Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Use los archivos de prueba, los scripts y los procedimientos de este artículo para mostrar reglas específicas de reducción de la superficie expuesta a ataques (ASR) en Microsoft Defender para punto de conexión.
Las reglas de ASR tienen como destino un comportamiento de software de riesgo en dispositivos Windows que los atacantes suelen aprovechar a través de malware (por ejemplo, iniciar scripts que descargan archivos, ejecutar scripts ofuscados e insertar código en otros procesos). Para obtener más información sobre las reglas de ASR, consulte Introducción a las reglas de reducción de superficie expuesta a ataques (ASR).
Importante
Los scripts y los archivos de prueba de este artículo simulan intencionadamente un comportamiento malicioso, por lo que Microsoft Defender Antivirus y Seguridad de Windows los detectan (por ejemplo, como Trojan:Win32/Vigorf.A) y podrían bloquearlos, ponerlos en cuarentena o eliminarlos. Use estos archivos solo en un dispositivo de prueba y excluya la carpeta de descarga antes de descargar los archivos. Incluso con una exclusión de carpeta, es posible que el navegador o SmartScreen de Microsoft Defender sigan advirtiéndole cuando descargue los scripts o ASRSamplesAll.zip. La exclusión solo se aplica después de que los archivos lleguen a la carpeta, por lo que es posible que tenga que elegir Mantener (o la opción permitir equivalente) para completar la descarga.
Requisitos previos
Antes de comenzar, asegúrese de que el dispositivo de prueba cumple los siguientes requisitos:
- Windows 10, versión 1709 (octubre de 2017) o posterior.
- Microsoft Defender Antivirus habilitado y en modo activo.
Para obtener la lista completa de los requisitos, los sistemas operativos admitidos y los modos, consulte Introducción a las reglas de reducción de la superficie expuesta a ataques (ASR). Para conocer los métodos que puede usar para habilitar las reglas de ASR, consulte Métodos de implementación y configuración para las reglas de ASR.
Configuración de la demostración
Importante
El script de instalación y los scripts de modo habilitan las reglas de ASR de demostración en el modo Habilitado (bloqueo). Para ver el estado actual de las reglas de ASR antes de empezar, ejecute el siguiente comando en una ventana de PowerShell con privilegios elevados (una ventana de PowerShell que abrió seleccionando Ejecutar como administrador):
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
Tenga en cuenta las reglas y sus valores de modo para que pueda restaurarlas durante la limpieza cuando haya terminado con la demostración.
Antes de ejecutar el script de instalación, permita que se ejecute estableciendo la directiva
RemoteSignedde ejecución en para la sesión actual. Ejecute el comando siguiente en una ventana de PowerShell con privilegios elevados:Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedRemoteSignedes más seguro queUnrestrictedporque sigue bloqueando los scripts sin firmar que se descargan desde Internet y elProcessámbito revierte el cambio al cerrar la sesión.Sugerencia
Dado que el script de instalación no está firmado,
RemoteSignedlo bloquea si el script sigue llevando la marca "descargada de Internet" (la marca de la web). Si esto sucede, confirme que el script procede de un origen de confianza y, a continuación, desbloquee antes de ejecutarlo:Unblock-File -Path "<path>\WindowsDefender_ASR_SetupScript.ps1"Descargue y extraiga
WindowsDefender_ASR_SetupScript.ps1de https://demo.wd.microsoft.com/Content/ASR_SetupScript.zip. El script de instalación automatiza los pasos siguientes:- Quita
c:\demode la lista de carpetas protegidas de Acceso controlado a carpetas (CFA) para restablecer cualquier configuración de demostración previa (sin afectar a sus otras carpetas protegidas). - Crea la
c:\democarpeta y la agrega a la lista de exclusión de antivirus de Microsoft Defender (sin afectar a las demás exclusiones). - Descarga un archivo de prueba limpio (
testfile_safe.txt) enc:\demoy descarga y extrae los archivos de prueba de ASR (ASRSamplesAll.zip) enc:\demo\ASRSamplesAll. ElASRSamplesAll.zippaquete contiene estos archivos de prueba:-
ransomware_testfile_doc.docm(también disponible directamente en https://demo.wd.microsoft.com/Content/ransomware_testfile_doc.docm) -
ransomware_testfile_exe.exe(también disponible directamente en https://demo.wd.microsoft.com/Content/ransomware_testfile_exe.exe) -
TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm(también disponible directamente en https://demo.wd.microsoft.com/Content/TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm) -
TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs(también disponible directamente en https://demo.wd.microsoft.com/Content/TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs) -
TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js(también disponible directamente en https://demo.wd.microsoft.com/Content/TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js) -
TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js(también disponible directamente en https://demo.wd.microsoft.com/Content/TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js) -
UNSIGNED_ransomware_test_exe.exe(también disponible directamente en https://demo.wd.microsoft.com/Content/UNSIGNED_ransomware_test_exe.exe)
-
- Habilita las reglas ASR de prueba en modo Activado (bloquear).
