在 Microsoft Defender for Endpoint 中创建文件指示器

重要

在 Defender for Endpoint 计划 1 和 Defender 商业版 中,可以创建一个指示器来阻止或允许文件。 在Defender 商业版中,指标将应用于整个环境,不能限定为特定设备。

注意

若要使文件指示器在 Windows Server 2016 和 Windows Server 2012 R2 上生效,这些设备必须使用适用于 Windows Server 2016 和 Windows Server 2012 R2 的新式统一解决方案进行载入。 macOS 和 Linux 的增强反恶意软件引擎功能中现在也提供了具有“允许”、“阻止”和“修正”操作的自定义文件指示器。

文件指示器禁止潜在的恶意文件或可疑恶意软件,从而防止攻击在组织中进一步传播。 如果你知道一个潜在的恶意可移植可执行文件 (PE) 文件,则可以阻止它。 阻止该文件会防止它在组织内的设备上被读取、写入或执行。 在开始之前,请查看支持的操作系统和特定于平台的要求的 先决条件

有三种方法可以为文件创建指示器:

  • 通过设置页面创建指示器
  • 通过文件详细信息页面中的“添加指示器”按钮创建上下文指示器
  • 通过指示器 API 以编程方式创建指示器

先决条件

在为文件创建指示器之前,请先了解以下先决条件:

支持的操作系统

以下操作系统支持文件指示器:

  • Windows 10 版本 1703 或更高版本
  • Windows 11
  • Windows Server 2012 R2
  • Windows Server 2016 或更高版本
  • Azure Stack HCI OS 版本 23H2 及更高版本。

Windows 先决条件

在Windows上创建文件指示器之前,请确保满足以下要求:

  • 如果贵组织使用Microsoft Defender 防病毒(处于主动模式),则此功能可用。
  • 反恶意软件客户端版本必须为 4.18.1901.x 或更高版本。 请参阅 每月平台和引擎版本
  • 通过将 设置为 Computer Configuration\Administrative Templates\Windows Components\Microsoft Defender Antivirus\MpEngine\Enable File Hash ComputationEnabled,可以启用文件哈希计算。 或者,可以运行以下 PowerShell 命令: Set-MpPreference -EnableFileHashComputation $true

注意

文件指示器支持可移植可执行文件 (PE) 文件,仅包括 .exe.dll 文件。

macOS 先决条件

在 macOS 上创建文件指示器之前,请验证以下先决条件:

注意

在 macOS 上,文件指示器支持三种类型的文件:Mach-O 可执行文件、POSIX shell 脚本 ((例如,由 sh 或 bash) 运行的脚本)和 AppleScript 文件 (.scpt) 。 (Mach-O 是 macOS 的本机可执行格式,相当于 Windows 上的 .exe 和 .dll )

Linux先决条件

在 Linux 上创建文件指示器之前,请确保满足以下先决条件:

  • 在 Defender for Endpoint 版本 101.85.27 或更高版本中可用。
  • 在 Microsoft Defender 门户或托管 JSON 中配置 Linux 上的文件哈希计算
  • 最好启用行为监视,但文件指示器也可配合任何其他扫描类型使用(RTP 或自定义扫描)。

注意

在Linux,文件指示器支持脚本文件 (.sh 文件) 和 ELF 文件。

从设置页为文件创建指示器

若要从设置页创建文件指示器,请执行以下步骤:

  1. 在导航窗格中,选择系统>设置>端点>指标(位于规则下)。

  2. 选择“ 文件哈希 ”选项卡。

  3. 选择 “添加项”。

  4. 指定以下详细信息:

    • 指示器:指定实体详细信息并定义指示器的过期时间。
    • 操作:指定要执行的操作并提供说明。
    • 范围:定义设备组的适用范围(Defender 商业版 不提供范围界定功能)。
  5. 查看“摘要”选项卡中的详细信息,然后选择“ 保存”。

从文件详细信息页创建上下文指示器

对文件执行响应操作时,其中一个选项是为文件添加指示器。 为文件添加指示器哈希时,可以选择在组织中的设备尝试运行该文件时引发警报并阻止该文件。

被指示器自动阻止的文件不会显示在该文件的“操作中心”中,但相关警报仍会显示在“警报”队列中。

拦截文件

若要使用指示器阻止文件,请完成以下步骤:

  1. 若要开始阻止文件,请在Microsoft Defender门户中的“设置” (中打开“阻止或允许”功能,转到“设置>终结点>常规>高级功能>允许或阻止文件) 。

针对文件阻止操作发出警报 (预览)

重要

此信息与 自动调查和修正引擎 公共预览版有关,这是一种预发布产品,在商业发布之前可能会进行大幅修改。 Microsoft 对此处所提供的信息不作任何明示或默示的保证。

文件 IOC 当前支持的操作包括允许、审核、阻止和修正。 选择阻止文件后,可以选择是否需要触发警报。 通过选择是否为阻止事件生成警报,可以控制发送到安全运营团队的警报数,并确保只引发必要的警报。

  1. Microsoft Defender门户中,转到“设置>终结点>指示器>添加新文件哈希”。

  2. 选择阻止并修正该文件。

  3. 指定是否针对文件块事件生成警报并定义警报设置:

