SentinelOne对可疑驱动程序是怎么阻止的

简介: 简介: SentinelOne 的可疑驱动程序阻止功能可防止恶意或可疑的已签名/未签名驱动程序加载,适用于 Windows 代理程序不同版本。从 23.4 版本起,可在管理控制台配置阻止设置,并通过 AI 引擎发送威胁警报。24.1 版本引入 Storyline™ 技术,增强攻击链检测与终止能力。该功能独立于保护模式运行,需启用防篡改功能以激活。默认设置会阻止所有可疑驱动程序,支持自定义规则,如仅阻止特定类别或哈希值列入阻止列表的驱动程序。关闭此功能后,仍可通过用户自定义阻止列表拦截特定驱动程序。

对于所有版本不超过 23.3 的 Windows 代理程序,系统会阻止可疑或恶意的未签名 / 已签名驱动程序加载,同时静态 AI 引擎会向管理控制台发出威胁警报。
从 Windows 代理程序 23.4 版本及管理系统 Z SP2 版本开始,您可以在管理控制台中配置这些驱动程序阻止设置。对于所有早于 23.4 版本的代理程序,管理控制台中的 “可疑驱动程序阻止” 设置不会对代理程序产生影响。
image.png

同样从 Windows 代理程序 23.4 版本及管理系统 Z SP2 版本开始,当驱动程序被阻止时,系统会通过新引擎向管理控制台的威胁页面发送威胁信息,内容包括:

  1. 已采取的缓解措施 - 驱动程序已阻止(预防性)
  2. 引擎 - 驱动程序阻止引擎
  3. 威胁指标 - 导致驱动程序被阻止的具体威胁指标
    image.png
    在驱动程序被预防性阻止后,您无法选择更多缓解措施,因为此时没有其他措施适用。

从 Windows 代理程序 24.1 版本开始,驱动程序阻止引擎为其释放器、加载器和安装程序属于同一攻击链(Storyline™)的驱动程序提供终止操作。

在端点上,会显示驱动程序已被阻止的通知,并且代理用户界面会在概览和威胁历史记录中显示被阻止的驱动程序。
image.png

可疑驱动程序阻止设置独立于策略中的保护模式运行。例如,即使您将 “恶意威胁” 和 “可疑威胁” 设置为检测模式,可疑驱动程序阻止功能仍会阻止可疑和恶意驱动程序加载,并且 “驱动程序已阻止(预防性)” 威胁将显示在威胁页面中。

可疑驱动程序阻止是一种防篡改引擎。因此,必须启用防篡改功能才能配置可疑驱动程序阻止。如果关闭防篡改功能,可疑驱动程序阻止也将被禁用。

若要配置可疑驱动程序阻止策略,请执行以下操作:

在 Sentinels 工具栏中,点击 “策略”。
在代理设置中,确保 “可疑驱动程序阻止” 已启用。
注意:必须启用防篡改功能才能启用可疑驱动程序阻止。

默认情况下,Windows 代理程序会阻止所有可疑的已签名和未签名 Windows 驱动程序。这是推荐设置。

  1. (optional).若要仅阻止特定类别的 Windows 驱动程序,请点击 “所有驱动程序”,然后取消选择您不想阻止的驱动程序类别。
    image.png
    image.png

  2. 若要禁用可疑驱动程序阻止功能,请点击将其关闭。
    image.png

注意
当 “可疑驱动程序阻止” 功能关闭时,您仍可通过将特定驱动程序的哈希值添加到阻止列表来配置阻止规则。具体操作请参见《将哈希值添加到阻止列表》。
若 “可疑驱动程序阻止” 功能处于关闭状态,且某驱动程序因被列入阻止列表而被阻止加载时,系统会向管理控制台的威胁页面发送以下威胁信息:

  1. 已采取的缓解措施 - 已终止(预防性)

  2. 引擎 - 用户自定义阻止列表

  3. 威胁指标 - 已阻止来自 SentinelOne 拒绝列表的驱动程序
    ♚上海甫连信息技术有限公司DocuSign | Okta | Yubikey | SentinelOne | BlackBerry | Cylance | Varonis |HubSpot|
    image.png

