Behandle indstillinger for afhjælpning


Denne sikkerhedsfunktion giver mulighed for at tilsidesætte de enkelte MitigationOptions-procesindstillinger. Den kan bruges til at gennemtvinge en række sikkerhedspolitikker, der er specifikke for programmer. Programnavnet angives som værdinavnet, herunder filtype. Værdien angives som et bitfelt med en række flag i bestemte positioner. Bit kan indstilles til 0 (indstillingen er tvunget slået fra), 1 (indstilling er tvunget slået til), eller ? (indstillingen beholder dens eksisterende værdi før GPO-evaluering). De anerkendte bit-placeringer er:

PROCESS_CREATION_MITIGATION_POLICY_DEP_ENABLE (0x00000001)
Aktiverer DEP (Data Execution Prevention) for den underordnede proces

PROCESS_CREATION_MITIGATION_POLICY_DEP_ATL_THUNK_ENABLE (0x00000002)
Aktiverer thunk-emulering af DEP-ATL (Data Execution Prevention) for den underordnede proces. Thunk-emulering af DEP-ATL bevirker, at systemet opfanger NX-fejl, der stammer fra thunk-laget i ATL-biblioteket (Active Template Library).

PROCESS_CREATION_MITIGATION_POLICY_SEHOP_ENABLE (0x00000004)
Aktiverer SHEOP (Structured Exception Handler Overwrite Protection) for den underordnede proces. SEHOP blokerer udnyttelser, der bruger SEH-overskrivningsteknikken (Structured Exception Handler).

PROCESS_CREATION_MITIGATION_POLICY_FORCE_RELOCATE_IMAGES_ALWAYS_ON (0x00000100)
Den gennemtvungne ASLR-politik (Address Space Layout Randomization) rebaserer billeder, der ikke er dynamisk basiskompatible, ved at fungere som om en billedbasiskollision, som skete på indlæsningstidspunktet. Hvis der kræves flytninger, vil billeder, der ikke har et grundlæggende flytningsafsnit, ikke blive indlæst.

PROCESS_CREATION_MITIGATION_POLICY_BOTTOM_UP_ASLR_ALWAYS_ON (0x00010000)
PROCESS_CREATION_MITIGATION_POLICY_BOTTOM_UP_ASLR_ALWAYS_OFF (0x00020000)
Bottom-up-tilfældighedspolitikken, som omfatter indstillinger for stablingstilfældighed, medfører, at en tilfældig placering bruges som den laveste brugeradresse.

Hvis du f.eks. vil aktivere PROCESS_CREATION_MITIGATION_POLICY_DEP_ENABLE og PROCESS_CREATION_MITIGATION_POLICY_FORCE_RELOCATE_IMAGES_ALWAYS_ON, skal du deaktivere PROCESS_CREATION_MITIGATION_POLICY_BOTTOM_UP_ASLR_ALWAYS_OFF og bruge standardværdier for alle andre indstillinger og angive en en værdi for:
??????????????? 0??????? 1??????? 1

Hvis du indstiller flag, der ikke angivet her til nogen anden værdi end ?, resulterer det i en ikke-defineret funktionsmåde.

Understøttet på: Mindst Windows 10 Server, Windows 10 eller Windows 10 RT

Behandle indstillinger for afhjælpning

Registry HiveHKEY_LOCAL_MACHINE or HKEY_CURRENT_USER
Registry PathSOFTWARE\Policies\Microsoft\Windows NT\MitigationOptions\ProcessMitigationOptions
Value Name{number}
Value TypeREG_SZ
Default Value

grouppolicy.admx

Administrative skabeloner (computere)

Administrative skabeloner (brugere)