Veranschaulichen, wie der kontrollierte Ordnerzugriff (CFA) verhindert, dass eine nicht vertrauenswürdige App in einen geschützten Ordner schreibt

Verwenden Sie das Testtool für den kontrollierten Ordnerzugriff (CFA), um zu sehen, wie Microsoft Defender Antivirus eine nicht vertrauenswürdige App auswertet und blockiert, die versucht, eine Datei in einen geschützten Ordner zu schreiben.

CFA schützt wertvolle Daten vor schädlichen Apps und Bedrohungen wie Ransomware, indem nur vertrauenswürdige Apps Dateien in geschützten Ordnern ändern oder löschen können. Weitere Informationen finden Sie unter Übersicht über den kontrollierten Ordnerzugriff.

Von Bedeutung

Das CFA-Testtool, Testdateien und Skripts in dieser Demonstration sind nicht signiert, sodass Microsoft Defender SmartScreen, Ihr Browser oder Microsoft Defender Antivirus Sie warnen oder den Download blockieren können. Verwenden Sie diese Dateien nur auf einem Testgerät. Wenn Sie das Testtool, Skripts oder Testdateien herunterladen, müssen Sie möglicherweise "Beibehalten" (oder die entsprechende Option zum Zulassen) auswählen, um den Download abzuschließen.

Voraussetzungen

  • Windows 10, Version 1709 (Oktober 2017) oder höher.
  • Microsoft Defender Antivirus aktiviert und im aktiven Modus.

Die vollständige Liste der Anforderungen, unterstützten Betriebssysteme und Schutzmodi finden Sie in der Übersicht über den kontrollierten Ordnerzugriff (CFA).

Einrichten der Demonstration

Note

Das Setupskript aktiviert CFA im Blockmodus. Um den aktuellen CFA-Modus anzuzeigen, führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus (ein PowerShell-Fenster, das Sie geöffnet haben, indem Sie "Als Administrator ausführen" auswählen):

Get-MpPreference | Format-List EnableControlledFolderAccess

Beachten Sie den Moduswert, damit Sie CFA wieder darauf festlegen können, wenn Sie mit der Demonstration fertig sind.

  1. Laden Sie das Setupskript WindowsDefender_CFA_SetupScript.ps1 aus dieser ZIP-Datei herunter, und extrahieren Sie es: https://demo.wd.microsoft.com/Content/CFA_SetupScript.zip. Das Setupskript automatisiert die folgenden Schritte:

    • Setzt alle vorhandenen Demokonfigurationen zurück, indem CFA deaktiviert und c:\demo aus der Liste der geschützten Ordner entfernt wird (ohne dass sich dies auf Ihre anderen geschützten Ordner auswirkt).
    • Erstellt den c:\demo Ordner und fügt ihn der Microsoft Defender Antivirus-Ausschlussliste hinzu (ohne Auswirkungen auf Ihre anderen Ausschlüsse).
    • Lädt das CFA-Testtool (https://demo.wd.microsoft.com/Content/CFAtool.exe) nach c:\demo\CFATestFiles herunter.
    • Aktiviert die CFA im Aktivierten Modus (Block) und fügt c:\demo der Liste der geschützten Ordner hinzu (ohne dass sich dies auf Ihre anderen geschützten Ordner auswirkt).

    Von Bedeutung

    Das Setup-Skript wird der Ausschlussliste von Microsoft Defender Antivirus hinzugefügtc:\demo. Lauf CFAtool.exe nicht aus c:\demo einem seiner Unterordner weg. Prozesse, die von einem antivirus-ausgeschlossenen Pfad laufen, könnten als vertrauenswürdig behandelt werden und möglicherweise nicht den erwarteten CFA-Block oder die Erkennung erzeugen. Bevor Sie die Demonstration ausführen, kopieren CFAtool.exe Sie in einen Ordner, der nicht von Microsoft Defender Antivirus ausgeschlossen ist.

    Da WindowsDefender_CFA_SetupScript.ps1 mit der Ransomware-Demonstration geteilt wird, lädt es auch eine Ransomware-Testdatei (ransomware_testfile_unsigned.exe) und eine saubere Testdatei (testfile_safe.txt). Diese Dateien werden in dieser CFA-Demonstration nicht verwendet.

  2. Bevor Sie das Skript ausführen, legen Sie für die aktuelle Sitzung die Ausführungsrichtlinie auf RemoteSigned fest, um die Ausführung zuzulassen. Führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus:

    Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
    

    RemoteSigned ist sicherer als Unrestricted weil sie weiterhin nicht signierte Skripts blockiert, die aus dem Internet heruntergeladen werden, und der Process Bereich setzt die Änderung zurück, wenn Sie die Sitzung schließen.

    Tipp

    Da das Setupskript nicht signiert ist, blockiert RemoteSigned es, wenn das Skript weiterhin die Kennzeichnung „aus dem Internet heruntergeladen“ trägt (Mark of the Web). Vergewissern Sie sich in diesem Fall, dass das Skript von einer vertrauenswürdigen Quelle stammt, und heben Sie dann die Blockierung auf, bevor Sie es ausführen:

    Unblock-File -Path "<path>\WindowsDefender_CFA_SetupScript.ps1"
    

Wenn Sie das Skript nicht ausführen möchten, führen Sie stattdessen die folgenden minimalen Schritte aus. Sie benötigen den Ordner c:\demo, den das Skript erstellt, nicht, da das CFA-Testtool auf jeden geschützten Ordner angewendet werden kann, einschließlich standardmäßig geschützter Ordner wie Ihres Ordners „Dokumente“.

