Opties voor risicobeperking verwerken


Deze beveiligingsfunctie biedt een manier om de MitigationOptions-instellingen van een afzonderlijk proces te negeren. Dit is handig voor het afdwingen van een aantal beveiligingsbeleidsregels die specifiek zijn voor een toepassing. De toepassingsnaam wordt opgegeven als waardenaam, inclusief extensies. De waarde wordt opgegeven als een bitveld met een reeks vlaggen op bepaalde locaties. Bits kunnen worden ingesteld op 0 (instelling is geforceerd uitgeschakeld), 1 (instelling is geforceerd ingeschakeld) of ? (instelling behoudt de waarde van voor de GPO-evaluatie). De erkende bitlocaties zijn:

PROCESS_CREATION_MITIGATION_POLICY_DEP_ENABLE (0x00000001)
DEP (Data Execution Prevention) inschakelen voor het onderliggende proces

PROCESS_CREATION_MITIGATION_POLICY_DEP_ATL_THUNK_ENABLE (0x00000002)
DEP-ATL thunk-emulatie inschakelen voor het onderliggende proces. DEP-ATL thunk-emulatie zorgt ervoor dat het systeem NX-fouten onderschept die afkomstig zijn van de Active Template Library (ATL)-thunk-laag.

PROCESS_CREATION_MITIGATION_POLICY_SEHOP_ENABLE (0x00000004)
SEHOP (Structured Exception Handler Overwrite Protection) inschakelen voor het onderliggende proces. SEHOP blokkeert aanvallen waarbij gebruik wordt gemaakt van de overschrijftechniek van SEH (Structured Exception Handler).

PROCESS_CREATION_MITIGATION_POLICY_FORCE_RELOCATE_IMAGES_ALWAYS_ON (0x00000100)
Met het forceren van het ASLR (Address Space Layout Randomization)-beleid worden installatiekopieën die niet compatibel zijn met de dynamische basis, geforceerd van een nieuwe basislocatie voorzien door net te doen alsof er een installatiekopiebasisconflict is opgetreden tijdens het laden. Als er nieuwe locaties moeten worden toegewezen, worden installatiekopieën zonder herlocatie van de basis niet geladen.

PROCESS_CREATION_MITIGATION_POLICY_BOTTOM_UP_ASLR_ALWAYS_ON (0x00010000)
PROCESS_CREATION_MITIGATION_POLICY_BOTTOM_UP_ASLR_ALWAYS_OFF (0x00020000)
Het willekeurig bottom-up-beleid, inclusief willekeurige stapelopties, zorgt ervoor dat een willekeurige locatie wordt gebruikt als laagste gebruikersadres.

Als u bijvoorbeeld PROCESS_CREATION_MITIGATION_POLICY_DEP_ENABLE en PROCESS_CREATION_MITIGATION_POLICY_FORCE_RELOCATE_IMAGES_ALWAYS_ON wilt inschakelen, PROCESS_CREATION_MITIGATION_POLICY_BOTTOM_UP_ASLR_ALWAYS_OFF wilt uitschakelen en voor alle andere opties de standaardwaarden wilt gebruiken, geeft u een waarde op van:
???????????????0???????1???????1

Als u vlaggen die hier niet zijn vermeld, instelt op een andere waarde dan ?, zal dit leiden tot ongedefinieerd gedrag.

Ondersteund op: Minimaal Windows 10 Server, Windows 10 of Windows 10 RT

Opties voor risicobeperking verwerken

Registry HiveHKEY_LOCAL_MACHINE or HKEY_CURRENT_USER
Registry PathSOFTWARE\Policies\Microsoft\Windows NT\MitigationOptions\ProcessMitigationOptions
Value Name{number}
Value TypeREG_SZ
Default Value

grouppolicy.admx

Beheersjablonen (computers)

Beheersjablonen (gebruikers)