Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel wird erläutert, wie Sie Zulassungsregeln in Windows Defender Application Control (WDAC), auch bekannt als App Control for Business, konfigurieren, damit integrierte PowerShell-Skripts von Microsoft Defender für Endpunkt im FullLanguage-Modus ausgeführt werden können. Ohne die entsprechenden WDAC-Zulassungsregeln funktionieren MDE-Features, die auf PowerShell-Skripts basieren, nicht wie erwartet. Bevor Sie beginnen, überprüfen Sie die Voraussetzungen und Planungsüberlegungen.
Unterstützte Plattformen und Anforderungen
Für diese Konfiguration sind die folgenden Plattformen und Komponenten erforderlich:
- Windows 10 oder höher
- Windows Server 2019 oder höher
- In Microsoft Defender for Endpoint integrierte Geräte mit aktivierter WDAC-Skripterzwingung
- Mindestversion des Defender für Endpunkt-Sensors: 10.8804 oder höher
Übersicht
Wenn die Funktion ConstrainedLanguageCompatible (eine Sensor-Einstellung von Defender for Endpoint, die steuert, wie MDE PowerShell bei der Skripterzwingung aufruft) aktiviert ist, passt Microsoft Defender for Endpoint seine PowerShell-Aufrufe so an, dass sie mit dem PowerShell Constrained Language Mode (CLM) kompatibel bleiben, den WDAC erzwingt.
Wenn die entsprechenden WDAC-Zulassungsregeln vorhanden sind, können vertrauenswürdige PowerShell-Skripts im FullLanguage-Modus ausgeführt werden, während die WDAC-Skripterzwingung aktiviert bleibt.
In diesem Artikel wird folgendes erläutert:
- Lassen Sie integrierte PowerShell-Skripts von Microsoft Defender for Endpoint zu.
- Erstellen Sie zertifikatbasierte (Publisher)-Zulassungsregeln (empfohlen).
- Erstellen Sie pfadbasierte Zulassungsregeln (verwenden Sie nur bei Bedarf).
Bevor Sie beginnen
Überprüfen Sie die folgenden Voraussetzungen und Planungsüberlegungen, bevor Sie Ihre WDAC-Richtlinie aktualisieren:
- Verwenden Sie die am wenigsten freizügige Regel, die Ihren Anforderungen entspricht. Die Herausgeberregeln (zertifikatbasiert) sollten gegenüber Regeln auf Pfadbasis bevorzugt werden.
- Planen Sie, wie Sie Ihre WDAC-Richtlinie aktualisieren und erneut signieren, wenn sie signiert ist.
- Stellen Sie alle Änderungen in einer Pilotgerätegruppe bereit, und überprüfen Sie sie, bevor Sie sie allgemein erzwingen.
Warnung
Allgemein gefasste pfadbasierte Zulassungsregeln können Ihre Sicherheitslage beeinträchtigen. Vermeiden Sie vom Benutzer beschreibbare Speicherorte und weit gefasste Platzhalter.
In Defender for Endpoint integrierte PowerShell-Skripts zulassen
Microsoft Defender für Endpunkt verwendet integrierte PowerShell-Skripts für verschiedene Funktionen, darunter:
Damit diese Skripte im FullLanguage-Modus ausgeführt werden können, wenn die WDAC-Skripterzwingung aktiviert ist, fügen Sie Ihrer WDAC-Richtlinie im Abschnitt die folgende Signer-, Publisher- und <Signers>-Konfiguration hinzu:
Hinweis
TBS (To Be Signed) bezieht sich auf den Hash des zu signierten Teils eines Codesignaturzertifikats. WDAC verwendet diesen Wert, um ausstellende Zertifizierungsstellen in Signaturgeberregeln eindeutig zu identifizieren.
<Signer Name="Microsoft Code Signing PCA 2011" ID="ID_SIGNER_S_0">
<CertRoot Type="TBS" Value="F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E" />
<CertPublisher Value="Microsoft Windows Defender Advanced Threat Protection" />
</Signer>
Hinweis
Diese Signaturkonfiguration ist nur für integrierte Skriptinhalte von Microsoft Defender for Endpoint vorgesehen.
