Demonstrieren, wie kontrollierter Ordnerzugriff (CFA) Ransomware blockiert

Verwenden Sie eine Ransomware-Testdatei, um zu sehen, wie kontrollierter Ordnerzugriff (CFA) wichtige Ordner vor einem nicht vertrauenswürdigen Prozess schützt, der versucht, sie zu verschlüsseln.

Der kontrollierte Ordnerzugriff (CFA) schützt wertvolle Daten vor schädlichen Apps und Bedrohungen, z. B. Ransomware, indem nur vertrauenswürdige Apps dateien in geschützten Ordnern ändern können. Microsoft Defender Antivirus bewertet alle Apps (alle ausführbaren Dateien, einschließlich .exe, SCR- und .dll-Dateien) und blockiert die Apps, die sie als bösartig oder verdächtig eingestuft haben, dateien in geschützten Ordnern zu ändern.

Important

Die Ransomware-Testdatei und Skripts in dieser Demonstration sind nicht signiert und verhalten sich absichtlich wie bösartige Software, so dass Microsoft Defender SmartScreen, Ihr Browser oder Microsoft Defender Antivirus Sie warnen oder blockieren kann. Verwenden Sie diese Dateien nur auf einem Testgerät. Wenn Sie die Setup- oder Bereinigungsskripts oder die Ransomware-Testdatei herunterladen, müssen Sie möglicherweise "Keep" (oder die entsprechende Zulassungsoption) auswählen, um den Download abzuschließen.

Voraussetzungen

  • Windows 10, Version 1709 (Oktober 2017) oder höher.
  • Microsoft Defender Antivirus aktiviert und im aktiven Modus.

Die vollständige Liste der Anforderungen, unterstützten Betriebssysteme und Schutzmodi finden Sie in der Übersicht über den kontrollierten Ordnerzugriff (CFA). Die Methoden, mit deren Hilfe Sie CFA aktivieren und geschützte Ordner hinzufügen können, finden Sie unter Konfigurieren des kontrollierten Ordnerzugriffs (CFA).

Einrichten der Demonstration

Note

Das Setupskript aktiviert CFA im Blockmodus. Um den aktuellen CFA-Modus anzuzeigen, führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus (ein PowerShell-Fenster, das Sie geöffnet haben, indem Sie "Als Administrator ausführen" auswählen):

Get-MpPreference | Format-List EnableControlledFolderAccess

Beachten Sie den Moduswert, damit Sie CFA wieder darauf festlegen können, wenn Sie mit der Demonstration fertig sind.

  1. Laden Sie das Setupskript WindowsDefender_CFA_SetupScript.ps1 aus dieser ZIP-Datei herunter, und extrahieren Sie es: https://demo.wd.microsoft.com/Content/CFA_SetupScript.zip. Das Setupskript automatisiert die folgenden Schritte:

    • Setzt alle vorhandenen Demokonfigurationen zurück, indem CFA deaktiviert und c:\demo aus der Liste der geschützten Ordner entfernt wird (ohne dass sich dies auf Ihre anderen geschützten Ordner auswirkt).
    • Erstellt den c:\demo Ordner und fügt ihn der Microsoft Defender Antivirus-Ausschlussliste hinzu (ohne Auswirkungen auf Ihre anderen Ausschlüsse).
    • Lädt eine Ransomware-Testdatei (ransomware_testfile_unsigned.exe) auf c:\demo\CFATestFiles, und eine saubere Testdatei (testfile_safe.txt) auf c:\demo.
    • Aktiviert die CFA im Aktivierten Modus (Block) und fügt c:\demo der Liste der geschützten Ordner hinzu (ohne dass sich dies auf Ihre anderen geschützten Ordner auswirkt).

    Important

    Das Setup-Skript fügt c:\demo zur Ausschlussliste von Microsoft Defender Antivirus hinzu. Führen Sie ransomware_testfile_unsigned.exe nicht von c:\demo oder einem seiner Unterordner aus, wenn Sie auf eine CFA-Blockierung oder -Erkennung testen. Prozesse, die aus einem vom Antivirenprogramm ausgeschlossenen Pfad ausgeführt werden, könnten als vertrauenswürdig behandelt werden und möglicherweise nicht die erwartete CFA-Blockierung oder Erkennung auslösen. Bevor Sie die Demonstration ausführen, kopieren ransomware_testfile_unsigned.exe Sie in einen Ordner, der nicht von Microsoft Defender Antivirus ausgeschlossen ist.

    Da WindowsDefender_CFA_SetupScript.ps1 mit der Demonstration zum Blockieren einer nicht vertrauenswürdigen App geteilt wird, wird ebenfalls das CFA-Testwerkzeug (CFAtool.exe) heruntergeladen. Dieses Tool wird in diesem Ransomware-Szenario nicht verwendet.

  2. Bevor Sie das Skript ausführen, legen Sie für die aktuelle Sitzung die Ausführungsrichtlinie auf RemoteSigned fest, um die Ausführung zuzulassen. Führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus:

    Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
    

    RemoteSigned ist sicherer als Unrestricted weil sie weiterhin nicht signierte Skripts blockiert, die aus dem Internet heruntergeladen werden, und der Process Bereich setzt die Änderung zurück, wenn Sie die Sitzung schließen.

    Tip

    Da das Setupskript nicht signiert ist, blockiert RemoteSigned es, wenn das Skript weiterhin die Kennzeichnung „aus dem Internet heruntergeladen“ trägt (Mark of the Web). Vergewissern Sie sich in diesem Fall, dass das Skript von einer vertrauenswürdigen Quelle stammt, und heben Sie dann die Blockierung auf, bevor Sie es ausführen:

    Unblock-File -Path "<path>\WindowsDefender_CFA_SetupScript.ps1"
    

Wenn Sie das Skript nicht ausführen möchten, führen Sie stattdessen die folgenden minimalen Schritte aus:

  1. Erstellen Sie einen Ordner namens demo unter c:, wie in c:\demo.

  2. Laden Sie die saubere Testdatei (testfile_safe.txt) aus https://demo.wd.microsoft.com/Content/testfile_safe.txt , und speichern Sie sie in c:\demo. Der Test benötigt eine Datei, um zu verschlüsseln.

Je nachdem, welche Methode Sie verwenden, ändert das Setupskript keine REGELN zur Verringerung der Angriffsfläche (ATTACK Surface Reduction, ASR). Überprüfen Sie daher den erweiterten Schutz vor Ransomware ASR-Regel, und deaktivieren Sie es für die Dauer dieses Tests, wenn sie aktiviert ist. Andernfalls könnte es die Ransomware-Testdatei blockieren, bevor CFA dies tut. Um den Regelstatus zu überprüfen, führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus:

$idx = $(Get-MpPreference).AttackSurfaceReductionRules_Ids.IndexOf("C1DB55AB-C21A-4637-BB3F-A12568109D35")
if ($idx -ge 0) {Write-Host "Rule Status: " $(Get-MpPreference).AttackSurfaceReductionRules_Actions[$idx]} else {Write-Host "Rule does not exist on this machine"}

Wenn die Regel vorhanden ist und der Status vorhanden ist 1 (Enabled) oder 6 (Warn), notieren Sie sich den aktuellen Wert, damit Sie ihn während der Bereinigung wiederherstellen können, und deaktivieren Sie sie (0), um diesen Test auszuführen:

Add-MpPreference -AttackSurfaceReductionRules_Ids C1DB55AB-C21A-4637-BB3F-A12568109D35 -AttackSurfaceReductionRules_Actions Disabled

Jeder andere Status, wie etwa 2 (Audit), protokolliert lediglich Aktivitäten und blockiert nicht, sodass die Regel diesen Test nicht beeinträchtigt. Lassen Sie sie unverändert.

