Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Verwenden Sie das Testtool für den kontrollierten Ordnerzugriff (CFA), um zu sehen, wie Microsoft Defender Antivirus eine nicht vertrauenswürdige App auswertet und blockiert, die versucht, eine Datei in einen geschützten Ordner zu schreiben.
CFA schützt wertvolle Daten vor schädlichen Apps und Bedrohungen wie Ransomware, indem nur vertrauenswürdige Apps Dateien in geschützten Ordnern ändern oder löschen können. Weitere Informationen finden Sie unter Übersicht über den kontrollierten Ordnerzugriff.
Von Bedeutung
Das CFA-Testtool, Testdateien und Skripts in dieser Demonstration sind nicht signiert, sodass Microsoft Defender SmartScreen, Ihr Browser oder Microsoft Defender Antivirus Sie warnen oder den Download blockieren können. Verwenden Sie diese Dateien nur auf einem Testgerät. Wenn Sie das Testtool, Skripts oder Testdateien herunterladen, müssen Sie möglicherweise "Beibehalten" (oder die entsprechende Option zum Zulassen) auswählen, um den Download abzuschließen.
Voraussetzungen
- Windows 10, Version 1709 (Oktober 2017) oder höher.
- Microsoft Defender Antivirus aktiviert und im aktiven Modus.
Die vollständige Liste der Anforderungen, unterstützten Betriebssysteme und Schutzmodi finden Sie in der Übersicht über den kontrollierten Ordnerzugriff (CFA).
Einrichten der Demonstration
Note
Das Setupskript aktiviert CFA im Blockmodus. Um den aktuellen CFA-Modus anzuzeigen, führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus (ein PowerShell-Fenster, das Sie geöffnet haben, indem Sie "Als Administrator ausführen" auswählen):
Get-MpPreference | Format-List EnableControlledFolderAccess
Beachten Sie den Moduswert, damit Sie CFA wieder darauf festlegen können, wenn Sie mit der Demonstration fertig sind.
Laden Sie das Setupskript
WindowsDefender_CFA_SetupScript.ps1aus dieser ZIP-Datei herunter, und extrahieren Sie es: https://demo.wd.microsoft.com/Content/CFA_SetupScript.zip. Das Setupskript automatisiert die folgenden Schritte:- Setzt alle vorhandenen Demokonfigurationen zurück, indem CFA deaktiviert und
c:\demoaus der Liste der geschützten Ordner entfernt wird (ohne dass sich dies auf Ihre anderen geschützten Ordner auswirkt). - Erstellt den
c:\demoOrdner und fügt ihn der Microsoft Defender Antivirus-Ausschlussliste hinzu (ohne Auswirkungen auf Ihre anderen Ausschlüsse). - Lädt das CFA-Testtool (https://demo.wd.microsoft.com/Content/CFAtool.exe) nach
c:\demo\CFATestFilesherunter. - Aktiviert die CFA im Aktivierten Modus (Block) und fügt
c:\demoder Liste der geschützten Ordner hinzu (ohne dass sich dies auf Ihre anderen geschützten Ordner auswirkt).