Die folgende XML-Beispieldatei zeigt eine WDAC-Richtlinie mit enthaltenem MDE-Signierer. Die mit <!-- MDE addition --> Kommentaren markierten Zeilen sind die Einträge, die Sie Ihrer vorhandenen WDAC-Richtlinie hinzufügen müssen:
<?xml version="1.0" encoding="utf-8"?>
<SiPolicy xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns:xsd="http://www.w3.org/2001/XMLSchema" xmlns="urn:schemas-microsoft-com:sipolicy">
<VersionEx>10.3.0.0</VersionEx>
<PolicyTypeID>{A244370E-44C9-4C06-B551-F6016E563076}</PolicyTypeID>
<PlatformID>{2E07F7E4-194C-4D20-B7C9-6F44A6C5A234}</PlatformID>
<Rules>
<Rule>
<Option>Enabled:Unsigned System Integrity Policy</Option>
</Rule>
<Rule>
<Option>Enabled:Advanced Boot Options Menu</Option>
</Rule>
<Rule>
<Option>Enabled:UMCI</Option>
</Rule>
<Rule>
<Option>Enabled:Inherit Default Policy</Option>
</Rule>
<Rule>
<Option>Enabled:Update Policy No Reboot</Option>
</Rule>
<Rule>
<Option>Enabled:Revoked Expired As Unsigned</Option>
</Rule>
<Rule>
<Option>Required:WHQL</Option>
</Rule>
</Rules>
<EKUs>
<EKU ID="ID_EKU_WINDOWS" Value="010A2B0601040182370A0306" FriendlyName="Windows EKU - 1.3.6.1.4.1.311.10.3.6" />
<EKU ID="ID_EKU_WHQL" Value="010A2B0601040182370A0305" FriendlyName="WHQL EKU - 1.3.6.1.4.1.311.10.3.5" />
<EKU ID="ID_EKU_ELAM" Value="010A2B0601040182373D0401" FriendlyName="Early Launch AntiMalware EKU - 1.3.6.1.4.1.311.61.4.1" />
<EKU ID="ID_EKU_HAL_EXT" Value="010A2B0601040182373D0501" FriendlyName="Hardware Abstraction Layer EKU - 1.3.6.1.4.1.311.61.5.1" />
<EKU ID="ID_EKU_RT_EXT" Value="010A2B0601040182370A0315" FriendlyName="Windows RT EKU - 1.3.6.1.4.1.311.10.3.21" />
<EKU ID="ID_EKU_STORE" Value="010A2B0601040182374C0301" FriendlyName="Windows Store EKU - 1.3.6.1.4.1.311.76.3.1" />
<EKU ID="ID_EKU_DCODEGEN" Value="010A2B0601040182374C0501" FriendlyName="Dynamic Code Generation EKU - 1.3.6.1.4.1.311.76.5.1" />
<EKU ID="ID_EKU_AM" Value="010A2B0601040182374C0B01" FriendlyName="AntiMalware EKU - 1.3.6.1.4.1.311.76.11.1" />
<EKU ID="ID_EKU_ENCLAVE" Value="010A2B0601040182370A032A" FriendlyName="Enclave EKU - 1.3.6.1.4.1.311.10.3.42" />
</EKUs>
<FileRules>
<FileAttrib ID="ID_FILEATTRIB_REFRESH_POLICY" FriendlyName="RefreshPolicy.exe FileAttribute" FileName="RefreshPolicy.exe" MinimumFileVersion="10.0.19042.0" />
</FileRules>
<Signers>
<!-- MDE addition: Start - Add this signer block -->
<Signer Name="Microsoft Code Signing PCA 2011" ID="ID_SIGNER_S_0">
<CertRoot Type="TBS" Value="F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E" />
<CertPublisher Value="Microsoft Windows Defender Advanced Threat Protection" />
</Signer>
<!-- MDE addition: End -->
<Signer Name="Microsoft Product Root 2010 Windows EKU" ID="ID_SIGNER_WINDOWS_PRODUCTION">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_WINDOWS" />
</Signer>
<Signer Name="Microsoft Product Root 2010 ELAM EKU" ID="ID_SIGNER_ELAM_PRODUCTION">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_ELAM" />
</Signer>
<Signer Name="Microsoft Product Root 2010 HAL EKU" ID="ID_SIGNER_HAL_PRODUCTION">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_HAL_EXT" />
</Signer>
