Pliki konfiguracyjne VBS Device Guard w Windows – co to?
2026-08-07Zabezpieczenia Oparte na Wirtualizacji (VBS) oraz Device Guard (obecnie znane jako Windows Defender Application Control – WDAC) stanowią kluczowe mechanizmy ochrony integralności systemu Windows, wykorzystujące sprzętową wirtualizację do izolacji krytycznych procesów i danych. Ich konfiguracja nie sprowadza się do jednego pliku, lecz jest rozproszona w rejestrze systemowym, politykach grupowych oraz specjalnych plikach binarnych przechowywanych w folderach systemowych, takich jak `C:\Windows\System32\CodeIntegrity\CiPolicies`, gdzie znajdują się m.in. aktywne polityki integralności kodu w postaci plików z rozszerzeniem `.bin`.
Co to jest VBS i Device Guard oraz gdzie się znajdują ich ustawienia?
Virtualization-Based Security (VBS) to technologia Windows, która wykorzystuje funkcje wirtualizacji (np. Hyper-V) do tworzenia izolowanego, bezpiecznego środowiska, oddzielonego od głównego systemu operacyjnego. W tym środowisku uruchamiane są krytyczne procesy systemowe, takie jak Local Security Authority (LSA) i Hypervisor-Protected Code Integrity (HVCI). HVCI, będące częścią VBS, weryfikuje integralność kodu przed jego wykonaniem, uniemożliwiając załadowanie do pamięci niepodpisanych lub zmienionych sterowników i plików systemowych.
Device Guard (Windows Defender Application Control – WDAC) to bardziej zaawansowany mechanizm, który pozwala administratorom zdefiniować, które aplikacje i kody mogą być uruchamiane na urządzeniu. Działa on na zasadzie białej listy, a jego polityki również są egzekwowane przez VBS.
Główne ustawienia VBS i WDAC można znaleźć w:
- Rejestrze systemowym: Ścieżki takie jak `HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard` lub `HKLM\SYSTEM\CurrentControlSet\Control\Lsa\CodeIntegrity` zawierają klucze odpowiadające za aktywację tych funkcji.
- Politykach Grupowych (Group Policy): Konfiguracja odbywa się przez `gpedit.msc` w ścieżkach `Konfiguracja komputera -> Szablony administracyjne -> System -> Device Guard` oraz `Konfiguracja komputera -> Szablony administracyjne -> System -> Credential Guard`.
- Plikach polityk WDAC: Są to binarne pliki `.bin` (np. `SIPolicy.p7b` lub `HVCI.bin`), które zawierają zdefiniowane reguły, przechowywane w `C:\Windows\System32\CodeIntegrity\CiPolicies\Active`.
Do czego służą i kto ich używa?
VBS i Device Guard mają za zadanie znacząco podnieść poziom bezpieczeństwa systemu operacyjnego, chroniąc go przed atakami typu „pass-the-hash”, atakami na jądro systemu, czy wykonywaniem nieautoryzowanego kodu.
- VBS izoluje krytyczne składniki systemu, co utrudnia złośliwemu oprogramowaniu przejęcie nad nimi kontroli, nawet jeśli uda mu się uzyskać uprawnienia administratora w systemie operacyjnym.
- WDAC daje administratorom precyzyjną kontrolę nad tym, co może być uruchamiane na danym urządzeniu. Jest to szczególnie przydatne w środowiskach korporacyjnych, gdzie konieczne jest rygorystyczne przestrzeganie polityk bezpieczeństwa.
Głównymi użytkownikami i twórcami tych ustawień są system operacyjny Windows (jądro, hypervisor), administratorzy systemów (za pomocą Group Policy, PowerShell) oraz producent sprzętu (UEFI/BIOS, który często wspiera Secure Boot, współpracując z VBS).
Czy to wirus? Czy można usunąć i co się stanie?
Nie, pliki i ustawienia związane z VBS i Device Guard nie są wirusami. Wręcz przeciwnie, są to kluczowe komponenty bezpieczeństwa, zaprojektowane do ochrony systemu przed złośliwym oprogramowaniem. Próba ich usunięcia lub ręcznego zmodyfikowania w niekontrolowany sposób jest zdecydowanie odradzana.
- Usunięcie/Wyłączenie: Ręczne usunięcie plików polityk lub zmiana kluczy rejestru odpowiedzialnych za VBS/WDAC może mieć katastrofalne skutki. W najlepszym wypadku system straci znaczną część swojej ochrony, stając się znacznie bardziej podatnym na ataki. W najgorszym – system może stać się niestabilny, nie będzie w stanie uruchomić się poprawnie, a nawet wejść w tryb pętli rozruchowej, wymagając skomplikowanych napraw lub reinstalacji.
