本文介绍如何在Microsoft Defender for Endpoint中创建基于证书的指示器,以允许或阻止签名的应用程序。 一些常见用例包括:
- 需要部署阻止类技术(例如 攻击面减少规则),但又需要通过将证书添加到允许列表中来允许已签名应用程序行为的场景。
- 阻止在整个组织中使用特定的已签名应用程序。 通过创建用于阻止该应用程序证书的指示器,Microsoft Defender 防病毒可阻止文件被执行(阻止并修正),自动调查和修正的行为方式也是如此。
开始之前
在为证书创建指标之前,请务必了解以下要求:
如果你的组织在活动模式下使用Microsoft Defender防病毒 (,) 启用了基于云的保护,则此功能可用。 有关详细信息,请参阅 管理基于云的保护。
反恶意软件客户端版本必须为
4.18.1901.x或更高版本。在 Windows 10 版本 1703 或更高版本、Windows Server 2012 R2 及更高版本或 Azure Stack HCI OS 版本 23H2 及更高版本的计算机上受支持。
注意
必须按照 将 Windows Server 2012 R2 和 Windows Server 2016 载入到 Microsoft Defender for Endpoint 中的说明来载入 Windows Server 2016 和 Windows Server 2012 R2,这样基于证书的指示器才能正常工作。
病毒和威胁防护定义必须是最新的。
此功能支持输入 。CER 或 。PEM 文件扩展名。
重要
- 有效的叶证书是具有有效证书路径的签名证书,必须链接到 Microsoft 信任的根证书颁发机构 (CA) 。 或者,只要客户端信任自定义 (自签名) 证书,就可以使用它, (根 CA 证书安装在本地计算机“受信任的根证书颁发机构”) 下。
- 允许/阻止证书 IOC 的子级或父级不包含在允许/阻止 IOC 功能中;仅支持叶证书。
- 无法阻止Microsoft签名证书。
注意
如果基于证书的指示器配置为 “阻止”,但其其中一个已签名文件的文件哈希指示器配置为 “允许”,则 设计不支持此配置。 基于证书的指示器在 Microsoft Defender for Endpoint 评估流程中具有更高的优先级,并且始终会覆盖文件哈希允许指示器。 一种同时进行以下操作的配置:
- 阻止证书,并且
- 尝试通过文件哈希允许其中一个已签名文件
不受支持。 基于证书的指示项具有更高优先级,因此该文件将继续被阻止。
从“设置”页为证书创建指示器
使用以下步骤从“设置”页创建证书指示器。
重要
创建或删除泄露证书指示器(IoC)最多可能需要 3 小时。
在导航窗格中,选择设置>终结点>指标(位于规则下)。
选择 “添加指示器”。
指定以下详细信息:
- 指示器:指定实体详细信息并定义指示器的过期时间。
- 操作:指定要执行的操作并提供说明。
- 范围:定义计算机组的范围。
查看“ 摘要 ”选项卡上的详细信息,然后选择“ 保存”。