Microsoft Defender for Endpoint中的指标概述

失陷指标 (IoC) 概述

入侵指标(IoC)是在网络或主机上观察到的取证痕迹。 IoC 高度可信地表明,计算机或网络入侵已经发生。 IoC 是可观测的,它们直接链接到可衡量的事件。 一些 IoC 示例包括:

  • 已知恶意软件的哈希
  • 恶意网络流量特征
  • 已知恶意软件分发的 URL 或域

若要阻止其他入侵或防止已知 IoC 泄露,成功的 IoC 工具应能够检测工具的规则集枚举的所有恶意数据。 IoC 匹配是每个终结点保护解决方案中的基本功能。 此功能使 SecOps 能够设置用于检测和阻止 (预防和响应) 的指示器列表。

组织可以创建指标来定义 IoC 实体的检测、阻止和排除。 可以定义要执行的操作以及应用操作的持续时间,以及要应用操作的设备组的范围。

此视频演示了创建和添加指标的演练:

关于 Microsoft 指标

作为一般原则,你只应为已知的恶意 IoC 创建指示器,或为组织内应明确允许的任何文件/网站创建指示器。 有关 Defender for Endpoint 默认可阻止的网站类型的详细信息,请参阅 Microsoft Defender SmartScreen 概述

误报 (FP) 是指Microsoft威胁情报中的误报。 如果给定资源实际上不是威胁,则可以创建允许 IoC 以允许该资源。 你还可以通过提交误报、可疑或已知恶意的 IoC 以供分析,来帮助推动 Microsoft 安全智能的改进。 如果错误地为文件或应用程序显示警告或阻止,或者如果您怀疑未检测到的文件是恶意软件,则可以将文件提交到Microsoft以供审阅。 有关详细信息,请参阅提交文件进行分析

IP/URL/域指示器

可以使用 IP 和 URL/域指示器来管理站点访问。

要阻止到某个 IP 地址的连接,请以点分十进制格式键入该 IPv4 地址(例如,8.8.8.8)。 对于 IPv6 地址,请指定所有 8 个段 (例如 2001:4860:4860:0:0:0:0:8888 ,) 。 请注意,不支持通配符和范围表达式。

若要阻止与域及其任何子域的连接,请指定域 (例如 contoso.com ,) 。 此指示器与 contoso.com 以及 sub.contoso.comanything.sub.contoso.com 匹配。

若要阻止特定 URL 路径,请指定 URL 路径 (例如 https://contoso.com/block ,) 。 此指示器与 /blockcontoso.com 路径下的资源匹配。 请注意,仅在 Microsoft Edge 中匹配 HTTPS URL 路径;可以在任何浏览器中匹配 HTTP URL 路径。

还可以创建 IP 和 URL 指标,以解除 SmartScreen 对用户的拦截,或有选择地绕过对你希望允许加载的网站的 Web 内容筛选阻止。 例如,假设你已将 Web 内容筛选设置为阻止所有社交媒体网站。 但是,营销团队要求使用特定的社交媒体网站来监视其广告位置。 在这种情况下,可以通过创建域允许指示器并将其分配给营销团队的设备组,来解除对特定社交媒体网站的阻止。

请参阅 Web 保护和Web 内容筛选

IP/URL 指示器:网络保护和 TCP 三向握手

使用网络保护时,在 通过 TCP/IP 进行三向握手后,确定是允许还是阻止对站点的访问。 因此,当某个站点被网络保护阻止时,即使该站点实际上已被阻止,你仍可能会在 Microsoft Defender 门户中的 ConnectionSuccess 下看到操作类型为 NetworkConnectionEventsNetworkConnectionEvents 由 TCP 层报告,而不是由网络保护报告。 三向握手完成后,网络保护将允许或阻止对站点的访问。

下面是其工作原理的示例:

  1. 假设用户尝试访问其设备上的网站。 站点恰好托管在危险域中,应受到网络保护的阻止。

  2. 通过 TCP/IP 的三次握手开始。 在操作完成之前,将记录操作 NetworkConnectionEvents ,并将其 ActionType 列为 ConnectionSuccess。 但是,一旦三向握手过程完成,网络保护就会阻止对站点的访问。 这一切发生得很快。 Microsoft Defender SmartScreen 的处理过程也类似;只有在三向握手完成后,才会作出判定,并决定阻止还是允许访问某个站点。

  3. 在 Microsoft Defender 门户中,某个警报会列在 警报队列 中。 该警报的详细信息包括 NetworkConnectionEventsAlertEvents。 你可以看到,该站点已被阻止,尽管你还有一个 ActionType 为 NetworkConnectionEventsConnectionSuccess 项。

文件哈希指示器

在某些情况下,针对新发现的文件 IoC 创建一个新指标,作为一项即时的临时应急措施,可能是阻止文件甚至应用程序的合适做法。 但是,使用指示器尝试阻止应用程序可能无法提供预期结果,因为应用程序通常由许多不同的文件组成。 阻止应用程序的首选方法是使用 Windows Defender 应用程序控制 (WDAC) 或 AppLocker。

