Attack Surface Reduction (ASR)-Regeldemonstrationen

Verwenden Sie die Testdateien, Skripts und Verfahren in diesem Artikel, um bestimmte ASR-Regeln (Attack Surface Reduction) in Microsoft Defender for Endpoint zu veranschaulichen.

ASR-Regeln zielen auf riskantes Softwareverhalten auf Windows-Geräten ab, das Angreifer häufig durch Schadsoftware ausnutzen (z. B. Das Starten von Skripts, die Dateien herunterladen, das Ausführen von verschleierten Skripts und das Einfügen von Code in andere Prozesse). Weitere Informationen zu ASR-Regeln finden Sie unter Übersicht über Regeln zur Verringerung der Angriffsfläche (Attack Surface Reduction, ASR).

Important

Die Skripts und Testdateien in diesem Artikel simulieren absichtlich bösartiges Verhalten, sodass Microsoft Defender Antivirus und Windows-Sicherheit sie erkennen (z. B. als Trojan:Win32/Vigorf.A) und sie blockieren, isolieren oder löschen können. Verwenden Sie diese Dateien nur auf einem Testgerät, und schließen Sie den Downloadordner aus, bevor Sie die Dateien herunterladen. Auch bei einem Ordnerausschluss könnte Ihr Browser oder Microsoft Defender SmartScreen Sie weiterhin warnen, wenn Sie die Skripts oder ASRSamplesAll.zip herunterladen. Der Ausschluss gilt nur, nachdem die Dateien den Ordner erreicht haben, daher müssen Sie möglicherweise "Beibehalten" (oder die entsprechende Option "Zulassen") auswählen, um den Download abzuschließen.

Voraussetzungen

Bevor Sie beginnen, stellen Sie sicher, dass Ihr Testgerät die folgenden Anforderungen erfüllt:

  • Windows 10, Version 1709 (Oktober 2017) oder höher.
  • Microsoft Defender Antivirus aktiviert und im aktiven Modus.

Eine vollständige Liste der Anforderungen, unterstützten Betriebssysteme und Modi finden Sie in der Übersicht über die Regeln zur Verringerung der Angriffsfläche (Attack Surface Reduction, ASR). Die Methoden, die Sie zum Aktivieren von ASR-Regeln verwenden können, finden Sie unter Bereitstellungs- und Konfigurationsmethoden für ASR-Regeln.

Einrichten der Demonstration

Important

Das Setupskript und die Modusskripts aktivieren die ASR-Demonstrationsregeln im Aktivierten (Block)-Modus. Um den aktuellen Status der ASR-Regeln vor dem Start anzuzeigen, führen Sie den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten aus (ein PowerShell-Fenster, das Sie geöffnet haben, indem Sie "Als Administrator ausführen" auswählen):

$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize

Beachten Sie die Regeln und deren Moduswerte , damit Sie sie während der Bereinigung wiederherstellen können, wenn Sie mit der Demonstration fertig sind.

  1. Bevor Sie das Setupskript ausführen, erlauben Sie dessen Ausführung, indem Sie die Ausführungsrichtlinie für die aktuelle Sitzung auf RemoteSigned festlegen. Führen Sie den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten aus:

    Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
    

    RemoteSigned ist sicherer als Unrestricted weil sie weiterhin nicht signierte Skripts blockiert, die aus dem Internet heruntergeladen werden, und der Process Bereich setzt die Änderung zurück, wenn Sie die Sitzung schließen.

    Tipp

    Da das Setupskript nicht signiert ist, blockiert RemoteSigned es, wenn das Skript weiterhin die Kennzeichnung „aus dem Internet heruntergeladen“ trägt (Mark of the Web). Vergewissern Sie sich in diesem Fall, dass das Skript von einer vertrauenswürdigen Quelle stammt, und heben Sie dann die Blockierung auf, bevor Sie es ausführen:

    Unblock-File -Path "<path>\WindowsDefender_ASR_SetupScript.ps1"
    
  2. Laden Sie WindowsDefender_ASR_SetupScript.ps1 von https://demo.wd.microsoft.com/Content/ASR_SetupScript.zip herunter und entpacken Sie es. Das Setupskript automatisiert die folgenden Schritte:

