Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Utilisez les fichiers de test, les scripts et les procédures de cet article pour illustrer des règles de réduction de la surface d’attaque (ASR) spécifiques dans Microsoft Defender for Endpoint.
Les règles ASR ciblent les comportements logiciels à risque sur les appareils Windows que les attaquants exploitent généralement par le biais de programmes malveillants (par exemple, le lancement de scripts qui téléchargent des fichiers, l’exécution de scripts obfusqués et l’injection de code dans d’autres processus). Pour plus d’informations sur les règles ASR, consultez Vue d’ensemble des règles de réduction de la surface d’attaque (ASR).
Important
Les scripts et les fichiers de test de cet article simulent intentionnellement le comportement malveillant. Par conséquent, Microsoft Defender Antivirus et Sécurité Windows les détecter (par exemple, en tant queTrojan:Win32/Vigorf.A) et peut bloquer, mettre en quarantaine ou supprimer ces fichiers. Utilisez ces fichiers uniquement sur un appareil de test et excluez le dossier de téléchargement avant de télécharger les fichiers. Même avec une exclusion de dossier, votre navigateur ou votre Microsoft Defender SmartScreen peut toujours vous avertir lorsque vous téléchargez les scripts ou ASRSamplesAll.zip. L’exclusion s’applique uniquement après que les fichiers atteignent le dossier. Vous devrez peut-être choisir Conserver (ou l’option d’autorisation équivalente) pour terminer le téléchargement.
Prérequis
Avant de commencer, vérifiez que votre appareil de test répond aux exigences suivantes :
- Windows 10, version 1709 (octobre 2017) ou ultérieure.
- Microsoft Defender Antivirus activé et en mode actif.
Pour obtenir la liste complète des exigences, des systèmes d’exploitation et des modes pris en charge, consultez la vue d’ensemble des règles de réduction de la surface d’attaque (ASR). Pour connaître les méthodes que vous pouvez utiliser pour activer les règles ASR, consultez Les méthodes de déploiement et de configuration pour les règles ASR.
Configurer la démonstration
Important
Le script d’installation et les scripts en mode activent les règles ASR de démonstration en mode Activé (bloc). Pour afficher l’état actuel des règles ASR avant de commencer, exécutez la commande suivante dans une fenêtre PowerShell avec élévation de privilèges (une fenêtre PowerShell que vous avez ouverte en sélectionnant Exécuter en tant qu’administrateur) :
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
Notez les règles et leurs valeurs de mode afin que vous puissiez les restaurer pendant le nettoyage lorsque vous avez terminé la démonstration.
Avant d’exécuter le script d’installation, autorisez-le à s’exécuter en définissant la stratégie d’exécution sur
RemoteSignedla session active. Exécutez la commande suivante dans une fenêtre PowerShell avec élévation de privilèges :Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedRemoteSignedest plus sûr queUnrestrictedparce qu’il bloque toujours les scripts non signés téléchargés à partir d’Internet, et l’étendueProcessrétablit la modification lorsque vous fermez la session.Conseil
Étant donné que le script d’installation n’est pas signé,
RemoteSignedle bloque si le script porte toujours la marque « téléchargée à partir d’Internet » (la marque du web). Si cela se produit, vérifiez que le script provient d’une source approuvée, puis débloquez-le avant de l’exécuter :Unblock-File -Path "<path>\WindowsDefender_ASR_SetupScript.ps1"Téléchargez et extrayez
WindowsDefender_ASR_SetupScript.ps1à partir de https://demo.wd.microsoft.com/Content/ASR_SetupScript.zip. Le script d’installation automatise les étapes suivantes :-
c:\demoSupprime de la liste des dossiers protégés de l’accès contrôlé aux dossiers (CFA) pour réinitialiser toute configuration de démonstration précédente (sans affecter vos autres dossiers protégés). - Crée le
c:\demodossier et l’ajoute à la liste d’exclusions de l’antivirus Microsoft Defender (sans affecter vos autres exclusions). - Télécharge un fichier de test propre (
testfile_safe.txt) versc:\demo, puis télécharge et extrait les fichiers de test ASR (ASRSamplesAll.zip) versc:\demo\ASRSamplesAll. LeASRSamplesAll.zippackage contient ces fichiers de test :-
ransomware_testfile_doc.docm(également disponible directement à https://demo.wd.microsoft.com/Content/ransomware_testfile_doc.docm) -
ransomware_testfile_exe.exe(également disponible directement à https://demo.wd.microsoft.com/Content/ransomware_testfile_exe.exe) -
TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm(également disponible directement à https://demo.wd.microsoft.com/Content/TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm) -
TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs(également disponible directement à https://demo.wd.microsoft.com/Content/TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs) -
TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js(également disponible directement à https://demo.wd.microsoft.com/Content/TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js) -
TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js(également disponible directement à https://demo.wd.microsoft.com/Content/TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js) -
UNSIGNED_ransomware_test_exe.exe(également disponible directement à https://demo.wd.microsoft.com/Content/UNSIGNED_ransomware_test_exe.exe)
-
- Active les règles ASR de démonstration en mode Activé (bloc).
