Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Verwenden Sie die Testdateien, Skripts und Verfahren in diesem Artikel, um bestimmte ASR-Regeln (Attack Surface Reduction) in Microsoft Defender for Endpoint zu veranschaulichen.
ASR-Regeln zielen auf riskantes Softwareverhalten auf Windows-Geräten ab, das Angreifer häufig durch Schadsoftware ausnutzen (z. B. Das Starten von Skripts, die Dateien herunterladen, das Ausführen von verschleierten Skripts und das Einfügen von Code in andere Prozesse). Weitere Informationen zu ASR-Regeln finden Sie unter Übersicht über Regeln zur Verringerung der Angriffsfläche (Attack Surface Reduction, ASR).
Important
Die Skripts und Testdateien in diesem Artikel simulieren absichtlich bösartiges Verhalten, sodass Microsoft Defender Antivirus und Windows-Sicherheit sie erkennen (z. B. als Trojan:Win32/Vigorf.A) und sie blockieren, isolieren oder löschen können. Verwenden Sie diese Dateien nur auf einem Testgerät, und schließen Sie den Downloadordner aus, bevor Sie die Dateien herunterladen. Auch bei einem Ordnerausschluss könnte Ihr Browser oder Microsoft Defender SmartScreen Sie weiterhin warnen, wenn Sie die Skripts oder ASRSamplesAll.zip herunterladen. Der Ausschluss gilt nur, nachdem die Dateien den Ordner erreicht haben, daher müssen Sie möglicherweise "Beibehalten" (oder die entsprechende Option "Zulassen") auswählen, um den Download abzuschließen.
Voraussetzungen
Bevor Sie beginnen, stellen Sie sicher, dass Ihr Testgerät die folgenden Anforderungen erfüllt:
- Windows 10, Version 1709 (Oktober 2017) oder höher.
- Microsoft Defender Antivirus aktiviert und im aktiven Modus.
Eine vollständige Liste der Anforderungen, unterstützten Betriebssysteme und Modi finden Sie in der Übersicht über die Regeln zur Verringerung der Angriffsfläche (Attack Surface Reduction, ASR). Die Methoden, die Sie zum Aktivieren von ASR-Regeln verwenden können, finden Sie unter Bereitstellungs- und Konfigurationsmethoden für ASR-Regeln.
Einrichten der Demonstration
Important
Das Setupskript und die Modusskripts aktivieren die ASR-Demonstrationsregeln im Aktivierten (Block)-Modus. Um den aktuellen Status der ASR-Regeln vor dem Start anzuzeigen, führen Sie den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten aus (ein PowerShell-Fenster, das Sie geöffnet haben, indem Sie "Als Administrator ausführen" auswählen):
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
Beachten Sie die Regeln und deren Moduswerte , damit Sie sie während der Bereinigung wiederherstellen können, wenn Sie mit der Demonstration fertig sind.
Bevor Sie das Setupskript ausführen, erlauben Sie dessen Ausführung, indem Sie die Ausführungsrichtlinie für die aktuelle Sitzung auf
RemoteSignedfestlegen. Führen Sie den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten aus:Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedRemoteSignedist sicherer alsUnrestrictedweil sie weiterhin nicht signierte Skripts blockiert, die aus dem Internet heruntergeladen werden, und derProcessBereich setzt die Änderung zurück, wenn Sie die Sitzung schließen.Tipp
Da das Setupskript nicht signiert ist, blockiert
RemoteSignedes, wenn das Skript weiterhin die Kennzeichnung „aus dem Internet heruntergeladen“ trägt (Mark of the Web). Vergewissern Sie sich in diesem Fall, dass das Skript von einer vertrauenswürdigen Quelle stammt, und heben Sie dann die Blockierung auf, bevor Sie es ausführen:Unblock-File -Path "<path>\WindowsDefender_ASR_SetupScript.ps1"Laden Sie
WindowsDefender_ASR_SetupScript.ps1von https://demo.wd.microsoft.com/Content/ASR_SetupScript.zip herunter und entpacken Sie es. Das Setupskript automatisiert die folgenden Schritte:- Entfernt
c:\demoaus der Liste der durch den kontrollierten Ordnerzugriff (CFA) geschützten Ordner, um eine frühere Demonstrationskonfiguration zurückzusetzen (ohne Ihre anderen geschützten Ordner zu beeinträchtigen). - Erstellt den
