Как включить или отключить изоляцию ядра и целостность памяти в Windows 10
Защитник Windows
Кибератаки изменились за последние несколько лет. Разбойники теперь могут захватить ваш компьютер и заблокировать файлы, если вы не готовы заплатить им деньги. Эти типы атак называются вымогателями, и они используют эксплойты на уровне ядра, которые пытаются запустить вредоносные программы с самыми высокими привилегиями, например, WannaCry и Petya Ransomware. Чтобы смягчить атаки такого типа, корпорация Майкрософт выпустила функцию, которая позволяет включать изоляцию ядра и целостность памяти для предотвращения таких атак.
Центр Защитника Windows предлагает эту функцию. Называемый Device Security, он предоставляет отчеты о состоянии и управление функциями безопасности, встроенными в ваши устройства, включая включение функций для обеспечения улучшенной защиты. Тем не менее, он не работает на программном уровне; аппаратное обеспечение должно также поддерживать это. Ваша прошивка должна поддерживать виртуализацию, которая позволяет ПК с Windows 10 запускать приложения в контейнере, чтобы они не получали доступ к другим частям системы.
Включить изоляцию ядра и интеграцию памяти rity

Войдите в систему как администратор, откройте Центр безопасности Защитника Windows и найдите параметр Защита устройства . Здесь вы должны проверить, включена ли Core Isolation в разделе Virtualization на вашем ПК. Изоляция ядра обеспечивает функции безопасности на основе виртуализации для защиты основных частей вашего устройства.
Нажмите на детали изоляции ядра, и вам будет предложено включить целостность памяти. Целостность памяти (целостность кода, защищенного гипервизором) – это функция безопасности изоляции ядра, которая предотвращает вставку вредоносного кода в процессы с высокой степенью защиты. Переключите, чтобы включить его.

После включения вам будет предложено перезагрузить компьютер, чтобы полностью включить целостность памяти.
Если в дальнейшем у вас возникнут проблемы с совместимостью приложений, возможно, вам придется отключить их.
Тем не менее, есть еще две опции, которые могут быть доступны в зависимости от аппаратного обеспечения вашего ПК.
- Процессор безопасности отображается, только если у вас есть TPM, доступный на вашем ПК. Они представляют собой дискретные микросхемы, припаянные к материнской плате компьютера производителем. Чтобы получить максимальную отдачу от TPM, OEM должен тщательно интегрировать системное аппаратное и микропрограммное обеспечение с TPM, чтобы отправлять ему команды и реагировать на его ответы. Новые доверенные платформенные модули также могут обеспечивать безопасность и конфиденциальность для самого оборудования системы. Поэтому обязательно проверьте все это, если вы покупаете новый компьютер.
- Безопасная загрузка предотвращает загрузку вредоносного кода перед вашей ОС. Их трудно взломать, но с безопасной загрузкой это позаботится.
Windows 10 также предлагает целостность защищенного кода гипервизора (HVCI) при запуске с чистой установкой. Те, кто работает на старом оборудовании, смогут подписаться на обновление с помощью пользовательского интерфейса в Центре безопасности Защитника Windows (WDSC). Это усовершенствование гарантирует, что процесс ядра, который проверяет целостность кода, выполняется в безопасной среде выполнения.
Защита DMA для ядра
В Windows 10 версии 1803 корпорация Майкрософт представила новую функцию под названием "Защита DMA ядра" для защиты компьютеров от атак прямого доступа к памяти (DMA) с помощью устройств горячего подключаемого модуля PCI, подключенных к внешним портам PCIe (например, портам Thunderbolt™ 3 и CFexpress). В Windows 10 версии 1903 корпорация Майкрософт расширяет поддержку защиты DMA ядра, чтобы охватить внутренние порты PCIe (например, слоты M.2).
Атаки DMA на диске могут привести к раскрытию конфиденциальной информации на компьютере или даже внедрению вредоносных программ, которые позволяют злоумышленникам обойти экран блокировки или управлять компьютерами удаленно.
Эта функция не защищает от атак DMA с помощью 1394/FireWire, PCMCIA, CardBus, ExpressCard и т. д.
Устройства PCI поддерживают DMA, что позволяет им считывать и записывать системную память по мере необходимости, не привлекая системный процессор к этим операциям. Возможность DMA — это то, что делает устройства PCI наиболее высокопроизводимыми устройствами, доступными на сегодняшний день. Эти устройства исторически существовали только в корпусе ПК, подключенных как карточка или припайных к плате. Для доступа к этим устройствам пользователю нужно было отключить питание системы и дизассемблировать корпус.
В настоящее время это больше не работает с портами PCIe горячего подключаемого модуля (например, Thunderbolt™ и CFexpress).
Порты pcIe с горячим подключаемым модулем, такие как технология Thunderbolt™, предоставили современные компьютеры с расширяемостью, которая ранее была недоступна для компьютеров. Он позволяет пользователям подключать новые классы внешних периферийных устройств, таких как графические карты или другие устройства PCI, к своим компьютерам с помощью горячего подключаемого модуля, идентичного USB. Наличие внешних и легко доступных портов горячего подключаемого модуля PCI делает компьютеры уязвимыми к атакам DMA на дисках.
Атаки DMA на диске — это атаки, которые происходят, когда владелец системы отсутствует и обычно занимает менее 10 минут с простыми и модеративными средствами атак (доступным, готовым оборудованием и программным обеспечением), которые не требуют дизассемблирования компьютера. Простым примером может быть то, что владелец компьютера покидает компьютер для быстрого кофеварки, а в перерыве злоумышленник подключается к USB-устройству и пошаговую передачу всех секретов на компьютере или внедряет вредоносную программу, которая позволяет ему удаленно управлять компьютером.
Защита Windows от атак DMA на диске
Windows использует системную единицу управления памятью ввода-вывода (IOMMU) для блокировки запуска и выполнения DMA внешними периферийными устройствами, если драйверы для этих периферийных устройств не поддерживают изоляцию памяти (например, DMA-remapping). Периферийные устройства с совместимыми драйверами DMA Remapping автоматически перечисляются, запускаются и могут выполнять DMA в назначенных им областях памяти.
По умолчанию периферийные устройства с несовместимыми драйверами DMA remapping будут блокировать запуск и выполнение DMA до тех пор, пока авторизованный пользователь не войдет в систему или не разблокирует экран. ИТ-администраторы могут изменять поведение по умолчанию, применяющееся к устройствам с несовместимыми драйверами DMA RemaPping, с помощью политик MDM DmaGuard.
Взаимодействие с пользователем

