Jak povolit integritu paměti pro ochranu systému Windows před zneužitím

  • Integrita paměti je součástí zabezpečení založeného na virtualizaci (VBS) a chrání jádro řízením provádění a alokace paměti.
  • Jeho aktivace závisí na moderních hardwarových požadavcích, kompatibilních ovladačích a správné konfiguraci VBS, UEFI a bezpečnostních zásad.
  • Může mírně snížit výkon, zejména ve hrách, ale poskytuje klíčovou obranu proti pokročilým exploitům a škodlivým ovladačům.
  • Existuje několik nástrojů a metod pro diagnostiku problémů s aktivací, úpravu jejího chování a také její použití ve virtuálních počítačích Hyper-V.

integrita paměti ve Windows

La Integrita paměti Windows Stala se jednou z těch možností zabezpečení, které vidíte v aplikaci Zabezpečení systému WindowsZní to důležitě, ale zároveň jste slyšeli, že to může ve hrách snížit počet FPS. Není neobvyklé, že se cítíte rozpolceni mezi tím, zda posouvat limity počítače a udržovat ho dobře chráněným před malwarem a exploity.

Než se rozhodnete, zda jej aktivovat nebo deaktivovat, je důležité přesně pochopit, co dělá, co váš systém získá z hlediska ochrany a kolik by mohlo dojít ke ztrátě výkonu. jak si hrát se všemi těmito nastaveními (VBS, hypervizor, ovladače atd.) bez zbytečných komplikací a následného nestabilního nebo méně bezpečného počítače.

Co je integrita paměti ve Windows a jak funguje?

Volání „Integrita paměti“ ve Windows Ve skutečnosti se jedná o uživatelsky přívětivé rozhraní širší bezpečnostní technologie: virtualizačního zabezpečení neboli VBS. Obě jdou ruku v ruce a jsou navrženy tak, aby chránily nejcitlivější část systému, jádro, před vysoce sofistikovanými útoky.

Windows se spoléhá na integrovaný hypervizor samotného systému vytvořit izolované virtuální prostředí, které funguje jako kořen důvěry. Toto prostředí předpokládá, že v nejhorším případě by mohlo být jádro napadeno. Proto přesouvá některé kritické bezpečnostní kontroly do chráněného prostoru odděleného od „normálního“ systému Windows.

V tomto chráněném prostředí probíhá následující: integrita kódu v režimu jádraV podstatě kontroluje, zda jsou ovladače a kód, které se mají v jádře spustit, podepsány, důvěryhodné a zda s nimi nebyla manipulována. Pokud se do jádra dostane cokoli, co nesplňuje pravidla, nespustí se to.

Integrita paměti jako taková přidává další vrstvu: Řídí a omezuje způsob alokace a používání paměti. jádroStránky paměti jádra jsou označeny jako spustitelné až po úspěšném absolvování kontrol integrity. Jakmile jsou spustitelné, navíc již nejsou zapisovatelné. To značně komplikuje situaci pro exploity, které se pokoušejí vložit kód nebo upravit kritické paměťové struktury.

Mimo jiné tato funkce Chrání před úpravou bitmapy Control Flow Guard (CFG). v režimu jádra a posiluje proces integrity kódu, který ověřuje, zda privilegované procesy mají platné a důvěryhodné certifikáty.

Jak povolit integritu paměti pro ochranu systému Windows před zneužitím

Hardwarové požadavky a kdy se automaticky aktivuje

Společnost Microsoft nemůže tuto ochranu jednoduše aktivovat na jakémkoli starém počítači, protože se spoléhá na moderní procesory, firmware a úložné funkce. Proto... Integrita paměti je povolena pouze automaticky. pokud zařízení splňuje řadu minimálních požadavků.

V čistých instalacích systému Windows 11 a v některých systémech Windows 10 (například edice v režimu S) na kompatibilním hardwaru je integrita paměti... továrna aktivníVe výchozím nastavení je také povolena na systémech označených jako „chráněné jádro“. Na jiných systémech je rozhodnutí o jejím zapnutí ponecháno na uživateli nebo administrátorovi.

Obecně by tým měl mít moderní procesor s pokročilou podporou virtualizace a zmírněním rizikNapříklad 8. generace Intel nebo novější, AMD od architektury Zen 2 výše nebo novější SoC od Qualcommu Snapdragon. Kromě toho x64 vyžaduje minimálně 8 GB paměti RAM aby se zajistilo, že systém při nastavení virtualizovaného prostředí nezhroutí.

