X



【EMET】enhanced mitigation experience toolkit 2 [無断転載禁止]©2ch.net
0001名無しさん@お腹いっぱい。
垢版 |
2016/03/20(日) 16:18:14.27
MS製のアプリケーションへの未知の脆弱性による脅威を緩和するソフトです
公式
http://support.microsoft.com/kb/2458544/ja

wiki(用語解説など)
http://ja.wikipedia.org/wiki/Enhanced_Mitigation_Experience_Toolkit


最新ver3.0(2012/05/15) βver4.0(2013/4/18) 日本語化無し アプリからのupdate無し

ダウンロード
最新版ver3.0
http://www.microsoft.com/en-us/download/details.aspx?id=29851

βver4.0
http://www.microsoft.com/en-us/download/details.aspx?id=38761
※前スレ
【EMET】enhanced mitigation experience toolkit
http://tamae.2ch.net/test/read.cgi/sec/1366984422/
0003名無しさん@お腹いっぱい。
垢版 |
2016/03/22(火) 09:32:11.68
過疎ってるのに立てたんかいw乙
じゃネタ
ESETとEMET共存運用
で、ESETが新V9になって、SSL/TSLプロトコルフィルタリングがデフォルト有効になって弊害発生
Facebook・Twitter.comにEMETが反応しまくり、ESETは無反応
まぁ、片方止めれば出なくなるんだけどね
どっち止めたらいいのやら?
0006名無しさん@お腹いっぱい。
垢版 |
2016/04/12(火) 22:36:02.23
EMETとMBAEフリー版、どっちがいいんだろう?
今は、ブラウザだけじゃなくて他のソフトにも対応できるって意味でEMETにしてるんだけどさ。
EMETとMBAEフリー版て、脆弱性対策の具体的な仕組みに違いはあるのかな?
0007名無しさん@お腹いっぱい。
垢版 |
2016/04/12(火) 22:55:45.78
「MBAE」がペイロードの実行防止を目的とするのに対し、「EMET」は脆弱性対策技術を追加で施してエクスプロイトをより困難にする点が異なると言えるだろう。
「MBAE」は防御対象となるアプリケーションがプリセットされており、追加や削除、細かい設定の変更などが一切できないのに対し、「EMET」はより柔軟に運用できる反面、比較的高度なセキュリティ知識を要求される点も異なる。
0009名無しさん@お腹いっぱい。
垢版 |
2016/04/13(水) 16:22:09.69
以前、EMET5.1をいれていたけど余りにも重いので取り外していた
久しぶりに5.5を入れてみたら5.1より遥かに軽いので驚いた
5.5で更に重くなってたら今のPCで使うのを完全に諦めてた
0012名無しさん@お腹いっぱい。
垢版 |
2016/04/17(日) 01:52:00.53
AVGとかのアウトブレイク機能ってどれくらいゼロディに効果あるんだろ
0013名無しさん@お腹いっぱい。
垢版 |
2016/04/17(日) 17:31:14.37
>>12
どうなんだろ…。俺も詳しいことはわからないけれど、
もしかしたら(EMETとの仕組みの違いはあれど)MBAEのような働きでもするのかなぁ?
だとしたら、ありがたいね。今はAVG使ってないから、なんとも言えないけど。
0014名無しさん@お腹いっぱい。
垢版 |
2016/04/17(日) 17:37:20.68
EMETを使い始めてそろそろ1週間位たつけど、今のところOSが重くなったりするといった症状は出ていないから、
そのまま様子見で使いつづけることにします。
MBAEと違って、(個人的な印象では)若干OS起動時にもたつくけど、任意のソフトが登録できたりはじめから登録されているソフトが多いのは
MBAEとの大きな差別化の要素になると思うんだけどなぁ。
なかなか「使っています」報告がネット上で見られないね。
0015名無しさん@お腹いっぱい。
垢版 |
2016/04/17(日) 21:03:19.37
>>14
>OS起動時にもたつく
5.5はデフォルト遅延起動になってるから
管理ツールで自動起動にしてやると真っ先に起動するようになる
0017名無しさん@お腹いっぱい。
垢版 |
2016/04/18(月) 11:51:56.33
EMET入れてるがAdobeReaderが動かなくなったことはないなあ。
Maximum Security Settingにしてるからいつ何が動かなくなっても驚かないが
0018名無しさん@お腹いっぱい。
垢版 |
2016/04/18(月) 11:56:19.80
>>15
それ5.5になったときになんでそうしたのかと言われてましたけど、
デジタル署名の日付け見る限り今出てる5.5は最初のと同じですね。
0020名無しさん@お腹いっぱい。
垢版 |
2016/05/08(日) 08:46:37.03
Win10はもうEMET入れなくていいくらいの強力な防御力だと聞いたけど本当?
0021名無しさん@お腹いっぱい。
垢版 |
2016/05/08(日) 22:28:07.70
以前読んだCNETの記事では、「Microsoftは、Windows10端末にはEMETがいらないくらいのセキュリティ対策を実装していると述べてるよ」って書いてあった記憶がある。

