Как отключить защиту ядра dma windows 10
Перейти к содержимому

Как отключить защиту ядра dma windows 10

  • автор:

Защита ядра DMA (защита доступа к памяти) для изготовителей оборудования

Защита DMA ядра (также известная как защита доступа к памяти) — это функция компьютера с Windows 10 защищенными ядрами, которая поддерживается на платформах Intel и AMD, начиная с Windows 10 версии 1803 и Windows 10, версия 1809.

С помощью этой функции ОС и встроенное ПО системы защищают систему от вредоносных и непреднамеренных атак с прямым доступом к памяти (DMA) для всех устройств с поддержкой DMA:

  • Во время процесса загрузки.
  • Защита от вредоносных DMA устройствами, подключенными к легкодоступным внешним/портам с поддержкой DMA, таким как слоты PCIe M.2 и Thunderbolt™3, во время выполнения ОС.
  • Встроенное ПО системы должно защищаться от атак DMA перед загрузкой, реализовав изоляцию DMA всех буферов ввода-вывода устройств с поддержкой DMA до ExitBootServices().
  • Встроенное ПО системы должно отключить бит включения шины (BME) для всех корневых портов PCI, которые не имеют дочерних устройств, необходимых для выполнения DMA между ExitBootServices() и драйвером устройства, запускаемым ОС.
  • В ExitBootServices() IOMMU должен быть восстановлен с помощью встроенного ПО системы в состояние включено.
  • Никакие устройства не могут выполнять DMA за пределами регионов RMRR (Intel) или блоков IVMD (AMD) после ExitBootServices() до тех пор, пока соответствующие драйверы ОС устройств не будут загружены и запущены PnP.
    • Выполнение DMA за пределами регионов RMRR или блоков IVMD после ExitBootServices() и до запуска драйвера устройства операционной системой приведет к сбою IOMMU и потенциально системной ошибке проверка (0xE6).
    • Встроенное ПО системы должно установить соответствующие флаги в таблицах ACPI, чтобы включить защиту DMA ядра в ОС:
      • Для платформ Intel встроенное ПО системы должно задать значение «DMA_CTRL_PLATFORM_OPT_IN_FLAG» в поле флагов таблицы DMAR (технология Виртуализации Intel для спецификации прямого ввода-вывода, ред. 2.5, раздел 8.1).
      • Для платформ AMD встроенное ПО системы должно задать бит «Поддержка повторного сопоставления DMA» в поле IVRS IVinfo (спецификация AMD IOMMU ред. 3.05, раздел 5.2.1).
      • Идентификация внешних корневых портов PCIe.
      • Определение внутренних портов PCIe, доступных пользователям и требующих защиты DMA.
      • При каждой загрузке, когда IOMMU (VT-D или AMD-Vi) или защита DMA ядра отключены, будут отключены или настроены на более низкое состояние безопасности, платформа ДОЛЖНА расширить событие EV_EFI_ACTION в PCR[7] перед включением DMA.
      • Строка события должна иметь значение «Защита DMA Disabled». Встроенное ПО платформы ДОЛЖНО записывать это измерение в журнал событий, используя строку «Защита DMA Disabled» для данных события.

      Проверка состояния защиты DMA ядра в системе Windows 10

      Состояние защиты DMA ядра можно проверить в заданной системе с помощью любого из следующих методов.

      1. Использование приложения Сведений о системе:
        • Запустите MSINFO32.exe.
        • Проверьте поле «Защита DMA ядра» на странице «Сводка системы».
      2. Использование Безопасность Windows приложения:
        • Запустите Безопасность Windows приложение из меню «Пуск» Windows.
        • Щелкните значок «Безопасность устройства».
        • Щелкните «Сведения об изоляции ядра».
        • «Защита доступа к памяти» будет указана в качестве доступной функции безопасности, если она включена.
          • Если параметр «Защита доступа к памяти» отсутствует в списке, эта функция не включена в системе.

      Изоляция ядра и целостность памяти в Windows 10

      #ОкейГик

      Компания Microsoft в операционной системе Windows 10 уделяет большое внимание безопасности. Одним из важных элементов системы является “Защитник Windows”, но способен он справиться не со всеми угрозами. В частности, в последнее время набирают особую распространенность вирусы Ransomware, самыми известными реинкарнациями которых являются вредоносные программы Petya и WannaCry. Компания Microsoft внедрила в Windows 10 функции изоляции ядра и целостность памяти, которые направлены на борьбу с вирусами Ransomware. По умолчанию они отключены.