Je také nutné, aby systémový disk byl SSD minimálně 64 GBV systému BIOS/UEFI musí být povolena virtualizace a ovladače nainstalované v systému musí být kompatibilní s HVCI (Hypervisor-Enforced Code Integrity). Bez těchto požadavků k automatické aktivaci nedojde a VBS nebo integrita paměti mohou zůstat zakázány.

Výrobci OEM a správci, kteří připravují bitové kopie, mohou vynutit povolení integrity paměti ve výchozím nastavení konfigurací konkrétních klíčů registru, včetně hodnot, jako například Povoleno, ByloPovolenoKdyž a identifikátor spouštění (BootId), který systém Windows používá k vrácení funkce zpět, pokud detekuje kritické selhání spouštění způsobené touto funkcí.

Jak povolit integritu paměti (VBS a HVCI) ze systému

Kromě přepínače viditelného v Zabezpečení systému Windows je integrita paměti a VBS řízena pomocí registrační klíče a zásady které umožňují jemné doladění chování. To je obzvláště užitečné ve firmách nebo organizacích.

V registru systému Windows je zabezpečení založené na virtualizaci řízeno cestou HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuardToto definuje, zda je povoleno VBS, jaká úroveň zabezpečení platformy je vyžadována (pouze Secure Boot, Secure Boot + ochrana DMA atd.), zda je konfigurace uzamčena z UEFI a zda je povolena integrita paměti (HVCI).

Například pro povolení VBS a integrity paměti s typickou konfigurací, vstupy jako například Povolit zabezpečení založené na virtualizaci=1 y RequirePlatformSecurityFeatures s hodnotami, které určují, jaký typ zabezpečení firmwaru je povinný (např. 1 pouze pro Secure Boot nebo 3 pro Secure Boot + ochranu DMA).

Samotná integrita paměti závisí na podklíči DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrityTam je to označené Povoleno=1 Pro aktivaci funkce můžete zkontrolovat, zda je stav uzamčen na úrovni firmwaru pomocí klíče. Zamčený s různými hodnotami v závislosti na tom, zda je požadováno uzamčení UEFI.

Pro prostředí, kde chcete dosáhnout maxima, existuje možnost označit zásadu jako povinnéV tomto režimu, pokud se hypervizor, zabezpečené jádro nebo kterýkoli z jeho klíčových modulů při spuštění nepodaří načíst, systém se přímo proces spouštění nepokračujeJe to velmi agresivní ochrana, která posiluje zabezpečení. Může však zkomplikovat obnovu, pokud se vyskytnou problémy s kompatibilitou.

konfigurace integrity paměti

Ovládání přes App Control pro firmy a PowerShell

V podnikových sítích je nejpohodlnějším způsobem správy integrity paměti obvykle Řízení aplikací pro firmy (dříve WDAC)To umožňuje aktivovat HVCI spolu s pravidly pro řízení aplikací z centralizovaných politik.

Průvodce Správou aplikací umožňuje vytvářet nebo upravovat zásady a vybrat možnost „Integrita kódu chráněná hypervizorem“ v sekci pravidel. Tímto způsobem po nasazení zásady začnou počítače vynucovat integritu paměti podle definovaných parametrů.

Dalším způsobem je použití PowerShellu. S cmdlety jako Sada HVCIOptions Možnosti HVCI lze automaticky upravovat napříč více zařízeními. To je velmi užitečné v nasadovacích skriptech nebo při počáteční konfiguraci zařízení.

Pokud pracujete přímo se soubory XML App Control, můžete také upravit hodnotu elementu. v rámci zásad, jemné doladění chování integrity kódu chráněného hypervizorem bez nutnosti dotýkat se registru jeden po druhém na každém počítači.

Aby se zabránilo koncovému uživateli v zapínání nebo vypínání integrity paměti z rozhraní Zabezpečení systému Windows, může správce manipulovat s klíčem ByloPovolenoKdyžÚprava nebo odebrání této hodnoty způsobí, že se uživatelské rozhraní zobrazí šedě a zpráva, například „Toto nastavení spravuje váš správce“.

Jak zkontrolovat, zda jsou VBS a integrita paměti skutečně aktivní

Spoléhat se na jednoduchý přepínač nestačí, zejména v prostředích, kde je zabezpečení kritické. Windows nabízí několik způsobů, jak ověřit skutečný stav VBS a integritu paměti pomocí WMI, grafických nástrojů a protokolů.