由于应用程序的每个版本都具有不同的文件哈希,因此不建议使用指示器来阻止哈希。

Windows Defender 应用程序控制 (WDAC)

证书指示器

可以创建 IoC 以允许或阻止由该证书签名的文件和应用程序。 证书指示器可以采用 .CER 或 .PEM 文件格式提供。 有关更多详细信息,请参阅 基于证书创建指示器

IoC 检测引擎

目前,IoC 支持的Microsoft源包括:

云检测引擎

Defender for Endpoint 的云检测引擎会定期扫描收集的数据,并尝试匹配你设置的指标。 当出现匹配时,系统会根据为 IoC 配置的设置采取相应操作。

终端防护引擎

同一指示器列表也适用于阻止代理。 这意味着,如果Microsoft Defender防病毒是配置的主要防病毒,则会根据设置处理匹配的指示器。 例如,如果操作为阻止并补救,Microsoft Defender 防病毒会阻止文件执行,并显示相应的警报。 另一方面,如果“操作”设置为“允许”,Microsoft Defender防病毒不会检测或阻止该文件。

自动调查和修正引擎

自动调查和修正的行为类似于终结点防护引擎。 如果某个指示器设置为 “允许”,则自动调查和修复会忽略对该指示器的 不良 判定。 如果设置为 “阻止”,则自动调查和修正会将其视为 错误

设置 EnableFileHashComputation 在文件扫描期间计算文件哈希。 它支持针对属于受信任应用程序的哈希值执行 IoC 强制措施。 它与允许或阻止文件的设置同时启用。 EnableFileHashComputation通过 组策略 手动启用,默认情况下处于禁用状态。

指标的实施类型

当安全团队创建新的指标 (IoC) 时,可以执行以下操作:

  • 允许:允许 IoC 在设备上运行。
  • 审核:IoC 运行时会触发警报。
  • 警告:IoC 提示用户可绕过的警告
  • 阻止执行:不允许运行 IoC。
  • 阻止和修正:不允许运行 IoC,并将修正操作应用于 IoC。

注意

如果用户打开有风险的应用或网站,则使用警告模式会提示用户。 提示不会阻止他们允许应用程序或网站运行,但你可以提供自定义消息和指向描述应用适当用法的公司页面的链接。 用户仍然可以绕过警告,并在必要时继续使用应用。 有关更多信息,请参阅使用 Microsoft Defender for Endpoint 治理已发现的应用

注意

对于“警告”操作,要收到可绕过 IoC 的 Toast 通知,请确保在“病毒和威胁防护通知”下启用了“文件或活动已被阻止”选项。 相应的注册表项应设置如下:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows Defender Security Center\Virus and threat protection\FilesBlockedNotificationDisabled = 0。

有关详细信息,请参阅Windows 安全中心应用设置

可以为以下项创建指示器:

下表显示了每种指标 (IoC) 类型可用的操作:

IoC 类型 可用操作
Files 允许
审核
警告
阻止执行
阻止和修正
IP 地址 允许
审核
警告
阻止执行
URL 和域名 允许
审核
警告
阻止执行
证书 允许
阻止和修正

预先存在的 IoC 的功能不会更改。 但是,指示器将重命名为匹配当前支持的响应操作:

  • 仅警报响应操作已重命名为审核,并启用了生成的警报设置。
  • 警报并阻止响应已重命名为阻止并修正,并可选择启用“生成警报”设置。

高级搜寻中的 IoC API 架构和威胁 ID 已更新,以便与 IoC 响应操作的重命名保持一致。 API 方案更改适用于所有 IoC 类型。

注意

每个租户的指标上限为 15,000 个。 不支持提高到此限制。

文件和证书指示器不会阻止为 Microsoft Defender 防病毒定义的排除项。 处于被动模式时,Microsoft Defender防病毒不支持指示器。

导入新指标 (IoC) 的格式已根据新的更新操作和警报设置而更改。 建议下载可在导入面板底部找到的新 CSV 格式。

如果指示器是从 Microsoft Defender for Cloud Apps 同步到 Defender 门户的(针对已批准或未批准的应用程序),则在同步到 Microsoft Defender 门户时,这些设置将被替代。 对于未获批准的应用程序,Microsoft Defender 门户中的 Generate Alert 选项默认处于启用状态。 如果尝试清除 Generate Alert Defender for Endpoint 选项,它会在一段时间后重新启用,因为Defender for Cloud Apps策略会替代它。 对于经批准或允许的应用程序,该值设置为不执行 Generate Alert

已知问题和限制

Microsoft Defender无法阻止Microsoft应用,因为它们由Microsoft签名。

客户可能会遇到与 IoC 警报相关的问题。 以下情形是指未创建警报或创建的警报包含不准确信息的情况。

  • 阻止和警告指示器:仅创建具有信息严重性的一般警报。 自定义警报(即具有自定义标题和严重级别的警报)在这些情况下不会被触发。
  • 允许:不会生成警报(这是设计使然)。
  • 审计:警报会根据客户提供的严重级别生成(这是产品设计使然)。
  • 在某些情况下,来自 EDR 检测的警报可能优先于来自防病毒块的警报,在这种情况下,会生成信息警报。