      Оглавление: 1. Что такое изоляция ядра и целостность памяти 2. Как включить изоляцию ядра и целостность памяти 3. Как отключить изоляцию ядра и целостность памяти 

      Что такое изоляция ядра и целостность памяти

      Изоляция ядра — это процесс дополнительный защиты, который обеспечивается методом ограждения процессов компьютера от операционной системы и устройства. За счет данных действий удается избежать подрыва работы операционной системы при попадании на компьютер вирусов.

      Целостность памяти — это сопутствующая изоляции ядра защитная функция, которая направлена на ограничение доступа со стороны неизвестных потенциально опасных программ к процессам с высоким уровнем безопасности.

      Важно: Функция изоляции ядра может работать только в том случае, если имеются достаточные для этого условия со стороны аппаратных данных компьютера. В настройках BIOS должна быть активна технология виртуализации, за счет которой компьютер под управлением Windows 10 может запускать различные приложения в виртуальном контейнере, ограничивая для них доступ от ключевых компонентов системы.

      Как включить изоляцию ядра и целостность памяти

      Параметры операционной системы Windows 10 позволяют управлять функциями безопасности на компьютере в полной мере. Через настройки Windows 10 можно включить изоляцию ядра и целостность памяти следующим образом:

        Нажмите на клавиатуре сочетание клавиш Win+I или нажмите на шестеренку в меню “Пуск”, чтобы открыть параметры Windows. Далее в списке доступных параметров выберите вариант “Обновление и безопасность”;

      В левой части открывшегося окна переключитесь на подраздел “Безопасность WIndows” и выберите пункт “Открыть центр безопасности защитника Windows”;

      Откроется отдельное окно, в котором настраиваются параметры безопасности операционной системы. В левой части этого окна нажмите на три горизонтальные палочки, чтобы раскрыть полный список разделов безопасности. И далее выберите среди доступных вариантов “Безопасность устройства”;

      В разделе “Изоляция ядра” можно видеть активную ссылку — “Сведения об изоляции ядра”. Нажмите на нее, чтобы раскрыть данный подраздел;

      Откроется раздел с информацией об изоляции ядра и целостности памяти. Здесь нужно перевести переключатель в активное положение. После этого потребуется перезагрузить компьютер, чтобы настройки вступили в силу.

      Как отмечалось выше, если аппаратная составляющая компьютера не поддерживает возможность виртуализации, данная функция не будет работать. При включении пользователь увидит в нижнем правом углу сообщение “Не удается обеспечить целостность памяти. Возможна несовместимость”. Если это сообщение появилось, рекомендуется перейти в BIOS и посмотреть включена ли функция Secure Boot (Boot Mode).

      Как отключить изоляцию ядра и целостность памяти

      Новые функции в операционной системе, которые серьезно влияют на ее работу, всегда рискуют стать причиной возникновения проблем при работе компьютера. Не исключение и функция изоляции ядра. Пользователи, которые уже ее опробовали, отмечают на форумах Microsoft, что сталкиваются с проблемами при запуске ряда игр и программ. Единственный способ, как решить данную проблему, это отключить функцию изоляции ядра и целостность памяти. Возможно, в будущих обновлениях разработчики приложения или Microsoft поправит данную несовместимость.

      Есть 3 способа, как отключить изоляцию ядра и целостность памяти:

      • 1 способ — через параметры Windows. Способ идентичен рассмотренному выше варианту включения данной функциональности. Нужно перейти в указанный раздел и перевести переключатель в положение “Выключен”. Стоит отметить, что не всегда есть такая возможность после включения функции изоляции ядра. Если переключатель не активен, используйте один из приведенных ниже способов, чтобы отключить данную функциональность.
      • 2 способ — через Secure Boot. Как было сказано выше, без функции Secure Boot, включенной в BIOS, работать функция изоляции ядра и целостность памяти не будет. Соответственно, если отключить в BIOS (или UEFI) данную функцию, отключится и сам защитник в операционной системе. В зависимости от версии BIOS (UEFI) может отличаться способ отключения данной функциональности. После того как Secure Boot будет отключен через BIOS, перейдите к способу 1 и отключите через параметры Windows 10 данную функцию — ползунок станет активным.

      HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity

      Здесь нужно нажать дважды левой кнопкой мыши на параметр Enable и поменять его значение на 0.

      Включение функции защиты целостности кода на основе виртуализации

      Целостность памяти — это функция безопасности на основе виртуализации (VBS), доступная в Windows. Целостность памяти и VBS улучшают модель угроз Windows и обеспечивают более надежную защиту от вредоносных программ, пытающихся использовать ядро Windows. VBS использует гипервизор Windows для создания изолированной виртуальной среды, которая становится корнем доверия операционной системы, предполагающей, что ядро может быть скомпрометировано. Целостность памяти — это критически важный компонент, который защищает и защищает Windows за счет выполнения целостности кода в режиме ядра в изолированной виртуальной среде VBS. Целостность памяти также ограничивает выделение памяти ядра, которое может использоваться для компрометации системы.

      Целостность памяти лучше работает с процессорами Intel Kabylake и более поздних версий с управлением выполнением на основе режима, а также процессорами AMD Zen 2 и более поздних версий с возможностями выполнения перехвата в гостевом режиме . Старые процессоры используют эмуляцию этих функций, называемую режимом ограниченного пользователя, и оказывают большее влияние на производительность.

      Некоторые приложения и аппаратные драйверы устройств могут быть несовместимы с целостностью памяти. Такая несовместимость может привести к сбоям устройств или программного обеспечения, а в редких случаях — к сбою загрузки (синий экран). Такие проблемы могут возникать после включения целостности памяти или во время самого процесса включения. Если возникают проблемы с совместимостью, см. раздел Устранение неполадок для действий по исправлению.

      Целостность памяти иногда называется защищенной гипервизором целостности кода (HVCI) или принудительной целостностью кода гипервизора, и первоначально была выпущена в составе Device Guard. Device Guard больше не используется, кроме как для поиска целостности памяти и параметров VBS в групповая политика или реестре Windows.

      Функции целостности памяти

      • Защищает изменение растрового изображения Control Flow Guard (CFG) для драйверов режима ядра.
      • Защищает процесс целостности кода в режиме ядра, который гарантирует, что другие доверенные процессы ядра имеют действительный сертификат.

      Включение целостности памяти

      Чтобы обеспечить целостность памяти на устройствах с Windows с поддержкой оборудования на предприятии, используйте любой из следующих вариантов:

      • параметры Безопасность Windows
      • Microsoft Intune (или другой поставщик MDM)
      • групповая политика
      • Microsoft Configuration Manager
      • Реестр

      Безопасность Windows

      Целостность памяти можно включить в параметрах Безопасность Windows и найти в разделе Безопасность Windows>Изолировать>основные сведения о>целостности памяти. Дополнительные сведения см. в разделе Защита устройств в Безопасность Windows.

      Начиная с Windows 11 22H2, Безопасность Windows отображает предупреждение, если целостность памяти отключена. Индикатор предупреждения также отображается на значке Безопасность Windows на панели задач Windows и в Центре уведомлений Windows. Пользователь может отклонить предупреждение в Безопасность Windows.

      Включение целостности памяти с помощью Intune

      Для включения в Intune необходимо использовать узел Целостность кода в поставщике CSP VirtualizationBasedTechnology. Эти параметры можно настроить с помощью каталога параметров.

      Включение целостности памяти с помощью групповая политика

      Включите целостность памяти с помощью групповая политика.

      1. Используйте редактор групповая политика (gpedit.msc), чтобы изменить существующий объект групповой политики или создать новый.
      2. Перейдите в раздел Конфигурация> компьютераАдминистративные шаблоны>System>Device Guard.
      3. Дважды щелкните Включить безопасность на основе виртуализации.
      4. Выберите Включено и в разделе Защита целостности кода на основе виртуализации выберите Включено без блокировки UEFI. Выберите Включено с блокировкой UEFI , только если вы хотите запретить удаленное отключение целостности памяти или обновление политики. После включения блокировки UEFI необходимо иметь доступ к меню UEFI BIOS, чтобы отключить безопасную загрузку, если вы хотите отключить целостность памяти.
      5. Нажмите кнопку ОК , чтобы закрыть редактор.