По умолчанию периферийные устройства с драйверами устройств, совместимыми с DMA, будут автоматически перечисляться и запускаться. Периферийные устройства с несовместимыми драйверами перенаправления DMA будут заблокированы, если периферийное устройство было подключено до входа авторизованного пользователя или во время блокировки экрана. После разблокировки системы ос запускает периферийный драйвер, и периферийное устройство будет работать в обычном режиме до перезагрузки системы или отключения периферийного устройства. Периферийное устройство продолжит работать в обычном режиме, если пользователь заблокирует экран или выйдите из системы.
Совместимость системы
Для защиты от Ядра DMA требуется новая поддержка встроенного ПО UEFI. Эта поддержка ожидается только в недавно появившихся системах на базе Intel с Windows 10 версии 1803 (не для всех систем). Безопасность на основе виртуализации (VBS) не требуется.
Чтобы узнать, поддерживает ли система защиту от DMA ядра, проверьте Сведения о системе (MSINFO32). Системы, выпущенные до Windows 10 версии 1803, не поддерживают защиту DMA ядра, но могут использовать другие меры по устранению атак DMA, как описано в статье о счетчиках BitLocker.
Защита DMA ядра несовместима с другими средствами защиты от атак DMA BitLocker. Рекомендуется отключить счетчики атак BitLocker DMA, если система поддерживает защиту DMA ядра. Защита DMA ядра обеспечивает более высокий уровень безопасности системы по счетчикам атак BitLocker DMA, сохраняя удобство использования внешних периферийных устройств.
Как проверить, включена ли защита DMA ядра
В системах Windows 10 версии 1803, поддерживающих защиту DMA ядра, эта функция безопасности включена операционной системой автоматически без настройки пользователя или ИТ-администратора.
Использование Безопасность Windows приложения
Начиная с Windows 10 версии 1809, вы можете использовать приложение Безопасность Windows, чтобы проверить, включена ли защита DMA ядра. Нажмите кнопку Параметры > **** > Update & Security > Безопасность Windows > Open Безопасность Windows > Device securityCore > isolation detailsMemory > access protection.

