Windows Defender के साथ Windows को मजबूत करने के लिए पूर्ण मार्गदर्शिका…

Table of Contents
Windows Defender Application Control WDAC के साथ Windows को मजबूत करें
नोट्स:
- Windows Server 2016/2019 या संस्करण 1903 से पहले के किसी भी संस्करण में एक समय में केवल एक ही पुरानी नीति का समर्थन होता है।
- Windows Server Core संस्करण WDAC का समर्थन करता है लेकिन कुछ ऐसे घटक जो AppLocker पर निर्भर हैं, काम नहीं करेंगे
- कृपया लागू करने या परीक्षण करने से पहले अनुशंसित पठन पढ़ें।
इस संग्रह में उपयोग की गई स्क्रिप्ट और टूल्स की सूची:
अतिरिक्त कॉन्फ़िगरेशन विचार किए गए:
- Microsoft - अनुशंसित ब्लॉक नियम
- Microsoft - अनुशंसित ड्राइवर ब्लॉक नियम
- Microsoft - Windows Defender Application Control
व्याख्या:
XML बनाम BIN:
- सरल शब्दों में, “XML” नीतियां स्थानीय मशीन पर लागू करने के लिए होती हैं और “BIN” फ़ाइलें उन्हें ग्रुप पॉलिसी या Microsoft Intune के साथ लागू करने के लिए होती हैं। जबकि आप स्थानीय परिनियोजन में XML, BIN, या CIP नीतियों का उपयोग कर सकते हैं, सामान्यतः जहां संभव हो XML का उपयोग करना चाहिए, खासकर ऑडिटिंग या समस्या निवारण के दौरान।
नीति विवरण:
- डिफ़ॉल्ट नीतियां:
- “डिफ़ॉल्ट” नीतियां केवल WDAC-Toolkit में उपलब्ध डिफ़ॉल्ट सुविधाओं का उपयोग करती हैं।
- अनुशंसित नीतियां:
- “अनुशंसित” नीतियां डिफ़ॉल्ट सुविधाओं के साथ-साथ Microsoft के अनुशंसित ब्लॉक्स और ड्राइवर ब्लॉक नियमों का उपयोग करती हैं।
- ऑडिट नीतियां:
- “ऑडिट” नीतियां केवल नियमों के अपवादों को लॉग करती हैं। यह आपके वातावरण में परीक्षण के लिए है ताकि आप अपनी आवश्यकताओं के अनुसार नीतियों को संशोधित कर सकें।
- प्रवर्तन नीतियां:
- “प्रवर्तन” नीतियां नियमों के किसी भी अपवाद की अनुमति नहीं देतीं, अनुप्रयोग, ड्राइवर, dll आदि को ब्लॉक कर दिया जाएगा यदि वे अनुपालन नहीं करते।
उपलब्ध नीतियां:
- XML:
- केवल ऑडिट:
WDAC_V1_Default_Audit_{version}.xmlWDAC_V1_Recommended_Audit_{version}.xml
- प्रवर्तन:
WDAC_V1_Default_Enforced_{version}.xmlWDAC_V1_Recommended_Enforced_{version}.xml
- केवल ऑडिट:
- BIN:
- केवल ऑडिट:
WDAC_V1_Default_Audit_{version}.binWDAC_V1_Recommended_Audit_{version}.bin
- प्रवर्तन:
WDAC_V1_Default_Enforced_{version}.binWDAC_V1_Recommended_Enforced_{version}.bin
- केवल ऑडिट:
- CIP:
- केवल ऑडिट:
WDAC_V1_Default_Audit\{uid}.cipWDAC_V1_Recommended_Audit\{uid}.cip
- प्रवर्तन:
WDAC_V1_Default_Enforced\{uid}.cipWDAC_V1_Recommended_Enforced\{uid}.cip
- केवल ऑडिट:
स्क्रिप्ट में निम्न पंक्ति को स्थानीय रूप से अपनी इच्छित नीति का उपयोग करने के लिए अपडेट करें:
$PolicyPath = "C:\temp\Windows Defender\CIP\WDAC_V1_Recommended_Enforced\*.cip"
#https://docs.microsoft.com/en-us/windows/security/threat-protection/windows-defender-application-control/deployment/deploy-wdac-policies-with-script
ForEach ($Policy in (Get-ChildItem -Recurse $PolicyPath).Fullname) {
$PolicyBinary = "$Policy"
$DestinationFolder = $env:windir+"\System32\CodeIntegrity\CIPolicies\Active\"
$RefreshPolicyTool = "./Files/EXECUTABLES/RefreshPolicy(AMD64).exe"
Copy-Item -Path $PolicyBinary -Destination $DestinationFolder -Force
& $RefreshPolicyTool
}
वैकल्पिक रूप से, आप WDAC नीतियों को लागू करने के लिए ग्रुप पॉलिसी या Microsoft Intune का उपयोग कर सकते हैं।
ऑडिटिंग:
आप इवेंट व्यूअर में WDAC इवेंट लॉग देख सकते हैं:
Applications and Services Logs\Microsoft\Windows\CodeIntegrity\Operational
अनुशंसित पठन:
- Argonsys - Windows 10 एप्लिकेशन नियंत्रण नीति तैनात करना
- Microsoft - Windows Defender Application Control नीतियों का ऑडिट करें
- Microsoft - संदर्भ कंप्यूटर का उपयोग करके फिक्स्ड-वर्कलोड डिवाइस के लिए WDAC नीति बनाएं
- Microsoft - ग्रुप पॉलिसी का उपयोग करके Windows Defender Application Control नीतियां तैनात करें
- Microsoft - Microsoft Intune का उपयोग करके Windows Defender Application Control नीतियां तैनात करें
- Microsoft - स्क्रिप्ट का उपयोग करके WDAC नीतियां तैनात करें
- Microsoft - Windows Defender Application Control नीतियों को लागू करें
- Microsoft - WDAC डिनाय नीतियां बनाने पर मार्गदर्शन
- Microsoft - कई Windows Defender Application Control नीतियों का उपयोग करें
स्क्रिप्ट कैसे चलाएं:
मैनुअल इंस्टॉल:
यदि मैनुअल रूप से डाउनलोड किया गया है, तो स्क्रिप्ट को प्रशासनिक पॉवरशेल से लॉन्च करना होगा जिसमें सभी फ़ाइलें GitHub रिपॉजिटरी से हों।
Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Force
Get-ChildItem -Recurse *.ps1 | Unblock-File
.\sos-wdachardening.ps1