      Чтобы применить новую политику на присоединенном к домену компьютере, перезагрузите компьютер или запустите gpupdate /force его в командной строке с повышенными привилегиями.

      Использование разделов реестра для обеспечения целостности памяти

      Задайте следующие разделы реестра, чтобы включить целостность памяти. Эти ключи предоставляют тот же набор параметров конфигурации, которые предоставляются групповая политика.

      • Для следующих команд можно выбрать параметры для безопасной загрузки и безопасной загрузки с DMA. В большинстве случаев рекомендуем выбирать параметр Безопасная загрузка. Этот параметр обеспечивает безопасную загрузку с такой же защитой, как и оборудование данного компьютера. Компьютер с модулями управления памятью ввода-вывода (IOMMU) обеспечит безопасную загрузку с защитой DMA. На компьютере без IOMMU будет включена обычная безопасная загрузка.
      • Если выбрать безопасную загрузку с помощью DMA, целостность памяти и другие функции VBS будут включаться только для компьютеров, поддерживающих DMA. То есть только для компьютеров с IMMU. Любой компьютер без ioMMU не будет иметь защиту от VBS или целостности памяти.
      • Все драйверы в системе должны поддерживать функцию защиты целостности кода на основе виртуализации. В противном случае может произойти сбой в системе. Рекомендуем испытать эти функции на группе тестовых компьютеров, прежде чем включать их на компьютерах пользователей.
      Для Windows 10 версии 1607 и более поздних и для Windows 11 версии 21H2

      Рекомендуемые параметры (для включения целостности памяти без блокировки UEFI):

      reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "EnableVirtualizationBasedSecurity" /t REG_DWORD /d 1 /f reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "RequirePlatformSecurityFeatures" /t REG_DWORD /d 1 /f reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "Locked" /t REG_DWORD /d 0 /f reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Enabled" /t REG_DWORD /d 1 /f reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Locked" /t REG_DWORD /d 0 /f 

      Если вы хотите настроить предыдущие рекомендуемые параметры, используйте следующие разделы реестра.

      Включение только VBS (без целостности памяти)

      reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "EnableVirtualizationBasedSecurity" /t REG_DWORD /d 1 /f 

      Включение VBS и использование только безопасной загрузки (значение 1)

      reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "RequirePlatformSecurityFeatures" /t REG_DWORD /d 1 /f 

      Включение VBS с безопасной загрузкой и DMA (значение 3)

      reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "RequirePlatformSecurityFeatures" /t REG_DWORD /d 3 /f 

      Включение VBS без блокировки UEFI (значение 0)

      reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "Locked" /t REG_DWORD /d 0 /f 

      Включение VBS с блокировкой UEFI (значение 1)

      reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "Locked" /t REG_DWORD /d 1 /f 

      Включение целостности памяти

      reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Enabled" /t REG_DWORD /d 1 /f 

      Включение целостности памяти без блокировки UEFI (значение 0)

      reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Locked" /t REG_DWORD /d 0 /f 

      Включение целостности памяти с помощью блокировки UEFI (значение 1)

      reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Locked" /t REG_DWORD /d 1 /f 

      Чтобы очистить пользовательский интерфейс целостности памяти и отобразить сообщение «Этот параметр управляется администратором»

      reg delete HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity /v "WasEnabledBy" /f 

      Чтобы обеспечить нормальное поведение пользовательского интерфейса целостности памяти (не выделено серым цветом)

      reg add HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity /v "WasEnabledBy" /t REG_DWORD /d 2 /f 
      Для Windows 10 версии 1511 и более ранних версий

      Рекомендуемые параметры (для включения целостности памяти без блокировки UEFI):

      reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "EnableVirtualizationBasedSecurity" /t REG_DWORD /d 1 /f reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "RequirePlatformSecurityFeatures" /t REG_DWORD /d 1 /f reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "HypervisorEnforcedCodeIntegrity" /t REG_DWORD /d 1 /f reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "Unlocked" /t REG_DWORD /d 1 /f 

      Если вы хотите настроить предыдущие рекомендуемые параметры, используйте следующие параметры.