Von Bedeutung
Das Setup-Skript wird der Ausschlussliste von Microsoft Defender Antivirus hinzugefügt
c:\demo. LaufCFAtool.exenicht ausc:\demoeinem seiner Unterordner weg. Prozesse, die von einem antivirus-ausgeschlossenen Pfad laufen, könnten als vertrauenswürdig behandelt werden und möglicherweise nicht den erwarteten CFA-Block oder die Erkennung erzeugen. Bevor Sie die Demonstration ausführen, kopierenCFAtool.exeSie in einen Ordner, der nicht von Microsoft Defender Antivirus ausgeschlossen ist.Da
WindowsDefender_CFA_SetupScript.ps1mit der Ransomware-Demonstration geteilt wird, lädt es auch eine Ransomware-Testdatei (ransomware_testfile_unsigned.exe) und eine saubere Testdatei (testfile_safe.txt). Diese Dateien werden in dieser CFA-Demonstration nicht verwendet.- Setzt alle vorhandenen Demokonfigurationen zurück, indem CFA deaktiviert und
Bevor Sie das Skript ausführen, legen Sie für die aktuelle Sitzung die Ausführungsrichtlinie auf
RemoteSignedfest, um die Ausführung zuzulassen. Führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus:Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedRemoteSignedist sicherer alsUnrestrictedweil sie weiterhin nicht signierte Skripts blockiert, die aus dem Internet heruntergeladen werden, und derProcessBereich setzt die Änderung zurück, wenn Sie die Sitzung schließen.Tipp
Da das Setupskript nicht signiert ist, blockiert
RemoteSignedes, wenn das Skript weiterhin die Kennzeichnung „aus dem Internet heruntergeladen“ trägt (Mark of the Web). Vergewissern Sie sich in diesem Fall, dass das Skript von einer vertrauenswürdigen Quelle stammt, und heben Sie dann die Blockierung auf, bevor Sie es ausführen:Unblock-File -Path "<path>\WindowsDefender_CFA_SetupScript.ps1"
Wenn Sie das Skript nicht ausführen möchten, führen Sie stattdessen die folgenden minimalen Schritte aus. Sie benötigen den Ordner c:\demo, den das Skript erstellt, nicht, da das CFA-Testtool auf jeden geschützten Ordner angewendet werden kann, einschließlich standardmäßig geschützter Ordner wie Ihres Ordners „Dokumente“.
Aktivieren Sie CFA im Aktivierten Modus (Block), indem Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten ausführen:
Set-MpPreference -EnableControlledFolderAccess EnabledWeitere Möglichkeiten zum Aktivieren von CFA und für die verfügbaren Modi finden Sie unter Konfigurieren des kontrollierten Ordnerzugriffs (CFA).
Laden Sie das CFA-Testtool von https://demo.wd.microsoft.com/Content/CFAtool.exe herunter.
Demo ausführen
Wenn Sie das Setupskript ausgeführt haben, verwenden Sie das Testtool, das das Skript heruntergeladen hat:
Im Datei-Explorer gehen Sie zu
c:\demo\CFATestFilesund kopierenCFAtool.exeSie in einen Ordner, der nicht vom Microsoft Defender Antivirus ausgeschlossen ist. Führe das Tool nicht aus oder einem seiner Unterordner ausc:\demo.Starte
CFAtool.exeaus dem Ordner, der nicht von Microsoft Defender Antivirus ausgeschlossen ist.Konfigurieren Sie im CFA-Testtool die folgenden Einstellungen:
-
Dateiname: Standardmäßig ist ausgewählt,
TestFile.txtSie können jedoch den Dateinamen und den Typ ändern. -
Datei speichern unter: Wählen Sie Benutzerdefinierter Pfad aus und geben Sie dann
c:\demoein (den das Setupskript der Liste der geschützten Ordner hinzugefügt hat). - Neuladen: Lassen Sie diese Option ausgewählt.
Wenn Sie fertig sind, wählen Sie "Datei erstellen" aus.
-
Dateiname: Standardmäßig ist ausgewählt,
Wenn Sie auch die minimalen manuellen Schritte verwendet haben, führen Sie das Testtool für jeden geschützten Ordner aus:
Führen Sie das heruntergeladene CFA-Testtool (
CFAtool.exe) aus.Konfigurieren Sie im CFA-Testtool die folgenden Einstellungen:
-
Dateiname: Standardmäßig ist ausgewählt,
TestFile.txtSie können jedoch den Dateinamen und den Typ ändern. -
Datei speichern unter: Wählen Sie einen beliebigen Ordner aus, der durch CFA geschützt ist. Beispiel:
- Documents
- Bilder
- Musik
- Videos
Wenn Sie fertig sind, wählen Sie "Datei erstellen" aus.
-
Dateiname: Standardmäßig ist ausgewählt,
In beiden Fällen blockiert CFA das Schreiben des Testtools in den geschützten Ordner, und es wird eine Benachrichtigung angezeigt. Informationen zum Anzeigen der resultierenden Block- und Überwachungsereignisse finden Sie unter Überwachen der überwachten Ordnerzugriffsaktivität (CFA).