- Agrega
c:\demoa la lista de carpetas protegidas de CFA (sin afectar a las demás carpetas protegidas).
Importante
El script de instalación añade
c:\demoa la lista de exclusiones de Microsoft Defender Antivirus. No ejecute archivos de prueba de ASR desdec:\demoo una de sus subcarpetas cuando realice pruebas de bloqueo o detección de ASR. Las normas ASR que respetan las exclusiones de Microsoft Defender Antivirus, incluyendo Usar protección avanzada contra ransomware, pueden no generar el bloqueo o detección esperado. Antes de ejecutar un archivo de prueba, cópialo a una carpeta que no esté excluida de las reglas de Microsoft Defender Antivirus o ASR. Para obtener más información, vea Exclusiones de archivos y carpetas para las reglas de ASR.Los scripts de configuración y limpieza ajustan la configuración de CFA porque se usan también en las demostraciones de la aplicación de bloqueo de CFA y del ransomware de CFA. Ninguno de los escenarios de reglas ASR de este artículo utiliza CFA. El script de instalación agrega
c:\demoa la lista de carpetas protegidas de CFA, pero no habilita CFA, por lo que la entrada no tiene ningún efecto en esta demostración. El script de limpieza deshabilita CFA, por lo que antes de ejecutar el script de instalación, compruebe el modo CFA actual y anote el valor para que pueda restaurarlo en la sección Limpiar la demostración :Get-MpPreference | Format-List EnableControlledFolderAccessO bien, puede realizar los siguientes pasos manuales en su lugar:
Cree la carpeta
c:\demo.Añade
c:\demoa la lista de exclusiones de Microsoft Defender Antivirus para que la protección en tiempo real no ponga en cuarentena los archivos de prueba mientras los descargas y extraes. Ejecute el comando siguiente en una ventana de PowerShell con privilegios elevados:Add-MpPreference -ExclusionPath C:\demoGuarde el archivo de prueba limpio (
testfile_safe.txt) enc:\demo.Descargue
ASRSamplesAll.zipde https://demo.wd.microsoft.com/Content/ASRSamplesAll.zip y extráigalo enc:\demo\ASRSamplesAll.Habilite las reglas de ASR de demostración en modo Habilitado (bloque) mediante la ejecución del siguiente comando en una ventana de PowerShell con privilegios elevados:
Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,EnabledLos nombres de las reglas asr y los valores GUID asociados se enumeran en las reglas de ASR de esta sección de demostración .
- Quita
Descargue y extraiga los scripts del modo de https://demo.wd.microsoft.com/Content/WindowsDefender_ASR_scripts.zip. Los scripts
WindowsDefender_ASR_Block.ps1,WindowsDefender_ASR_Audit.ps1yWindowsDefender_ASR_Disabled.ps1establecen las mismas reglas ASR de demostración en modo Habilitado (bloqueo), AuditMode o Deshabilitado, respectivamente. Ejecútelos para cambiar las reglas ASR de demostración entre los modos Enabled (bloqueo), AuditMode y Disabled durante las pruebas y las tareas de limpieza.Nota:
Los tres scripts para los modos muestran el mismo mensaje de consola,
Enabling Exploit Guard ASR rules and setting to audit mode, sea cual sea el modo que apliquen realmente. Este mensaje está codificado de forma rígida y es incorrecto para losWindowsDefender_ASR_Block.ps1scripts yWindowsDefender_ASR_Disabled.ps1. Confíe en el nombre del script, no en el mensaje, para confirmar el modo que aplicó.
