AMSI-Demonstrationen mit Microsoft Defender for Endpoint

Microsoft Defender for Endpoint verwendet die Antimalware Scan Interface (AMSI), um einen besseren Schutz vor dateiloser Schadsoftware, dynamischen skriptbasierten Angriffen und anderen nicht traditionellen Cyberbedrohungen zu bieten. In diesem Artikel wird erläutert, wie Sie die AMSI-Engine mithilfe einer gutartigen Stichprobe testen.

Voraussetzungen

Bevor Sie beginnen, stellen Sie sicher, dass die folgenden Voraussetzungen erfüllt sind:

  • Microsoft Defender Antivirus (als primär) muss aktiviert sein, zusammen mit den folgenden Funktionen:
    • Real-Time Protection (RTP)
    • Verhaltensüberwachung (BM)
    • Aktivieren der Skriptüberprüfung

Unterstützte Betriebssysteme

Die folgenden Betriebssysteme unterstützen dieses AMSI-Testszenario:

  • Windows 10 und höher
  • Windows Server 2016 und höher

Testen von AMSI mit Microsoft Defender for Endpoint

In diesem Artikel können Sie aus drei Engines wählen, um AMSI zu testen:

  • PowerShell
  • VBScript
  • JavaScript

Testen von AMSI mit PowerShell

Führen Sie die folgenden Schritte aus, um AMSI mithilfe von PowerShell zu testen:

  1. Speichern Sie das folgende PowerShell-Skript als AMSI_PoSh_script.ps1:

    $testString = "AMSI Test Sample: " + "7e72c3ce-861b-4339-8740-0ac1484c1386"
    Invoke-Expression $testString
    
  2. Öffnen Sie PowerShell auf Ihrem Gerät als Administrator.

  3. Geben Sie Powershell -ExecutionPolicy Bypass AMSI_PoSh_script.ps1ein, und drücken Sie dann die Eingabetaste.

    Die erwartete PowerShell-Ausgabe lautet wie folgt:

       Invoke-Expression : At line:1 char:1
    
       + AMSI Test Sample: 7e72c3ce-861b-4339-8740-8ac1484c1386
    
       + ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
    
       This script contains malicious content and has been blocked by your antivirus software.
    
       At C:\Users\Admin\Desktop\AMSI_PoSh_script.ps1:3 char:1
    
       + Invoke-Expression $testString
    
       + ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
    
       + CategoryInfo          : ParserError: (:) [Invoke-Expression], ParseException
    
       + FullyQualifiedErrorId : ScriptContainedMaliciousContent,Microsoft.PowerShell.Commands.InvokeExpressionCommand
        ```
    
    

Testen von AMSI mit VBScript

Führen Sie die folgenden Schritte aus, um AMSI mit VBScript zu testen:

  1. Speichern Sie das folgende VBScript als AMSI_vbscript.vbs:

    REM Save this sample AMSI vbscript as AMSI_vbscript.vbs
    Dim result
    result = eval("AMSI Test Sample: " + "7e72c3ce-861b-4339-8740-0ac1484c1386")
    WScript.Echo result
    
  2. Öffnen Sie auf Ihrem Windows-Gerät die Eingabeaufforderung als Administrator.

  3. Geben Sie wscript AMSI_vbscript.vbsein, und drücken Sie dann die Eingabetaste.

    Die erwartete VBScript-Ausgabe lautet wie folgt:

    Windows Script Host
    
    Script: C:\Users\Admin\Desktop\AMSI_vbscript.vbs
    
    Line: 3
    
    Char: 1
    
    Error: This script contains malicious content and has been blocked by your antivirus software.: 'eval'
    
    Code: 800A802D
    
    Source: Microsoft VBScript runtime error
    

Testen von AMSI mit JavaScript

  1. Speichern Sie den folgenden JavaScript-Code als AMSI_jscript.js:

    // Save the following file as AMSI_jscript.js
    var result = eval("AMSI Test Sample: " + "7e72c3ce-861b-4339-8740-0ac1484c1386")
    WScript.Echo(result);
    
  2. Öffnen Sie auf Ihrem Windows-Gerät die Eingabeaufforderung als Administrator.

  3. Geben Sie cscript AMSI_jscript.js ein, und wählen Sie dann EINGABE. Die erwartete JavaScript-Ausgabe lautet wie folgt:

    C:\tools>cscript AMSI_jscript.js
    Microsoft (R) Windows Script Host Version 10.0
    Copyright (C) Microsoft Corporation. All rights reserved.
    CScript Error: Loading script "C:\test\AMSI_jscript.js" failed (Operation did not complete successfully because the file contains a virus or potentially unwanted software. ).
    

Überprüfen der Testergebnisse

In Ihrem Schutzverlauf bestätigt die folgende Beispielausgabe, dass AMSI die Test-Payload erkannt und blockiert hat:

Threat blocked

Detected: Virus: Win32/MpTest!amsi

Status: Cleaned

This threat or app was cleaned or quarantined before it became active on your device.

Details: This program is dangerous and replicates by infecting other files.

Affected items:

amsi: \Device\HarddiskVolume3\Windows\System32\WindowsPowershell\v1.0\powershell.exe

or

amsi: C:\Users\Admin\Desktop\AMSI_vbscript.vbs

or

amsi: C:\Users\Admin\Desktop\AMSI_jscript.js

and/or you might see:

Threat blocked

Detected: Virus: Win32/MpTest!amsi

Status: Cleaned

This threat or app was cleaned or quarantined before it became active on your device.

Details: This program is dangerous and replicates by infecting other files

Abrufen der Liste der Microsoft Defender Antivirus-Bedrohungen

Sie können erkannte Bedrohungen mithilfe des Ereignisprotokolls oder mithilfe von PowerShell anzeigen.

Verwenden des Ereignisprotokolls

Führen Sie die folgenden Schritte aus, um erkannte Bedrohungen in Ereignisanzeige anzuzeigen:

  1. Gehen Sie zu Start und suchen Sie nach EventVwr.msc. Öffnen Sie Ereignisanzeige in der Ergebnisliste.

  2. Wechseln Sie zu Anwendungs- und Dienstprotokolle>Microsoft>Windows>Betriebsereignisse von Windows Defender.

  3. Suchen Sie nach event ID 1116. Die folgenden Informationen sollten angezeigt werden:

    
    Microsoft Defender Antivirus has detected malware or other potentially unwanted software.
    
    For more information please see the following: https://go.microsoft.com/fwlink/?linkid=37020&name=Virus:Win32/MpTest!amsi&t
    
    Name: Virus:Win32/MpTest!amsi
    
    ID: 2147694217
    
    Severity: Severe
    
    Category: Virus
    
    Path: \Device\HarddiskVolume3\Windows\System32\WindowsPowerShell\v1.0\powershell.exe or C:\Users\Admin\Desktop\AMSI_jscri
    
    Detection Origin: Local machine or Unknown
    
    Detection Type: Concrete
    
    Detection Source: System
    
    User: NT AUTHORITY\SYSTEM
    
    Process Name: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe or C:\Windows\System32\cscript.exe or C:\Windows\Sy
    
    Security intelligence Version: AV: 1.419.221.0, AS: 1.419.221.0, NIS: 1.419.221.0
    
    Engine Version: AM: 1.1.24080.9, NIS: 1.1.24080.9
    

PowerShell verwenden

Verwenden Sie PowerShell, um erkannte Bedrohungen aufzulisten, indem Sie die folgenden Schritte ausführen:

  1. Öffnen Sie PowerShell auf Ihrem Gerät.

  2. Geben Sie den folgenden Befehl ein: Get-MpThreat.

    Möglicherweise werden die folgenden Ergebnisse angezeigt:

    CategoryID     : 42
    
    DidThreatExecute : True
    
    IsActive       : True
    
    Resources      :
    
    RollupStatus   : 97
    
    SchemaVersion  : 1.0.0.0
    
    SeverityID     : 5
    
    ThreatID       : 2147694217
    
    ThreatName     : Virus:Win32/MpTest!amsi
    
    TypeID         : 0
    
    PSComputerName :
    

Microsoft Defender for Endpoint : Demonstrationsszenarien