Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Auch nachdem Sie den Bereitstellungsleitfaden zur Verringerung der Angriffsfläche (Attack Surface Reduction, ASR) sorgfältig befolgt haben, können weiterhin Probleme mit ASR-Regeln in Microsoft Defender Antivirus auftreten. Zum Beispiel:
- Eine ASR-Regel blockiert eine Datei oder einen Prozess oder führt eine andere Aktion aus, die sie nicht ausführen sollte (falsch positiv).
- Eine ASR-Regel funktioniert nicht wie beschrieben oder blockiert eine Datei oder einen Prozess nicht, obwohl sie diese bzw. diesen blockieren sollte (falsch negativ).
In diesem Artikel werden die Schritte beschrieben, die Sie selbst ausführen können, um die Probleme zu beheben, einschließlich des Sammelns von Daten, um eine Supportanfrage bei Microsoft zu öffnen, wenn Sie das Problem nicht selbst beheben können. Weitere Informationen zu ASR-Regeln finden Sie unter Übersicht über Regeln zur Verringerung der Angriffsfläche (Attack Surface Reduction, ASR).
ASR-Regelvoraussetzungen bestätigen
Informationen zu ASR-Regelanforderungen finden Sie unter Anforderungen für ASR-Regeln.
Überprüfen der aktiven ASR-Regeln und -Aktionen auf Geräten
Führen Sie den folgenden Befehl in PowerShell auf dem Gerät aus, um die konfigurierten ASR-Regel-IDs und ihre aktuellen Aktionswerte auflisten. Mit der Ausgabe können Sie ermitteln, welche Regeln aktiv sind und ob sie auf "Blockieren", " Überwachen" oder einen anderen Modus festgelegt sind:
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
Die folgende Beispielausgabe zeigt ASR-Regel-GUIDs in der Spalte "ID " und deren konfigurierten Aktionswerte in der Spalte "Aktion ". Verwenden Sie diese Ausgabe, um zu bestätigen, welche Regeln auf den Blockmodus (Aktionswert 1) oder den Überwachungsmodus (Aktionswert 2) festgelegt sind:
Id Action
-- ------
01443614-cd74-433a-b99e-2ecdc07bfc25 2
26190899-1602-49e8-8b27-eb1d0a1ce869 1
3b576869-a4ec-4529-8536-b80a7769e899 1
5beb7efe-fd9a-4556-801d-275e5ffc04cc 1
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 1
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c 1
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b 1
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 2
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 1
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 1
c1db55ab-c21a-4637-bb3f-a12568109d35 2
d1e49aac-8f56-4280-b9ba-993a6d77406c 1
d3e037e1-3eb8-44c8-a917-57927947596d 2
d4f940ab-401b-4efc-aadc-ad5f3c50688a 2
e6db77e5-3df2-4cf1-b95a-636979351e5b 1
In diesem Beispiel sind die in der Übersicht aufgeführten ASR-Regeln in verschiedenen ASR-Regelmodi auf dem Gerät aktiv (2 = Überwachungsmodus , 1 = Blockmodus ).
Hinweis
Wenn Sie Gruppenrichtlinie zum Konfigurieren von ASR-Regeln verwendet haben, stellen Sie sicher, dass der GUID-Wert der ASR-Regel keine zusätzlichen Zeichen wie Anführungszeichen oder Leerzeichen enthält.
Tipp
Um den tatsächlichen Wert jeder ASR-Regeleinstellung auf einem Gerät und der Quelle anzuzeigen, die sie konfiguriert hat, verwenden Sie die Registerkarte "Effektive Einstellungen " auf der Geräteseite. Weitere Informationen finden Sie unter Konfigurationsverwaltung – Effektive Einstellungen.
Wechseln sie zu Testzwecken mit fehlerhaftem Verhalten von ASR-Regeln in den Überwachungsmodus.
ASR-Regeln im Überwachungsmodus blockieren keine Dateien oder Prozesse, aber die Aktionen, die die Regel im Blockieren - oder Warnmodus ausgeführt hätte, werden aufgezeichnet.
Verwenden Sie die gleiche Methode, die Sie ursprünglich verwendet haben, um ASR-Regeln auf Geräte (z. B. Gruppenrichtlinie, Intune oder PowerShell) zu verteilen, um die problematischen Regeln auf den Überwachungsmodus festzulegen. Anweisungen finden Sie unter Konfigurieren von Regeln zur Verringerung der Angriffsfläche.
Tipp
Wenn sich die ASR-Regel bereits im Überwachungsmodus befand, erklärt dies, warum sie die Dateien oder Prozesse nicht blockiert hat, die Sie erwartet haben (falsch negativ). ASR-Regeln können in den folgenden Szenarien versehentlich in den Überwachungsmodus wechseln:
- Sie haben ein weiteres Feature getestet und vergessen, die ASR-Regel wieder in den Block- oder Warn-Modus zu versetzen.