      Включение VBS (функция всегда заблокирована на UEFI)

      reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "EnableVirtualizationBasedSecurity" /t REG_DWORD /d 1 /f 

      Включение VBS и использование только безопасной загрузки (значение 1)

      reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "RequirePlatformSecurityFeatures" /t REG_DWORD /d 1 /f 

      Включение VBS с безопасной загрузкой и DMA (значение 3)

      reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "RequirePlatformSecurityFeatures" /t REG_DWORD /d 3 /f 

      Включение целостности памяти (с блокировкой UEFI по умолчанию)

      reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "HypervisorEnforcedCodeIntegrity" /t REG_DWORD /d 1 /f 

      Включение целостности памяти без блокировки UEFI

      reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "Unlocked" /t REG_DWORD /d 1 /f 

      Включение целостности памяти с помощью управления приложениями Защитник Windows (WDAC)

      Вы можете использовать политику WDAC для включения целостности памяти, используя любой из следующих методов:

      1. С помощью мастера WDAC создайте или измените политику WDAC и выберите параметр Целостность кода, защищенная гипервизором , на странице Правила политики мастера.
      2. Используйте командлет PowerShell Set-HVCIOptions .
      3. Измените XML-код политики WDAC и измените значение, заданное для элемента.

      Если политика WDAC настроена для включения целостности памяти, она будет включена, даже если политика находится в режиме аудита.

      Проверка включенных функций VBS и целостности памяти

      Windows 10, Windows 11 и Windows Server 2016 и выше имеют класс WMI для свойств и функций, связанных с VBS: Win32_DeviceGuard. Этот класс можно запросить из сеанса Windows PowerShell с повышенными привилегиями с помощью следующей команды:

      Get-CimInstance –ClassName Win32_DeviceGuard –Namespace root\Microsoft\Windows\DeviceGuard 

      Свойство элемента управления выполнением на основе режима будет указано как доступное только начиная с Windows 10 версии 1803 и Windows 11 версии 21H2. Это значение указывается для возможностей Intel Mode-Based Execution Control и AMD в гостевом режиме Execute Trap .

      Выходные данные этой команды содержат сведения о доступных аппаратных функциях безопасности и функциях, которые в настоящее время включены.

      AvailableSecurityProperties

      Это поле помогает перечислить и сообщить о состоянии соответствующих свойств безопасности для VBS и целостности памяти.

      Значение Описание
      0. Означает, что на устройстве отсутствуют соответствующие свойства.
      1. Означает, что предусмотрена поддержка низкоуровневой оболочки.
      2. Означает, что доступна безопасная загрузка.
      3. Означает, что доступна защита DMA.
      4. Означает, что доступна безопасная перезапись памяти.
      5. Означает, что доступна защита NX.
      6. Означает, что доступны меры защиты SMM.
      7. При наличии mbec/GMET доступен.
      8. При наличии доступна виртуализация APIC.
      InstanceIdentifier

      Строка, которая является уникальной для определенного устройства и задается WMI.

      RequiredSecurityProperties

      В этом поле описываются необходимые свойства безопасности для включения VBS.

      Значение Описание
      0. Ничего не требуется.
      1. Означает, что необходима поддержка низкоуровневой оболочки.
      2. Означает, что требуется безопасная загрузка.
      3. Означает, что требуется защита DMA.
      4. Означает, что требуется безопасная перезапись памяти.
      5. Означает, что требуются средства защиты NX.
      6. Означает, что требуются меры защиты SMM.
      7. При наличии требуется MBEC/GMET.
      SecurityServicesConfigured

      Это поле указывает, настроен ли Credential Guard или целостность памяти.

      Значение Описание
      0. Службы не настроены.
      1. Означает, что настроен Credential Guard.
      2. При наличии настроена целостность памяти.
      3. Если это так, настроен System Guard безопасный запуск.
      4. Если это так, настроено измерение встроенного ПО СММ.
      SecurityServicesRunning

      Это поле указывает, выполняется ли Credential Guard или целостность памяти.

      Значение Описание
      0. Никакие службы не выполняются.
      1. Означает, что запущен Credential Guard.
      2. При наличии выполняется целостность памяти.
      3. Если это так, System Guard выполняется безопасный запуск.
      4. При наличии выполняется измерение встроенного ПО СММ.
      Version

      В этом поле указана версия данного класса WMI. Единственным допустимым значением на данный момент является 1.0.

      VirtualizationBasedSecurityStatus

      В этом поле содержатся сведении о включении и выполнении VBS.