Reglas de ASR en esta demostración
En la tabla siguiente se enumeran las reglas de ASR que esta demostración habilita, sus valores GUID y el archivo de prueba que desencadena cada regla (donde está disponible). El script de instalación descarga varios de estos archivos de prueba en ASRSamplesAll.zip y los extrae en c:\demo\ASRSamplesAll.
Sugerencia
El nombre de la regla enlaza con los detalles de la regla. Algunos archivos de prueba desencadenan más de una regla.
| Valor GUID | Nombre de regla | Archivos de prueba |
|---|---|---|
01443614-cd74-433a-b99e-2ecdc07bfc25 |
Impedir que los archivos ejecutables se ejecuten a menos que cumplan un criterio de prevalencia, edad o lista de confianza | Ninguno disponible |
3b576869-a4ec-4529-8536-b80a7769e899 |
Impedir que las aplicaciones de Office creen contenido ejecutable | TestFile_Block_Office_applications_from_creating_executable_content_3b576869-a4ec-4529-8536-b80a7769e899.docm |
5beb7efe-fd9a-4556-801d-275e5ffc04cc |
Bloquear la ejecución de scripts potencialmente ofuscados |
TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js en ASRSamplesAll.zip |
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 |
Impedir que las aplicaciones de Office inserten código en otros procesos | Ninguno disponible |
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b |
Bloquear llamadas API de Win32 desde macros de Office | Block_Win32_imports_from_Macro_code_in_Office_92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b.docm |
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 |
Bloquear procesos que no son de confianza y no firmados que se ejecutan desde USB |
UNSIGNED_ransomware_test_exe.exe en ASRSamplesAll.zip |
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 |
Bloquear el contenido ejecutable del cliente de correo electrónico y el correo web* | Ninguno disponible |
c1db55ab-c21a-4637-bb3f-a12568109d35 |
Uso de protección avanzada contra ransomware |
ransomware_testfile_exe.exe en ASRSamplesAll.zip |
d1e49aac-8f56-4280-b9ba-993a6d77406c |
Bloquear las creaciones de procesos que se originen a partir de comandos PSExec y WMI |
TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs en ASRSamplesAll.zip |
d3e037e1-3eb8-44c8-a917-57927947596d |
Impedir que JavaScript o VBScript inicien contenido ejecutable descargado* |
TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js en ASRSamplesAll.zip |
d4f940ab-401b-4efc-aadc-ad5f3c50688a |
Impedir que todas las aplicaciones de Office creen procesos secundarios |
TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm en ASRSamplesAll.zip |
*En el modo Bloquear o Advertir, las alertas de EDR y las notificaciones de usuario para esta regla tienen requisitos adicionales de nivel de protección en la nube en Microsoft Defender Antivirus. Para obtener más información, seleccione el nombre de la regla para abrir su sección en la referencia de reglas de ASR.
Nota:
Esta demostración no habilita ni prueba las siguientes reglas de ASR. Algunos de ellos no se pueden desencadenar mediante un archivo de ejemplo, como Bloquear el reinicio de la máquina en modo seguro. Para obtener más información sobre cada regla, seleccione su vínculo:
-
Bloquee el abuso de controladores firmados vulnerables que hayan sido objeto de explotación (
56a863a9-875e-4185-98a7-b882c64b5ce5). -
Impedir que Adobe Reader cree procesos secundarios (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Bloquear el robo de credenciales del subsistema de autoridad de seguridad local () de Windows (
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2) -
Impedir que la aplicación de comunicación de Office cree procesos secundarios (
26190899-1602-49e8-8b27-eb1d0a1ce869) -
Bloquear la persistencia a través de la suscripción a eventos WMI (
e6db77e5-3df2-4cf1-b95a-636979351e5b) -
Bloquear el reinicio de la máquina en modo seguro (
33ddedf1-c6e0-47cb-833e-de6133960387) -
Bloquear el uso de herramientas del sistema copiadas o suplantadas (
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb) -
Bloquear la creación de WebShell para servidores (
a8f5898e-1dc8-49a9-9878-85004b8a61e6)
Escenarios
Use los siguientes escenarios para comprobar cómo se comportan las reglas de ASR de demostración en diferentes modos.
Escenario 1: Todas las reglas de ASR de demostración bloquean los archivos de prueba
Realice los pasos siguientes para confirmar que todas las reglas de ASR de demostración bloquean sus archivos de prueba correspondientes:
- Active las reglas de ASR de demostración en modo de bloqueo. Ejecute el
WindowsDefender_ASR_Block.ps1script (consulte Configuración de la demostración) o use el comando de PowerShell. - Antes de abrir o ejecutar un archivo de prueba, asegúrate de que el archivo esté en una carpeta que no esté excluida de las normas de Microsoft Defender Antivirus o ASR. Si usas un archivo de prueba que el script de instalación extrajo en
c:\demo\ASRSamplesAll, cópialo a una carpeta que no esté excluida. No ejecutes el archivo de prueba desdec:\demoni desde ninguna de sus subcarpetas. Si se le solicita, habilite la edición y el contenido.
Debería ver inmediatamente una notificación "Acción bloqueada".
Escenario 2: Una regla ASR individual bloquea su archivo de prueba coincidente
Use este escenario para probar una sola regla de ASR y comprobar que bloquea su archivo de prueba correspondiente.
Configure la regla individual que desea probar. Por ejemplo, para habilitar la regla Impedir que todas las aplicaciones de Office creen procesos secundarios , ejecute el siguiente comando en una ventana de PowerShell con privilegios elevados:
Add-MpPreference -AttackSurfaceReductionRules_Ids d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions EnabledEncuentra el archivo de prueba de la regla en las reglas ASR en esta tabla de demostración . Los archivos marcados en
ASRSamplesAll.zipya se extraen enc:\demo\ASRSamplesAll.Copia el archivo de prueba a una carpeta que no esté excluida de las reglas de Microsoft Defender Antivirus o ASR. No abras ni ejecutes el archivo de prueba desde
c:\demoni desde una de sus subcarpetas. Por ejemplo, para la regla Impedir que todas las aplicaciones de Office creen procesos secundarios, copiaTestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docmdec:\demo\ASRSamplesAlla una carpeta que no esté excluida.Abre o ejecuta el archivo de prueba copiado. Si se le solicita, habilite la edición y el contenido.
Debería ver inmediatamente una notificación "Acción bloqueada".
Escenario 3: Una regla de ASR bloquea un archivo sin firmar que se ejecuta desde una unidad USB
Realice los pasos siguientes para comprobar que la regla de ejecución USB bloquea un archivo sin firmar.
Habilite la regla ASR Bloquear procesos no confiables y sin firmar que se ejecutan desde USB ejecutando el siguiente comando en una ventana de PowerShell con privilegios elevados:
Add-MpPreference -AttackSurfaceReductionRules_Ids b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 -AttackSurfaceReductionRules_Actions EnabledCopie
UNSIGNED_ransomware_test_exe.exedec:\demo\ASRSamplesAlla una unidad USB.Ejecute el archivo desde la unidad USB.
Debería ver inmediatamente una notificación "Acción bloqueada".
Escenario 4: Sin reglas de ASR, el archivo de prueba ransomware cifra los archivos
Desactive las reglas de ASR de demostración para observar cómo se comporta el archivo de prueba ransomware cuando las reglas de ASR están deshabilitadas.
- Realice cualquiera de los pasos siguientes para deshabilitar las reglas de ASR:
- Ejecute el
WindowsDefender_ASR_Disabled.ps1script (consulte Configuración de la demostración). - Use el
Add-MpPreferencecomando de PowerShell para deshabilitar las reglas (consulte Limpieza de la demostración).
- Ejecute el
- Ejecute el archivo de prueba ransomware (
ransomware_testfile_exe.exe) desdec:\demo\ASRSamplesAll.
Como resultado, los archivos de c:\demo se cifran y recibe un mensaje de advertencia.
Vuelva a ejecutar el archivo de prueba para descifrar los archivos.
Limpieza de la demostración
Si ejecutó el script de instalación, deshaga la demostración ejecutando el script de limpieza:
Importante
El script de limpieza deshabilita las reglas de ASR de demostración y otras dos reglas de ASR, incluso si ha habilitado algunas de esas reglas por otras razones. Antes de ejecutar el script, compruebe los estados de regla de ASR actuales con el comando de verificación en Configuración de la demostración para que pueda volver a habilitar las reglas que quiera conservar.
Descargue y extraiga el script
WindowsDefender_ASR_CFA_CleanupScript.ps1de limpieza de este archivo ZIP: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. El script de limpieza realiza las siguientes tareas:- Deshabilita las reglas de ASR de demostración. El script de limpieza también deshabilita otras dos reglas ASR que esta demostración no habilita:
-
Impedir que Adobe Reader cree procesos secundarios (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Impedir que la aplicación de comunicación de Office cree procesos secundarios (
26190899-1602-49e8-8b27-eb1d0a1ce869)
-
Impedir que Adobe Reader cree procesos secundarios (
- Desactiva CFA y elimina
c:\demode la lista de carpetas protegidas por CFA que añadió el script de instalación (sin afectar a las demás carpetas protegidas). - Descarga una herramienta de descifrado (
ransomware_cleanup_encrypt_decrypt.exe) en la ubicaciónc:\demo\CleanupToolsy la utiliza para descifrartestfile_safe.txtsi el Escenario 4 lo cifró.
- Deshabilita las reglas de ASR de demostración. El script de limpieza también deshabilita otras dos reglas ASR que esta demostración no habilita:
El script de limpieza no está firmado, así que establezca la directiva de ejecución y desbloquee el script como se describe en Configuración de la demostración. A continuación, ejecute el script de limpieza en una ventana de PowerShell con privilegios elevados.
El script de limpieza establece CFA en Deshabilitado. Si registró el modo CFA original antes de iniciar la demostración (ejecutando
Get-MpPreference | Format-List EnableControlledFolderAccess), restaure ese valor ahora. Sustituya<mode>por el valor original del modo CFA (por ejemplo,Enabled,AuditModeoDisabled) y, a continuación, ejecute el siguiente comando en una ventana de PowerShell elevada:Set-MpPreference -EnableControlledFolderAccess <mode>
O bien, si ha usado el método manual, siga estos pasos:
Deshabilite las reglas de ASR de prueba. Ejecute el
WindowsDefender_ASR_Disabled.ps1script (consulte Configuración de la demostración) o ejecute el siguiente comando en una ventana de PowerShell con privilegios elevados:Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,DisabledSi el escenario 4 cifra los archivos de
c:\demo, descifralos mediante la herramienta de descifrado (ransomware_cleanup_encrypt_decrypt.exe).
Independientemente del método que haya usado, el script de limpieza no elimina los archivos de prueba ni quita la exclusión de c:\demo Microsoft Defender Antivirus que agregó el script de instalación (o los pasos manuales). Para revertir completamente los cambios:
Elimina cualquier archivo de prueba que hayas copiado fuera de
c:\demo.Elimine la
c:\democarpeta y los archivos de prueba que contiene. Realice este paso antes de quitar la exclusión en el paso siguiente. De lo contrario, cuando se reanuda la protección en tiempo real para la carpeta, Microsoft Defender Antivirus detecta los archivos de prueba restantes (por ejemplo, comoTrojan:Win32/Vigorf.A) y los pone en cuarentena. Ejecute el comando siguiente en una ventana de PowerShell con privilegios elevados:Remove-Item -Path C:\demo -Recurse -ForceQuite la
c:\demoexclusión del antivirus de Microsoft Defender ejecutando el siguiente comando en una ventana de PowerShell con privilegios elevados:Remove-MpPreference -ExclusionPath C:\demo