下 XML 查询为安全缓解、WER 诊断和 Win32k 提供程序(事件 ID 1-24、5 和 260)中的攻击保护事件创建自定义视图:
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Security-Mitigations/KernelMode">
<Select Path="Microsoft-Windows-Security-Mitigations/KernelMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Concurrency">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Contention">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Messages">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Operational">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Power">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Render">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Tracing">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/UIPI">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="System">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Security-Mitigations/UserMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
</Query>
</QueryList>
网络保护事件的 XML
以下 XML 查询筛选网络保护事件的Windows Defender操作日志(事件 ID 1125、1126 和 5007):
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
</Query>
</QueryList>