<Signer Name="Microsoft Product Root 2010 WHQL EKU" ID="ID_SIGNER_WHQL_SHA2">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Product Root WHQL EKU SHA1" ID="ID_SIGNER_WHQL_SHA1">
<CertRoot Type="Wellknown" Value="05" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Product Root WHQL EKU MD5" ID="ID_SIGNER_WHQL_MD5">
<CertRoot Type="Wellknown" Value="04" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Product Root 2010 Windows EKU" ID="ID_SIGNER_WINDOWS_PRODUCTION_USER">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_WINDOWS" />
</Signer>
<Signer Name="Microsoft Product Root 2010 ELAM EKU" ID="ID_SIGNER_ELAM_PRODUCTION_USER">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_ELAM" />
</Signer>
<Signer Name="Microsoft Product Root 2010 HAL EKU" ID="ID_SIGNER_HAL_PRODUCTION_USER">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_HAL_EXT" />
</Signer>
<Signer Name="Microsoft Product Root 2010 WHQL EKU" ID="ID_SIGNER_WHQL_SHA2_USER">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Product Root WHQL EKU SHA1" ID="ID_SIGNER_WHQL_SHA1_USER">
<CertRoot Type="Wellknown" Value="05" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 Windows EKU" ID="ID_SIGNER_WINDOWS_FLIGHT_ROOT">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_WINDOWS" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 ELAM EKU" ID="ID_SIGNER_ELAM_FLIGHT">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_ELAM" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 HAL EKU" ID="ID_SIGNER_HAL_FLIGHT">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_HAL_EXT" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 WHQL EKU" ID="ID_SIGNER_WHQL_FLIGHT_SHA2">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 Windows EKU" ID="ID_SIGNER_WINDOWS_FLIGHT_ROOT_USER">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_WINDOWS" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 ELAM EKU" ID="ID_SIGNER_ELAM_FLIGHT_USER">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_ELAM" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 HAL EKU" ID="ID_SIGNER_HAL_FLIGHT_USER">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_HAL_EXT" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 WHQL EKU" ID="ID_SIGNER_WHQL_FLIGHT_SHA2_USER">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Product Root WHQL EKU MD5" ID="ID_SIGNER_WHQL_MD5_USER">
<CertRoot Type="Wellknown" Value="04" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 Store EKU" ID="ID_SIGNER_STORE_FLIGHT_ROOT">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_STORE" />
</Signer>
<Signer Name="Microsoft MarketPlace PCA 2011" ID="ID_SIGNER_STORE">
<CertRoot Type="TBS" Value="FC9EDE3DCCA09186B2D3BF9B738A2050CB1A554DA2DCADB55F3F72EE17721378" />
<CertEKU ID="ID_EKU_STORE" />
</Signer>
<Signer Name="Microsoft Product Root 2010 RT EKU" ID="ID_SIGNER_RT_PRODUCTION">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_RT_EXT" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 RT EKU" ID="ID_SIGNER_RT_FLIGHT">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_RT_EXT" />
</Signer>
<Signer Name="Microsoft Standard Root 2011 RT EKU" ID="ID_SIGNER_RT_STANDARD">
<CertRoot Type="Wellknown" Value="07" />