      Значение Описание
      0. VBS не включен.
      1. Функция VBS включена, но не работает.
      2. Функция VBS включена и работает.
      PSComputerName

      В этом поле указано имя компьютера. Все допустимые значения имени компьютера.

      Другим способом определения доступных и включенных функций VBS является запуск msinfo32.exe из сеанса PowerShell с повышенными привилегиями. При запуске этой программы функции VBS отображаются в нижней части раздела Сводка по системе .

      Функции безопасности на основе виртуализации в системной сводке сведений о системе.

      Поиск и устранение неисправностей

      • Если драйверу устройства не удается загрузиться или его работа завершается сбоем во время выполнения, можно обновить драйвер с помощью диспетчера устройств.
      • Если во время загрузки возникает критическая ошибка или система нестабильна после включения целостности памяти, вы можете выполнить восстановление с помощью Среды восстановления Windows (Windows RE).
      • Сначала отключите все политики, которые используются для включения целостности VBS и памяти, например групповая политика.
      • Затем загрузите Windows RE на затронутом компьютере, см. раздел Технический справочник по Windows RE.
      • После входа в Windows RE установите для раздела реестра целостности памяти значение off:
      reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Enabled" /t REG_DWORD /d 0 /f 

      Если вы включили целостность памяти с блокировкой UEFI, необходимо отключить безопасную загрузку, чтобы выполнить Windows RE шаги восстановления.

      Развертывание целостности памяти на виртуальных машинах

      Целостность памяти может защитить виртуальную машину Hyper-V так же, как и физическую машину. Действия по включению целостности памяти одинаковы в виртуальной машине.

      Целостность памяти защищает от вредоносных программ, запущенных на гостевой виртуальной машине. Это не обеспечивает дополнительную защиту от администратора узла. На узле можно отключить целостность памяти для виртуальной машины:

      Set-VMSecurity -VMName -VirtualizationBasedSecurityOptOut $true 

      Требования для выполнения целостности памяти на виртуальных машинах Hyper-V

      • На узле Hyper-V должна быть установлена по крайней мере версия Windows Server 2016 или Windows 10 версии 1607.
      • Виртуальная машина Hyper-V должна быть по крайней мере 2 поколения и должна работать под управлением Windows Server 2016 или Windows 10.
      • Целостность памяти и вложенная виртуализация могут быть включены одновременно. Чтобы включить роль Hyper-V на виртуальной машине, необходимо сначала установить роль Hyper-V во вложенной среде виртуализации Windows.
      • виртуальный адаптер Fibre Channel адаптеры несовместимы с целостностью памяти. Перед подключением виртуального адаптера Fibre Channel к виртуальной машине необходимо сначала отказаться от обеспечения безопасности на основе виртуализации с помощью Set-VMSecurity .
      • Параметр AllowFullSCSICommandSet для сквозных дисков несовместим с целостностью памяти. Перед настройкой сквозного диска с помощью AllowFullSCSICommandSet необходимо сначала отказаться от безопасности на основе виртуализации с помощью Set-VMSecurity .

      Обратная связь

      Были ли сведения на этой странице полезными?

      Защита DMA для ядра

      Защита прямого доступа к памяти ядра (DMA) — это функция безопасности Windows, которая защищает внешние периферийные устройства от несанкционированного доступа к памяти.

      Устройства с горячей заменой PCIe, такие как Thunderbolt, USB4 и CFexpress, позволяют пользователям подключать классы внешних периферийных устройств, включая графические карты, к своим устройствам с помощью usb-интерфейса plug-and-play. Эти устройства с поддержкой DMA могут получать доступ к системной памяти и выполнять операции чтения и записи без участия системного процессора. Эта возможность является причиной исключительной производительности устройств PCI, но она также делает их уязвимыми к атакам DMA с помощью drive-by.

      Атаки DMA с помощью диска — это атаки, которые происходят в то время, когда владелец системы отсутствует и обычно занимает всего несколько минут с простыми и умеренными средствами атаки (доступным, готовым оборудованием и программным обеспечением), для которых не требуется дизассемблирование устройства. Например, злоумышленники могут подключить USB-подобное устройство, когда владелец устройства находится в перерыве, и уйти со всеми секретами на компьютере или внедрить вредоносную программу, которая позволяет им иметь полный контроль над устройством удаленно при обходе экрана блокировки.