Bereinigen der Demonstration
Wenn Sie das Setupskript ausgeführt haben, können Sie die Demonstration rückgängigmachen, indem Sie das Bereinigungsskript ausführen:
Von Bedeutung
Das Bereinigungsskript deaktiviert CFA und deaktiviert die im Skript aufgeführten ASR-Regeln, auch wenn Sie CFA oder diese Regeln aus anderen Gründen aktiviert haben. Bevor Sie das Skript ausführen, überprüfen Sie die aktuellen ASR-Regelzustände, damit Sie alle regeln, die Sie beibehalten möchten, erneut aktivieren können:
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
Das Skript legt CFA auf "Deaktiviert" fest. Wenn Sie CFA auf einen anderen Modus als "Deaktiviert" festlegen möchten, führen Sie die manuellen Schritte weiter unten in diesem Abschnitt aus.
Laden Sie das Bereinigungsskript
WindowsDefender_ASR_CFA_CleanupScript.ps1aus dieser ZIP-Datei herunter, und extrahieren Sie es: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Das Bereinigungsskript führt die folgenden Aufgaben aus:- Deaktiviert die CFA und entfernt sie aus der Liste der geschützten Ordner (ohne Auswirkungen auf ihre anderen geschützten
c:\demoOrdner). - Obwohl diese CFA-Demonstration keine ASR-Regeln (Attack Surface Reduction) verwendet, wird das Skript mit der ASR-Regeldemonstration geteilt, sodass das Skript die folgenden ASR-Regeln deaktiviert:
- ASR-Regeln, die für die ASR-Regeldemonstration verwendet werden
-
Verhindern, dass Adobe Reader untergeordnete Prozesse erstellt (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Office-Kommunikationsanwendung daran hindern, untergeordnete Prozesse zu erstellen (
26190899-1602-49e8-8b27-eb1d0a1ce869)
- Lädt ein Entschlüsselungstool (
ransomware_cleanup_encrypt_decrypt.exe) aufc:\demo\CleanupTools. Dieses Tool wird von der Ransomware-Demonstration verwendet, nicht von diesem Testtoolszenario.
- Deaktiviert die CFA und entfernt sie aus der Liste der geschützten Ordner (ohne Auswirkungen auf ihre anderen geschützten
Das Bereinigungsskript ist nicht signiert, legen Sie daher die Ausführungsrichtlinie fest, und heben Sie die Blockierung des Skripts auf, wie unter "Einrichten der Demonstration" beschrieben. Führen Sie dann das Bereinigungsskript in einer PowerShell-Sitzung mit erhöhten Rechten aus.
Wenn Sie die minimalen manuellen Schritte verwendet haben, legen Sie CFA auch auf den ursprünglichen Modus zurück, den Sie in "Einrichten der Demonstration " angegeben haben, indem Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten ausführen, wobei <Mode> es sich um einen der verfügbaren CFA-Modi handelt:
Set-MpPreference -EnableControlledFolderAccess <Mode>
Führen Sie z. B. den folgenden Befehl aus, um CFA erneut zu deaktivieren (Standardzustand):
Set-MpPreference -EnableControlledFolderAccess Disabled
Wenn Sie das Setupskript ausgeführt haben, wurden ein c:\demo-Ordner mit Testdateien erstellt und eine c:\demo-Ausnahme für Microsoft Defender Antivirus hinzugefügt, die beide nicht vom Bereinigungsskript entfernt werden. So stellen Sie die Änderungen vollständig zurück:
Löschen Sie den
c:\demoOrdner und die darin enthaltenen Testdateien. Führen Sie diesen Schritt aus, bevor Sie den Ausschluss im nächsten Schritt entfernen. Andernfalls erkennt Microsoft Defender Antivirus beim erneuten Aktivieren des Echtzeitschutzes für den Ordner die verbliebenen Testdateien (z. B. die Ransomware-Testdatei und das Entschlüsselungstool) und stellt sie unter Quarantäne. Führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus:Remove-Item -Path C:\demo -Recurse -ForceEntfernen Sie den
c:\demoMicrosoft Defender Antivirus-Ausschluss, indem Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten ausführen:Remove-MpPreference -ExclusionPath C:\demo