c:\demoOrdner und fügt ihn der Microsoft Defender Antivirus-Ausschlussliste hinzu (ohne Auswirkungen auf Ihre anderen Ausschlüsse). - Lädt eine saubere Testdatei (
testfile_safe.txt) nachc:\demoherunter und lädt die ASR-Testdateien (ASRSamplesAll.zip) nachc:\demo\ASRSamplesAllherunter und entpackt sie. DasASRSamplesAll.zipPaket enthält die folgenden Testdateien:-
ransomware_testfile_doc.docm(auch direkt unter https://demo.wd.microsoft.com/Content/ransomware_testfile_doc.docm) -
ransomware_testfile_exe.exe(auch direkt unter https://demo.wd.microsoft.com/Content/ransomware_testfile_exe.exe) -
TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm(auch direkt unter https://demo.wd.microsoft.com/Content/TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm) -
TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs(auch direkt unter https://demo.wd.microsoft.com/Content/TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs) -
TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js(auch direkt unter https://demo.wd.microsoft.com/Content/TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js) -
TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js(auch direkt unter https://demo.wd.microsoft.com/Content/TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js) -
UNSIGNED_ransomware_test_exe.exe(auch direkt unter https://demo.wd.microsoft.com/Content/UNSIGNED_ransomware_test_exe.exe)
-
- Aktiviert die Demonstrations-ASR-Regeln im Modus Enabled (Sperren).
- Fügt
c:\demoder Liste der geschützten CFA-Ordner hinzu (ohne Auswirkungen auf ihre anderen geschützten Ordner).
Important
Das Setup-Skript fügt
c:\demoder Ausschlussliste von Microsoft Defender Antivirus hinzu. Führe keine ASR-Testdateien vonc:\demooder aus einem seiner Unterordner aus, wenn du auf eine ASR-Blockierung oder -Erkennung testest. ASR-Regeln, die Ausschlüsse von Microsoft Defender Antivirus berücksichtigen, darunter Erweiterten Schutz vor Ransomware verwenden, führen möglicherweise nicht zur erwarteten Blockierung oder Erkennung. Bevor du eine Testdatei ausführst, kopiere sie in einen Ordner, der nicht von den Microsoft Defender Antivirus- oder ASR-Regeln ausgeschlossen ist. Weitere Informationen finden Sie unter Datei- und Ordnerausschlüsse für ASR-Regeln.Die Setup- und Bereinigungsskripts passen CFA an, da sie mit der CFA-Block-App und CFA Ransomware-Demonstrationen geteilt werden. Keines der ASR-Regelszenarien in diesem Artikel verwendet CFA. Das Setupskript fügt
c:\demoder Liste der geschützten CFA-Ordner hinzu, aktiviert jedoch keine CFA, sodass der Eintrag keine Auswirkungen auf diese Demonstration hat. Das Bereinigungsskript deaktiviert CFA. Bevor Sie das Setupskript ausführen, überprüfen Sie den aktuellen CFA-Modus , und notieren Sie den Wert, damit Sie ihn im Abschnitt "Aufräumen des Demonstrationsabschnitts" wiederherstellen können:Get-MpPreference | Format-List EnableControlledFolderAccessAlternativ können Sie stattdessen die folgenden manuellen Schritte ausführen:
Erstellen Sie den Ordner
c:\demo.Fügen Sie
c:\demoder Ausschlussliste für Microsoft Defender Antivirus hinzu, damit der Echtzeitschutz die Testdateien beim Herunterladen und Extrahieren nicht unter Quarantäne stellt. Führen Sie den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten aus:Add-MpPreference -ExclusionPath C:\demoSpeichern Sie die saubere Testdatei (
testfile_safe.txt) inc:\demo.Laden Sie
ASRSamplesAll.zipvon https://demo.wd.microsoft.com/Content/ASRSamplesAll.zip herunter und extrahieren Sie es nachc:\demo\ASRSamplesAll.Aktivieren Sie die ASR-Demonstrationsregeln im Aktivierten Modus (Block), indem Sie den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten ausführen:
Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,EnabledDie ASR-Regelnamen und die zugehörigen GUID-Werte werden in den ASR-Regeln in diesem Demonstrationsabschnitt aufgeführt.