      Функция защиты DMA ядра не защищает от атак DMA через 1394/FireWire, PCMCIA, CardBus или ExpressCard.

      Защита Windows от атак DMA с помощью дисков

      Windows использует системный модуль управления памятью ввода и вывода (IOMMU) для блокировки запуска и выполнения DMA внешним периферийным устройствам, если драйверы для этих периферийных устройств не поддерживают изоляцию памяти (например, переназначение DMA). Периферийные устройства с драйверами, совместимыми с DMA Remapping , будут автоматически перечисляться, запускаться и выполнять DMA в назначенных регионах памяти.

      По умолчанию периферийные устройства с DMA Remapping несовместимые драйверы будут заблокированы для запуска и выполнения DMA до тех пор, пока авторизованный пользователь не войдет в систему или не разблокирует экран. ИТ-администраторы могут изменить поведение по умолчанию, применяемое к устройствам с переназначение несовместимых драйверов DMA с помощью MDM или групповых политик.

      Взаимодействие с пользователем

      Если включена защита DMA ядра:

      • Периферийные устройства с драйверами устройств, совместимыми с повторной сопоставлением DMA, будут автоматически перечисляться и запускаться
      • Периферийные устройства с драйверами, несовместимыми с DMA remapping, будут заблокированы для запуска, если периферийное устройство было подключено до входа авторизованного пользователя или во время блокировки экрана. После разблокировки системы драйвер периферийного устройства будет запущен операционной системой, и периферийное устройство будет продолжать нормально работать до перезагрузки системы или отключения периферийного устройства. Периферийное устройство продолжит нормально работать, если пользователь блокирует экран или выходит из системы.

      Требования к выпуску и лицензированию Windows

      В следующей таблице перечислены выпуски Windows, поддерживающие защиту прямого доступа к памяти ядра (DMA).

      Windows Pro Windows Корпоративная Windows Pro для образовательных учреждений/SE Windows для образовательных учреждений
      Да Да Да Да

      Права на защиту прямого доступа к памяти ядра (DMA) предоставляются следующими лицензиями:

      Windows Pro/Pro для образовательных учреждений/SE Windows Корпоративная E3 Windows Корпоративная E5 Windows для образовательных учреждений A3 Windows для образовательных учреждений A5
      Да Да Да Да Да

      Дополнительные сведения о лицензировании Windows см. в статье Обзор лицензирования Windows.

      Совместимость системы

      Для защиты DMA ядра требуется поддержка встроенного ПО UEFI, а безопасность на основе виртуализации (VBS) не требуется.

      Защита DMA ядра несовместима с другими контрмеры атак BitLocker DMA. Рекомендуется отключить контрмеры атак BitLocker DMA, если система поддерживает защиту DMA ядра. Защита DMA ядра обеспечивает более высокий уровень безопасности системы, чем меры противодействия атакам BitLocker DMA, сохраняя при этом удобство использования внешних периферийных устройств.

      Поддержка повторного сопоставления DMA для графических устройств была добавлена в Windows 11 с моделью драйвера WDDM 3.0; Windows 10 не поддерживает эту функцию.

      Проверьте, включена ли защита DMA ядра

      Системы, поддерживающие защиту DMA ядра, будут включать эту функцию автоматически, не требуя настройки пользователя или ИТ-администратора.

      С помощью параметров Безопасность Windows можно проверка, включена ли защита DMA ядра:

      1. Откройте Безопасность Windows.
      2. Выберите Сведения об > изоляции ядра безопасности > устройства Защита доступа к памятиСнимок экрана: защита DMA ядра в Безопасность Windows. Кроме того, можно использовать классическое приложение «Сведения о системе» ( msinfo32.exe ). Если система поддерживает защиту DMA ядра, для параметра Защита DMA ядра будет задано значение ON. Снимок экрана: защита DMA ядра в сведениях о системе. Если текущее состояние защиты DMA ядраOFF, а Hyper-V — виртуализация включена во встроенном ПО— НЕТ:
        • Перезагрузка в параметрах UEFI
        • Включение технологии Виртуализации Intel
        • Включение технологии Виртуализации Intel для операций ввода-вывода (VT-d)
        • Перезагрузка системы в Windows

      Если функция Windows Hyper-V включена, все связанные с Hyper-V функции будут скрыты, а гипервизор обнаружен. Компоненты, необходимые для Hyper-V, не будут отображаться в нижней части списка. Это означает, что Hyper-V — виртуализация, включенная во встроенном ПО , имеет значение ДА.