<CertEKU ID="ID_EKU_RT_EXT" />
</Signer>
<Signer Name="MincryptKnownRootMicrosoftTestRoot2010" ID="ID_SIGNER_TEST2010">
<CertRoot Type="Wellknown" Value="0A" />
</Signer>
<Signer Name="MincryptKnownRootMicrosoftTestRoot2010" ID="ID_SIGNER_TEST2010_USER">
<CertRoot Type="Wellknown" Value="0A" />
</Signer>
<Signer Name="MincryptKnownRootMicrosoftDMDRoot2005" ID="ID_SIGNER_DRM">
<CertRoot Type="Wellknown" Value="0C" />
</Signer>
<Signer Name="MincryptKnownRootMicrosoftProductRoot2010" ID="ID_SIGNER_DCODEGEN">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_DCODEGEN" />
</Signer>
<Signer Name="MincryptKnownRootMicrosoftStandardRoot2011" ID="ID_SIGNER_AM">
<CertRoot Type="Wellknown" Value="07" />
<CertEKU ID="ID_EKU_AM" />
</Signer>
<Signer Name="Microsoft Standard Root 2011 Enclave EKU" ID="ID_SIGNER_ENCLAVE">
<CertRoot Type="Wellknown" Value="07" />
<CertEKU ID="ID_EKU_ENCLAVE" />
</Signer>
<Signer Name="Microsoft Code Signing PCA 2011" ID="ID_SIGNER_MICROSOFT_REFRESH_POLICY">
<CertRoot Type="TBS" Value="F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E" />
<CertPublisher Value="Microsoft Corporation" />
<FileAttribRef RuleID="ID_FILEATTRIB_REFRESH_POLICY" />
</Signer>
</Signers>
<SigningScenarios>
<SigningScenario ID="ID_SIGNINGSCENARIO_KMCI" FriendlyName="Kernel Mode Signing Scenario" Value="131">
<ProductSigners>
<AllowedSigners>
<AllowedSigner SignerId="ID_SIGNER_WINDOWS_PRODUCTION" />
<AllowedSigner SignerId="ID_SIGNER_ELAM_PRODUCTION" />
<AllowedSigner SignerId="ID_SIGNER_HAL_PRODUCTION" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_SHA2" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_SHA1" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_MD5" />
<AllowedSigner SignerId="ID_SIGNER_WINDOWS_FLIGHT_ROOT" />
<AllowedSigner SignerId="ID_SIGNER_ELAM_FLIGHT" />
<AllowedSigner SignerId="ID_SIGNER_HAL_FLIGHT" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_FLIGHT_SHA2" />
<AllowedSigner SignerId="ID_SIGNER_TEST2010" />
</AllowedSigners>
</ProductSigners>
</SigningScenario>
<SigningScenario ID="ID_SIGNINGSCENARIO_UMCI" FriendlyName="User Mode Signing Scenario" Value="12">
<ProductSigners>
<AllowedSigners>
<AllowedSigner SignerId="ID_SIGNER_S_0" /> <!-- MDE addition -->
<AllowedSigner SignerId="ID_SIGNER_WINDOWS_PRODUCTION_USER" />
<AllowedSigner SignerId="ID_SIGNER_ELAM_PRODUCTION_USER" />
<AllowedSigner SignerId="ID_SIGNER_HAL_PRODUCTION_USER" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_SHA2_USER" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_SHA1_USER" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_MD5_USER" />
<AllowedSigner SignerId="ID_SIGNER_WINDOWS_FLIGHT_ROOT_USER" />
<AllowedSigner SignerId="ID_SIGNER_ELAM_FLIGHT_USER" />
<AllowedSigner SignerId="ID_SIGNER_HAL_FLIGHT_USER" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_FLIGHT_SHA2_USER" />
<AllowedSigner SignerId="ID_SIGNER_STORE" />
<AllowedSigner SignerId="ID_SIGNER_STORE_FLIGHT_ROOT" />
<AllowedSigner SignerId="ID_SIGNER_RT_PRODUCTION" />
<AllowedSigner SignerId="ID_SIGNER_DRM" />
<AllowedSigner SignerId="ID_SIGNER_DCODEGEN" />
<AllowedSigner SignerId="ID_SIGNER_AM" />