Использование сведений о системе
Запустите MSINFO32.exe в командной строке или Windows панели поиска.
Проверьте значение защиты DMA ядра.

Если текущее состояние защиты DMA ядра — OFF, а Hyper-V — включена виртуализация во встроенном ПО, имеет значение NO:
- Перезагрузка в параметры BIOS
- Включите технологию виртуализации Intel.
- Включите технологию Intel Virtualization Technology for I/O (VT-d). В Windows 10 версии 1803 поддерживается только Intel VT-d. Другие платформы могут использовать средства устранения атак DMA, описанные в статье о счетчиках BitLocker.
- Перезагрузите систему в Windows.
Hyper-V — включенная виртуализация в встроенном ПО недоступна при обнаружении гипервизора. Компоненты, необходимые для Hyper-V, не будут отображаться. отображается. Это означает, что hyper-V — виртуализация включена во встроенном ПО имеет значение "Да", а функция hyper-V Windows включена. Включение виртуализации Hyper-V в встроенном ПО (IOMMU) требуется для включения защиты DMA ядра, даже если встроенное ПО имеет флаг "Индикаторы защиты DMA ядра ACPI", описанные в разделе "Защита DMA ядра (защита доступа к памяти) для изготовителей оборудования".
Если состояние защиты DMA ядра остается отключенным, система не поддерживает эту функцию.
Для систем, которые не поддерживают защиту DMA ядра, см. дополнительные сведения о счетчиках BitLocker или Thunderbolt™ 3 и безопасности в операционной системе Microsoft Windows ® 10 для других средств защиты DMA.
Вопросы и ответы
Поддерживают ли системы на рынке защиту DMA ядра для Thunderbolt™ 3?
Системы на рынке, выпущенные с Windows 10 версии 1709 или более ранней, не будут поддерживать защиту DMA ядра для Thunderbolt™ 3 после обновления до версии Windows 10 1803, так как для этой функции требуются изменения встроенного ПО BIOS/платформы и гарантии, которые не могут быть добавлены на ранее выпущенные устройства. Для этих систем обратитесь к счетчикам BitLocker или Thunderbolt™ 3 и безопасности в операционной системе Microsoft Windows ® 10 для других средств защиты DMA.
Предотвращает ли защита DMA ядра атаки DMA на диске во время загрузки?
Нет, защита DMA ядра защищает от атак DMA на диске только после загрузки ОС. За защиту от атак через порты Thunderbolt™ 3 во время загрузки отвечает встроенное ПО системы или BIOS.
Как проверить, поддерживает ли определенный драйвер DMA-повторное сопоставление?
Повторное сопоставление DMA поддерживается для определенных драйверов устройств и поддерживается не всеми устройствами и драйверами на платформе. Чтобы проверить, настроен ли для конкретного драйвера перенастраив DMA, проверьте значения, соответствующие свойству политики перенастройки DMA на вкладке "Сведения" устройства в диспетчер устройств*. Значение 0 или 1 означает, что драйвер устройства не поддерживает повторное сопоставление DMA. Значение 2 означает, что драйвер устройства поддерживает повторное сопоставление DMA. Если свойство недоступно, то политика не задается драйвером устройства (то есть драйвер устройства не поддерживает повторное сопоставление DMA). Проверьте экземпляр драйвера для проверяемого устройства. Некоторые драйверы могут иметь различные значения в зависимости от расположения устройства (внутреннее или внешнее).

*Для Windows 10 версий 1803 и 1809 поле свойства в диспетчер устройств использует GUID, как показано на следующем рисунке.