- Ajoute
c:\demoà la liste des dossiers protégés par CFA (sans affecter vos autres dossiers protégés).
Important
Le script de configuration ajoute
c:\demoà la liste d’exclusion de Microsoft Defender Antivirus. Ne lancez pas les fichiers de test ASR à partir dec:\demoou de l’un de ses sous-dossiers lors des tests de blocage ou de détection ASR. Les règles ASR qui respectent les exclusions antivirus Microsoft Defender, y compris Utiliser une protection avancée contre les ransomwares, pourraient ne pas générer le blocage ou la détection attendu. Avant d'exécuter un fichier de test, copiez-le dans un dossier qui n'est pas exclu des règles de Microsoft Defender Antivirus ou ASR. Pour plus d’informations, consultez Exclusions de fichiers et de dossiers pour les règles ASR.Les scripts d’installation et de nettoyage ajustent la fonctionnalité CFA, car ils sont partagés avec les démonstrations de l’application de blocage CFA et du rançongiciel CFA. Aucun des scénarios de règles ASR de cet article n’utilise CFA. Le script d’installation ajoute
c:\demoà la liste des dossiers protégés par CFA, mais n’active pas CFA ; cette entrée n’a donc aucun effet sur cette démonstration. Le script de nettoyage désactive le CFA. Par conséquent, avant d’exécuter le script d’installation, vérifiez votre mode CFA actuel et notez sa valeur afin de pouvoir la restaurer dans la section Nettoyer la démonstration :Get-MpPreference | Format-List EnableControlledFolderAccessVous pouvez également effectuer les étapes manuelles suivantes à la place :
Créez le dossier
c:\demo.Ajoutez
c:\demoà la liste d'exclusion de l'antivirus Microsoft Defender afin que la protection en temps réel ne mette pas en quarantaine les fichiers de test pendant le téléchargement et l'extraction. Exécutez la commande suivante dans une fenêtre PowerShell avec élévation de privilèges :Add-MpPreference -ExclusionPath C:\demoEnregistrez le fichier de test propre (
testfile_safe.txt) dansc:\demo.Téléchargez
ASRSamplesAll.zipdepuis https://demo.wd.microsoft.com/Content/ASRSamplesAll.zip et extrayez-le versc:\demo\ASRSamplesAll.Activez les règles ASR de démonstration en mode Activé (bloc) en exécutant la commande suivante dans une fenêtre PowerShell avec élévation de privilèges :
Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,EnabledLes noms des règles ASR et les valeurs GUID associées sont répertoriés dans les règles ASR de cette section de démonstration .