    Important

    Das Setup-Skript fügt c:\demo der Ausschlussliste von Microsoft Defender Antivirus hinzu. Führe keine ASR-Testdateien von c:\demo oder aus einem seiner Unterordner aus, wenn du auf eine ASR-Blockierung oder -Erkennung testest. ASR-Regeln, die Ausschlüsse von Microsoft Defender Antivirus berücksichtigen, darunter Erweiterten Schutz vor Ransomware verwenden, führen möglicherweise nicht zur erwarteten Blockierung oder Erkennung. Bevor du eine Testdatei ausführst, kopiere sie in einen Ordner, der nicht von den Microsoft Defender Antivirus- oder ASR-Regeln ausgeschlossen ist. Weitere Informationen finden Sie unter Datei- und Ordnerausschlüsse für ASR-Regeln.

    Die Setup- und Bereinigungsskripts passen CFA an, da sie mit der CFA-Block-App und CFA Ransomware-Demonstrationen geteilt werden. Keines der ASR-Regelszenarien in diesem Artikel verwendet CFA. Das Setupskript fügt c:\demo der Liste der geschützten CFA-Ordner hinzu, aktiviert jedoch keine CFA, sodass der Eintrag keine Auswirkungen auf diese Demonstration hat. Das Bereinigungsskript deaktiviert CFA. Bevor Sie das Setupskript ausführen, überprüfen Sie den aktuellen CFA-Modus , und notieren Sie den Wert, damit Sie ihn im Abschnitt "Aufräumen des Demonstrationsabschnitts" wiederherstellen können:

    Get-MpPreference | Format-List EnableControlledFolderAccess
    

    Alternativ können Sie stattdessen die folgenden manuellen Schritte ausführen:

    1. Erstellen Sie den Ordner c:\demo.

    2. Fügen Sie c:\demo der Ausschlussliste für Microsoft Defender Antivirus hinzu, damit der Echtzeitschutz die Testdateien beim Herunterladen und Extrahieren nicht unter Quarantäne stellt. Führen Sie den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten aus:

      Add-MpPreference -ExclusionPath C:\demo
      
    3. Speichern Sie die saubere Testdatei (testfile_safe.txt) in c:\demo.

    4. Laden Sie ASRSamplesAll.zip von https://demo.wd.microsoft.com/Content/ASRSamplesAll.zip herunter und extrahieren Sie es nach c:\demo\ASRSamplesAll.

    5. Aktivieren Sie die ASR-Demonstrationsregeln im Aktivierten Modus (Block), indem Sie den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten ausführen:

      Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled
      

      Die ASR-Regelnamen und die zugehörigen GUID-Werte werden in den ASR-Regeln in diesem Demonstrationsabschnitt aufgeführt.

  3. Laden Sie die Modusskripts herunter, und extrahieren Sie sie aus https://demo.wd.microsoft.com/Content/WindowsDefender_ASR_scripts.zip. Die Skripte WindowsDefender_ASR_Block.ps1, WindowsDefender_ASR_Audit.ps1 und WindowsDefender_ASR_Disabled.ps1 schalten dieselben ASR-Regeln für Demonstrationszwecke jeweils auf Enabled (block), AuditMode bzw. Disabled. Führen Sie diese aus, um die ASR-Demonstrationsregeln während des Testens und Bereinigens zwischen den Modi Aktiviert (Blockieren), AuditMode und Deaktiviert umzuschalten.

    Note

    Alle drei Modusskripts zeigen unabhängig vom tatsächlich angewendeten Modus dieselbe Konsolenmeldung Enabling Exploit Guard ASR rules and setting to audit modean. Diese Nachricht ist fest codiert und für die Skripte WindowsDefender_ASR_Block.ps1 und WindowsDefender_ASR_Disabled.ps1 falsch. Verlassen Sie sich auf den Skriptnamen, nicht auf die Nachricht, um zu bestätigen, auf welchen Modus Sie angewendet haben.