<AllowedSigner SignerId="ID_SIGNER_RT_FLIGHT" />
<AllowedSigner SignerId="ID_SIGNER_RT_STANDARD" />
<AllowedSigner SignerId="ID_SIGNER_ENCLAVE" />
<AllowedSigner SignerId="ID_SIGNER_MICROSOFT_REFRESH_POLICY" />
<AllowedSigner SignerId="ID_SIGNER_TEST2010_USER" />
</AllowedSigners>
</ProductSigners>
</SigningScenario>
</SigningScenarios>
<UpdatePolicySigners />
<CiSigners>
<CiSigner SignerId="ID_SIGNER_S_0" /> <!-- MDE addition -->
<CiSigner SignerId="ID_SIGNER_STORE" />
</CiSigners>
<HvciOptions>0</HvciOptions>
<Settings>
<Setting Provider="PolicyInfo" Key="Information" ValueName="Name">
<Value>
<String>WindowsWorks_2026-03-25</String>
</Value>
</Setting>
<Setting Provider="PolicyInfo" Key="Information" ValueName="Id">
<Value>
<String>2026-03-25</String>
</Value>
</Setting>
</Settings>
</SiPolicy>
Erstellen zertifikatbasierter Zulassungsregeln (empfohlen)
Zertifikatbasierte (Herausgeber-)Zulassungsregeln vertrauen Inhalten, die mit einer bestimmten Code-Signing-Zertifikatkette signiert sind. Zertifikatbasierte Regeln bieten die beste Balance zwischen Sicherheit und Wartbarkeit.
Schritt 1: Identifizieren des Signierers
Verwenden Sie PowerShell, um die digitale Signatur der Datei zu überprüfen, die Sie zulassen möchten (z. B. den Skripthost oder die ausführbare Datei, die das Skript aufruft):
Get-AuthenticodeSignature -FilePath "C:\Path\To\File.exe" | Format-List
Notieren Sie sich den Zertifikatfingerabdruck und die Publisher-Attribute, auf die Sie einen Bereich festlegen möchten (z. B. PublisherName, ProductName oder BinaryName).
Schritt 2: Hinzufügen einer Verleger-Zulassungsregel
Verwenden Sie eine der folgenden Methoden, um eine Verleger-Zulassungsregel hinzuzufügen:
- Assistent für App-Steuerungsrichtlinien (empfohlen): Öffnen Sie Ihre Richtlinie, und fügen Sie eine Zulassungsregel nach Herausgeber hinzu, und legen Sie den Bereich so eng wie möglich fest.
- PowerShell (ConfigCI): Verwenden Sie die ConfigCI-Cmdlets , um Ihrer Richtlinien-XML eine Verlegerregel hinzuzufügen und diese dann in eine binäre Richtlinie zu konvertieren.
Hinweis
Wenn Sie den Assistenten für App Control-Richtlinien verwenden, können Sie im Schritt Liste der Richtliniensignierungsregeln den MDE-Herausgeber hinzufügen. Wählen Sie Benutzerdefiniert hinzufügen aus, und fügen Sie dann einen Regeltyp „UserMode-Herausgeber zulassen“ hinzu, der auf eines der von MDE signierten PowerShell-Skripts verweist.
PowerShell-Skripts, die mit dem Microsoft Windows Defender Erweiterter Schutz vor Bedrohungen Herausgeber signiert sind, sind auf jedem integrierten MDE-Gerät im folgenden Ordner verfügbar:
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection
Das PsExec-Tool ist erforderlich, um eine Befehlsshell mit SYSTEM-Kontokontext zu starten, um auf diesen geschützten Ordner zuzugreifen. So greifen Sie auf den Ordner zu:
Laden Sie PsExec von Sysinternals herunter und extrahieren Sie es in einen Ordner im System-PATH Ihres Systems (zum Beispiel
C:\Tools).Öffnen Sie eine Eingabeaufforderung mit erhöhten Rechten. Wählen Sie Start aus, geben Sie cmd ein, klicken Sie mit der rechten Maustaste auf Eingabeaufforderung, und wählen Sie Als Administrator ausführen aus.