Jednou z nejkomplexnějších je třída WMI. Win32_DeviceGuard, přístupný z PowerShellu se zvýšenými oprávněními pomocí příkazu Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuardVýstup podrobně uvádí, které hardwarové ochrany jsou k dispozici a které jsou aktuálně povoleny.

Výsledky zahrnují oblasti jako například Dostupné vlastnosti zabezpečení. Toto označuje, zda má zařízení podporu hypervizoru, zabezpečené spouštění, ochranu DMA, ochranu NX, zmírnění rizik SMM, virtualizaci MBEC/GMET nebo APIC. Každá funkce je reprezentována specifickou číselnou hodnotou.

Mezi další důležité oblasti patří:

  • Požadované vlastnosti zabezpečeníPro povolení VBS jsou vyžadovány bezpečnostní funkce.
  • Nakonfigurované bezpečnostní služby. Chcete-li zkontrolovat, zda jsou nakonfigurovány funkce Credential Guard, integrita paměti, ochrana zabezpečeného spouštění, měření firmwaru, hardwarová ochrana zásobníku atd.
  • Bezpečnostní službyBěhStejné jako výše, ale pro služby, které jsou aktuálně spuštěny.

Je také důležité věnovat pozornost Stav zabezpečení založený na virtualizacikde specifická hodnota udává, zda je VBS zakázáno, povoleno, ale není spuštěno, nebo povoleno a spuštěno. Nakonec lze stav integrity přímé paměti zkontrolovat v klíči volatile registru. HKLM\System\CurrentControlSet\Control\CI\State\HVCIEnabled, stejně jako v informacích z MsInfo32 (v části „Spouštění bezpečnostních služeb založených na virtualizaci“).

SkTool a další pokročilé zdroje pro diagnostiku VBS

Pro složitější scénáře, jako jsou problémy s hypervizorem, bezpečnostními klíči nebo chyby při spuštění VBS, společnost Microsoft do sady Windows SDK zahrnuje nástroj s názvem SkTool což značně zjednodušuje diagnózu.

SkTool se nachází ve složce popelnice sady SDK, v cestě typu „C:\Program Files (x86)\Windows Kits\10\bin\10.0.xxx\ ", kde Může se jednat o x64, arm64 atd. Při spuštění bez parametrů zobrazuje aktuální stav hypervizoru a VBS a jasně indikuje, proč se spustil nebo proč se spuštění nepodařilo.

Podporuje několik modifikátorů příkazového řádku, jako například /postavení (obecné informace o hypervizoru a zabezpečeném jádře), /lkey (stav hlavního klíče VSM) nebo /zmírnění dopadů (aktivní zmírňování rizik). Parametr hlavního klíče je velmi užitečný pro vyšetřování problémů Windows Hello nebo jiné vylepšené bezpečnostní funkce když systém neakceptuje PIN nebo rozpoznání obličeje.

Pokud je například zakázáno zabezpečené spouštění nebo se něco změní ve stavu měřeném modulem TPM, SkTool může tuto skutečnost zohlednit. Hlavní klíč VSM nelze odemknout, s uvedením konkrétního chybového kódu a vysvětlením, že byl vygenerován nový klíč a uložen v proměnné UEFI.

Kromě SkToolu si můžete pro kontrolu automatického povolení integrity paměti během instalace prohlédnout také soubor setupact.logVyhledejte řetězec HVCI a zjistěte, zda byl aktivován správně, nebo zda se systém rozhodl jej nepovolit, protože nesplňoval nějaký požadavek, s kódy, jako například PROBLÉMY S KOMPATIBILITOU_S_VBS s podrobnostmi o zjištěných nekompatibilitách (nepodporovaná architektura, chybějící SLAT, absence tabulky atributů paměti UEFI, příliš malý disk, žádný SSD atd.).

Dopad na výkon a hraní her: Vyplatí se to vypnout?

Jednou z největších otázek pro mnoho uživatelů je rovnováha mezi zabezpečením a výkonem, zejména ve hrách. Existují důkazy a doporučení, a to i od samotného Microsoftu, které naznačují, že Integrita paměti a další funkce VBS mohou snížit FPS o několik procentních bodů., v průměru kolem 5 % v závislosti na hře a hardwaru.

V některých aktualizacích systému Windows 11 byly zaznamenány případy, kdy v kombinaci s dalšími funkcemi, jako například Platforma virtuálních strojů (používané například ke spouštění aplikací pro Android), byl dopad na určité tituly znatelnější, zejména v týmy se spravedlivými zdroji nebo s grafickými procesory, kde je patrná jakákoli dodatečná režie.

