Windows 事件查看器中的攻击面缩减事件

评估攻击面减少功能时,查看事件查看器中的事件非常有用。 例如,可以为功能或设置启用审核模式,然后查看完全启用这些功能或设置时会发生什么情况。 还可以查看攻击面缩减功能在完全启用时的效果。

本文介绍如何使用 Windows 事件查看器查看由攻击面缩减 (ASR) 功能生成的事件,包括:

若要查看攻击面减少事件,可使用以下选项,如本文其余部分所述:

提示

可以使用 Windows 事件转发 从多个设备集中收集攻击面减少事件。

Microsoft Defender门户还提供与 Windows 事件查看器相比更易于使用的攻击面减少功能的报告:

浏览 Windows 事件查看器中的攻击面减少事件

所有攻击面减少事件都位于 应用程序和服务日志中。 若要查看攻击面减少事件,请执行以下步骤:

  1. 选择“开始”,键入“事件查看器”,然后按 Enter 打开事件查看器。

  2. 在“事件查看器”中,展开应用程序和服务日志>Microsoft>Windows

  3. 继续展开 ASR 规则事件受控文件夹访问事件攻击保护事件网络保护事件的路径。

  4. 通过使用 ASR 规则事件受控文件夹访问事件漏洞利用防护事件网络保护事件 部分中的事件 ID 表,或在 事件查看器中创建自定义视图,查找并筛选你想要查看的事件。

ASR 规则事件

ASR 规则事件位于 Windows Defender>操作 日志中:

事件标识符 描述
1121 在阻止模式下触发规则时发生的事件
1122 在审计模式下触发规则时发生的事件
1129 用户在警告模式下覆盖阻止时发生的事件
5007 更改设置时的事件

查看受控文件夹访问事件

受控文件夹访问事件位于 Windows Defender>操作中

事件标识符 描述
5007 更改设置时的事件
1124 已审核的受控文件夹访问事件
1123 阻止的受控文件夹访问事件
1127 被阻止受控文件夹访问扇区写入阻止事件
1128 经审计受控文件夹访问扇区写入阻止事件

查看攻击防护事件

以下攻击保护事件位于 安全缓解>内核模式 和安全 缓解>用户模式 日志中:

事件标识符 描述
1 ACG 审计
2 ACG 强制
3 不允许子进程审计
4 不允许子进程阻止
5 阻止完整性级别较低的图像审查
6 阻止低完整性映像阻止
7 阻止远程图像审核
8 阻止远程映像阻止
9 禁用 win32k 系统调用审计
10 禁用 win32k 系统调用阻止功能
11 代码完整性防护审核
12 代码完整性防护拦截
13 EAF 审核
14 EAF 强制执行
15 EAF+ 审计
16 EAF+ 强制执行
17 IAF 审核
18 IAF 强制
19 ROP StackPivot 审计
20 ROP StackPivot 强制执行
21 ROP CallerCheck 审计
22 ROP CallerCheck 强制执行
23 ROP SimExec 审计
24 ROP SimExec 强制执行

以下漏洞利用防护事件位于 WER-Diagnostics>操作 日志中:

事件标识符 描述
5 CFG 阻止

以下 exploit Protection 事件位于 Win32k>操作 日志中:

事件标识符 描述
260 不受信任的字体

查看网络保护事件

网络保护事件位于 Windows Defender>操作中

事件标识符 描述
5007 更改设置时的事件
1125 在审计模式下触发网络保护时发生的事件
1126 在阻止模式下触发网络保护时发生的事件

使用 Windows 事件查看器 中的自定义视图查看攻击面减少事件

可以在 Windows 事件查看器中创建自定义视图,以便仅查看特定攻击面减少功能的事件。 最简单的方法是将自定义视图导入为 XML 文件。 还可以将 XML 直接复制到 事件查看器。

有关随时可用的 XML 模板,请参阅 攻击面减少事件的自定义 XML 模板 部分。

导入现有 XML 自定义视图

若要将现有 XML 自定义视图导入事件查看器,请完成以下步骤:

  1. 创建一个空 .txt 文件,并将要使用的自定义视图的 XML 复制到 .txt 文件中。 针对要使用的每个自定义视图执行此步骤。 重命名文件,如下所示 (确保将类型从 .txt 更改为 .xml) :

    • 受控文件夹访问事件自定义视图: cfa-events.xml
    • 攻击防护事件自定义视图:ep-events.xml
    • 攻击面缩减事件自定义视图:asr-events.xml
    • 网络保护事件自定义视图: np-events.xml
  2. 选择“开始”,键入“事件查看器”,然后按 Enter 打开事件查看器。

  3. 选择 “操作>导入自定义视图...”

    显示如何在事件查看器中选择和导入保存的 XML 文件作为自定义视图的动画。

  4. 导航到所需自定义视图的 XML 文件并选择它。

  5. 选择 “打开”

自定义视图筛选器,仅显示与所选攻击面减少功能相关的事件。

将 XML 直接复制到事件查看器

若要将 XML 直接粘贴到自定义视图中,请完成以下步骤:

  1. 选择“开始”,键入“事件查看器”,然后按 Enter 打开事件查看器。

  2. 在“ 操作 ”窗格中,选择“ 创建自定义视图...”

  3. 转到“XML”选项卡。请注意,如果手动选择 “编辑查询”,则以后无法使用“ 筛选器 ”选项卡编辑查询。 手动选择“编辑查询”,然后选择“ ”以确认。

  4. 将攻击面减少规则、受控文件夹访问、攻击保护或网络保护的 XML 代码从 自定义 XML 模板 粘贴到 XML 部分。

  5. 选择“确定”。 指定筛选器的名称。 自定义视图筛选器,仅显示与所选攻击面减少功能相关的事件。

攻击面减少事件的自定义 XML 模板

使用以下 XML 模板,在事件查看器中为每项攻击面缩减功能创建自定义视图。 可以将这些模板作为 XML 文件导入,或将它们直接粘贴到事件查看器中。

攻击面减少规则事件的 XML

以下 XML 查询筛选 ASR 规则事件的Windows Defender操作日志(事件 ID 1121、1122、1129 和 5007):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
  </Query>
</QueryList>

用于受控文件夹访问事件的 XML

以下 XML 查询筛选受控文件夹访问事件的Windows Defender操作日志(事件 ID 1123、1124、1127、1128 和 5007):

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
  </Query>
</QueryList>

攻击防护事件的 XML

以下 XML 查询为安全缓解、WER 诊断和 Win32k 提供程序(事件 ID 1-24、5 和 260)中的攻击保护事件创建自定义视图:

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Security-Mitigations/KernelMode">
   <Select Path="Microsoft-Windows-Security-Mitigations/KernelMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Concurrency">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Contention">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Messages">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Operational">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Power">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Render">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Tracing">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/UIPI">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="System">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Security-Mitigations/UserMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
  </Query>
</QueryList>

网络保护事件的 XML

以下 XML 查询筛选网络保护事件的Windows Defender操作日志(事件 ID 1125、1126 和 5007):

<QueryList>
 <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
  <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
  <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
 </Query>
</QueryList>