Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Use la herramienta de prueba de acceso controlado a carpetas (CFA) para ver cómo Microsoft Defender Antivirus evalúa y bloquea una aplicación que no es de confianza que intenta escribir un archivo en una carpeta protegida.
CFA ayuda a proteger datos valiosos de aplicaciones malintencionadas y amenazas, como ransomware, al permitir que solo las aplicaciones de confianza modifiquen o eliminen archivos en carpetas protegidas. Para obtener más información, consulte Introducción al acceso controlado a carpetas.
Importante
La herramienta de prueba de CFA, los archivos de prueba y los scripts de esta demostración no están firmados, por lo que SmartScreen de Microsoft Defender, el explorador o Microsoft Defender Antivirus podrían avisarle o bloquear la descarga. Use estos archivos solo en un dispositivo de prueba. Al descargar la herramienta de prueba, los scripts o los archivos de prueba, es posible que tenga que elegir Mantener (o la opción permitir equivalente) para completar la descarga.
Prerequisites
- Windows 10, versión 1709 (octubre de 2017) o posterior.
- Microsoft Defender Antivirus habilitado y en modo activo.
Para obtener la lista completa de los requisitos, los sistemas operativos admitidos y los modos de protección, consulte Información general sobre el acceso controlado a carpetas (CFA).
Configuración de la demostración
Note
El script de instalación habilita CFA en modo de bloqueo. Para ver el modo CFA actual, ejecute el siguiente comando en una sesión de PowerShell con privilegios elevados (una ventana de PowerShell que abrió seleccionando Ejecutar como administrador):
Get-MpPreference | Format-List EnableControlledFolderAccess
Anote el valor del modo para que pueda volver a establecer CFA cuando haya terminado con la demostración.
Descargue y extraiga el script
WindowsDefender_CFA_SetupScript.ps1de instalación de este archivo ZIP: https://demo.wd.microsoft.com/Content/CFA_SetupScript.zip. El script de instalación automatiza los pasos siguientes:- Restablece cualquier configuración de demostración existente desactivando CFA y quitando
c:\demode la lista de carpetas protegidas (sin afectar a las demás carpetas protegidas). - Crea la
c:\democarpeta y la agrega a la lista de exclusión de antivirus de Microsoft Defender (sin afectar a las demás exclusiones). - Descarga la herramienta de prueba CFA (https://demo.wd.microsoft.com/Content/CFAtool.exe) a
c:\demo\CFATestFiles. - Activa CFA en modo habilitado (bloquear) y agrega
c:\demoa la lista de carpetas protegidas (sin afectar a las demás carpetas protegidas).
Importante
El script de configuración se añade
c:\demoa la lista de exclusiones de Microsoft Defender Antivirus. No huyasCFAtool.exedec:\demoni de ninguna de sus subcarpetas. Los procesos que se ejecutan desde una ruta excluida de antivirus pueden ser tratados como confiables y pueden no generar el bloque o detección CFA esperado. Antes de ejecutar la demostración, copiaCFAtool.exea una carpeta que no esté excluida de Microsoft Defender Antivirus.Como
WindowsDefender_CFA_SetupScript.ps1se comparte con la demostración de ransomware, también descarga un archivo de prueba de ransomware (ransomware_testfile_unsigned.exe) y un archivo de prueba limpio (testfile_safe.txt). Estos archivos no se usan en esta demostración de CFA.- Restablece cualquier configuración de demostración existente desactivando CFA y quitando
Antes de ejecutar el script, permita su ejecución estableciendo la directiva de ejecución en
RemoteSignedpara la sesión actual. Ejecute el siguiente comando en una sesión de PowerShell con privilegios elevados:Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedRemoteSignedes más seguro queUnrestrictedporque sigue bloqueando los scripts sin firmar que se descargan desde Internet y elProcessámbito revierte el cambio al cerrar la sesión.Tip
Dado que el script de instalación no está firmado,
RemoteSignedlo bloquea si el script sigue llevando la marca "descargada de Internet" (la marca de la web). Si esto sucede, confirme que el script procede de un origen de confianza y, a continuación, desbloquee antes de ejecutarlo:Unblock-File -Path "<path>\WindowsDefender_CFA_SetupScript.ps1"
O bien, si prefiere no ejecutar el script, realice los pasos mínimos siguientes en su lugar. No necesita la c:\demo carpeta que crea el script, ya que la herramienta de prueba de CFA puede tener como destino cualquier carpeta protegida, incluidas las carpetas protegidas predeterminadas, como la carpeta Documentos.
Active CFA en modo habilitado (bloquear) ejecutando el siguiente comando en una sesión de PowerShell con privilegios elevados:
Set-MpPreference -EnableControlledFolderAccess EnabledPara ver otras formas de activar CFA y para los modos disponibles, consulte Configuración del acceso controlado a carpetas (CFA).
Descargue la herramienta de prueba de CFA de https://demo.wd.microsoft.com/Content/CFAtool.exe.