ASR-Regeln in dieser Demonstration

In der folgenden Tabelle sind die ASR-Regeln aufgeführt, die diese Demonstration ermöglicht, deren GUID-Werte und die Testdatei, die jede Regel auslöst (wobei eine verfügbar ist). Das Setup-Skript lädt mehrere dieser Testdateien in ASRSamplesAll.zip herunter und entpackt sie nach c:\demo\ASRSamplesAll.

Tipp

Der Regelname verweist auf die Regeldetails. Einige Testdateien lösen mehrere Regeln aus.

GUID-Wert Regelname Testdateien
01443614-cd74-433a-b99e-2ecdc07bfc25 Ausführbare Dateien am Ausführen hindern, es sei denn, sie erfüllen ein Kriterium für Verbreitungsgrad, Alter oder vertrauenswürdige Listen Keine verfügbar
3b576869-a4ec-4529-8536-b80a7769e899 Office-Anwendungen am Erstellen ausführbarer Inhalte hindern TestFile_Block_Office_applications_from_creating_executable_content_3b576869-a4ec-4529-8536-b80a7769e899.docm
5beb7efe-fd9a-4556-801d-275e5ffc04cc Ausführung potenziell verborgener Skripts blockieren TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js in ASRSamplesAll.zip
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Office-Anwendungen am Einfügen von Code in untergeordnete Prozesse hindern Keine verfügbar
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Win32-API-Aufrufe aus Office-Makros blockieren Block_Win32_imports_from_Macro_code_in_Office_92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b.docm
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Nicht vertrauenswürdige und nicht signierte Prozess, die von USB ausgeführt werden, blockieren UNSIGNED_ransomware_test_exe.exe in ASRSamplesAll.zip
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Blockieren von ausführbaren Inhalten aus dem E-Mail-Client und Webmail* Keine verfügbar
c1db55ab-c21a-4637-bb3f-a12568109d35 Verwenden des erweiterten Schutzes vor Ransomware ransomware_testfile_exe.exe in ASRSamplesAll.zip
d1e49aac-8f56-4280-b9ba-993a6d77406c Erstellung von Prozessen durch PSExec- und WMI-Befehle blockieren TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs in ASRSamplesAll.zip
d3e037e1-3eb8-44c8-a917-57927947596d Blockieren von JavaScript oder VBScript beim Starten heruntergeladener ausführbarer Inhalte* TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js in ASRSamplesAll.zip
d4f940ab-401b-4efc-aadc-ad5f3c50688a Alle Office-Anwendungen am Erstellen von untergeordneten Prozessen hindern TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm in ASRSamplesAll.zip

*Im Block- oder Warnmodus verfügen EDR-Warnungen und Benutzerbenachrichtigungen für diese Regel über zusätzliche Anforderungen auf Cloudschutzebene in Microsoft Defender Antivirus. Weitere Informationen finden Sie, indem Sie den Regelnamen auswählen, um den zugehörigen Abschnitt in der ASR-Regelreferenz zu öffnen.

Note

Diese Demonstration aktiviert oder testt die folgenden ASR-Regeln nicht. Einige davon können nicht mithilfe einer Beispieldatei ausgelöst werden, z. B. Neustart des Geräts im abgesicherten Modus blockieren. Details zu jeder Regel finden Sie über den entsprechenden Link:

Szenarien

Verwenden Sie die folgenden Szenarien, um zu überprüfen, wie sich die ASR-Regeln der Demonstration in verschiedenen Modi verhalten.

Szenario 1: Alle Demonstrations-ASR-Regeln blockieren die Testdateien

Führen Sie die folgenden Schritte aus, um zu bestätigen, dass alle ASR-Demonstrationsregeln ihre entsprechenden Testdateien blockieren:

  1. Aktivieren Sie die ASR-Demonstrationsregeln im Blockmodus . Führen Sie das WindowsDefender_ASR_Block.ps1 Skript aus (siehe Einrichten der Demonstration), oder verwenden Sie den PowerShell-Befehl.
  2. Bevor du eine Testdatei öffnest oder ausführst, stelle sicher, dass die Datei in einem Ordner liegt, der nicht von den Microsoft Defender Antivirus- oder ASR-Regeln ausgeschlossen ist. Wenn du eine Testdatei verwendest, die vom Setup-Skript nach c:\demo\ASRSamplesAll extrahiert wurde, kopiere sie in einen Ordner, der nicht ausgeschlossen ist. Führe die Testdatei nicht aus c:\demo oder einem seiner Unterordner aus. Wenn Sie dazu aufgefordert werden, aktivieren Sie die Bearbeitung und den Inhalt.