- Konsekwencje: Wyłączenie VBS/HVCI może poprawić kompatybilność z niektórymi starszymi sterownikami, ale jest to kompromis kosztem bezpieczeństwa. Wyłączenie WDAC pozwala na uruchamianie dowolnego kodu, co zasadniczo niweluje jego rolę jako białej listy aplikacji.
Typowe problemy i błędy
Choć VBS i WDAC oferują wysoki poziom ochrony, mogą generować pewne wyzwania:
- Problemy z kompatybilnością sterowników/aplikacji: To chyba najczęstszy problem. HVCI rygorystycznie wymaga cyfrowo podpisanych sterowników. Starsze lub rzadkie sterowniki, a także niektóre aplikacje niskopoziomowe (np. programy do overclockingu, niektóre antycheaty w grach), mogą nie być kompatybilne z HVCI, co prowadzi do błędów, niestabilności lub ich niedziałania.
- Zbyt restrykcyjne polityki WDAC: Tworzenie skutecznych polityk WDAC wymaga szczegółowej wiedzy. Błędnie skonfigurowana polityka może zablokować działanie kluczowych aplikacji, a nawet uniemożliwić uruchomienie samego systemu operacyjnego.
- Spadek wydajności: VBS, szczególnie w połączeniu z HVCI, może wprowadzić niewielki, choć zwykle pomijalny dla przeciętnego użytkownika, narzut wydajnościowy ze względu na konieczność wirtualizacji i ciągłej weryfikacji kodu. W bardzo specyficznych scenariuszach, np. na maszynach wirtualnych lub w środowiskach o ekstremalnie niskiej latencji, może to być odczuwalne.
- Trudności w rozwiązywaniu problemów: Diagnozowanie problemów związanych z VBS/WDAC bywa skomplikowane i często wymaga analizy zaawansowanych dzienników zdarzeń (np. CodeIntegrity operational logs).
Dlaczego te ustawienia są chronione?
Pliki i ustawienia konfiguracyjne VBS/WDAC są chronione z kilku kluczowych powodów:
- Zapobieganie manipulacji: Głównym celem jest uniemożliwienie złośliwemu oprogramowaniu (lub nieuprawnionemu użytkownikowi) wyłączenia lub osłabienia tych mechanizmów bezpieczeństwa.
- Integralność rozruchu: Wiele z tych ustawień jest weryfikowanych na wczesnym etapie rozruchu systemu (z wykorzystaniem Secure Boot w UEFI), zanim jeszcze Windows zostanie w pełni załadowany. Zapewnia to, że system startuje w bezpiecznym i zweryfikowanym stanie.
- Współpraca z TPM: Moduły Trusted Platform Module (TPM) często odgrywają rolę w bezpiecznym przechowywaniu i weryfikacji tych ustawień, dodając kolejną warstwę ochrony.
- Izolacja VBS: Samo środowisko VBS jest izolowane od głównego systemu, co oznacza, że nawet jeśli malware przejmie kontrolę nad resztą systemu operacyjnego, ma utrudniony dostęp do krytycznych komponentów działających w VBS.
Najczęstsze pytania
Czy VBS spowalnia mój komputer?
Zwykle wpływ VBS na wydajność jest minimalny na nowoczesnych komputerach. Może być odczuwalny w bardzo specyficznych scenariuszach, np. na starszym sprzęcie lub w intensywnych obciążeniach wymagających niskich opóźnień.
Czy mogę wyłączyć Device Guard/WDAC?
Tak, jest to możliwe poprzez Group Policy lub PowerShell, ale tylko jeśli polityka WDAC nie jest egzekwowana przez UEFI Lock. Wyłączenie osłabi ochronę systemu i jest zalecane tylko dla zaawansowanych użytkowników, którzy rozumieją ryzyko i mają konkretne powody.
Jak sprawdzić, czy VBS jest aktywne na moim komputerze?
Możesz to sprawdzić w aplikacji Informacje o Systemie (msinfo32.exe) – poszukaj pozycji „Zabezpieczenia oparte na wirtualizacji”.
Podsumowując, VBS i Device Guard to potężne narzędzia do ochrony integralności systemu, ale ich skomplikowany charakter oznacza, że nie są rozwiązaniem dla każdego. Ich wdrożenie w środowisku domowym często bywa nieproporcjonalnie kłopotliwe ze względu na potencjalne problemy z kompatybilnością, a prawdziwy potencjał ujawniają w kontrolowanych środowiskach korporacyjnych z dedykowanym personelem IT.
