6 dicas avançadas para proteger os aplicativos em seu PC com EMET

Índice:

6 dicas avançadas para proteger os aplicativos em seu PC com EMET
6 dicas avançadas para proteger os aplicativos em seu PC com EMET

Vídeo: 6 dicas avançadas para proteger os aplicativos em seu PC com EMET

Vídeo: 6 dicas avançadas para proteger os aplicativos em seu PC com EMET
Vídeo: Como ligar uma placa mãe fora do gabinete - YouTube 2024, Maio
Anonim
O Enhanced Mitigation Experience Toolkit é o segredo de segurança mais bem guardado da Microsoft. É fácil instalar o EMET e proteger rapidamente muitos aplicativos populares, mas você pode fazer muito mais com o EMET.
O Enhanced Mitigation Experience Toolkit é o segredo de segurança mais bem guardado da Microsoft. É fácil instalar o EMET e proteger rapidamente muitos aplicativos populares, mas você pode fazer muito mais com o EMET.

O EMET não aparece e faz perguntas, por isso é uma solução "configure e esqueça" depois de configurá-lo. Veja como proteger mais aplicativos com o EMET e corrigi-los se eles se quebrarem.

Saiba se o EMET está quebrando uma aplicação

Se um aplicativo faz algo que suas regras do EMET não permitem, o EMET encerrará o aplicativo. Essa é a configuração padrão, de qualquer forma. O EMET fecha aplicativos que se comportam de maneira potencialmente insegura, portanto, não podem ocorrer explorações. O Windows não faz isso para todos os aplicativos por padrão, pois quebraria a compatibilidade com muitos dos aplicativos antigos do Windows em uso hoje.

Se um aplicativo quebrar, o aplicativo será desligado imediatamente e você verá um pop-up do ícone do EMET na bandeja do sistema. Ele também será gravado no log de eventos do Windows - essas opções podem ser personalizadas na caixa Relatórios na faixa de opções na parte superior da janela do EMET.

Image
Image

Use uma versão de 64 bits do Windows

As versões de 64 bits do Windows são mais seguras porque têm acesso a recursos como o ASLR (random space layout randomization). Nem todos esses recursos estarão disponíveis se você estiver usando uma versão de 32 bits do Windows. Como o próprio Windows, os recursos de segurança do EMET são mais abrangentes e úteis em PCs de 64 bits.

Bloquear processos específicos

Você provavelmente desejará bloquear aplicativos específicos em vez de todo o seu sistema. Concentre-se nos aplicativos com maior probabilidade de serem comprometidos. Isso significa navegadores da Web, plug-ins do navegador, programas de bate-papo e qualquer outro software que se comunique com a Internet ou que abra arquivos baixados. Serviços de sistema de baixo nível e aplicativos que executam off-line sem abrir nenhum arquivo baixado correm menos riscos. Se você tiver algum aplicativo de negócios importante - talvez um que acesse a Internet - pode ser o aplicativo que você deseja proteger mais.

Para proteger um aplicativo em execução, localize-o na lista EMET, clique com o botão direito nele e selecione Configurar Processo.

Se você deseja proteger um processo que não está em execução, abra a janela Aplicativos e use os botões Adicionar aplicativo ou Adicionar curinga.

A janela Configuração do aplicativo será exibida com seu aplicativo destacado. Por padrão, todas as regras serão ativadas automaticamente. Basta clicar no botão OK aqui para aplicar todas as regras.
A janela Configuração do aplicativo será exibida com seu aplicativo destacado. Por padrão, todas as regras serão ativadas automaticamente. Basta clicar no botão OK aqui para aplicar todas as regras.
Se o seu aplicativo não estiver funcionando corretamente, convém voltar para cá e tentar desativar algumas das restrições para esse aplicativo. Desative-os um por um até que o aplicativo funcione e você possa isolar o problema.
Se o seu aplicativo não estiver funcionando corretamente, convém voltar para cá e tentar desativar algumas das restrições para esse aplicativo. Desative-os um por um até que o aplicativo funcione e você possa isolar o problema.

Se você não quiser restringir um aplicativo, selecione-o na lista e clique no botão Remover selecionados para apagar suas regras e colocar o aplicativo de volta ao seu estado padrão.

Alterar regras para todo o sistema

A seção Status do sistema permite escolher regras para todo o sistema. Você provavelmente vai querer ficar com os padrões, que permitem que os aplicativos optem por essas proteções de segurança.

Você pode selecionar "Always On" ou "Application Opt Out" para essas configurações para segurança máxima. Isso pode quebrar muitos aplicativos, especialmente os mais antigos. Se os aplicativos começarem a se comportar mal, você poderá reverter para as configurações padrão ou criar regras de "desativação" para os aplicativos.

Para criar uma regra de exclusão, clique com o botão direito do mouse em um processo e selecione Configurar processo. Desmarque o tipo de proteção que você deseja desativar. Por isso, se você quiser desativar o ASLR do sistema, desmarque as caixas de seleção MandatoryASLR e BottomUpASLR para esse processo. Clique em OK para salvar sua regra.
Para criar uma regra de exclusão, clique com o botão direito do mouse em um processo e selecione Configurar processo. Desmarque o tipo de proteção que você deseja desativar. Por isso, se você quiser desativar o ASLR do sistema, desmarque as caixas de seleção MandatoryASLR e BottomUpASLR para esse processo. Clique em OK para salvar sua regra.

Tenha em atenção que ativamos a opção "Sempre ativa" para DEP acima, pelo que não podemos desativar a DEP em nenhum dos processos na janela Configuração da aplicação abaixo.

Image
Image

Regras de teste no modo "Somente auditoria"

Se você quiser testar as regras do EMET, mas não quiser resolver nenhum problema, ative o modo "Somente auditoria". Clique no ícone Aplicativos no EMET para acessar a janela Configuração do aplicativo. Você encontrará uma seção "Ação padrão" na faixa de opções na parte superior da tela. Por padrão, ele está definido como Parar em exploração - o EMET encerrará um aplicativo se violar uma regra. Você também pode configurá-lo para Auditoria apenas. Se um aplicativo quebrar uma das regras do EMET, o EMET informará o problema e permitirá que o aplicativo continue em execução.

Isso obviamente elimina as vantagens de segurança da execução do EMET, mas é uma boa maneira de testar regras antes de colocar o EMET novamente no modo "Interromper exploração".

Image
Image

Regras de exportação e importação

Depois de criar e testar suas regras, use o botão Exportar ou Exportar Selecionado para exportar suas regras para um arquivo. Você pode, então, importá-los em qualquer outro PC que você use e obter as mesmas proteções de segurança sem precisar mexer mais.

Em redes corporativas, as regras do EMET e o próprio EMET podem ser implantados por meio da Diretiva de Grupo.

Image
Image

Nada disso é obrigatório. Se você é um usuário doméstico que não quer lidar com isso, sinta-se à vontade para instalar o EMET e manter as configurações padrão recomendadas.

Recomendado: