วิธีปิดการใช้งาน (เปิดใช้งาน) Credential Guard ใน Windows 11

/th/images/credential-guard-opt-out-tool-do-you-want-to-disab.png

คุณลักษณะการรักษาความปลอดภัยของ Credential Guard ใน Windows เวอร์ชันล่าสุดช่วยปกป้องบัญชีจากการโจรกรรมและการใช้งานโดยไม่ได้รับอนุญาต รวมถึงการโจมตีแบบ Pass-the-Hash และ Pass-the-Ticket Credential Guard ใช้การรักษาความปลอดภัยบนพื้นฐานการจำลองเสมือน (VBS) เพื่อแยกข้อมูลประจำตัวที่ละเอียดอ่อน เช่น แฮชรหัสผ่าน NTLM, ตั๋ว Kerberos, ข้อมูลประจำตัวอื่นๆ และความลับในสภาพแวดล้อมเสมือนที่ปลอดภัย (คอนเทนเนอร์) คุณสมบัติด้านฮาร์ดแวร์ เช่น Secure Boot และ Trusted Platform Module (TPM) ใช้เพื่อปกป้องข้อมูลประจำตัว ข้อมูลประจำตัวเหล่านี้สามารถเข้าถึงได้โดยซอฟต์แวร์ระบบที่มีสิทธิ์เท่านั้น ซึ่งป้องกันมัลแวร์หรือผู้โจมตีจากการขโมยข้อมูลเหล่านี้ แม้ว่าพวกเขาจะได้รับสิทธิ์ของผู้ดูแลระบบภายในก็ตาม

Windows Defender Credential Guard จะเปิดใช้งานโดยอัตโนมัติบนอุปกรณ์ที่รองรับซึ่งตรงตามข้อกำหนดต่อไปนี้:

  • Windows 11 22H2 (หรือใหม่กว่า) รุ่น Enterprise หรือ Education (ส่วนประกอบ Credential Guard และ Virtualization-Based Security บางส่วนมีให้ใช้งานในรุ่น Pro ด้วย) หรือ Windows Server 2025

  • โมดูล TPM 1.2 หรือ 2.0

  • ล็อค UEFI

  • เปิดใช้งาน Secure Boot แล้ว

  • อุปกรณ์รองรับการรักษาความปลอดภัยบนการจำลองเสมือนและมี CPU 64 บิตพร้อมรองรับการจำลองเสมือนขั้นสูงและ SLAT (การแปลที่อยู่ระดับที่สอง)

  • แพลตฟอร์มการจำลองเสมือน Hyper-V (HypervisorPlatform) ถูกเปิดใช้งานในคุณสมบัติของ Windows: Enable-WindowsOptionalFeature-Online-FeatureName HypervisorPlatform

Credential Guard ที่เปิดใช้งานอาจทำให้เกิดปัญหาในกรณีต่อไปนี้:

  • Credential Guard ป้องกันการบันทึกรหัสผ่านสำหรับการเชื่อมต่อ RDP หากใช้การรับรองความถูกต้องของ NTLM

  • ผู้ใช้ไม่สามารถเรียกใช้เครื่องเสมือน VMware Workstation (Player) หรือ VirtualBox โดยมีข้อผิดพลาด:


VMware Workstation and Device/Credential Guard are not compatible. VMware Workstation can be run after disabling Device/Credential Guard.

/th/images/vmware-workstation-and-device-credential-guard-are.png

  • ไม่แนะนำให้ใช้ Credential Guard บนตัวควบคุมโดเมน สิ่งนี้จะไม่เพิ่มความปลอดภัยและอาจทำให้เกิดปัญหาความเข้ากันได้กับแอพของบุคคลที่สาม

  • แอปที่ใช้วิธีการรับรองความถูกต้องที่ไม่ปลอดภัย เช่น NTLMv1 หรือการมอบหมาย Kerberos ที่ไม่มีข้อจำกัดจะไม่ทำงาน

  • การรับรองความถูกต้อง Single Sign-On (SSO) ไม่ทำงานบนโฮสต์บริการเดสก์ท็อประยะไกล (RDS) เมื่อเปิดใช้งาน Credential Guard

  • ผู้ใช้ไม่สามารถตรวจสอบสิทธิ์บนจุดเชื่อมต่อ Wi-Fi หรือเซิร์ฟเวอร์ VPN ที่ใช้โปรโตคอลการตรวจสอบสิทธิ์ MSCHAPv2 (รวมถึง PEAP-MSCHAPv2 และ EAP-MSCHAPv2)

เรียกใช้คำสั่ง PowerShell ต่อไปนี้เพื่อตรวจสอบว่า Credential Guard เปิดใช้งานใน Windows หรือไม่:

(รับ-CimInstance-ClassName Win32\_DeviceGuard-Namespace root\Microsoft\Windows\DeviceGuard) SecurityServicesRunning

  • 1 – เปิดใช้งาน Credential Guard แล้ว

  • 0 – ปิดการใช้งาน

หากต้องการปิดใช้งาน Credential Guard บนคอมพิวเตอร์ จำเป็นต้องกำหนดการตั้งค่าจำนวนหนึ่ง:

  1. เปิดตัวแก้ไข GPO ในเครื่อง ( gpedit.msc ) และไปที่การกำหนดค่าคอมพิวเตอร์ -> เทมเพลตการดูแลระบบ -> ระบบ -> Device Guard ตั้งค่าพารามิเตอร์ Turn on Virtualization Based Security เป็น Disabled /th/images/gpo-option-turn-on-virtualization-based-security.png

  2. สร้างพารามิเตอร์รีจิสทรีสองตัว ตั้งค่าเป็น 0 สำหรับทั้งสอง:

reg เพิ่ม HKLM\SYSTEM\CurrentControlSet\Control\Lsa/f/v LsaCfgFlags/t REG\_DWORD/d 0

reg เพิ่ม HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard/f/v LsaCfgFlags/t REG\_DWORD/d 0

/th/images/registry-lsacfgflags-disable-credential-guard.png

ซึ่งจะปิดใช้งาน Credential Guard เมื่อไม่ได้ใช้การล็อค UEFI เพื่อป้องกันการเปลี่ยนแปลงการตั้งค่าเฟิร์มแวร์ UEFI

  1. หากเปิดใช้งานการล็อค UEFI ให้รันคำสั่งต่อไปนี้ หากต้องการใช้การตั้งค่า คุณจะต้องเข้าถึงคอนโซลของคอมพิวเตอร์ เปิดพรอมต์คำสั่งในฐานะผู้ดูแลระบบ ติดตั้งพาร์ติชันระบบ EFI และสร้างรายการชั่วคราวใหม่ใน Windows Boot Loader Configuration (BCD) เพื่อรัน EFI bootloader ในโหมดที่ Credential Guard และ Virtualization-Based Security ถูกปิดใช้งาน:

` เมานต์โวล X:/s

คัดลอก %WINDIR%\System32\SecConfig.efi X:\EFI\Microsoft\Boot\SecConfig.efi/Y

bcdedit/สร้าง {0cb3b571-2f2e-4343-a879-d86a476d7215}/d “DebugTool”/osloader แอปพลิเคชัน

bcdedit/set {0cb3b571-2f2e-4343-a879-d86a476d7215} เส้นทาง “\EFI\Microsoft\Boot\SecConfig.efi"bcdedit/set {bootmgr} bootsequence {0cb3b571-2f2e-4343-a879-d86a476d7215}

bcdedit/set {0cb3b571-2f2e-4343-a879-d86a476d7215} ตัวเลือกการโหลด DISABLE-LSA-ISO

bcdedit/set {0cb3b571-2f2e-4343-a879-d86a476d7215} พาร์ติชันอุปกรณ์ = X:

เมานต์โวล X:/d `

  1. รีสตาร์ทคอมพิวเตอร์ คุณจะได้รับแจ้งให้ปิดการใช้งาน Credential Guard ในระหว่างการบูตคอมพิวเตอร์:

Credential Guard Opt-out ToolDo you want to disable Credential Guard?Disabling this functionality can allow malware to read the password and other credentials of all users signing on to Windows. For the correct action in your organization, contact your administrator before disabling protection.

/th/images/credential-guard-opt-out-tool-do-you-want-to-disab.png

  1. กด F3 ภายในไม่กี่วินาทีเพื่อยืนยันการปิดใช้งาน Credential Guard (ไม่เช่นนั้นการเปลี่ยนแปลงใน bootloader จะถูกยกเลิก)

ตรวจสอบว่า Credential Guard ถูกปิดใช้งานแล้ว:

/th/images/check-if-credential-guard-disabled-on-windows.png

คุณยังสามารถใช้สคริปต์ PowerShell อย่างเป็นทางการ ( Device Guard และ Credential Guard hardware readiness tool ) เพื่อเปิดใช้งานหรือปิดใช้งาน Credential Guard และ Device Guard บนอุปกรณ์ที่รองรับ https://www.microsoft.com/en-my/download/details.aspx?id=53337)

ดาวน์โหลด dgreadiness_v3.6.zip และแตกไฟล์ไปยังไดเร็กทอรีในเครื่อง:

ซีดี C:\PS\dgreadiness\_v3.6\

หากการตั้งค่าการดำเนินการสคริปต์ PowerShell ของคุณป้องกันไม่ให้ไฟล์ PS1 ของบริษัทอื่นทำงาน ให้เปิดใช้งานการเรียกใช้สคริปต์ในเซสชันปัจจุบัน:

ตั้งค่า-ExecutionPolicy-ขอบเขต กระบวนการ RemoteSigned

ตรวจสอบว่าคุณลักษณะด้านความปลอดภัยของ Defender ใดที่เปิดใช้งานอยู่

DG\_Readiness\_Tool\_v3.6.ps1-พร้อม

/th/images/dg_readiness-script-device-guard-and-credential.png

หากต้องการปิดใช้งาน Credential Guard ให้รัน:

DG\_Readiness\_Tool\_v3.6.ps1-ปิดการใช้งาน-CG

รีสตาร์ทคอมพิวเตอร์แล้วกด F3 เพื่อยืนยันการปิดใช้ Credential Guard

*️⃣ ลิงค์ที่มา:

แพลตฟอร์มการจำลองเสมือน Hyper-V, การบันทึกรหัสผ่านสำหรับการเชื่อมต่อ RDP, การตรวจสอบสิทธิ์ Single Sign-On (SSO), ตัวแก้ไข GPO ในเครื่อง, พาร์ติชันระบบ EFI, https://www.microsoft.com/en-my/download/details.aspx?id=53337 ,