Если драйверы для периферийных устройств PCI или Thunderbolt™ 3 не поддерживают сопоставление DMA?
Если периферийные устройства имеют драйверы класса, предоставляемые Windows, используйте эти драйверы в системах. Если драйверы классов, предоставляемые Windows периферийных устройств, не предоставляются, обратитесь к поставщику периферийных устройств или драйвера, чтобы обновить драйвер для поддержки DMA Remapping.
Защита от DMA ядра моей системы отключена. Можно ли включить повторное сопоставление DMA для определенного устройства?
Да. Повторное сопоставление DMA для определенного устройства можно включить независимо от защиты DMA ядра. Например, если драйвер соглашается на включение VT-d (технология виртуализации для направленного ввода-вывода), для драйвера устройств будет включено повторное сопоставление DMA, даже если защита DMA ядра отключена.
Защита DMA ядра — это политика, которая позволяет или блокирует устройства для выполнения DMA на основе их состояния и возможностей повторного сопоставления.
Поддерживают ли драйверы Майкрософт повторное сопоставление DMA?
В Windows 10 1803 и более поздних версий драйверы microsoft Inbox для контроллеров USB XHCI (3.x), служба хранилища AHCI/SATA и служба хранилища контроллеров NVMe поддерживают сопоставление DMA.
Должны ли драйверы для устройств, отличных от PCI, быть совместимыми с DMA-remapping?
Нет. Устройства для периферийных устройств, отличных от PCI, таких как USB-устройства, не выполняют DMA, поэтому драйвер не должен быть совместим с DMA Remapping.
Как предприятие может включить политику перечисления внешних устройств?
Политика перечисления внешних устройств определяет, следует ли перечислять внешние периферийные устройства, несовместимые с DMA-remapping. Периферийные устройства, совместимые с DMA-remapping, всегда перечисляются. Периферийные устройства, которые не являются, могут быть заблокированы, разрешены или разрешены только после входа пользователя (по умолчанию).
Как включить защиту целостности памяти в Windows 10 April 2018 Update
В Windows 10 (версия 1803) Центр безопасности Защитника Windows получил несколько улучшений, в том числе новый раздел “Безопасность устройства”, которые предлагает управление расширенными инструментами безопасности, такими как «Изоляция ядра».
Изоляция ядра — технология безопасности на основе виртуализации, которая обеспечивает дополнительный уровень защиты против интеллектуальных атак. Целостность памяти является одной из составных частей технологии изоляции ядра — функция предназначена для предотвращения вставки вредоносного кода в процессы с высокой безопасностью. Защита обеспечивается за счет того, что страница виртуальной памяти ядра начинает выполнятся только после успешного прохождения проверки целостности.
Рассмотрим, как включить функцию “Целостность памяти” в Windows 10 April 2018 Update, чтобы усилить безопасность компьютера.
Включение целостности памяти
- Откройте Центр безопасности Защитника Windows.
- Выберите раздел “Безопасность устройства”.

- В секции “Изоляции ядра” нажмите ссылку “Сведения об изоляции ядра”.
- Переведите переключатель “Целостность памяти” в активное положение.

После выполнения этих действий нужно перезагрузить компьютер, чтобы изменения вступили в силу.
Примечание: для работы данной функции ваш процессор должен поддерживать технологии виртуализации. Кроме того, виртуализация должна быть включена в BIOS или UEFI. В противном случае, функция будет недоступна.
Исправление проблем с изоляцией ядра
В некоторых случаях можно столкнуться с проблемами совместимости в некоторых приложениях, если изоляция ядра включена. Чтобы исправить неполадки придется отключить функцию.
Если вы пытаетесь отключить целостность памяти в Центре безопасности Защитника Windows, но опция стала неактивной и показывается сообщение “Этим параметром управляет ваш администратор”, то все еще можно деактивировать функцию с помощью системного реестра.

Примечание: Некорректное изменение реестра может привести к серьезным проблемам. Рекомендуется создать резервную копию реестра Windows перед тем, как выполнить данные шаги. В меню редактора реестра выберите Файл > Экспорт для сохранения резервной копии.
- Нажмите сочетание клавиш Windows + R , чтобы вызвать окно “Выполнить”.
- Введите regedit и нажмите ОК, чтобы запустить редактор реестра.
- Перейдите по следующему пути:
- Дважды щелкните по записи Enabled.
- Поменяйте значение с 1 на 0.
- Нажмите ОК.
Для отключения вы также можете воспользоваться готовым reg-файлом, выполнив запуск от имени администратора.
После выполнения этих действий нужно перезагрузить компьютер, чтобы изменения вступили в силу.