Table of Contents

Windows Defender Application Control WDAC के साथ Windows को मजबूत करें

नोट्स:

  • Windows Server 2016/2019 या संस्करण 1903 से पहले के किसी भी संस्करण में एक समय में केवल एक ही पुरानी नीति का समर्थन होता है।
  • Windows Server Core संस्करण WDAC का समर्थन करता है लेकिन कुछ ऐसे घटक जो AppLocker पर निर्भर हैं, काम नहीं करेंगे
  • कृपया लागू करने या परीक्षण करने से पहले अनुशंसित पठन पढ़ें।

इस संग्रह में उपयोग की गई स्क्रिप्ट और टूल्स की सूची:

अतिरिक्त कॉन्फ़िगरेशन विचार किए गए:

व्याख्या:

XML बनाम BIN:

  • सरल शब्दों में, “XML” नीतियां स्थानीय मशीन पर लागू करने के लिए होती हैं और “BIN” फ़ाइलें उन्हें ग्रुप पॉलिसी या Microsoft Intune के साथ लागू करने के लिए होती हैं। जबकि आप स्थानीय परिनियोजन में XML, BIN, या CIP नीतियों का उपयोग कर सकते हैं, सामान्यतः जहां संभव हो XML का उपयोग करना चाहिए, खासकर ऑडिटिंग या समस्या निवारण के दौरान।

नीति विवरण:

  • डिफ़ॉल्ट नीतियां:
    • “डिफ़ॉल्ट” नीतियां केवल WDAC-Toolkit में उपलब्ध डिफ़ॉल्ट सुविधाओं का उपयोग करती हैं।
  • अनुशंसित नीतियां:
    • “अनुशंसित” नीतियां डिफ़ॉल्ट सुविधाओं के साथ-साथ Microsoft के अनुशंसित ब्लॉक्स और ड्राइवर ब्लॉक नियमों का उपयोग करती हैं।
  • ऑडिट नीतियां:
    • “ऑडिट” नीतियां केवल नियमों के अपवादों को लॉग करती हैं। यह आपके वातावरण में परीक्षण के लिए है ताकि आप अपनी आवश्यकताओं के अनुसार नीतियों को संशोधित कर सकें।
  • प्रवर्तन नीतियां:
    • “प्रवर्तन” नीतियां नियमों के किसी भी अपवाद की अनुमति नहीं देतीं, अनुप्रयोग, ड्राइवर, dll आदि को ब्लॉक कर दिया जाएगा यदि वे अनुपालन नहीं करते।

उपलब्ध नीतियां:

  • XML:
    • केवल ऑडिट:
      • WDAC_V1_Default_Audit_{version}.xml
      • WDAC_V1_Recommended_Audit_{version}.xml
    • प्रवर्तन:
      • WDAC_V1_Default_Enforced_{version}.xml
      • WDAC_V1_Recommended_Enforced_{version}.xml
  • BIN:
    • केवल ऑडिट:
      • WDAC_V1_Default_Audit_{version}.bin
      • WDAC_V1_Recommended_Audit_{version}.bin
    • प्रवर्तन:
      • WDAC_V1_Default_Enforced_{version}.bin
      • WDAC_V1_Recommended_Enforced_{version}.bin
  • CIP:
    • केवल ऑडिट:
      • WDAC_V1_Default_Audit\{uid}.cip
      • WDAC_V1_Recommended_Audit\{uid}.cip
    • प्रवर्तन:
      • WDAC_V1_Default_Enforced\{uid}.cip
      • WDAC_V1_Recommended_Enforced\{uid}.cip

स्क्रिप्ट में निम्न पंक्ति को स्थानीय रूप से अपनी इच्छित नीति का उपयोग करने के लिए अपडेट करें:

$PolicyPath = "C:\temp\Windows Defender\CIP\WDAC_V1_Recommended_Enforced\*.cip"
#https://docs.microsoft.com/en-us/windows/security/threat-protection/windows-defender-application-control/deployment/deploy-wdac-policies-with-script
ForEach ($Policy in (Get-ChildItem -Recurse $PolicyPath).Fullname) {
  $PolicyBinary = "$Policy"
  $DestinationFolder = $env:windir+"\System32\CodeIntegrity\CIPolicies\Active\"
  $RefreshPolicyTool = "./Files/EXECUTABLES/RefreshPolicy(AMD64).exe"
  Copy-Item -Path $PolicyBinary -Destination $DestinationFolder -Force
  & $RefreshPolicyTool
}

वैकल्पिक रूप से, आप WDAC नीतियों को लागू करने के लिए ग्रुप पॉलिसी या Microsoft Intune का उपयोग कर सकते हैं।

ऑडिटिंग:

आप इवेंट व्यूअर में WDAC इवेंट लॉग देख सकते हैं:

Applications and Services Logs\Microsoft\Windows\CodeIntegrity\Operational

अनुशंसित पठन:

स्क्रिप्ट कैसे चलाएं:

मैनुअल इंस्टॉल:

यदि मैनुअल रूप से डाउनलोड किया गया है, तो स्क्रिप्ट को प्रशासनिक पॉवरशेल से लॉन्च करना होगा जिसमें सभी फ़ाइलें GitHub रिपॉजिटरी से हों।

Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Force
Get-ChildItem -Recurse *.ps1 | Unblock-File
.\sos-wdachardening.ps1