- Ein automatisiertes PowerShell-Skript hat den Regelmodus geändert.
Nachdem Sie die Regel im Überwachungsmodus konfiguriert haben, führen Sie die folgenden Schritte aus:
Führen Sie die Aktion auf dem Gerät aus, die das Problem verursacht. Öffnen Sie z. B. die Datei, oder führen Sie den Prozess aus, der nicht blockiert ist, aber blockiert werden sollte (falsch negativ).
Überprüfen Sie die Aktivität der ASR-Regel.
Filtern Sie insbesondere Ereignis-ID-Werte in der Windows-Ereignisanzeige nach den folgenden Werten im Protokoll Anwendungs- und Dienstprotokolle>Microsoft>Windows>Windows Defender>Betriebsbereit:
- Blockieren von Ereignissen: 1121
- Überwachungsereignisse: 1122
- Benutzerüberschreibungsereignisse im Warnmodus: 1129
- Konfigurationsänderungen: 5007
Ausführliche Informationen finden Sie unter Anzeigen von Ereignissen zur Verringerung der Angriffsfläche in Windows Ereignisanzeige.
Schritte, die ausgeführt werden müssen, wenn die ASR-Regel immer noch nicht wie erwartet funktioniert
Wenn die ASR-Regel immer noch nicht wie erwartet funktioniert, führen Sie einen der folgenden Schritte aus:
- Fügen Sie bei falsch positiven Ergebnissen die Datei oder den Pfad als Ausschluss zur ASR-Regel hinzu. Weitere Informationen finden Sie unter Datei- und Ordnerausschlüsse für ASR-Regeln.
- Verwenden Sie das webbasierte Übermittlungsformular von Microsoft Security Intelligence, um einen falsch negativen oder falsch positiven Befund für ASR-Regeln zu melden. Mit einem Windows E5-Abonnement können Sie auch einen Link zu allen zugehörigen Warnungen aus der Warnungswarteschlange bereitstellen.
- Wenn Sie ein Problem mit ASR-Regeln an Microsoft melden, müssen Sie Diagnosedaten sammeln und übermitteln, um das Problem zu beheben. Anweisungen zur Verwendung des MDE Client Analyzer oder MpCmdRun finden Sie in den folgenden Abschnitten zur Diagnosedatensammlung.
Sammeln von Diagnosedaten für den Microsoft-Support
Wenn Sie einen Supportfall mit Microsoft für ein ASR-Regelproblem öffnen, müssen Sie Diagnosedaten vom betroffenen Gerät sammeln. Sie können entweder die MDE-Clientanalyse oder das Befehlszeilentool MpCmdRun verwenden, um die erforderlichen Diagnosedateien zu generieren.
Sammeln von Diagnosedaten mit dem MDE Client Analyzer
Führen Sie die folgenden Schritte aus, um Diagnosedaten mit der MDE-Clientanalyse zu sammeln:
Laden Sie die MDE Client Analyzer herunter.
Schließen Sie alle Apps auf dem Gerät, die für die Reproduktion des Problems nicht unbedingt erforderlich sind.
Führen Sie den MDE Client Analyzer im ausführlichen Modus aus, um detaillierte Diagnosedaten zur Problembehandlung von ASR-bezogenem Verhalten zu sammeln. Der
-vSchalter aktiviert die ausführliche Protokollierung, die die zusätzlichen Details erfasst, die Microsoft-Support zur Diagnose von Problemen mit ASR-Regeln benötigt. Sie können den Analyzer lokal ausführen oder Live Response verwenden:C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd -vTipp
Stellen Sie sicher, dass die Protokollsammlung während des Reproduktionsversuchs erfolgt.
Sammeln von Diagnosedaten mit MpCmdRun
Informationen dazu, wie Sie MpCmdRun.exe -GetFiles zum manuellen Generieren der Diagnoseprotokolldateien unter C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab verwenden, finden Sie in den Anweisungen unter Sammeln von Diagnosedaten für Microsoft Defender Antivirus.
In der MpSupportFiles.cab Datei sind die folgenden Dateien am relevantesten:
-
MPOperationalEvents.txt: Enthält denselben Informationsumfang wie in der Ereignisanzeige im Betriebsprotokoll von Microsoft Defender Antivirus zu finden ist. -
MPRegistry.txt: Analysieren Sie alle aktuellen Microsoft Defender Antivirus-Konfigurationen ab dem Zeitpunkt, an dem Sie die .cab-Datei generiert haben. -
MPLog.txt: Ausführliche Informationen zu allen Aktionen und Vorgängen von Microsoft Defender Antivirus.