Sentinelone对可疑驱动程序阻止

简介: Windows代理程序23.4及以上版本支持在管理控制台中配置“可疑驱动程序阻止”功能,可阻止恶意或可疑驱动加载,并通过AI引擎发送威胁警报。该功能依赖防篡改保护,仅在启用防篡改时生效。24.1版本起支持对攻击链中的驱动进行终止操作。

对于所有版本不超过 23.3 的 Windows 代理程序,系统会阻止可疑或恶意的未签名 / 已签名驱动程序加载,同时静态 AI 引擎会向管理控制台发出威胁警报。
从 Windows 代理程序 23.4 版本及管理系统 Z SP2 版本开始,您可以在管理控制台中配置这些驱动程序阻止设置。对于所有早于 23.4 版本的代理程序,管理控制台中的 “可疑驱动程序阻止” 设置不会对代理程序产生影响。
image.png
同样从 Windows 代理程序 23.4 版本及管理系统 Z SP2 版本开始,当驱动程序被阻止时,系统会通过新引擎向管理控制台的威胁页面发送威胁信息,内容包括:
**1. 已采取的缓解措施 - 驱动程序已阻止(预防性)

  1. 引擎 - 驱动程序阻止引擎
  2. 威胁指标 - 导致驱动程序被阻止的具体威胁指标**
    image.png
    在驱动程序被预防性阻止后,您无法选择更多缓解措施,因为此时没有其他措施适用。
    从 Windows 代理程序 24.1 版本开始,驱动程序阻止引擎为其释放器、加载器和安装程序属于同一攻击链(Storyline™)的驱动程序提供终止操作。
    在端点上,会显示驱动程序已被阻止的通知,并且代理用户界面会在概览和威胁历史记录中显示被阻止的驱动程序。
    image.png
    可疑驱动程序阻止设置独立于策略中的保护模式运行。例如,即使您将 “恶意威胁” 和 “可疑威胁” 设置为检测模式,可疑驱动程序阻止功能仍会阻止可疑和恶意驱动程序加载,并且 “驱动程序已阻止(预防性)” 威胁将显示在威胁页面中。

可疑驱动程序阻止是一种防篡改引擎。因此,必须启用防篡改功能才能配置可疑驱动程序阻止。如果关闭防篡改功能,可疑驱动程序阻止也将被禁用。

若要配置可疑驱动程序阻止策略,请执行以下操作:

1.在 Sentinels 工具栏中,点击 “策略”。
2.在代理设置中,确保 “可疑驱动程序阻止” 已启用。
注意:必须启用防篡改功能才能启用可疑驱动程序阻止。

默认情况下,Windows 代理程序会阻止所有可疑的已签名和未签名 Windows 驱动程序。这是推荐设置。
3.(optional).若要仅阻止特定类别的 Windows 驱动程序,请点击 “所有驱动程序”,然后取消选择您不想阻止的驱动程序类别。
image.png
image.png
4.若要禁用可疑驱动程序阻止功能,请点击将其关闭。
image.png

注意
当 “可疑驱动程序阻止” 功能关闭时,您仍可通过将特定驱动程序的哈希值添加到阻止列表来配置阻止规则。具体操作请参见《将哈希值添加到阻止列表》。
若 “可疑驱动程序阻止” 功能处于关闭状态,且某驱动程序因被列入阻止列表而被阻止加载时,系统会向管理控制台的威胁页面发送以下威胁信息:

1. 已采取的缓解措施 - 已终止(预防性)
2.引擎 - 用户自定义阻止列表
3.威胁指标 - 已阻止来自 SentinelOne 拒绝列表的驱动程序

目录
相关文章
|
5月前
|
XML 安全 数据安全/隐私保护
Okta核心协议SAML
SAML(安全断言标记语言)是一种开放标准,用于在身份提供商和服务提供商之间安全传递用户身份和权限信息,常用于实现单点登录(SSO),提升用户体验与安全性,简化企业用户管理。
561 89
|
消息中间件
SpringCloud Stream集成RabbitMQ
SpringCloud Stream集成RabbitMQ
695 0
|
异构计算 存储 虚拟化
看云栖说云栖——神龙、含光、擎天、云超算
说说以神龙为代表的阿里云计算资源
1241 0
|
5月前
|
设计模式 人工智能
单例模式中的隐藏陷阱:你真的了解单例吗?
本文通过一个实际案例揭示了单例模式中常见的隐藏陷阱——在析构函数中调用其他单例对象导致程序崩溃的问题。代码示例展示了因单例析构顺序不确定而引发的 `crash`,并结合 AI 的分析提出两种规避策略:一是避免析构、二是通过全局状态检测对象存活。文章指出,依赖不确定的语言特性并非良策,真正的解决之道在于合理设计,确保程序行为可预期、可控制。
245 62
|
Ubuntu 网络协议 Unix
02理解网络IO:实现服务与客户端通信
网络IO指客户端与服务端通过网络进行数据收发的过程,常见于微信、QQ等应用。本文详解如何用C语言实现一个支持多客户端连接的TCP服务端,涉及socket编程、线程处理及通信流程,并分析“一消息一线程”模式的优缺点。
350 0
|
5月前
|
人工智能 NoSQL Java
LangChain4j 项目概览
LangChain4j 是一个专为 Java 开发者设计的大语言模型 (LLM) 集成框架,旨在简化 Java 应用程序与各种 LLM 提供商的集成过程。该项目受到 Python 的 LangChain、Haystack、LlamaIndex 等框架的启发,为 Java 生态系统提供了强大而统一的 LLM 工具链。
|
机器学习/深度学习 人工智能 安全
SentinelOne监测中隔离的文件,人工如何取消隔离
SentinelOne 的 Agent 在终端设备上实时监测系统的活动,包括文件操作、网络通信、内存访问等, SentinelOne 使用人工智能和机器学习技术对监测到的活动进行行为分析,识别潜在的威胁,包括已知的恶意软件和未知的零日攻击。 基于行为分析和实时监测,SentinelOne 快速识别出可能的威胁,并进行准确的威胁分类,包括病毒、勒索软件、恶意脚本等。 SentinelOne 可以自动采取响应措施,如隔离受感染的设备、终止恶意进程、删除恶意文件等,以尽快减轻威胁带来的影响。当技术人员发现隔离的文件没有危害时,可以手动隔离。文章阐述了怎么手动撤销的过程。
1994 0
SentinelOne监测中隔离的文件,人工如何取消隔离
|
监控 Java Nacos
SpringCloud基础5——微服务保护、Sentinel
sentinel、雪崩问题、流量控制、隔离和降级、授权规则、规则持久化
SpringCloud基础5——微服务保护、Sentinel