Ejecución de la demostración
Si ejecutó el script de instalación, use la herramienta de pruebas que el script descargó:
En el Explorador de archivos, ve a
c:\demo\CFATestFiles, y copiaCFAtool.exea una carpeta que no esté excluida de Microsoft Defender Antivirus. No ejecutes la herramienta ni desdec:\demoninguna de sus subcarpetas.Ejecuta
CFAtool.exedesde la carpeta que no esté excluida de Microsoft Defender Antivirus.En la herramienta de prueba de CFA, configure los valores siguientes:
-
Nombre de archivo: de forma predeterminada,
TestFile.txtestá seleccionado, pero puede cambiar el nombre de archivo y el tipo. -
Guardar archivo en: seleccione Ruta de acceso personalizada y escriba
c:\demo(que el script de instalación agregó a la lista de carpetas protegidas). - Volver a cargar: deje esta opción seleccionada.
Cuando esté listo, seleccione Crear archivo.
-
Nombre de archivo: de forma predeterminada,
O bien, si ha usado los pasos manuales mínimos, ejecute la herramienta de prueba en cualquier carpeta protegida:
Ejecute la herramienta de prueba de CFA (
CFAtool.exe) que descargó.En la herramienta de prueba de CFA, configure los valores siguientes:
-
Nombre de archivo: de forma predeterminada,
TestFile.txtestá seleccionado, pero puede cambiar el nombre de archivo y el tipo. -
Guardar archivo en: seleccione cualquier carpeta protegida por CFA. Por ejemplo:
- Documents
- Imágenes
- Música
- Vídeos
Cuando esté listo, seleccione Crear archivo.
-
Nombre de archivo: de forma predeterminada,
En ambos casos, CFA impide que la herramienta de prueba escriba en la carpeta protegida y aparezca una notificación. Para ver los eventos resultantes de bloqueo y auditoría, consulte Supervisar la actividad de acceso controlado a carpetas (CFA).
Limpieza de la demostración
Si ejecutó el script de instalación, deshaga la demostración ejecutando el script de limpieza:
Importante
El script de limpieza desactiva CFA y deshabilita las reglas de ASR indicadas en el script, aunque haya activado CFA o esas reglas por otros motivos. Antes de ejecutar el script, compruebe los estados de la regla de ASR actuales para que pueda volver a habilitar las reglas que quiera mantener:
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
El script establece CFA en Deshabilitado. Para establecer CFA en un modo distinto de Deshabilitado, siga los pasos manuales que se indican más adelante en esta sección.
Descargue y extraiga el script
WindowsDefender_ASR_CFA_CleanupScript.ps1de limpieza de este archivo ZIP: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. El script de limpieza realiza las siguientes tareas:- Desactiva CFA y quita
c:\demode la lista de carpetas protegidas (sin afectar a las otras carpetas protegidas). - Aunque esta demostración de CFA no usa reglas de reducción de la superficie expuesta a ataques (ASR), el script se comparte con la demostración de reglas de ASR, por lo que el script deshabilita las siguientes reglas de ASR:
- Reglas de ASR utilizadas por la demostración de reglas de ASR
-
Impedir que Adobe Reader cree procesos secundarios (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Impedir que la aplicación de comunicación de Office cree procesos secundarios (
26190899-1602-49e8-8b27-eb1d0a1ce869)
- Descarga una herramienta de descifrado (
ransomware_cleanup_encrypt_decrypt.exe) enc:\demo\CleanupTools. Esta herramienta se utiliza en la demostración de ransomware, no en este escenario de herramienta de prueba.
- Desactiva CFA y quita
El script de limpieza no está firmado, así que establezca la directiva de ejecución y desbloquee el script como se describe en Configuración de la demostración. A continuación, ejecute el script de limpieza en una sesión de PowerShell con privilegios elevados.
O bien, si ha usado los pasos manuales mínimos, vuelva a establecer CFA en el modo original que anotó en Configuración de la demostración ejecutando el siguiente comando en una sesión de PowerShell con privilegios elevados, donde <Mode> es uno de los modos CFA disponibles:
Set-MpPreference -EnableControlledFolderAccess <Mode>
Por ejemplo, para desactivar CFA de nuevo (el estado predeterminado), ejecute el siguiente comando:
Set-MpPreference -EnableControlledFolderAccess Disabled
Si ejecutó el script de instalación, se creó una carpeta c:\demo con archivos de prueba y se agregó una exclusión c:\demo de Microsoft Defender Antivirus, pero el script de limpieza no elimina ninguna de ellas. Para revertir completamente los cambios:
Elimine la
c:\democarpeta y los archivos de prueba que contiene. Realice este paso antes de quitar la exclusión en el paso siguiente. De lo contrario, cuando se reanuda la protección en tiempo real para la carpeta, Microsoft Defender Antivirus detecta los archivos de prueba restantes (como el archivo de prueba ransomware y la herramienta de descifrado) y los pone en cuarentena. Ejecute el siguiente comando en una sesión de PowerShell con privilegios elevados:Remove-Item -Path C:\demo -Recurse -ForceQuite la
c:\demoexclusión de antivirus de Microsoft Defender ejecutando el siguiente comando en una sesión de PowerShell con privilegios elevados:Remove-MpPreference -ExclusionPath C:\demo