- Entfernt
Laden Sie die Modusskripts herunter, und extrahieren Sie sie aus https://demo.wd.microsoft.com/Content/WindowsDefender_ASR_scripts.zip. Die Skripte
WindowsDefender_ASR_Block.ps1,WindowsDefender_ASR_Audit.ps1undWindowsDefender_ASR_Disabled.ps1schalten dieselben ASR-Regeln für Demonstrationszwecke jeweils auf Enabled (block), AuditMode bzw. Disabled. Führen Sie diese aus, um die ASR-Demonstrationsregeln während des Testens und Bereinigens zwischen den Modi Aktiviert (Blockieren), AuditMode und Deaktiviert umzuschalten.Note
Alle drei Modusskripts zeigen unabhängig vom tatsächlich angewendeten Modus dieselbe Konsolenmeldung
Enabling Exploit Guard ASR rules and setting to audit modean. Diese Nachricht ist fest codiert und für die SkripteWindowsDefender_ASR_Block.ps1undWindowsDefender_ASR_Disabled.ps1falsch. Verlassen Sie sich auf den Skriptnamen, nicht auf die Nachricht, um zu bestätigen, auf welchen Modus Sie angewendet haben.
ASR-Regeln in dieser Demonstration
In der folgenden Tabelle sind die ASR-Regeln aufgeführt, die diese Demonstration ermöglicht, deren GUID-Werte und die Testdatei, die jede Regel auslöst (wobei eine verfügbar ist). Das Setup-Skript lädt mehrere dieser Testdateien in ASRSamplesAll.zip herunter und entpackt sie nach c:\demo\ASRSamplesAll.
Tipp
Der Regelname verweist auf die Regeldetails. Einige Testdateien lösen mehrere Regeln aus.
*Im Block- oder Warnmodus verfügen EDR-Warnungen und Benutzerbenachrichtigungen für diese Regel über zusätzliche Anforderungen auf Cloudschutzebene in Microsoft Defender Antivirus. Weitere Informationen finden Sie, indem Sie den Regelnamen auswählen, um den zugehörigen Abschnitt in der ASR-Regelreferenz zu öffnen.
Note
Diese Demonstration aktiviert oder testt die folgenden ASR-Regeln nicht. Einige davon können nicht mithilfe einer Beispieldatei ausgelöst werden, z. B. Neustart des Geräts im abgesicherten Modus blockieren. Details zu jeder Regel finden Sie über den entsprechenden Link:
-
Missbrauch ausgenutzter anfälliger signierter Treiber blockieren (
56a863a9-875e-4185-98a7-b882c64b5ce5) -
Verhindern, dass Adobe Reader untergeordnete Prozesse erstellt (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Verhindern Sie den Diebstahl von Anmeldeinformationen aus dem Subsystem der lokalen Sicherheitsautorität von Windows (
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2) -
Office-Kommunikationsanwendung daran hindern, untergeordnete Prozesse zu erstellen (
26190899-1602-49e8-8b27-eb1d0a1ce869) -
Blockieren der Persistenz über das WMI-Ereignisabonnement (
e6db77e5-3df2-4cf1-b95a-636979351e5b) -
Blockieren des Neustartcomputers im abgesicherten Modus (
33ddedf1-c6e0-47cb-833e-de6133960387) -
Blockieren der Verwendung kopierter oder imitierter Systemtools (
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb) -
Webshell-Erstellung für Server blockieren (
a8f5898e-1dc8-49a9-9878-85004b8a61e6)
Szenarien
Verwenden Sie die folgenden Szenarien, um zu überprüfen, wie sich die ASR-Regeln der Demonstration in verschiedenen Modi verhalten.
Szenario 1: Alle Demonstrations-ASR-Regeln blockieren die Testdateien
Führen Sie die folgenden Schritte aus, um zu bestätigen, dass alle ASR-Demonstrationsregeln ihre entsprechenden Testdateien blockieren:
- Aktivieren Sie die ASR-Demonstrationsregeln im Blockmodus . Führen Sie das
WindowsDefender_ASR_Block.ps1Skript aus (siehe Einrichten der Demonstration), oder verwenden Sie den PowerShell-Befehl. - Bevor du eine Testdatei öffnest oder ausführst, stelle sicher, dass die Datei in einem Ordner liegt, der nicht von den Microsoft Defender Antivirus- oder ASR-Regeln ausgeschlossen ist. Wenn du eine Testdatei verwendest, die vom Setup-Skript nach
c:\demo\ASRSamplesAllextrahiert wurde, kopiere sie in einen Ordner, der nicht ausgeschlossen ist. Führe die Testdatei nicht ausc:\demooder einem seiner Unterordner aus. Wenn Sie dazu aufgefordert werden, aktivieren Sie die Bearbeitung und den Inhalt.
