Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Verwenden Sie eine Ransomware-Testdatei, um zu sehen, wie kontrollierter Ordnerzugriff (CFA) wichtige Ordner vor einem nicht vertrauenswürdigen Prozess schützt, der versucht, sie zu verschlüsseln.
Der kontrollierte Ordnerzugriff (CFA) schützt wertvolle Daten vor schädlichen Apps und Bedrohungen, z. B. Ransomware, indem nur vertrauenswürdige Apps dateien in geschützten Ordnern ändern können. Microsoft Defender Antivirus bewertet alle Apps (alle ausführbaren Dateien, einschließlich .exe, SCR- und .dll-Dateien) und blockiert die Apps, die sie als bösartig oder verdächtig eingestuft haben, dateien in geschützten Ordnern zu ändern.
Important
Die Ransomware-Testdatei und Skripts in dieser Demonstration sind nicht signiert und verhalten sich absichtlich wie bösartige Software, so dass Microsoft Defender SmartScreen, Ihr Browser oder Microsoft Defender Antivirus Sie warnen oder blockieren kann. Verwenden Sie diese Dateien nur auf einem Testgerät. Wenn Sie die Setup- oder Bereinigungsskripts oder die Ransomware-Testdatei herunterladen, müssen Sie möglicherweise "Keep" (oder die entsprechende Zulassungsoption) auswählen, um den Download abzuschließen.
Voraussetzungen
- Windows 10, Version 1709 (Oktober 2017) oder höher.
- Microsoft Defender Antivirus aktiviert und im aktiven Modus.
Die vollständige Liste der Anforderungen, unterstützten Betriebssysteme und Schutzmodi finden Sie in der Übersicht über den kontrollierten Ordnerzugriff (CFA). Die Methoden, mit deren Hilfe Sie CFA aktivieren und geschützte Ordner hinzufügen können, finden Sie unter Konfigurieren des kontrollierten Ordnerzugriffs (CFA).
Einrichten der Demonstration
Note
Das Setupskript aktiviert CFA im Blockmodus. Um den aktuellen CFA-Modus anzuzeigen, führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus (ein PowerShell-Fenster, das Sie geöffnet haben, indem Sie "Als Administrator ausführen" auswählen):
Get-MpPreference | Format-List EnableControlledFolderAccess
Beachten Sie den Moduswert, damit Sie CFA wieder darauf festlegen können, wenn Sie mit der Demonstration fertig sind.
Laden Sie das Setupskript
WindowsDefender_CFA_SetupScript.ps1aus dieser ZIP-Datei herunter, und extrahieren Sie es: https://demo.wd.microsoft.com/Content/CFA_SetupScript.zip. Das Setupskript automatisiert die folgenden Schritte:- Setzt alle vorhandenen Demokonfigurationen zurück, indem CFA deaktiviert und
c:\demoaus der Liste der geschützten Ordner entfernt wird (ohne dass sich dies auf Ihre anderen geschützten Ordner auswirkt). - Erstellt den
c:\demoOrdner und fügt ihn der Microsoft Defender Antivirus-Ausschlussliste hinzu (ohne Auswirkungen auf Ihre anderen Ausschlüsse). - Lädt eine Ransomware-Testdatei (
ransomware_testfile_unsigned.exe) aufc:\demo\CFATestFiles, und eine saubere Testdatei (testfile_safe.txt) aufc:\demo. - Aktiviert die CFA im Aktivierten Modus (Block) und fügt
c:\demoder Liste der geschützten Ordner hinzu (ohne dass sich dies auf Ihre anderen geschützten Ordner auswirkt).
Important
Das Setup-Skript fügt
c:\demozur Ausschlussliste von Microsoft Defender Antivirus hinzu. Führen Sieransomware_testfile_unsigned.exenicht vonc:\demooder einem seiner Unterordner aus, wenn Sie auf eine CFA-Blockierung oder -Erkennung testen. Prozesse, die aus einem vom Antivirenprogramm ausgeschlossenen Pfad ausgeführt werden, könnten als vertrauenswürdig behandelt werden und möglicherweise nicht die erwartete CFA-Blockierung oder Erkennung auslösen. Bevor Sie die Demonstration ausführen, kopierenransomware_testfile_unsigned.exeSie in einen Ordner, der nicht von Microsoft Defender Antivirus ausgeschlossen ist.Da
WindowsDefender_CFA_SetupScript.ps1mit der Demonstration zum Blockieren einer nicht vertrauenswürdigen App geteilt wird, wird ebenfalls das CFA-Testwerkzeug (CFAtool.exe) heruntergeladen. Dieses Tool wird in diesem Ransomware-Szenario nicht verwendet.- Setzt alle vorhandenen Demokonfigurationen zurück, indem CFA deaktiviert und
Bevor Sie das Skript ausführen, legen Sie für die aktuelle Sitzung die Ausführungsrichtlinie auf
RemoteSignedfest, um die Ausführung zuzulassen. Führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus:Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedRemoteSignedist sicherer alsUnrestrictedweil sie weiterhin nicht signierte Skripts blockiert, die aus dem Internet heruntergeladen werden, und derProcessBereich setzt die Änderung zurück, wenn Sie die Sitzung schließen.Tip
Da das Setupskript nicht signiert ist, blockiert
RemoteSignedes, wenn das Skript weiterhin die Kennzeichnung „aus dem Internet heruntergeladen“ trägt (Mark of the Web). Vergewissern Sie sich in diesem Fall, dass das Skript von einer vertrauenswürdigen Quelle stammt, und heben Sie dann die Blockierung auf, bevor Sie es ausführen:Unblock-File -Path "<path>\WindowsDefender_CFA_SetupScript.ps1"
Wenn Sie das Skript nicht ausführen möchten, führen Sie stattdessen die folgenden minimalen Schritte aus:
Erstellen Sie einen Ordner namens
demounterc:, wie inc:\demo.Laden Sie die saubere Testdatei (
testfile_safe.txt) aus https://demo.wd.microsoft.com/Content/testfile_safe.txt , und speichern Sie sie inc:\demo. Der Test benötigt eine Datei, um zu verschlüsseln.
Je nachdem, welche Methode Sie verwenden, ändert das Setupskript keine REGELN zur Verringerung der Angriffsfläche (ATTACK Surface Reduction, ASR). Überprüfen Sie daher den erweiterten Schutz vor Ransomware ASR-Regel, und deaktivieren Sie es für die Dauer dieses Tests, wenn sie aktiviert ist. Andernfalls könnte es die Ransomware-Testdatei blockieren, bevor CFA dies tut. Um den Regelstatus zu überprüfen, führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus:
$idx = $(Get-MpPreference).AttackSurfaceReductionRules_Ids.IndexOf("C1DB55AB-C21A-4637-BB3F-A12568109D35")
if ($idx -ge 0) {Write-Host "Rule Status: " $(Get-MpPreference).AttackSurfaceReductionRules_Actions[$idx]} else {Write-Host "Rule does not exist on this machine"}
Wenn die Regel vorhanden ist und der Status vorhanden ist 1 (Enabled) oder 6 (Warn), notieren Sie sich den aktuellen Wert, damit Sie ihn während der Bereinigung wiederherstellen können, und deaktivieren Sie sie (0), um diesen Test auszuführen:
Add-MpPreference -AttackSurfaceReductionRules_Ids C1DB55AB-C21A-4637-BB3F-A12568109D35 -AttackSurfaceReductionRules_Actions Disabled
Jeder andere Status, wie etwa 2 (Audit), protokolliert lediglich Aktivitäten und blockiert nicht, sodass die Regel diesen Test nicht beeinträchtigt. Lassen Sie sie unverändert.
Demo ausführen
Szenario 1: CFA blockiert die Ransomware-Testdatei
Wenn Sie das Setup-Skript ausgeführt haben, wurde die Ransomware-Testdatei bereits auf c:\demo\CFATestFiles heruntergeladen, und CFA schützt c:\demo bereits:
- Im Datei-Explorer gehen Sie zu
c:\demo\CFATestFilesund kopieren Sieransomware_testfile_unsigned.exein einen Ordner, der nicht von Microsoft Defender Antivirus ausgeschlossen ist. Führen Sie die Testdatei nicht vonc:\demooder einem seiner Unterordner aus. - Starte
ransomware_testfile_unsigned.exeaus dem Ordner, der nicht von Microsoft Defender Antivirus ausgeschlossen ist. Es ist keine echte Ransomware; es versucht nur, die Dateien unterc:\demozu verschlüsseln.
Wenn Sie das Setupskript nicht ausgeführt haben, sind die folgenden manuellen Schritte erforderlich:
Aktivieren Sie CFA im Aktivierten Modus (Block), indem Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten ausführen:
Set-MpPreference -EnableControlledFolderAccess EnabledFügen Sie den
c:\demoOrdner zur Liste der geschützten Ordner hinzu, indem Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten ausführen:Add-MpPreference -ControlledFolderAccessProtectedFolders C:\demo\Fügen Sie
c:\demoder Ausschlussliste von Microsoft Defender Antivirus hinzu, damit der Echtzeitschutz die Ransomware-Testdatei nicht unter Quarantäne stellt, bevor Sie sie ausführen. Führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus:Add-MpPreference -ExclusionPath C:\demoLaden Sie die Ransomware-Testdatei (
ransomware_testfile_unsigned.exe) aus https://demo.wd.microsoft.com/Content/ransomware_testfile_unsigned.exe , und speichern Sie sie aufc:\demo.Kopiere
ransomware_testfile_unsigned.exein einen Ordner, der nicht von Microsoft Defender Antivirus ausgeschlossen ist. Führe die Testdatei nicht vonc:\demooder einem seiner Unterordner aus.Starte
ransomware_testfile_unsigned.exeaus dem Ordner, der nicht von Microsoft Defender Antivirus ausgeschlossen ist. Es ist keine echte Ransomware; es versucht nur, die Dateien unterc:\demozu verschlüsseln.
In beiden Fällen, etwa fünf Sekunden nach dem Ausführen der Ransomware-Testdatei, wird eine Benachrichtigung angezeigt, dass CFA den Verschlüsselungsversuch blockiert hat. Informationen zum Anzeigen der resultierenden Block- und Überwachungsereignisse finden Sie unter Überwachen der überwachten Ordnerzugriffsaktivität (CFA).
Szenario 2: Ohne CFA verschlüsselt die Ransomware-Testdatei Dateien
Deaktivieren Sie CFA, indem Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten ausführen:
Set-MpPreference -EnableControlledFolderAccess DisabledFühre die ursprüngliche Ransomware-Testdatei aus dem Antivirus-ausgeschlossenen Ordner aus:
- Wenn du das Setup-Skript gestartet hast, führe
c:\demo\CFATestFiles\ransomware_testfile_unsigned.exeaus. - Wenn du die manuellen Schritte benutzt hast, lauf
c:\demo\ransomware_testfile_unsigned.exe.
- Wenn du das Setup-Skript gestartet hast, führe
Wenn CFA deaktiviert ist, verschlüsselt die Testdatei die Dateien in c:\demo und Sie erhalten eine Warnmeldung. Führen Sie die Testdatei erneut aus, um die Dateien zu entschlüsseln.
Bereinigen der Demonstration
Wenn Sie das Setupskript ausgeführt haben, können Sie die Demonstration rückgängigmachen, indem Sie das Bereinigungsskript ausführen:
Important
Das Bereinigungsskript deaktiviert CFA und deaktiviert die im Skript aufgeführten ASR-Regeln, auch wenn Sie CFA oder diese Regeln aus anderen Gründen aktiviert haben. Bevor Sie das Skript ausführen, überprüfen Sie die aktuellen ASR-Regelzustände, damit Sie alle regeln, die Sie beibehalten möchten, erneut aktivieren können:
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
Das Skript legt CFA auf "Deaktiviert" fest. Wenn Sie CFA auf einen anderen Modus als "Deaktiviert" festlegen möchten, führen Sie die manuellen Schritte weiter unten in diesem Abschnitt aus.
Laden Sie das Bereinigungsskript
WindowsDefender_ASR_CFA_CleanupScript.ps1aus dieser ZIP-Datei herunter, und extrahieren Sie es: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Das Bereinigungsskript führt folgende Aktionen aus:- Deaktiviert die CFA und entfernt sie aus der Liste der geschützten Ordner (ohne Auswirkungen auf ihre anderen geschützten
c:\demoOrdner). - Obwohl diese CFA-Demonstration keine ASR-Regeln aktiviert, wird das Skript für die ASR-Regeldemonstration freigegeben, sodass das Skript die folgenden ASR-Regeln deaktiviert:
- ASR-Regeln, die von der ASR-Regeldemonstration verwendet werden, einschließlich des erweiterten Schutzes vor Ransomware
-
Verhindern, dass Adobe Reader untergeordnete Prozesse erstellt (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Office-Kommunikationsanwendung daran hindern, untergeordnete Prozesse zu erstellen (
26190899-1602-49e8-8b27-eb1d0a1ce869)
- Lädt ein Entschlüsselungstool (
ransomware_cleanup_encrypt_decrypt.exe) nachc:\demo\CleanupToolsherunter und verwendet es, umtestfile_safe.txtzu entschlüsseln, wenn es von Szenario 2 verschlüsselt wurde.
- Deaktiviert die CFA und entfernt sie aus der Liste der geschützten Ordner (ohne Auswirkungen auf ihre anderen geschützten
Das Bereinigungsskript ist nicht signiert, legen Sie daher die Ausführungsrichtlinie fest, und heben Sie die Blockierung des Skripts auf, wie unter "Einrichten der Demonstration" beschrieben. Führen Sie dann das Bereinigungsskript in einer PowerShell-Sitzung mit erhöhten Rechten aus.
Wenn Sie die minimalen manuellen Schritte verwendet haben, führen Sie die folgenden Schritte aus:
Legen Sie CFA wieder auf den ursprünglichen Modus fest, den Sie unter "Einrichten der Demonstration " angegeben haben, indem Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten ausführen, wobei
<Mode>es sich um einen der verfügbaren CFA-Modi handelt:Set-MpPreference -EnableControlledFolderAccess <Mode>Führen Sie z. B. den folgenden Befehl aus, um CFA erneut zu deaktivieren (Standardzustand):
Set-MpPreference -EnableControlledFolderAccess DisabledWenn Szenario 2 die Dateien
c:\demoverschlüsselt hat, entschlüsseln Sie sie mithilfe des Entschlüsselungstools (ransomware_cleanup_encrypt_decrypt.exe).Wenn Sie den erweiterten Schutz vor Ransomware ASR-Regel zu Beginn des Tests deaktiviert haben, setzen Sie ihn auf den Wert zurück, den Sie notiert haben, indem Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten ausführen, wobei
<Mode>der ModuswertEnabledist oderWarn:Add-MpPreference -AttackSurfaceReductionRules_Ids C1DB55AB-C21A-4637-BB3F-A12568109D35 -AttackSurfaceReductionRules_Actions <Mode>
Je nachdem, welche Methode Sie verwendet haben, entfernt das Bereinigungsskript nicht den c:\demo Microsoft Defender Antivirus-Ausschluss, den das Setupskript (oder die manuellen Schritte) hinzugefügt hat. Führen Sie die folgenden Schritte aus, um die Änderungen vollständig wiederhergestellt zu können:
Lösche alle Kopien
ransomware_testfile_unsigned.exe, die du außerhalbc:\demogemacht hast.Löschen Sie den
c:\demoOrdner und die darin enthaltenen Testdateien. Führen Sie diesen Schritt aus, bevor Sie den Ausschluss im nächsten Schritt entfernen. Andernfalls erkennt Microsoft Defender Antivirus beim erneuten Aktivieren des Echtzeitschutzes für den Ordner die verbliebenen Testdateien (z. B. die Ransomware-Testdatei und das Entschlüsselungstool) und stellt sie unter Quarantäne. Führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus:Remove-Item -Path C:\demo -Recurse -ForceEntfernen Sie den
c:\demoMicrosoft Defender Antivirus-Ausschluss, indem Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten ausführen:Remove-MpPreference -ExclusionPath C:\demo