俺も素人だから、具体的にWindows10の標準機能でどこまで保護されるかはわからないけど、
保護するためのツールとしては必ずしも必要ではないみたい。

その記事には、「企業などの法人顧客にとっては、(消費者ほど素早くアップデートなどをしないから)EMETは引き続き必要なソフトであり続けるだろう」とも書いてあったかと。

CNETの記事がただしいとするならば、
・一般的な消費者には、EMETは必ずしも必要ではない、あるいは余分なものだと言える
・Windows10には、すでに優れたセキュリティ対策機能が初めから組み込んである
・アップデートなどの柔軟な対策が直ちに取りにくい法人/ビジネスユーザーにとっては、引き続き重要なセキュリティ対策ツールでありつづける
…ってことじゃないかな?

俺も、今まではEMETを使ってたけど、有料のマルウェア対策ソフトを導入したのにあわせて、EMETをアンインストールしたんだよね。
0022名無しさん@お腹いっぱい。
垢版 |
2016/05/09(月) 21:59:08.59
>>20
TechNetの記事ってコレの事?

EMET 5.5 リリースしました
https://blogs.technet.microsoft.com/jpsecurity/2016/02/03/emet-5-5/
Enhanced Mitigation Experience Toolkit (EMET) version 5.5 is now available
https://blogs.technet.microsoft.com/srd/2016/02/02/enhanced-mitigation-experience-toolkit-emet-version-5-5-is-now-available/

legacy applicationsと3rd party softwareはわかるけどdown-level systemsとは何のこと?
0025名無しさん@お腹いっぱい。
垢版 |
2016/06/26(日) 22:59:56.03
中の人含めてだれも「全く不必要」とは言ってないと思うけどな。
いくつか緩和策が10には既に実装されているので態々入れなくても良いよって言ってるだけ。
0028名無しさん@お腹いっぱい。
垢版 |
2016/07/28(木) 22:49:02.00
アンインストールしても
ブロックの設定は残るみたいなんですが
どうやったらインストール前まで戻せるのでしょう
0029名無しさん@お腹いっぱい。
垢版 |
2016/08/03(水) 00:43:38.52
Enhanced Mitigation Experience Toolkit (EMET) 5.51
https://www.microsoft.com/en-us/download/details.aspx?id=53354
EMET 5.51 release includes bug fixes, including:
・EMET 5.5 GUI crashing on startup
・Unexpected BitLocker warning in EMET 5.5 when changing system-wide DEP setting
0031名無しさん@お腹いっぱい。
垢版 |
2016/08/23(火) 15:59:26.94
久しぶりに来たら前より過疎ってるな。
>>6
>>7のコピペはベータにしか当てはまらない間違いと以前言った気がしたが…
r41p41氏によると
Right now the difference between EMET 5.5 and MBAE 1.7xx is
EMET has EAF/EAF+, MBAE has Return Address validation.
EMET comes out on top because of EAF+.
どっちも突破できるけどEMETの方がムズいらしい
0032名無しさん@お腹いっぱい。
垢版 |
2016/08/23(火) 16:08:49.99
>>12
AVGは知らんが主要AVベンダーは大体採り入れて来てるな。
実際の効果はテスト機関がたまにやるexploitテストでもみるしなかないが、かなりベンダー間で差がある模様

>>20
10の目玉としてはControl Flaw Guardがあるけど、アプリ側での対応が必要だし、磐石なものでもない。
どちらかってとストアアプリに適用されるAppContainer(sandbox)の方が大きい