Sie sollten sofort eine Benachrichtigung „Aktion blockiert“ sehen.

Szenario 2: Eine einzelne ASR-Regel blockiert die entsprechende Testdatei.

Verwenden Sie dieses Szenario, um eine einzelne ASR-Regel zu testen und zu überprüfen, ob sie die entsprechende Testdatei blockiert.

  1. Konfigurieren Sie die einzelne Regel, die Sie testen möchten. Um beispielsweise die Regel Alle Office-Anwendungen am Erstellen untergeordneter Prozesse blockieren zu aktivieren, führen Sie den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten aus:

    Add-MpPreference -AttackSurfaceReductionRules_Ids d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled
    
  2. Finden Sie die Testdatei für die Regel in den ASR-Regeln in dieser Demonstrationstabelle . Dateien, die in ASRSamplesAll.zip markiert sind, sind bereits nach c:\demo\ASRSamplesAll extrahiert.

  3. Kopiere die Testdatei in einen Ordner, der nicht von den Microsoft Defender Antivirus- oder ASR-Regeln ausgeschlossen ist. Öffnen oder führen Sie die Testdatei nicht von c:\demo oder einem seiner Unterordner aus. Zum Beispiel kopieren Sie für die Regel „Alle Office-Anwendungen daran hindern, untergeordnete Prozesse zu erstellen“TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm aus c:\demo\ASRSamplesAll in einen Ordner, der nicht ausgeschlossen ist.

  4. Öffne oder führe die kopierte Testdatei aus. Wenn Sie dazu aufgefordert werden, aktivieren Sie die Bearbeitung und den Inhalt.

Sie sollten sofort eine Benachrichtigung „Aktion blockiert“ sehen.

Szenario 3: Eine ASR-Regel blockiert eine nicht signierte Datei, die von einem USB-Laufwerk ausgeführt wird.

Führen Sie die folgenden Schritte aus, um zu überprüfen, ob die USB-Ausführungsregel eine nicht signierte Datei blockiert.

  1. Aktivieren Sie die Regel Nicht vertrauenswürdige und nicht signierte Prozesse blockieren, die über USB ASR ausgeführt werden, indem Sie den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten ausführen:

    Add-MpPreference -AttackSurfaceReductionRules_Ids b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 -AttackSurfaceReductionRules_Actions Enabled
    
  2. Kopieren Sie UNSIGNED_ransomware_test_exe.exe von c:\demo\ASRSamplesAll auf ein USB-Laufwerk.

  3. Führen Sie die Datei auf dem USB-Laufwerk aus.

Sie sollten sofort eine Benachrichtigung „Aktion blockiert“ sehen.

Szenario 4: Ohne ASR-Regeln verschlüsselt die Ransomware-Testdatei Dateien

Deaktivieren Sie die ASR-Demoregeln, um zu sehen, wie sich die Ransomware-Testdatei verhält, wenn die ASR-Regeln deaktiviert sind.

  1. Führen Sie eine der folgenden Schritte aus, um die ASR-Regeln zu deaktivieren:
  2. Führen Sie die Ransomware-Testdatei (ransomware_testfile_exe.exe) aus c:\demo\ASRSamplesAll aus.

Infolgedessen werden die Dateien in c:\demo verschlüsselt, und Sie erhalten eine Warnmeldung.

Führen Sie die Testdatei erneut aus, um die Dateien zu entschlüsseln.

