查看: 2864|回复: 7
收起左侧

[求助] 10组策略缓解选项下的“进程缓解”如何设置?

[复制链接]
ELOHIM
发表于 2016-10-29 23:58:56 | 显示全部楼层 |阅读模式
本帖最后由 ELOHIM 于 2016-10-30 00:00 编辑
此安全功能提供了替代单个进程 MitigationOptions 设置的方法。此功能可用于强制实施多个特定于应用程序的安全策略。应用程序名称将指定为值名称,包括扩展名。值将指定为在特定位置上有一系列标志的位字段。位可设置为0 (将设置强制关闭)、1 (将设置强制启用) 或 ? (在进行 GPO 评估前设置保留其现有值)。已识别的位位置包括:

         PROCESS_CREATION_MITIGATION_POLICY_DEP_ENABLE (0x00000001)
         为子进程启用数据执行保护(DEP)

         PROCESS_CREATION_MITIGATION_POLICY_DEP_ATL_THUNK_ENABLE (0x00000002)
         为子进程启用 DEP-ATL 形式转换模拟。DEP-ATL 形式转换模拟使系统可以拦截源自活动模板库(ATL)形式转换层的 NX 故障。

        PROCESS_CREATION_MITIGATION_POLICY_SEHOP_ENABLE (0x00000004)
         为子进程启用结构化异常处理程序覆盖保护(SEHOP)。SEHOP 阻止使用结构化异常处理程序(SEH)覆盖技术的攻击。

        PROCESS_CREATION_MITIGATION_POLICY_FORCE_RELOCATE_IMAGES_ALWAYS_ON (0x00000100)
         强制性地址空间布局随机化(ASLR)策略强行将与动态基不兼容的映像重定基,其操作就像在加载时发生了映像基冲突。如果需要重定位,将不会加载没有基重定位部分的映像。

        PROCESS_CREATION_MITIGATION_POLICY_BOTTOM_UP_ASLR_ALWAYS_ON (0x00010000)
         PROCESS_CREATION_MITIGATION_POLICY_BOTTOM_UP_ASLR_ALWAYS_OFF (0x00020000)
         自下而上的随机化策略(包括堆栈随机选项)使随机位置可用作最低用户地址。

        例如,若要启用 PROCESS_CREATION_MITIGATION_POLICY_DEP_ENABLE 和 PROCESS_CREATION_MITIGATION_POLICY_FORCE_RELOCATE_IMAGES_ALWAYS_ON,请禁用 PROCESS_CREATION_MITIGATION_POLICY_BOTTOM_UP_ASLR_ALWAYS_OFF;若要将所有其他选项保留为其默认值,请指定以下值:
         ???????????????0???????1???????1

         将此处未指定的标志设置为 ? 以外的任何值将导致行为不确定。


这个功能怎么设置啊。。。

帮助页:https://technet.microsoft.com/zh ... d-security-policies

看不懂。。。    
峪飞鹰
发表于 2016-10-30 10:09:35 | 显示全部楼层
如文章Setting the bit field部分说的那样设置。红框就是对应的设置位,如果你要指定1,就是打开,指定0就是关闭,需要设置的就在对应位置(如A代表PROCESS_CREATION_MITIGATION_POLICY_DEP_ENABLE)写0或者1,不需要的全部问号替代,让系统自己设置。
sp20161030_100733.png

评分

参与人数 2经验 +20 人气 +1 收起 理由
绯色鎏金 + 20 感谢解答: )
ELOHIM + 1 感谢解答: )

查看全部评分

AstoryMan
发表于 2016-10-30 11:10:18 | 显示全部楼层
楼上发了 。         
ELOHIM
 楼主| 发表于 2016-10-30 19:59:28 | 显示全部楼层
本帖最后由 ELOHIM 于 2016-10-30 20:02 编辑
峪飞鹰 发表于 2016-10-30 10:09
如文章Setting the bit field部分说的那样设置。红框就是对应的设置位,如果你要指定1,就是打开,指定0就 ...


谢谢飞鹰!

那么,EMET带有这个功能吗??

同策略下还有一个字体缓解,EMET和系统 都有,如果系统开启了,那EMET就不提示了。
ELOHIM
 楼主| 发表于 2016-10-30 20:00:11 | 显示全部楼层

谢谢。。
峪飞鹰
发表于 2016-10-31 22:28:39 | 显示全部楼层
ELOHIM 发表于 2016-10-30 19:59
谢谢飞鹰!

那么,EMET带有这个功能吗??

组策略应该优先于emet,两者都设置我觉得应该以组策略为准。但是我没测试过,所以可能说得不准。
ELOHIM
 楼主| 发表于 2016-10-31 23:05:50 | 显示全部楼层
峪飞鹰 发表于 2016-10-31 22:28
组策略应该优先于emet,两者都设置我觉得应该以组策略为准。但是我没测试过,所以可能说得不准。

谢谢。
私信你了一个问题,帮我看看。
T.Yoshiyuki
发表于 2016-11-1 08:17:59 | 显示全部楼层
1511就只能看1503裝逼
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 06:24 , Processed in 0.132770 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表