2010以前のOfficeや,Edge&Chrome以外のブラウザ、
ストアアプリ以外のメディアプレイヤーやドキュメントビューアは保護する意味がある
0033名無しさん@お腹いっぱい。
垢版 |
2016/08/23(火) 16:21:30.90
>>28
レジストリのMitigationoptionsやImage file execution optionsをちまちま直すのが嫌なら、
再インストールしてブロックの設定を直してからアンインストールしたら?
0034名無しさん@お腹いっぱい。
垢版 |
2016/08/31(水) 00:44:34.11
test
0035名無しさん@お腹いっぱい。
垢版 |
2016/08/31(水) 19:56:40.92
テスト
0036名無しさん@お腹いっぱい。
垢版 |
2016/09/01(木) 01:21:50.97
EMETを知ってしまうとMSEとの組み合わせで十分だと思ってしまう
もう有料には戻れない
ちなみに5.51を入れてるけどEAFは切らないとIEが起動しなかったバグって直ってるのかな
色々と面倒なので5.5で採用した設定のまま使ってる
0037名無しさん@お腹いっぱい。
垢版 |
2016/09/01(木) 09:09:45.74
ぷうううううううううううううううううううううううううううううううううううううう
0038名無しさん@お腹いっぱい。
垢版 |
2016/09/02(金) 00:16:46.31
0039名無しさん@お腹いっぱい。
垢版 |
2016/09/02(金) 08:22:58.40
test
0040名無しさん@お腹いっぱい。
垢版 |
2016/09/02(金) 21:11:47.68
????
0042名無しさん@お腹いっぱい。
垢版 |
2016/09/08(木) 11:33:13.10
 .
0043名無しさん@お腹いっぱい。
垢版 |
2016/09/08(木) 20:51:04.66
・・
0046名無しさん@お腹いっぱい。
垢版 |
2016/09/27(火) 22:13:01.73
少しでもEMETの起動を早くしたいので
タスクマネージャーからEMETの優先度をアップしてみた
結果少しだけ起動が早くなった、、、気がする(確証無し)
0053名無しさん@お腹いっぱい。
垢版 |
2016/10/02(日) 05:24:00.04
>>47
EMETの本体はサービスですらない
ユーザーガイドのSCCMで配布する章にはshimを作るためのEMET_Conf以外の実行ファイルは含めていない
0054名無しさん@お腹いっぱい。
垢版 |
2016/10/02(日) 12:57:39.05
>>53
適当言ってすまね
てかサービスが何してるかまで書いてあるな
emet.dllさえ読み込まれてりゃ保護されるってことか
0055名無しさん@お腹いっぱい。
垢版 |
2016/10/03(月) 17:06:10.04
んじゃウイルスに感染させるなりとかで無効化さえすれば好き放題じゃん…、俺だったらdllのネームをemetになんてしないんだが…
0056名無しさん@お腹いっぱい。
垢版 |
2016/10/03(月) 21:37:38.78
名前をランダム化でもしろと?どのみちフィンガープリント可能だし既にEMET検知する○とっくに出てるのよね

まーEMETは入口塞ぐだけだから、入られた後のことまで責任とれんよ

というか侵入前から無効化できるし、Bromiumとかはそこ使って何度かバイパスしてるね
0058名無しさん@お腹いっぱい。
垢版 |
2016/10/04(火) 13:07:37.77
保護した実行ファイルのメモリ空間に読み込まれるもんは同様に保護される

上で言ってるのはマルウェアにdll読込み邪魔されたらoutじゃんとか、
いやそれ以前にexploitから無効化できちゃったりするんだけどという話

参考
ttps://www.offensive-security.com/vulndev/disarming-and-bypassing-emet-5-1/
ttps://www.fireeye.com/blog/threat-research/2016/02/using_emet_to_disabl.html
※最新版では一応は修正されてる
0059名無しさん@お腹いっぱい。
垢版 |
2016/10/07(金) 18:35:17.46
誰かの役に立つかもしれんので報告。Win10Homex64
Moveimages!0xffffffffの状態でMitigationOptions!0x5000100111555(ASLR:AlwaysOn)
だとEdgeがクラッシュするが0x5000100111155(OptOut)だとしない
3桁目以外の値が関係あるかとかIFEOで個別指定するとどうかとかは未検証
以前DEPでAlwaysOnとOptOutの挙動が違うってのがあったがASLRもなんかあるっぽい
0060名無しさん@お腹いっぱい。
垢版 |
2016/10/10(月) 01:16:36.84
>>56
まぁ入られたら終わりなんだけどねいずれにせよ
0061名無しさん@お腹いっぱい。
垢版 |
2016/10/10(月) 06:20:41.96
Windows10も色々と文句言われてたけどやっぱり入れるべきだったんだな
9割方の人が入れなかったみたいだけどね
0062名無しさん@お腹いっぱい。
垢版 |
2016/10/22(土) 18:59:35.99
>>59訂正。
Moveimages!0x01でも同じだった

しかしMitigationOptionsの0x100000000は何なんだ…
これがあるとChromeでIMEが効かなくなるのでIFEOで除外した
0063名無しさん@お腹いっぱい。
垢版 |
2016/10/23(日) 14:57:33.72
http://fast-uploader.com/file/7032757486939/

IE11なのですがIEの画面を右クリックしてプロパティを展開すると
EMETのASRのアラートが出ますがこれは何なのでしょうか?
画面はヤフーのトップ画面なのでさすがにここが攻撃を受けたともちょっと
考えにくいです
0064名無しさん@お腹いっぱい。
垢版 |
2016/10/23(日) 15:00:49.93
OSはWin10でEMETのバージョンは5.51です
UP画面を見れば分かるとは思いますけど
0065名無しさん@お腹いっぱい。
垢版 |
2016/10/23(日) 15:09:45.04
http://fast-uploader.com/file/7032758400398/

他サイトでも出ますのでやはり右クリックの問題かと思います
これは何に反応しているのか分かる方いらっしゃいましたらお教え願います
0066名無しさん@お腹いっぱい。
垢版 |
2016/10/23(日) 17:55:52.88
>>65
ASRってのはexploit止めるんじゃなくて指定したモジュールの読込みを防ぐ機能
右クリしたときにvbscript.dllが読み込まれるのをブロックしたか検知したんだよ(設定次第)

邪魔ならiexplorerのASRの設定からvbscript.dllを除外するか、信頼済みゾーンのセキュリティ引き上げた上で右クリしたいサイト追加
いずれにせよセキュリティを僅かに犠牲にするので無視が一番だけどな。手動でAdobe Readerとかにルール追加しまくったらなかなか煩わしかったわ

つか、デフォの証明書ピン止めルールが期限切れした時も言ったがEMET使うならユーザーガイドくらい全部嫁。
全自動のアンチウイルスとは違うぞ
0068名無しさん@お腹いっぱい。
垢版 |
2016/10/24(月) 06:46:48.21
>>66>>67
ありがとうございます
私の勉強不足でした Orz・・・
煩わしくないのでそのままで使いたいと思います
基本エッジ使ってますのでIEは補助的にでたまにしか使いませんので
しかしエッジってエメットの保護下にはもうないんですね
相当優秀なブラウザのようで頼もしいです
0069名無しさん@お腹いっぱい。
垢版 |
2016/10/29(土) 14:51:05.22
Windows10でMaximum security settingにしていて
「設定」でIEが開くところ(たとえばシステム→バッテリー→バッテリーを節約するためのヒント)をクリックしたら
DEPエラーが出てIEが終了するようになって、
この前までそんなことはなかったはずなのにおかしいなと思い、Recommended securityにしたら出ない。
でもう一度Maximum securityにしたらやっぱり出ない。
いったい何が起きたんだろうか。
0070名無しさん@お腹いっぱい。
垢版 |
2016/10/29(土) 23:20:54.11
再起動しても?
0071名無しさん@お腹いっぱい。
垢版 |
2016/10/29(土) 23:21:44.66
メモリーが不安定なのかな?PC古いかな?
0073名無しさん@お腹いっぱい。
垢版 |
2016/11/01(火) 12:31:05.90
>>69
昔こんなバグがあったな
ttp://tamae.2ch.net/test/read.cgi/sec/1366984422/595
心配ならProcessExplorer辺りで確かめたら?

EMETのサポート期限が2018/01/31まで延長されたよん
ttps://support.microsoft.com/en-us/kb/2458544
0074名無しさん@お腹いっぱい。
垢版 |
2016/11/02(水) 12:09:32.17
>>69
もうちょい詳しく書いたページあった
ttp://togetter.com/li/490251

てかお前らEMETのサポ終わったらどーすんの?
当面はそのまま使っても大丈夫だろうけど
0075名無しさん@お腹いっぱい。
垢版 |
2016/11/02(水) 14:58:00.13
EMET5.5をアンインストール後EMET5.51をインストールしたら
Win8.1のIE11がエラーで起動しなくなりました。
EAF+とEAFのチェックを外してもエラーとなります。

EMET5.5に戻してもIE11は起動しなくなってしまいました。
何か対策はないでしょうか。
0077名無しさん@お腹いっぱい。
垢版 |
2016/11/02(水) 20:58:36.33
>>76
IEのエラーメッセージ詳細をコピーしておけばよかったのですが。
イベントビューアにIEエラーは記録されないみたいです。
とりあえずEMETなしでやっていこうかと思います。
0078名無しさん@お腹いっぱい。
垢版 |
2016/11/04(金) 08:32:12.48
>>74
Windows 10 RS2でReturn Flow Guard入るしEMETにあってWindowsに無いのってHeapSprayとASRとEAFぐらいになるんだよなぁ
最新のコンパイラで有効にしたうえでビルドが必要だけれど
0079名無しさん@お腹いっぱい。
垢版 |
2016/11/04(金) 15:19:19.61
>>78
>最新のコンパイラで有効にしたうえでビルドが必要だけれど
ここだよね、Win8.1からのCFGも主要サードパーティーソフトで有効にしてんのChormeくらいでしょ?
そういやEMET自体はCFG有効じゃないね、まあこれで守るプロセスはどのみちCFG無効だろうから問題ないけど

EAF(+)のあるなしは結構大きいかと。ASRとCert Pinningもカスタムしてバリバリ使う人には惜しい
突然のサポート終了もやっぱ「お前らさっさと10に移行しろよゴルァ」てことみたいね
ttps://blogs.technet.microsoft.com/srd/2016/11/03/beyond-emet/
0080名無しさん@お腹いっぱい。
垢版 |
2016/11/04(金) 16:01:12.59
EMETさん終わっちゃうのか

MBAMさんに頑張ってもらうしかないな。
0081名無しさん@お腹いっぱい。
垢版 |
2016/11/04(金) 16:02:48.46
ごめん
MBAEさんやね
0082名無しさん@お腹いっぱい。
垢版 |
2016/11/04(金) 18:18:22.92
一つ疑問だけど、
EMETってOSの脆弱性を緩和する以外にもソフトウェア(ブラウザやOffice)の脆弱性を緩和する効果もあるよね?
マイクロソフトはWindows10にはEMET以上の機能が付いているから必要ないと言っているけど、
それはWindows10の機能でOSのみならずソフトウェアの脆弱性も緩和できるっていうこと?
それともやはりWindows10の機能ではOSの脆弱性しか緩和できないの?
もし前者ならEMETは本当に必要ないけど、後者ならまだまだEMETは必要だよね?
0083名無しさん@お腹いっぱい。
垢版 |
2016/11/04(金) 19:44:31.27
OSの脆弱性ってのがkernel指すのか何なのか知らんが、そもそもEMETが守るのは個別のアプリケーションだけだ
システム設定も元々OSに備わってる機能でEMETなくても有効にできる

Windows10の機能で緩和うんたらについては、その緩和策が色々あるんで単純な返事はできん
例えばEdgeやストアアプリはAppContainerで保護されるがCFG等はアプリ側で有効にしてコンパイルする必要がある
一方Guard Pageなんかは一般のアプリでも恩恵受けられるだろ
要するに色々ってことw
よくわかんなきゃ、>>32の下2行

>>81
MBAEは使う気しない。幸いHitmanPro.Alertの永年ライセンスがあるのでメインPCはそれで賄ってるがサブどうすっか
008973
垢版 |
2016/11/07(月) 17:19:32.27
ありゃ、7月だったか。今見たら確かにそうだな
JunとJulを見間違えたか
009273
垢版 |
2016/11/07(月) 22:58:16.59
やべJunじゃねーJanだ、二度も間違えるとはOrz

>>90
ぶっちゃけバグはまだあるw
あとMS自身>>79のリンクで認めてるようにEMETはバイパスされやすい
今まではされる毎に対策してたけど、終了後はそれもなくなる
0093名無しさん@お腹いっぱい。
垢版 |
2016/11/09(水) 05:00:32.39
エメちゃん終わっちゃうのか・・
0095名無しさん@お腹いっぱい。
垢版 |
2016/11/09(水) 15:48:38.64
残るのはEMETの有無に関わらず有効な設定
つまり保護が部分的に残されるわけで、問題がなきゃそのままでいいと思うよ
問題出たらレジストリ弄ることになるけど、EMET再インストールして直してもいいし
0097名無しさん@お腹いっぱい。
垢版 |
2016/11/10(木) 18:30:38.41
んなもん自分で試せとしか
レジストリ値削除するだけなら大した手間じゃないけど
問題はIFEOにデフォルトで入ってる値まで消してしまう点
変更記憶→ロールバック型のアンインストーラじゃなきゃ厳しいと思うけどね

んなこと聞いてる時点でレジストリのバックアップなんてとってないんだろうし
EMET入れる前まで戻すか、入れてないシステムからIFEOエクスポートするかじゃね
0098名無しさん@お腹いっぱい。
垢版 |
2016/11/19(土) 13:46:14.48
要はEMET無くてもWin10のシステムが侵されなければいいんでしょ
0099名無しさん@お腹いっぱい。
垢版 |
2016/11/20(日) 01:46:14.09
5.51.6024.23969って存在が確認出来ないんですけどガセですか?
0100名無しさん@お腹いっぱい。
垢版 |
2016/11/23(水) 19:27:19.09
EMET5.52がでてるね。
主にバグ修正なのかな?
レスを投稿する


ニューススポーツなんでも実況