Starten Sie eine Befehlsshell auf SYSTEM-Ebene:
PsExec.exe -s cmd.exeNavigieren Sie in der SYSTEM-Shell zum Ordner DataCollection:
cd "C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection" dir *.ps1Verwenden Sie beim Erstellen der Verleger-Zulassungsregel eine der aufgeführten
.ps1Dateien als Eingabe.
Schritt 3: Die Richtlinie erneut signieren und bereitstellen
So schließen Sie die zertifikatbasierte Regeleinrichtung ab:
- Signieren Sie die Richtlinie erneut, wenn sie als signierte WDAC-Richtlinie konfiguriert ist.
- Stellen Sie die aktualisierte Richtlinie mithilfe Ihrer Standardbereitstellungsmethode bereit (z. B. Microsoft Intune, Gruppenrichtlinie oder Konfigurations-Manager).
Erstellen von pfadbasierten Zulassungsregeln (nur bei Bedarf verwenden)
Warnung
Allgemein gefasste pfadbasierte Zulassungsregeln können Ihre Sicherheitslage beeinträchtigen. Vermeiden Sie vom Benutzer beschreibbare Speicherorte und weit gefasste Platzhalter.
Pfadbasierte Zulassungsregeln vertrauen allen Inhalten in einem bestimmten Ordner. Verwenden Sie pfadbasierte Regeln nur, wenn zertifikatbasierte Regeln nicht möglich sind, z. B. für nicht signierte Branchenskripts, die Sie vollständig steuern.
Schritt 1: Auswählen des minimalen Ordnerpfads
Identifizieren Sie genau den Ordner, der den erforderlichen Skriptinhalt enthält. Vermeiden Sie Pfade im Stammverzeichnis und vom Benutzer beschreibbare Speicherorte.
Zu den gängigen Speicherorten für Skripts in Microsoft Defender for Endpoint gehören:
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection
Schritt 2: Hinzufügen einer Pfad-Zulassungsregel
Verwenden Sie eine der folgenden Methoden, um eine Pfad-Zulassungsregel hinzuzufügen:
-
Assistent für App-Steuerungsrichtlinien: Fügen Sie eine Zulassungsregel nach Pfad hinzu (z. B
C:\ProgramData\Microsoft\Windows Defender Erweiterter Schutz vor Bedrohungen\DataCollection\*. ), und exportieren Sie die aktualisierte Richtlinie. - PowerShell (ConfigCI): Verwenden Sie die ConfigCI-Cmdlets , um dem Richtlinien-XML eine Dateipfadregel hinzuzufügen.
Schritt 3: Aktualisierte Richtlinie erneut signieren und bereitstellen
So schließen Sie das Einrichten der pfadbasierten Regel ab:
- Signieren Sie die Richtlinie bei Bedarf erneut.
- Stellen Sie die aktualisierte Richtlinie auf Zielgeräten bereit.
Bewährte Methoden für die Sicherheit
Befolgen Sie die folgenden Tipps, um ihre WDAC-Richtlinie sicher zu halten:
- Verwenden Sie Publisher (zertifikatbasierte) Regeln anstelle von pfadbasierten Regeln.
- Fassen Sie Erlaubnisregeln eng. Geben Sie bei Bedarf einen Publisher, ein Produkt oder einen binären Namen an.
- Lassen Sie vom Benutzer beschreibbare Pfade oder allgemeine Platzhalter (z. B.
C:\Users\*\Downloads\*) nicht zu. - Notieren Sie, wer jede Regel, den Grund und ein Überprüfungsdatum angefordert hat.
- Testen Sie alle Änderungen in einem Pilotring vor der allgemeinen Durchsetzung.
Verwandte Inhalte
- Übersicht über App Control for Business
- ConfigCI PowerShell Cmdlets
- Assistent für App-Steuerungsrichtlinien
- Defender-Schwachstellenverwaltung
- Geräteerkennung
- Sicherheitskonfigurationsverwaltung
- AMSI-Integration in Microsoft Defender Antivirus
- Verstehen und Verwenden der Verringerung der Angriffsfläche