با ممنوعیت پرونده های بالقوه مخرب یا بدافزار مشکوک ، از انتشار بیشتر حمله در سازمان خود جلوگیری کنید. اگر یک پرونده قابل حمل قابل حمل (PE) قابل حمل بالقوه را می شناسید ، می توانید آن را مسدود کنید. این عملیات مانع از خواندن ، نوشتن یا اجرای دستگاه های سازمان شما می شود.
سه روش وجود دارد که می توانید شاخص هایی برای پرونده ها ایجاد کنید:
- با ایجاد یک شاخص از طریق صفحه تنظیمات
- با ایجاد یک نشانگر متنی با استفاده از دکمه افزودن نشانگر از صفحه جزئیات پرونده
- با ایجاد یک شاخص از طریق API نشانگر
قبل از اینکه شروع کنی
درک پیش نیازهای زیر قبل از ایجاد شاخص های پرونده ها مهم است:
اگر سازمان شما از آنتی ویروس Microsoft Defender (در حالت فعال) استفاده کند و محافظت مبتنی بر ابر فعال باشد ، این ویژگی در دسترس است. برای اطلاعات بیشتر ، به مدیریت محافظت مبتنی بر ابر مراجعه کنید.
نسخه مشتری Antimalware باید 4. 18. 1901. x یا بعد از آن باشد. پلت فرم ماهانه و نسخه های موتور را ببینید
پشتیبانی شده از دستگاه هایی با ویندوز 10 ، نسخه 1703 یا بالاتر ، ویندوز سرور 2019 ، ویندوز سرور 2016 ، ویندوز سرور 2012 R2 و ویندوز سرور 2022.
Windows Server 2016 و Windows Server 2012 R2 با استفاده از دستورالعمل های موجود در سرورهای Windows Windows برای کار این ویژگی باید سوار شوند. شاخص های پرونده های سفارشی با اقدامات مجاز ، بلوک و اصلاح در حال حاضر در قابلیت های پیشرفته موتور ضد آب برای MacOS و Linux نیز موجود است.
برای شروع مسدود کردن پرونده ها ، ابتدا باید ویژگی "بلوک یا اجازه" را در تنظیمات روشن کنید.
این ویژگی برای جلوگیری از بارگیری مشکوک به بدافزار (یا فایلهای مخرب بالقوه) از وب طراحی شده است. در حال حاضر از پرونده های اجرایی قابل حمل (PE) از جمله پرونده های . exe و . dll پشتیبانی می کند. پوشش با گذشت زمان تمدید خواهد شد.
در Defender for Endpoint Plan 1 و Defender for Business ، می توانید یک نشانگر برای مسدود کردن یا اجازه یک پرونده ایجاد کنید. در Defender برای تجارت ، شاخص شما در سراسر محیط شما اعمال می شود و نمی تواند در دستگاه های خاص قرار بگیرد.
از صفحه تنظیمات یک شاخص برای پرونده ها ایجاد کنید
In the navigation pane, select Settings> Endpoints>شاخص ها (طبق قوانین).
برگه Hashs File را انتخاب کنید.
اضافه کردن مورد را انتخاب کنید.
جزئیات زیر را مشخص کنید:
- شاخص - جزئیات موجودیت را مشخص کرده و انقضاء شاخص را تعریف کنید.
- عمل - اقدامی را که باید انجام شود مشخص کنید و توضیحی ارائه دهید.
- دامنه - دامنه گروه دستگاه را تعریف کنید (Scoping در Defender برای تجارت در دسترس نیست).
ایجاد گروه دستگاه در هر دو مدافع برای برنامه پایانی 1 و برنامه 2 پشتیبانی می شود
جزئیات را در برگه خلاصه مرور کنید ، سپس Save را انتخاب کنید.
از صفحه جزئیات پرونده یک نشانگر متنی ایجاد کنید
یکی از گزینه ها هنگام انجام اقدامات پاسخ روی یک پرونده ، اضافه کردن یک شاخص برای پرونده است. هنگامی که یک هش شاخص را برای یک فایل اضافه می کنید ، می توانید هر زمان که دستگاهی در سازمان خود سعی در اجرای آن داشته باشد ، هشدار را جمع کنید و پرونده را مسدود کنید.
پرونده هایی که به طور خودکار توسط یک نشانگر مسدود شده اند در مرکز عمل پرونده نشان داده نمی شوند ، اما هشدارها هنوز هم در صف هشدارها قابل مشاهده خواهند بود.
پیش نمایش عمومی: هشدار در مورد اقدامات مسدود کردن پرونده
اطلاعات در این بخش (پیش نمایش عمومی برای موتور بررسی خودکار و موتور ترمیم) مربوط به محصول prelease است که ممکن است قبل از انتشار تجاری قابل تغییر باشد. مایکروسافت با توجه به اطلاعات ارائه شده در اینجا هیچ ضمانتی ، بیان یا ضمنی ندارد.
اقدامات پشتیبانی شده فعلی برای پرونده IOC مجاز ، حسابرسی و بلوک و اصلاح است. پس از انتخاب مسدود کردن پرونده ، می توانید انتخاب کنید که آیا تحریک هشدار لازم است یا خیر. به این ترتیب ، شما قادر خواهید بود تعداد هشدارها را به تیم های عملیات امنیتی خود کنترل کنید و مطمئن شوید که فقط هشدارهای لازم افزایش یافته است.
In Microsoft 365 Defender, go to Settings> Endpoints> Indicators>فایل جدید هش را اضافه کنید.
برای مسدود کردن و اصلاح پرونده انتخاب کنید.