目录
相关文章
|
网络协议 API
让每个进程不同外网 IP,实现局部单窗口单 IP,驱动级网络加速器原理!
为解决游戏多开IP限制问题,可采用API HOOK、LSP劫持或驱动层拦截(WFP/TDI)结合SOCKS5转发数据,实现每个进程独立的外网IP。LSP方法需HOOK多个网络函数,如WSPCONNECT等。驱动层中,WFP适用于Win7以上系统,全面拦截,TDI兼容所有系统但拦截不全。提供了一个自编写的驱动层代理示例,支持全局和局部IP设置,适用于每个进程不同IP,长期维护,欢迎使用。下载链接:http://down.8u18.com/down/jsq.rar。附图片展示。
10476 0
|
数据可视化 Linux 网络安全
CentOS7.9下离线安装OctoMation编排自动化SOAR开源社区免费版
CentOS7.9下离线安装OctoMation编排自动化SOAR开源社区免费版
868 0
|
9月前
|
人工智能 自然语言处理 语音技术
数字人:不止于“虚拟形象”的技术综合体
数字人是融合3D建模、AI驱动与实时渲染的虚拟交互体,涵盖“躯壳、小脑、大脑”三层技术架构。依托云计算与AIGC,正广泛应用于客服、XR等场景。开发者可借云服务快速构建,迎来全新机遇。
|
数据采集 监控 调度
干货分享“用 多线程 爬取数据”:单线程 + 协程的效率反超 3 倍,这才是 Python 异步的正确打开方式
在 Python 爬虫中,多线程因 GIL 和切换开销效率低下,而协程通过用户态调度实现高并发,大幅提升爬取效率。本文详解协程原理、实战对比多线程性能,并提供最佳实践,助你掌握异步爬虫核心技术。
|
监控 安全 BI
10 种最常见的 Active Directory (AD) 攻击
Active Directory(AD)是组织信息管理的核心,但在身份验证与访问控制中也面临诸多攻击风险。本文总结了十大常见AD攻击类型,包括基于密码的攻击(暴力破解、密码喷洒)、NTLM认证攻击(哈希传递、中继攻击)、Kerberos认证攻击(Kerberoasting、银票、金票)、复制机制攻击(DCSync、DCShadow)以及勒索软件攻击等,并提供检测与防护建议。为强化AD安全,ManageEngine ADAudit Plus可有效分析威胁、生成报表,助力构建坚固的安全防线。
801 11
|
JavaScript 前端开发 Docker
前端全栈之路Deno篇(二):几行代码打包后接近100M?别慌,带你掌握Deno2.0的安装到项目构建全流程、剖析构建物并了解其好处
在使用 Deno 构建项目时,生成的可执行文件体积较大,通常接近 100 MB,而 Node.js 构建的项目体积则要小得多。这是由于 Deno 包含了完整的 V8 引擎和运行时,使其能够在目标设备上独立运行,无需额外安装依赖。尽管体积较大,但 Deno 提供了更好的安全性和部署便利性。通过裁剪功能、使用压缩工具等方法,可以优化可执行文件的体积。
1374 3
前端全栈之路Deno篇(二):几行代码打包后接近100M?别慌,带你掌握Deno2.0的安装到项目构建全流程、剖析构建物并了解其好处
|
存储 数据可视化 数据挖掘
R语言绘制圈图、环形热图可视化基因组实战:展示基因数据比较
R语言绘制圈图、环形热图可视化基因组实战:展示基因数据比较
|
JavaScript 网络安全 虚拟化
|
Ubuntu 网络协议 Linux
EVE-NG初次启动及WEB客户端访问
本章从虚拟机Eve模拟器启动、模拟器的启动配置、浏览器访问三个步骤讲解EVE-NG的首次启动。 1.启动模拟器 打开虚拟机环境,启动安装好的EVE-NG虚拟机,进入如下界面。