Společnost Microsoft v dokumentaci a prohlášeních týkajících se problémů s herním výkonem dokonce doporučila těm nejnáročnějším uživatelům... Dočasně zakažte VBS i integritu paměti. kdy se chystají hrát. A pak je znovu aktivovat. Praktický problém je, že tyto změny obvykle vyžadují restart počítače. To tuto operaci poněkud ztěžuje každodenní provádění.

Z bezpečnostního hlediska je dobré si uvědomit, že tato funkce komplikuje útoky proti jádru a Zastaví ovladače nebo moduly s pochybnými nebo zranitelnými signaturami.Pokud používáte pouze program Windows Defender, stahujete programy ze zdrojů, které ne vždy ovládáte, a obecně nechcete podstupovat příliš mnoho rizik, trvalé vypnutí integrity paměti vás vystaví většímu riziku určitých typů pokročilého malwaru.

Praktické rozhodnutí obvykle zahrnuje posouzení vašeho rizikového profilu: zda je zařízení určeno pro práci, zda spravujete citlivé informace, nebo zda máte tendenci instalovat méně „neobvyklých“ věcí. Doporučuje se ponechat integritu paměti zapnutou.Pokud váš počítač slouží čistě k hraní her a vyždímání všech FPS, můžete zvážit jeho vypnutí během hraní s vědomím, že berete na sebe vyšší míru rizika, zejména pokud stahujete spustitelné soubory z nespolehlivých zdrojů.

Podrobná řešení, když se integrita paměti nezapne

Pokud systém trvá na tom, že nedokáže zajistit integritu paměti, lze zvolit několik řešení, od nejméně účinných až po „nejagresivnější“, dokud se neobnoví provozní funkce bez ohrožení stability zařízení.

Prvním krokem je obvykle kontrola a nainstalovat všechny dostupné aktualizace Z Nastavení > Windows Update. Často stačí jednoduchá aktualizace ovladače nebo oprava kompatibility, aniž byste museli cokoli dalšího dělat.

Dále přejděte do sekce Zabezpečení systému Windows > Zabezpečení zařízení > Izolace jádra a v místě, kde se zobrazí chybová zpráva, klikněte na možnost „Zkontrolovat nekompatibilní ovladače“. Pokud je tam uveden konkrétní ovladač, nejlepším postupem je vyzkoušet Aktualizujte jej ze Správce zařízení vyhledáním ovladačů podle výrobce nebo stažením nejnovější verze přímo z webových stránek dodavatele.

Pokud seznam jasně neukazuje, který soubor způsobuje problém, můžete použít příkazový řádek s oprávněními správce. Odtud můžete spustit příkazy jako například dism /online /get-drivers /format:table zobrazí seznam všech nainstalovaných ovladačů. Na základě toho je identifikován a zaznamenán „publikovaný název“ odpovídající podezřelému ovladači pro použití v dalších operacích.

V extrémnějších případech, kdy aktualizace není možná, vynucená odinstalace ovladače Pomocí nástrojů, jako je pnputil, můžete balíček ze systému odebrat a poté nainstalovat kompatibilní nebo alternativní verzi. Před provedením tohoto typu postupu se vždy doporučuje vytvořit zálohu.

Další opravná opatření, když selže vše ostatní

Ne všechny problémy s integritou paměti pramení z ovladačů. Někdy existují i ​​jiné základní problémy. poškozené systémové soubory, malware nebo vážně narušený systém Windows kvůli letům používání, změnám hardwaru nebo chybám v registru.

Poměrně bezpečným krokem je použití Kontrola systémových souborů (SFC) A pokud máte podezření na problém s hardwarem, spusťte Memtest64Otevření příkazového řádku jako správce a spuštění sfc /scannowSystém Windows prohledá kritické systémové soubory a nahradí všechny, které jsou poškozené nebo chybějící. Po prohledání se doporučuje restartovat počítač a zkusit znovu povolit integritu paměti v nástroji Zabezpečení systému Windows.

Je také dobrý nápad strávit kompletní analýza malwaru Virus můžete odstranit pomocí Zabezpečení systému Windows (Ochrana před viry a hrozbami > Možnosti kontroly > Úplná kontrola) nebo pomocí spolehlivého řešení třetí strany. Některé infekce se spoléhají na manipulaci s procesy a službami v paměti a mohou narušovat aktivaci této funkce.

Pokud systém zůstane stejně tvrdohlavý, jedinou zbývající možností je... Nouzový režimRestartování a spuštění v nouzovém režimu načtou pouze minimální ovladače. Poté můžete zkusit povolit integritu paměti a zkontrolovat události. Můžete dokonce provádět čištění problematického softwaru s menším rušením.