Sie sollten sofort eine Benachrichtigung „Aktion blockiert“ sehen.
Szenario 2: Eine einzelne ASR-Regel blockiert die entsprechende Testdatei.
Verwenden Sie dieses Szenario, um eine einzelne ASR-Regel zu testen und zu überprüfen, ob sie die entsprechende Testdatei blockiert.
Konfigurieren Sie die einzelne Regel, die Sie testen möchten. Um beispielsweise die Regel Alle Office-Anwendungen am Erstellen untergeordneter Prozesse blockieren zu aktivieren, führen Sie den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten aus:
Add-MpPreference -AttackSurfaceReductionRules_Ids d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions EnabledFinden Sie die Testdatei für die Regel in den ASR-Regeln in dieser Demonstrationstabelle . Dateien, die in
ASRSamplesAll.zipmarkiert sind, sind bereits nachc:\demo\ASRSamplesAllextrahiert.Kopiere die Testdatei in einen Ordner, der nicht von den Microsoft Defender Antivirus- oder ASR-Regeln ausgeschlossen ist. Öffnen oder führen Sie die Testdatei nicht von
c:\demooder einem seiner Unterordner aus. Zum Beispiel kopieren Sie für die Regel „Alle Office-Anwendungen daran hindern, untergeordnete Prozesse zu erstellen“TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docmausc:\demo\ASRSamplesAllin einen Ordner, der nicht ausgeschlossen ist.Öffne oder führe die kopierte Testdatei aus. Wenn Sie dazu aufgefordert werden, aktivieren Sie die Bearbeitung und den Inhalt.
Sie sollten sofort eine Benachrichtigung „Aktion blockiert“ sehen.
Szenario 3: Eine ASR-Regel blockiert eine nicht signierte Datei, die von einem USB-Laufwerk ausgeführt wird.
Führen Sie die folgenden Schritte aus, um zu überprüfen, ob die USB-Ausführungsregel eine nicht signierte Datei blockiert.
Aktivieren Sie die Regel Nicht vertrauenswürdige und nicht signierte Prozesse blockieren, die über USB ASR ausgeführt werden, indem Sie den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten ausführen:
Add-MpPreference -AttackSurfaceReductionRules_Ids b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 -AttackSurfaceReductionRules_Actions EnabledKopieren Sie
UNSIGNED_ransomware_test_exe.exevonc:\demo\ASRSamplesAllauf ein USB-Laufwerk.Führen Sie die Datei auf dem USB-Laufwerk aus.
Sie sollten sofort eine Benachrichtigung „Aktion blockiert“ sehen.
Szenario 4: Ohne ASR-Regeln verschlüsselt die Ransomware-Testdatei Dateien
Deaktivieren Sie die ASR-Demoregeln, um zu sehen, wie sich die Ransomware-Testdatei verhält, wenn die ASR-Regeln deaktiviert sind.
- Führen Sie eine der folgenden Schritte aus, um die ASR-Regeln zu deaktivieren:
- Führen Sie das
WindowsDefender_ASR_Disabled.ps1Skript aus (siehe Einrichten der Demonstration). - Verwenden Sie den
Add-MpPreferencePowerShell-Befehl, um die Regeln zu deaktivieren (siehe Bereinigen der Demonstration).
- Führen Sie das
- Führen Sie die Ransomware-Testdatei (
ransomware_testfile_exe.exe) ausc:\demo\ASRSamplesAllaus.
Infolgedessen werden die Dateien in c:\demo verschlüsselt, und Sie erhalten eine Warnmeldung.
Führen Sie die Testdatei erneut aus, um die Dateien zu entschlüsseln.
Bereinigen der Demonstration
Wenn Sie das Setupskript ausgeführt haben, können Sie die Demonstration rückgängigmachen, indem Sie das Bereinigungsskript ausführen:
Important
Das Bereinigungsskript deaktiviert die ASR-Demonstrationsregeln und zwei weitere ASR-Regeln, auch wenn Sie einige dieser Regeln aus anderen Gründen aktiviert haben. Bevor Sie das Skript ausführen, überprüfen Sie die aktuellen ASR-Regelzustände mit dem Überprüfungsbefehl in "Einrichten der Demonstration ", damit Sie alle regeln, die Sie behalten möchten, erneut aktivieren können.