      Включение виртуализации Hyper-V в встроенном ПО (IOMMU) требуется для включения защиты DMA ядра, даже если встроенное ПО имеет флаг индикаторов защиты DMA ядра ACPI , описанный в разделе Защита DMA ядра (защита доступа к памяти) для изготовителей оборудования.

      Если состояние защиты DMA ядра остается выключенным, система не поддерживает защиту DMA ядра.

      Сведения о системах, которые не поддерживают защиту DMA ядра, см. в статье О контрмерах BitLocker или Thunderbolt 3 и Безопасности в операционной системе Microsoft Windows для других средств защиты DMA.

      Вопросы и ответы

      Предотвращает ли защита DMA ядра атаки DMA на диск во время загрузки?

      Нет, защита DMA ядра защищает только от атак DMA с помощью диска после загрузки ОС. За защиту от атак через порты Thunderbolt 3 во время загрузки отвечает встроенное ПО или BIOS системы.

      Как проверка, поддерживает ли определенный драйвер повторное сопоставление DMA?

      Не все устройства и драйверы поддерживают повторное сопоставление DMA. Чтобы проверка, если определенный драйвер включен в DMA-remapping, проверка значения, соответствующие свойству Политики повторного сопоставления DMA, на вкладке Сведения устройства в диспетчер устройств*. Значение 0 или 1 означает, что драйвер устройства не поддерживает повторное сопоставление DMA. Значение 2 означает, что драйвер устройства поддерживает повторное сопоставление DMA. Если свойство недоступно, драйвер устройства не поддерживает повторное сопоставление DMA. Проверьте экземпляр драйвера для тестируемого устройства. Некоторые драйверы могут иметь различные значения в зависимости от расположения устройства (внутренние и внешние).

      Снимок экрана: сведения об устройстве для контроллера Thunderbolt со значением 2.

      Когда драйверы для периферийных устройств PCI или Thunderbolt 3 не поддерживают повторное сопоставление DMA?

      Используйте драйверы, предоставляемые Windows, для периферийных устройств, если они доступны. Если Windows не предоставляет драйверы классов для периферийных устройств, обратитесь к поставщику периферийных устройств или поставщику драйверов, чтобы обновить драйвер для поддержки повторного сопоставления DMA.

      Защита DMA ядра моей системы отключена. Можно ли включить повторное сопоставление DMA для определенного устройства?

      Да. Повторное сопоставление DMA для определенного устройства можно включить независимо от защиты DMA ядра. Например, если драйвер согласится на включение и включена технология виртуализации для направленного ввода-вывода, то повторное сопоставление DMA будет включено для драйвера устройств, даже если отключена защита DMA ядра.

      Защита DMA ядра — это политика, которая позволяет или блокирует устройства для выполнения DMA в зависимости от состояния и возможностей повторного сопоставления.

      Поддерживают ли драйверы Майкрософт повторное сопоставление DMA?

      Драйверы почты Майкрософт для контроллеров USB XHCI (3.x), контроллеров AHCI/SATA хранилища и контроллеров NVMe хранилища поддерживают повторное сопоставление DMA.

      Должны ли драйверы для устройств, отличных от PCI, быть совместимыми с DMA-remapping?

      Нет. Устройства для периферийных устройств, отличных от PCI, такие как USB-устройства, не выполняют DMA, поэтому драйвер не должен быть совместим с DMA Remapping.

      Как предприятие может включить политику перечисления внешних устройств?

      Политика перечисления внешних устройств определяет, следует ли перечислять внешние периферийные устройства, несовместимые с DMA-remapping. Периферийные устройства, совместимые с DMA-remapping, всегда перечисляются. Периферийные устройства, которые не являются, могут быть заблокированы, разрешены или разрешены только после входа пользователя (по умолчанию).

      Политику можно включить с помощью:

      • групповая политика: Административные шаблоны\Система\Защита DMA ядра\Политика перечисления для внешних устройств, несовместимых с защитой DMA ядра
      • Мобильные Управление устройствами (MDM): политики DmaGuard

      Обратная связь

      Были ли сведения на этой странице полезными?

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *