Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Defender for Endpoint verwendet die Antimalware Scan Interface (AMSI), um einen besseren Schutz vor dateiloser Schadsoftware, dynamischen skriptbasierten Angriffen und anderen nicht traditionellen Cyberbedrohungen zu bieten. In diesem Artikel wird erläutert, wie Sie die AMSI-Engine mithilfe einer gutartigen Stichprobe testen.
Voraussetzungen
Bevor Sie beginnen, stellen Sie sicher, dass die folgenden Voraussetzungen erfüllt sind:
- Microsoft Defender Antivirus (als primär) muss aktiviert sein, zusammen mit den folgenden Funktionen:
- Real-Time Protection (RTP)
- Verhaltensüberwachung (BM)
- Aktivieren der Skriptüberprüfung
Unterstützte Betriebssysteme
Die folgenden Betriebssysteme unterstützen dieses AMSI-Testszenario:
- Windows 10 und höher
- Windows Server 2016 und höher
Testen von AMSI mit Microsoft Defender for Endpoint
In diesem Artikel können Sie aus drei Engines wählen, um AMSI zu testen:
- PowerShell
- VBScript
- JavaScript
Testen von AMSI mit PowerShell
Führen Sie die folgenden Schritte aus, um AMSI mithilfe von PowerShell zu testen:
Speichern Sie das folgende PowerShell-Skript als
AMSI_PoSh_script.ps1:$testString = "AMSI Test Sample: " + "7e72c3ce-861b-4339-8740-0ac1484c1386" Invoke-Expression $testStringÖffnen Sie PowerShell auf Ihrem Gerät als Administrator.
Geben Sie
Powershell -ExecutionPolicy Bypass AMSI_PoSh_script.ps1ein, und drücken Sie dann die Eingabetaste.Die erwartete PowerShell-Ausgabe lautet wie folgt:
Invoke-Expression : At line:1 char:1 + AMSI Test Sample: 7e72c3ce-861b-4339-8740-8ac1484c1386 + ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ This script contains malicious content and has been blocked by your antivirus software. At C:\Users\Admin\Desktop\AMSI_PoSh_script.ps1:3 char:1 + Invoke-Expression $testString + ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ + CategoryInfo : ParserError: (:) [Invoke-Expression], ParseException + FullyQualifiedErrorId : ScriptContainedMaliciousContent,Microsoft.PowerShell.Commands.InvokeExpressionCommand ```
Testen von AMSI mit VBScript
Führen Sie die folgenden Schritte aus, um AMSI mit VBScript zu testen:
Speichern Sie das folgende VBScript als
AMSI_vbscript.vbs:REM Save this sample AMSI vbscript as AMSI_vbscript.vbs Dim result result = eval("AMSI Test Sample: " + "7e72c3ce-861b-4339-8740-0ac1484c1386") WScript.Echo resultÖffnen Sie auf Ihrem Windows-Gerät die Eingabeaufforderung als Administrator.
Geben Sie
wscript AMSI_vbscript.vbsein, und drücken Sie dann die Eingabetaste.Die erwartete VBScript-Ausgabe lautet wie folgt:
Windows Script Host Script: C:\Users\Admin\Desktop\AMSI_vbscript.vbs Line: 3 Char: 1 Error: This script contains malicious content and has been blocked by your antivirus software.: 'eval' Code: 800A802D Source: Microsoft VBScript runtime error
Testen von AMSI mit JavaScript
Speichern Sie den folgenden JavaScript-Code als
AMSI_jscript.js:// Save the following file as AMSI_jscript.js var result = eval("AMSI Test Sample: " + "7e72c3ce-861b-4339-8740-0ac1484c1386") WScript.Echo(result);Öffnen Sie auf Ihrem Windows-Gerät die Eingabeaufforderung als Administrator.
Geben Sie
cscript AMSI_jscript.jsein, und wählen Sie dann EINGABE. Die erwartete JavaScript-Ausgabe lautet wie folgt:C:\tools>cscript AMSI_jscript.js Microsoft (R) Windows Script Host Version 10.0 Copyright (C) Microsoft Corporation. All rights reserved. CScript Error: Loading script "C:\test\AMSI_jscript.js" failed (Operation did not complete successfully because the file contains a virus or potentially unwanted software. ).
Überprüfen der Testergebnisse
In Ihrem Schutzverlauf bestätigt die folgende Beispielausgabe, dass AMSI die Test-Payload erkannt und blockiert hat:
Threat blocked
Detected: Virus: Win32/MpTest!amsi
Status: Cleaned
This threat or app was cleaned or quarantined before it became active on your device.
Details: This program is dangerous and replicates by infecting other files.
Affected items:
amsi: \Device\HarddiskVolume3\Windows\System32\WindowsPowershell\v1.0\powershell.exe
or
amsi: C:\Users\Admin\Desktop\AMSI_vbscript.vbs
or
amsi: C:\Users\Admin\Desktop\AMSI_jscript.js
and/or you might see:
Threat blocked
Detected: Virus: Win32/MpTest!amsi
Status: Cleaned
This threat or app was cleaned or quarantined before it became active on your device.
Details: This program is dangerous and replicates by infecting other files
Abrufen der Liste der Microsoft Defender Antivirus-Bedrohungen
Sie können erkannte Bedrohungen mithilfe des Ereignisprotokolls oder mithilfe von PowerShell anzeigen.
Verwenden des Ereignisprotokolls
Führen Sie die folgenden Schritte aus, um erkannte Bedrohungen in Ereignisanzeige anzuzeigen:
Gehen Sie zu Start und suchen Sie nach
EventVwr.msc. Öffnen Sie Ereignisanzeige in der Ergebnisliste.Wechseln Sie zu Anwendungs- und Dienstprotokolle>Microsoft>Windows>Betriebsereignisse von Windows Defender.
Suchen Sie nach
event ID 1116. Die folgenden Informationen sollten angezeigt werden:Microsoft Defender Antivirus has detected malware or other potentially unwanted software. For more information please see the following: https://go.microsoft.com/fwlink/?linkid=37020&name=Virus:Win32/MpTest!amsi&t Name: Virus:Win32/MpTest!amsi ID: 2147694217 Severity: Severe Category: Virus Path: \Device\HarddiskVolume3\Windows\System32\WindowsPowerShell\v1.0\powershell.exe or C:\Users\Admin\Desktop\AMSI_jscri Detection Origin: Local machine or Unknown Detection Type: Concrete Detection Source: System User: NT AUTHORITY\SYSTEM Process Name: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe or C:\Windows\System32\cscript.exe or C:\Windows\Sy Security intelligence Version: AV: 1.419.221.0, AS: 1.419.221.0, NIS: 1.419.221.0 Engine Version: AM: 1.1.24080.9, NIS: 1.1.24080.9
PowerShell verwenden
Verwenden Sie PowerShell, um erkannte Bedrohungen aufzulisten, indem Sie die folgenden Schritte ausführen:
Öffnen Sie PowerShell auf Ihrem Gerät.
Geben Sie den folgenden Befehl ein:
Get-MpThreat.Möglicherweise werden die folgenden Ergebnisse angezeigt:
CategoryID : 42 DidThreatExecute : True IsActive : True Resources : RollupStatus : 97 SchemaVersion : 1.0.0.0 SeverityID : 5 ThreatID : 2147694217 ThreatName : Virus:Win32/MpTest!amsi TypeID : 0 PSComputerName :