  1. Aktivieren Sie CFA im Aktivierten Modus (Block), indem Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten ausführen:

    Set-MpPreference -EnableControlledFolderAccess Enabled
    

    Weitere Möglichkeiten zum Aktivieren von CFA und für die verfügbaren Modi finden Sie unter Konfigurieren des kontrollierten Ordnerzugriffs (CFA).

  2. Laden Sie das CFA-Testtool von https://demo.wd.microsoft.com/Content/CFAtool.exe herunter.

Demo ausführen

Wenn Sie das Setupskript ausgeführt haben, verwenden Sie das Testtool, das das Skript heruntergeladen hat:

  1. Im Datei-Explorer gehen Sie zu c:\demo\CFATestFilesund kopieren CFAtool.exe Sie in einen Ordner, der nicht vom Microsoft Defender Antivirus ausgeschlossen ist. Führe das Tool nicht aus oder einem seiner Unterordner aus c:\demo .

  2. Starte CFAtool.exe aus dem Ordner, der nicht von Microsoft Defender Antivirus ausgeschlossen ist.

  3. Konfigurieren Sie im CFA-Testtool die folgenden Einstellungen:

    • Dateiname: Standardmäßig ist ausgewählt, TestFile.txt Sie können jedoch den Dateinamen und den Typ ändern.
    • Datei speichern unter: Wählen Sie Benutzerdefinierter Pfad aus und geben Sie dann c:\demo ein (den das Setupskript der Liste der geschützten Ordner hinzugefügt hat).
    • Neuladen: Lassen Sie diese Option ausgewählt.

    Wenn Sie fertig sind, wählen Sie "Datei erstellen" aus.

Wenn Sie auch die minimalen manuellen Schritte verwendet haben, führen Sie das Testtool für jeden geschützten Ordner aus:

  1. Führen Sie das heruntergeladene CFA-Testtool (CFAtool.exe) aus.

  2. Konfigurieren Sie im CFA-Testtool die folgenden Einstellungen:

    Wenn Sie fertig sind, wählen Sie "Datei erstellen" aus.

In beiden Fällen blockiert CFA das Schreiben des Testtools in den geschützten Ordner, und es wird eine Benachrichtigung angezeigt. Informationen zum Anzeigen der resultierenden Block- und Überwachungsereignisse finden Sie unter Überwachen der überwachten Ordnerzugriffsaktivität (CFA).

Bereinigen der Demonstration

Wenn Sie das Setupskript ausgeführt haben, können Sie die Demonstration rückgängigmachen, indem Sie das Bereinigungsskript ausführen:

Von Bedeutung

Das Bereinigungsskript deaktiviert CFA und deaktiviert die im Skript aufgeführten ASR-Regeln, auch wenn Sie CFA oder diese Regeln aus anderen Gründen aktiviert haben. Bevor Sie das Skript ausführen, überprüfen Sie die aktuellen ASR-Regelzustände, damit Sie alle regeln, die Sie beibehalten möchten, erneut aktivieren können:

$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize

Das Skript legt CFA auf "Deaktiviert" fest. Wenn Sie CFA auf einen anderen Modus als "Deaktiviert" festlegen möchten, führen Sie die manuellen Schritte weiter unten in diesem Abschnitt aus.

  1. Laden Sie das Bereinigungsskript WindowsDefender_ASR_CFA_CleanupScript.ps1 aus dieser ZIP-Datei herunter, und extrahieren Sie es: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Das Bereinigungsskript führt die folgenden Aufgaben aus:

  2. Das Bereinigungsskript ist nicht signiert, legen Sie daher die Ausführungsrichtlinie fest, und heben Sie die Blockierung des Skripts auf, wie unter "Einrichten der Demonstration" beschrieben. Führen Sie dann das Bereinigungsskript in einer PowerShell-Sitzung mit erhöhten Rechten aus.

Wenn Sie die minimalen manuellen Schritte verwendet haben, legen Sie CFA auch auf den ursprünglichen Modus zurück, den Sie in "Einrichten der Demonstration " angegeben haben, indem Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten ausführen, wobei <Mode> es sich um einen der verfügbaren CFA-Modi handelt:

Set-MpPreference -EnableControlledFolderAccess <Mode>

Führen Sie z. B. den folgenden Befehl aus, um CFA erneut zu deaktivieren (Standardzustand):

Set-MpPreference -EnableControlledFolderAccess Disabled

Wenn Sie das Setupskript ausgeführt haben, wurden ein c:\demo-Ordner mit Testdateien erstellt und eine c:\demo-Ausnahme für Microsoft Defender Antivirus hinzugefügt, die beide nicht vom Bereinigungsskript entfernt werden. So stellen Sie die Änderungen vollständig zurück:

  1. Löschen Sie den c:\demo Ordner und die darin enthaltenen Testdateien. Führen Sie diesen Schritt aus, bevor Sie den Ausschluss im nächsten Schritt entfernen. Andernfalls erkennt Microsoft Defender Antivirus beim erneuten Aktivieren des Echtzeitschutzes für den Ordner die verbliebenen Testdateien (z. B. die Ransomware-Testdatei und das Entschlüsselungstool) und stellt sie unter Quarantäne. Führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus:

    Remove-Item -Path C:\demo -Recurse -Force
    
  2. Entfernen Sie den c:\demo Microsoft Defender Antivirus-Ausschluss, indem Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten ausführen:

    Remove-MpPreference -ExclusionPath C:\demo