Demo ausführen

Szenario 1: CFA blockiert die Ransomware-Testdatei

Wenn Sie das Setup-Skript ausgeführt haben, wurde die Ransomware-Testdatei bereits auf c:\demo\CFATestFiles heruntergeladen, und CFA schützt c:\demo bereits:

  1. Im Datei-Explorer gehen Sie zu c:\demo\CFATestFiles und kopieren Sie ransomware_testfile_unsigned.exe in einen Ordner, der nicht von Microsoft Defender Antivirus ausgeschlossen ist. Führen Sie die Testdatei nicht von c:\demo oder einem seiner Unterordner aus.
  2. Starte ransomware_testfile_unsigned.exe aus dem Ordner, der nicht von Microsoft Defender Antivirus ausgeschlossen ist. Es ist keine echte Ransomware; es versucht nur, die Dateien unter c:\demo zu verschlüsseln.

Wenn Sie das Setupskript nicht ausgeführt haben, sind die folgenden manuellen Schritte erforderlich:

  1. Aktivieren Sie CFA im Aktivierten Modus (Block), indem Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten ausführen:

    Set-MpPreference -EnableControlledFolderAccess Enabled
    
  2. Fügen Sie den c:\demo Ordner zur Liste der geschützten Ordner hinzu, indem Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten ausführen:

    Add-MpPreference -ControlledFolderAccessProtectedFolders C:\demo\
    
  3. Fügen Sie c:\demo der Ausschlussliste von Microsoft Defender Antivirus hinzu, damit der Echtzeitschutz die Ransomware-Testdatei nicht unter Quarantäne stellt, bevor Sie sie ausführen. Führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus:

    Add-MpPreference -ExclusionPath C:\demo
    
  4. Laden Sie die Ransomware-Testdatei (ransomware_testfile_unsigned.exe) aus https://demo.wd.microsoft.com/Content/ransomware_testfile_unsigned.exe , und speichern Sie sie auf c:\demo.

  5. Kopiere ransomware_testfile_unsigned.exe in einen Ordner, der nicht von Microsoft Defender Antivirus ausgeschlossen ist. Führe die Testdatei nicht von c:\demo oder einem seiner Unterordner aus.

  6. Starte ransomware_testfile_unsigned.exe aus dem Ordner, der nicht von Microsoft Defender Antivirus ausgeschlossen ist. Es ist keine echte Ransomware; es versucht nur, die Dateien unter c:\demo zu verschlüsseln.

In beiden Fällen, etwa fünf Sekunden nach dem Ausführen der Ransomware-Testdatei, wird eine Benachrichtigung angezeigt, dass CFA den Verschlüsselungsversuch blockiert hat. Informationen zum Anzeigen der resultierenden Block- und Überwachungsereignisse finden Sie unter Überwachen der überwachten Ordnerzugriffsaktivität (CFA).

Szenario 2: Ohne CFA verschlüsselt die Ransomware-Testdatei Dateien

  1. Deaktivieren Sie CFA, indem Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten ausführen:

    Set-MpPreference -EnableControlledFolderAccess Disabled
    
  2. Führe die ursprüngliche Ransomware-Testdatei aus dem Antivirus-ausgeschlossenen Ordner aus:

    • Wenn du das Setup-Skript gestartet hast, führe c:\demo\CFATestFiles\ransomware_testfile_unsigned.exe aus.
    • Wenn du die manuellen Schritte benutzt hast, lauf c:\demo\ransomware_testfile_unsigned.exe.

Wenn CFA deaktiviert ist, verschlüsselt die Testdatei die Dateien in c:\demo und Sie erhalten eine Warnmeldung. Führen Sie die Testdatei erneut aus, um die Dateien zu entschlüsseln.