Bereinigen der Demonstration

Wenn Sie das Setupskript ausgeführt haben, können Sie die Demonstration rückgängigmachen, indem Sie das Bereinigungsskript ausführen:

Important

Das Bereinigungsskript deaktiviert die ASR-Demonstrationsregeln und zwei weitere ASR-Regeln, auch wenn Sie einige dieser Regeln aus anderen Gründen aktiviert haben. Bevor Sie das Skript ausführen, überprüfen Sie die aktuellen ASR-Regelzustände mit dem Überprüfungsbefehl in "Einrichten der Demonstration ", damit Sie alle regeln, die Sie behalten möchten, erneut aktivieren können.

  1. Laden Sie das Bereinigungsskript WindowsDefender_ASR_CFA_CleanupScript.ps1 aus dieser ZIP-Datei herunter, und extrahieren Sie es: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Das Bereinigungsskript führt die folgenden Aufgaben aus:

    • Deaktiviert die ASR-Regeln für die Demonstration. Das Bereinigungsskript deaktiviert außerdem zwei weitere ASR-Regeln, die von dieser Demonstration nicht aktiviert werden:
    • Deaktiviert CFA und entfernt c:\demo aus der Liste der von CFA geschützten Ordner, die das Setup-Skript hinzugefügt hat (ohne Ihre anderen geschützten Ordner zu beeinträchtigen).
    • Lädt ein Entschlüsselungstool (ransomware_cleanup_encrypt_decrypt.exe) nach c:\demo\CleanupTools herunter und verwendet es, um testfile_safe.txt zu entschlüsseln, wenn es von Szenario 4 verschlüsselt wurde.
  2. Das Bereinigungsskript ist nicht signiert, legen Sie daher die Ausführungsrichtlinie fest, und heben Sie die Blockierung des Skripts auf, wie unter "Einrichten der Demonstration" beschrieben. Führen Sie dann das Bereinigungsskript in einem PowerShell-Fenster mit erhöhten Rechten aus.

    Das Bereinigungsskript legt CFA auf "Deaktiviert" fest. Wenn Sie den ursprünglichen CFA-Modus vor dem Starten der Demonstration (durch Ausführen Get-MpPreference | Format-List EnableControlledFolderAccess) aufgezeichnet haben, stellen Sie diesen Wert jetzt wieder her. Ersetzen Sie <mode> durch den ursprünglichen CFA-Moduswert (z. B. Enabled, AuditMode oder Disabled), und führen Sie dann den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten aus:

    Set-MpPreference -EnableControlledFolderAccess <mode>
    

Wenn Sie die manuelle Methode verwendet haben, führen Sie die folgenden Schritte aus:

  1. Deaktivieren Sie die ASR-Regeln der Demonstration. Führen Sie das WindowsDefender_ASR_Disabled.ps1 Skript aus (siehe Einrichten der Demonstration), oder führen Sie den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten aus:

    Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled
    
  2. Wenn Szenario 4 die Dateien in c:\demo verschlüsselt hat, entschlüsseln Sie sie mithilfe des Entschlüsselungstools (ransomware_cleanup_encrypt_decrypt.exe).

Je nachdem, welche Methode Sie verwendet haben, löscht das Bereinigungsskript die Testdateien nicht, oder entfernt den c:\demo Microsoft Defender Antivirus-Ausschluss, den das Setupskript (oder die manuellen Schritte) hinzugefügt hat. So stellen Sie die Änderungen vollständig zurück:

  1. Lösche alle Testdateien, die du nach draußen c:\demokopiert hast.

  2. Löschen Sie den c:\demo Ordner und die darin enthaltenen Testdateien. Führen Sie diesen Schritt aus, bevor Sie den Ausschluss im nächsten Schritt entfernen. Andernfalls erkennt Microsoft Defender Antivirus die verbliebenen Testdateien (z. B. als Trojan:Win32/Vigorf.A) und stellt sie unter Quarantäne, wenn der Echtzeitschutz für den Ordner wieder aktiviert wird. Führen Sie den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten aus:

    Remove-Item -Path C:\demo -Recurse -Force
    
  3. Entfernen Sie den c:\demo Microsoft Defender Antivirus-Ausschluss, indem Sie den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten ausführen:

    Remove-MpPreference -ExclusionPath C:\demo