    • 警报标题
    • 警报严重性
    • 类别
    • 说明
    • 建议的操作

    文件指示器的警报设置

    重要

    • 通常,文件拦截会在 15 分钟内生效并解除,平均需要 30 分钟,但最长可能超过 2 小时。
    • 如果存在具有相同强制类型和目标的冲突文件 IoC 策略,则将应用更安全哈希的策略。 SHA-256 文件哈希 IoC 策略将胜过 SHA-1 文件哈希 IoC 策略,如果哈希类型定义了同一个文件,该策略将赢得 MD5 文件哈希 IoC 策略。 无论设备组如何,这始终如此。
    • 在所有其他情况下,如果具有相同强制实施目标的冲突文件 IoC 策略同时应用于所有设备以及该设备所属的组,那么对该设备而言,将以设备组中的策略为准。
    • 如果禁用 EnableFileHashComputation 组策略,则文件 IoC 的阻止准确性会降低。 但是,启用 EnableFileHashComputation 可能会影响设备性能。 例如,将大型文件从网络共享复制到本地设备(尤其是通过 VPN 连接),可能会对设备性能产生影响。 有关 EnableFileHashComputation 组策略的详细信息,请参阅 Defender CSP。 有关在 Linux 和 macOS 上的 Defender for Endpoint 上配置此功能的详细信息,请参阅在 Linux 上配置文件哈希计算功能和macOS 上的配置文件哈希计算功能

文件指示器的高级搜寻功能(预览版)

重要

以下高级搜寻功能信息与 自动调查和修正引擎 公共预览版相关,这是在商业发布之前可能会进行大幅修改的预发布产品。 Microsoft 对此处所提供的信息不作任何明示或默示的保证。

目前处于预览状态,可以在高级搜寻中查询响应操作活动。 以下示例高级搜寻查询演示如何查询响应操作活动:

search in (DeviceFileEvents, DeviceProcessEvents, DeviceEvents, DeviceRegistryEvents, DeviceNetworkEvents, DeviceImageLoadEvents, DeviceLogonEvents)
Timestamp > ago(30d)
| where AdditionalFields contains "EUS:Win32/CustomEnterpriseBlock!cl"

有关高级搜寻的详细信息,请参阅 使用高级搜寻主动搜寻威胁

下面是可在示例查询中使用的其他威胁名称:

文件:

  • EUS:Win32/CustomEnterpriseBlock!cl
  • EUS:Win32/CustomEnterpriseNoAlertBlock!cl

证书:

  • EUS:Win32/CustomCertEnterpriseBlock!cl

响应操作活动也可以在设备时间线中查看。

文件指示器的策略冲突处理

证书和文件 IoC 策略处理冲突时遵循以下顺序:

  1. 如果 Windows Defender 应用程序控制不允许该文件,AppLocker 强制实施模式策略,则 为“阻止”。

  2. 否则,如果Microsoft Defender防病毒排除项允许该文件,则为“允许”。

  3. 否则,如果文件被阻止或警告(由阻止或警告文件 IoC 触发),则阻止/警告

  4. 否则,如果文件被 SmartScreen 阻止,则显示为 阻止

  5. 否则,如果该文件被允许文件 IoC 策略允许,则允许

  6. 否则,如果文件被攻击面缩减规则、受控文件夹访问或防病毒保护阻止,则为 阻止

  7. 否则,允许(通过 Windows Defender 应用程序控制和 AppLocker 策略,且不适用任何 IoC 规则)。

注意

如果Microsoft Defender防病毒设置为“阻止”,但文件哈希或证书的 Defender for Endpoint 指示器设置为“允许”,则策略默认为“允许”。

注意

如果基于证书的指示器配置为 “阻止”,但其其中一个已签名文件的文件哈希指示器配置为 “允许”,则 设计不支持此配置。 基于证书的指示器在 Defender 评估流程中具有更高的优先级,并且始终会覆盖文件哈希允许指示器。 一种同时进行以下操作的配置:

  • 阻止证书,并且
  • 尝试通过文件哈希允许其中一个已签名文件

不受支持。 基于证书的指示项具有更高优先级,因此该文件将继续被阻止。

如果存在具有相同强制执行类型和目标的冲突文件 IoC 策略,则将应用更安全(即更长)的哈希值对应的策略。 例如,如果两种哈希类型都定义了同一个文件,则 SHA-256 文件哈希 IoC 策略优先于 MD5 文件哈希 IoC 策略。

警告

文件和证书的策略冲突处理不同于域/URL/IP 地址的策略冲突处理。

Microsoft Defender 漏洞管理的“阻止易受攻击应用程序功能”使用文件 IoC 进行强制实施,并遵循策略冲突处理 顺序。

示例

以下示例说明了组件强制执行如何与文件指示器操作交互:

组件 组件强制执行 文件指示器操作 结果
防病毒保护 阻止 允许 允许
攻击面缩减文件路径排除 允许 阻止 阻止
攻击面缩减规则 阻止 允许 允许
Windows Defender 应用程序控制 允许 阻止 允许
Windows Defender 应用程序控制 阻止 允许 阻止
Microsoft Defender 防病毒排除项 允许 阻止 允许