Ve velmi vážných situacích, kdy se zařízení po pokusu o vynucení VBS nebo HVCI stalo nestabilním nebo se jednoduše nespustí správně, se můžete uchýlit k Windows Recovery Environment (Windows RE)Tam můžete zakázat související skupinové zásady, upravit klíče registru a umístit je Povoleno=0 v konfiguraci integrity paměti a vrátit systém do základního stavu, který mu umožňuje normální spuštění.

Hyper-V ve Windows 11

Integrita paměti ve virtuálních počítačích Hyper-V

Integrita paměti se neomezuje pouze na fyzické stroje. Může také chránit virtuální stroje založené na technologii Hyper-V téměř stejným způsobem, jako chrání běžný počítač, za předpokladu splnění určitých požadavků.

Hostitel Hyper-V musí běžet alespoň Windows Server 2016 nebo Windows 10 verze 1607Virtuální počítač musí být navíc virtuálním počítačem generace 2 s moderním hostovaným operačním systémem (Windows 10, Windows 11 nebo Windows Server 2016 nebo novějším). V samotném virtuálním počítači jsou kroky pro povolení VBS a integrity paměti prakticky shodné s kroky pro fyzický počítač.

Ochrana, kterou poskytuje, se zaměřuje na prevenci napadení jádra malwarem běžícím ve virtuálním počítači. Dále však neposiluje zabezpečení hostitele. Správce hostitele má stále kontrolu například nad zakázat integritu paměti virtuálního počítače pomocí příkazů jako Set-VMSecurity -VMName <VMName> -VirtualizationBasedSecurityOptOut $true.

Existují určitá omezení. Prvky, jako například virtuální adaptéry Fibre Channel Nejsou kompatibilní s integritou paměti a pokud je chcete použít, musíte virtuální počítač vyloučit z VBS prostřednictvím nastavení zabezpečení virtuálního počítače. Totéž platí pro možnosti jako AllowFullSCSICommandSet na průchozích discích, které nejsou kompatibilní s HVCI.

Ve Windows s vnořenou virtualizací můžete mít roli Hyper-V ve virtuálním počítači, který má také povolenou integritu paměti. Musíte však dodržovat specifickou konfigurační sekvenci a zajistit, aby hostitelský i hostovaný virtuální počítač splňoval požadavky.

Kdy by měl být aktivní a kdy deaktivovaný?

Otázkou za milion dolarů, zejména pokud se obáváte FPS ve hrách, je, zda se vyplatí mít tuto funkci neustále zapnutou. Na většině moderních počítačů a pro běžné použití... Oběť výkonu je rozumná ve srovnání se skokem v bezpečnosti. kterou získáte proti škodlivým exploitům jádra a ovladačům.

Pokud nepoužíváte antivirový software třetích stran, spoléháte se na program Windows Defender a často stahujete programy z neregulovaných webů, integrita paměti přidává důležitou další vrstvu ochrany. Snižuje plochu pro útok a nutí ovladače zařízení podléhat přísnější kontrole.

Na druhou stranu, pokud je vaší absolutní prioritou soutěživý herní výkon a počítá se každý snímek, můžete zvážit středně důležitou strategii: Vypněte VBS a integritu paměti, když víte, že budete trávit čas jen hraním her. a znovu je aktivovat pro každodenní prohlížení, kancelářské aplikace atd. Mějte však na paměti, že změny vyžadují restart. Není to tak pohodlné jako pouhé stisknutí tlačítka.

Pro pokročilé uživatele nebo administrátory je klíčem důkladná znalost prostředí. Od pracovních stanic pracujících s citlivými daty až po administrativní pracovní stanice, každý obvykle těží z toho, že má povolenou integritu paměti jako součást komplexní bezpečnostní strategie. Podporováno zálohy a přísné zásady aktualizace.

Pochopení fungování VBS, interakce s ovladači, firmwarem a výkonem a diagnostiky chyb nám v konečném důsledku umožňuje činit informovanější rozhodnutí: udržovat... Integrita paměti Windows jako silný spojenec proti sofistikovaným útokůmnebo jej deaktivovat ve velmi specifických časech, s naprostou znalostí toho, co v každém případě získá a ztratí.

Kontrolní seznam hardwaru před upgradem na Windows 11
Související článek:
Kontrolní seznam hardwaru před upgradem na Windows 11

Přidat jako preferovaný zdroj v Googlu