Laden Sie das Bereinigungsskript
WindowsDefender_ASR_CFA_CleanupScript.ps1aus dieser ZIP-Datei herunter, und extrahieren Sie es: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Das Bereinigungsskript führt die folgenden Aufgaben aus:- Deaktiviert die ASR-Regeln für die Demonstration. Das Bereinigungsskript deaktiviert außerdem zwei weitere ASR-Regeln, die von dieser Demonstration nicht aktiviert werden:
-
Verhindern, dass Adobe Reader untergeordnete Prozesse erstellt (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Office-Kommunikationsanwendung daran hindern, untergeordnete Prozesse zu erstellen (
26190899-1602-49e8-8b27-eb1d0a1ce869)
-
Verhindern, dass Adobe Reader untergeordnete Prozesse erstellt (
- Deaktiviert CFA und entfernt
c:\demoaus der Liste der von CFA geschützten Ordner, die das Setup-Skript hinzugefügt hat (ohne Ihre anderen geschützten Ordner zu beeinträchtigen). - Lädt ein Entschlüsselungstool (
ransomware_cleanup_encrypt_decrypt.exe) nachc:\demo\CleanupToolsherunter und verwendet es, umtestfile_safe.txtzu entschlüsseln, wenn es von Szenario 4 verschlüsselt wurde.
- Deaktiviert die ASR-Regeln für die Demonstration. Das Bereinigungsskript deaktiviert außerdem zwei weitere ASR-Regeln, die von dieser Demonstration nicht aktiviert werden:
Das Bereinigungsskript ist nicht signiert, legen Sie daher die Ausführungsrichtlinie fest, und heben Sie die Blockierung des Skripts auf, wie unter "Einrichten der Demonstration" beschrieben. Führen Sie dann das Bereinigungsskript in einem PowerShell-Fenster mit erhöhten Rechten aus.
Das Bereinigungsskript legt CFA auf "Deaktiviert" fest. Wenn Sie den ursprünglichen CFA-Modus vor dem Starten der Demonstration (durch Ausführen
Get-MpPreference | Format-List EnableControlledFolderAccess) aufgezeichnet haben, stellen Sie diesen Wert jetzt wieder her. Ersetzen Sie<mode>durch den ursprünglichen CFA-Moduswert (z. B.Enabled,AuditModeoderDisabled), und führen Sie dann den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten aus:Set-MpPreference -EnableControlledFolderAccess <mode>
Wenn Sie die manuelle Methode verwendet haben, führen Sie die folgenden Schritte aus:
Deaktivieren Sie die ASR-Regeln der Demonstration. Führen Sie das
WindowsDefender_ASR_Disabled.ps1Skript aus (siehe Einrichten der Demonstration), oder führen Sie den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten aus:Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,DisabledWenn Szenario 4 die Dateien in
c:\demoverschlüsselt hat, entschlüsseln Sie sie mithilfe des Entschlüsselungstools (ransomware_cleanup_encrypt_decrypt.exe).
Je nachdem, welche Methode Sie verwendet haben, löscht das Bereinigungsskript die Testdateien nicht, oder entfernt den c:\demo Microsoft Defender Antivirus-Ausschluss, den das Setupskript (oder die manuellen Schritte) hinzugefügt hat. So stellen Sie die Änderungen vollständig zurück:
Lösche alle Testdateien, die du nach draußen
c:\demokopiert hast.Löschen Sie den
c:\demoOrdner und die darin enthaltenen Testdateien. Führen Sie diesen Schritt aus, bevor Sie den Ausschluss im nächsten Schritt entfernen. Andernfalls erkennt Microsoft Defender Antivirus die verbliebenen Testdateien (z. B. alsTrojan:Win32/Vigorf.A) und stellt sie unter Quarantäne, wenn der Echtzeitschutz für den Ordner wieder aktiviert wird. Führen Sie den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten aus:Remove-Item -Path C:\demo -Recurse -ForceEntfernen Sie den
c:\demoMicrosoft Defender Antivirus-Ausschluss, indem Sie den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten ausführen:Remove-MpPreference -ExclusionPath C:\demo