آیا برای ایجاد هشدار در رویداد بلوک فایل انتخاب کنید و تنظیمات هشدار را تعریف کنید:
- عنوان هشدار
- شدت هشدار
- دسته بندی
- شرح
- اقدامات توصیه شده

- به طور معمول ، بلوک های پرونده در طی چند دقیقه اجرا و برداشته می شوند ، اما می توانند 30 دقیقه به سمت بالا طول بکشد.
- اگر خط مشی IOC پرونده متناقض با همان نوع اجرای و هدف وجود داشته باشد ، از سیاست هش ایمن تر استفاده می شود. یک خط مشی IOC File SHA-256 بر روی یک خط مشی IOC File SHA-1 برنده خواهد شد ، که اگر انواع هش همان پرونده را تعریف کنند ، بر روی یک خط مشی Hash IOC File MD5 پیروز می شوند. این همیشه بدون در نظر گرفتن گروه دستگاه صادق است.
- در همه موارد دیگر ، اگر خط مشی IOC پرونده متناقض با همان هدف اجرایی برای همه دستگاه ها و گروه دستگاه اعمال شود ، پس از آن برای یک دستگاه ، خط مشی در گروه دستگاه برنده می شود.
- اگر خط مشی گروه EnableFileHashAshPutation غیرفعال شود ، دقت مسدود کننده IOC پرونده کاهش می یابد. با این حال ، فعال کردن EnableFileHashAshPutation ممکن است بر عملکرد دستگاه تأثیر بگذارد. به عنوان مثال ، کپی کردن پرونده های بزرگ از یک شبکه به اشتراک گذاری بر روی دستگاه محلی شما ، به ویژه از طریق اتصال VPN ، ممکن است تأثیر بر عملکرد دستگاه داشته باشد.
برای اطلاعات بیشتر در مورد خط مشی گروه EnableFileHashAshPutation ، به مدافع CSP مراجعه کنید.
برای کسب اطلاعات بیشتر در مورد پیکربندی این ویژگی در Defender برای نقطه پایانی در Linux و MacOS ، به ویژگی محاسبه هش فایل پیکربندی در لینوکس مراجعه کنید و ویژگی محاسبه هش فایل را در MACOS پیکربندی کنید.
پیش نمایش عمومی: قابلیت های شکار پیشرفته
اطلاعات در این بخش (پیش نمایش عمومی برای موتور بررسی خودکار و موتور ترمیم) مربوط به محصول prelease است که ممکن است قبل از انتشار تجاری به طور قابل توجهی اصلاح شود. مایکروسافت با توجه به اطلاعات ارائه شده در اینجا هیچ ضمانتی ، بیان یا ضمنی ندارد.
شما می توانید فعالیت عملکرد پاسخ را از قبل شکار کنید. در زیر یک نمونه جستجوی شکار پیشرفته:
برای کسب اطلاعات بیشتر در مورد شکار پیشرفته ، به شکار فعالانه برای تهدیدها با شکار پیشرفته مراجعه کنید.
در زیر نام های دیگر موضوعاتی وجود دارد که از بالا می توان در پرس و جو نمونه استفاده کرد:
- EUS: Win32/CustomEnterPriseBlock! cl
- EUS: Win32/CustomEnterPriseNoAlertBlock! cl
- EUS: Win32/CustomCertenterPriseBlock! cl
فعالیت عملکرد پاسخ همچنین می تواند در جدول زمانی دستگاه قابل مشاهده باشد.
رسیدگی به تعارض سیاست
CERT و FILE IOC خط مشاجره درگیری به ترتیب زیر را دنبال می کند:
- اگر پرونده توسط Windows Defender Application Control و Applocker Policy/Policy Mode/Policies مجاز نیست ، سپس مسدود کنید
- در غیر این صورت اگر پرونده توسط آنتی ویروس Microsoft Defender مجاز باشد ، اجازه دهید
- در غیر این صورت اگر پرونده توسط یک بلوک مسدود شده یا هشدار داده شده باشد یا IOC پرونده هشدار داده شود ، سپس Block/Wa
- در غیر این صورت اگر پرونده توسط یک خط مشی IOC برای پرونده مجاز باشد ، اجازه دهید
- در غیر این صورت اگر پرونده توسط قوانین ASR ، CFA ، AV ، SmartScreen مسدود شده باشد ، سپس مسدود شود
- دیگری اجازه می دهد (از خط مشی کنترل برنامه و برنامه های کاربردی ویندوز دفاع می کند ، هیچ قانون IOC در مورد آن اعمال نمی شود)
در مواقعی که آنتی ویروس مدافع مایکروسافت قرار دارد مسدود شود ، اما مدافع برای نقطه پایانی اجازه می دهد ، این خط مشی به طور پیش فرض اجازه می دهد.
اگر خط مشی IOC پرونده متناقض با همان نوع اجرای و هدف وجود داشته باشد ، سیاست هش ایمن تر (به معنای طولانی تر) اعمال می شود. به عنوان مثال ، اگر هر دو نوع هش یک پرونده مشابه را تعریف کنند ، یک خط مشی IOC Hash File SHA-256 بر روی یک خط مشی IOC Hash File MD5 پیروز می شود.
رسیدگی به تعارض خط مشی برای پرونده ها و گواهینامه ها با رسیدگی به تعارض سیاست برای دامنه ها/URL ها/آدرس های IP متفاوت است.
ویژگی های برنامه آسیب پذیر Microsoft Defender Wishobility Management از IOC های پرونده برای اجرای قانون استفاده می کند و دستور کار درگیری فوق را دنبال می کند.
استراتژی های مؤثر فارکس...
ما را در سایت استراتژی های مؤثر فارکس دنبال می کنید
برچسب :
نویسنده : توران میرهادی
بازدید : <-PostHit->
تاريخ : چهارشنبه
31 خرداد
1402 ساعت: 23:12