Bereinigen der Demonstration

Wenn Sie das Setupskript ausgeführt haben, können Sie die Demonstration rückgängigmachen, indem Sie das Bereinigungsskript ausführen:

Important

Das Bereinigungsskript deaktiviert CFA und deaktiviert die im Skript aufgeführten ASR-Regeln, auch wenn Sie CFA oder diese Regeln aus anderen Gründen aktiviert haben. Bevor Sie das Skript ausführen, überprüfen Sie die aktuellen ASR-Regelzustände, damit Sie alle regeln, die Sie beibehalten möchten, erneut aktivieren können:

$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize

Das Skript legt CFA auf "Deaktiviert" fest. Wenn Sie CFA auf einen anderen Modus als "Deaktiviert" festlegen möchten, führen Sie die manuellen Schritte weiter unten in diesem Abschnitt aus.

  1. Laden Sie das Bereinigungsskript WindowsDefender_ASR_CFA_CleanupScript.ps1 aus dieser ZIP-Datei herunter, und extrahieren Sie es: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Das Bereinigungsskript führt folgende Aktionen aus:

  2. Das Bereinigungsskript ist nicht signiert, legen Sie daher die Ausführungsrichtlinie fest, und heben Sie die Blockierung des Skripts auf, wie unter "Einrichten der Demonstration" beschrieben. Führen Sie dann das Bereinigungsskript in einer PowerShell-Sitzung mit erhöhten Rechten aus.

Wenn Sie die minimalen manuellen Schritte verwendet haben, führen Sie die folgenden Schritte aus:

  1. Legen Sie CFA wieder auf den ursprünglichen Modus fest, den Sie unter "Einrichten der Demonstration " angegeben haben, indem Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten ausführen, wobei <Mode> es sich um einen der verfügbaren CFA-Modi handelt:

    Set-MpPreference -EnableControlledFolderAccess <Mode>
    

    Führen Sie z. B. den folgenden Befehl aus, um CFA erneut zu deaktivieren (Standardzustand):

    Set-MpPreference -EnableControlledFolderAccess Disabled
    
  2. Wenn Szenario 2 die Dateien c:\demoverschlüsselt hat, entschlüsseln Sie sie mithilfe des Entschlüsselungstools (ransomware_cleanup_encrypt_decrypt.exe).

  3. Wenn Sie den erweiterten Schutz vor Ransomware ASR-Regel zu Beginn des Tests deaktiviert haben, setzen Sie ihn auf den Wert zurück, den Sie notiert haben, indem Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten ausführen, wobei <Mode> der ModuswertEnabled ist oder Warn:

    Add-MpPreference -AttackSurfaceReductionRules_Ids C1DB55AB-C21A-4637-BB3F-A12568109D35 -AttackSurfaceReductionRules_Actions <Mode>
    

Je nachdem, welche Methode Sie verwendet haben, entfernt das Bereinigungsskript nicht den c:\demo Microsoft Defender Antivirus-Ausschluss, den das Setupskript (oder die manuellen Schritte) hinzugefügt hat. Führen Sie die folgenden Schritte aus, um die Änderungen vollständig wiederhergestellt zu können:

  1. Lösche alle Kopien ransomware_testfile_unsigned.exe , die du außerhalb c:\demogemacht hast.

  2. Löschen Sie den c:\demo Ordner und die darin enthaltenen Testdateien. Führen Sie diesen Schritt aus, bevor Sie den Ausschluss im nächsten Schritt entfernen. Andernfalls erkennt Microsoft Defender Antivirus beim erneuten Aktivieren des Echtzeitschutzes für den Ordner die verbliebenen Testdateien (z. B. die Ransomware-Testdatei und das Entschlüsselungstool) und stellt sie unter Quarantäne. Führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus:

    Remove-Item -Path C:\demo -Recurse -Force
    
  3. Entfernen Sie den c:\demo Microsoft Defender Antivirus-Ausschluss, indem Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten ausführen:

    Remove-MpPreference -ExclusionPath C:\demo