-
Téléchargez et extrayez les scripts du mode à partir de https://demo.wd.microsoft.com/Content/WindowsDefender_ASR_scripts.zip. Les scripts
WindowsDefender_ASR_Block.ps1,WindowsDefender_ASR_Audit.ps1etWindowsDefender_ASR_Disabled.ps1font passer les mêmes règles ASR de démonstration en mode Activé (blocage), AuditMode ou Désactivé, respectivement. Exécutez-les pour basculer les règles ASR de démonstration entre les modes Activé (bloc), AuditMode et Désactivé pendant les tests et le nettoyage.Note
Les trois scripts de mode affichent le même message dans la console,
Enabling Exploit Guard ASR rules and setting to audit mode, quel que soit le mode qu’ils appliquent effectivement. Ce message est codé en dur et est incorrect pour les scriptsWindowsDefender_ASR_Block.ps1etWindowsDefender_ASR_Disabled.ps1. Utilisez le nom du script, et non le message, pour confirmer le mode que vous avez appliqué.
Règles ASR dans cette démonstration
Le tableau suivant répertorie les règles ASR que cette démonstration active, leurs valeurs GUID et le fichier de test qui déclenche chaque règle (où l’une est disponible). Le script d’installation télécharge plusieurs de ces fichiers de test dans ASRSamplesAll.zip et les extrait dans c:\demo\ASRSamplesAll.
Conseil
Le nom de la règle renvoie aux détails de la règle. Certains fichiers de test déclenchent plusieurs règles.
| Valeur du GUID | Nom de la règle | Fichiers de test |
|---|---|---|
01443614-cd74-433a-b99e-2ecdc07bfc25 |
Bloquer l’exécution des fichiers exécutables, sauf s’ils répondent à un critère de prévalence, d’âge ou de liste de confiance | Aucun disponible |
3b576869-a4ec-4529-8536-b80a7769e899 |
Empêcher les applications Office de créer du contenu exécutable | TestFile_Block_Office_applications_from_creating_executable_content_3b576869-a4ec-4529-8536-b80a7769e899.docm |
5beb7efe-fd9a-4556-801d-275e5ffc04cc |
Bloquer l’exécution de scripts potentiellement obfusqués |
TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js dans ASRSamplesAll.zip |
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 |
Empêcher les applications Office d’injecter du code dans d’autres processus | Aucun disponible |
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b |
Bloquer les appels d’API Win32 à partir de macros Office | Block_Win32_imports_from_Macro_code_in_Office_92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b.docm |
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 |
Bloquer les processus non approuvés et non signés qui s’exécutent à partir d’USB |
UNSIGNED_ransomware_test_exe.exe dans ASRSamplesAll.zip |
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 |
Bloquer le contenu exécutable du client de messagerie et de la messagerie web* | Aucun disponible |
c1db55ab-c21a-4637-bb3f-a12568109d35 |
Utiliser une protection avancée contre les rançongiciels |
ransomware_testfile_exe.exe dans ASRSamplesAll.zip |
d1e49aac-8f56-4280-b9ba-993a6d77406c |
Bloquer les créations de processus provenant des commandes PSExec et WMI |
TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs dans ASRSamplesAll.zip |
d3e037e1-3eb8-44c8-a917-57927947596d |
Empêcher JavaScript ou VBScript de lancer le contenu exécutable téléchargé* |
TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js dans ASRSamplesAll.zip |
d4f940ab-401b-4efc-aadc-ad5f3c50688a |
Empêcher toutes les applications Office de créer des processus enfants |
TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm dans ASRSamplesAll.zip |
*En mode Bloquer ou Avertir, les alertes EDR et les notifications utilisateur pour cette règle ont des exigences de niveau de protection cloud supplémentaires dans Microsoft Defender Antivirus. Pour plus d’informations, sélectionnez le nom de la règle pour ouvrir sa section dans la référence des règles ASR.
Note
Cette démonstration n’active pas ou ne teste pas les règles ASR suivantes. Certains d’entre eux ne peuvent pas être activés à l’aide d’un fichier d’exemple, tels que Empêcher le redémarrage de la machine en mode sans échec. Pour plus d’informations sur chaque règle, sélectionnez son lien :
-
Bloquer l’exploitation abusive de pilotes signés vulnérables (
56a863a9-875e-4185-98a7-b882c64b5ce5) -
Empêcher Adobe Reader de créer des processus enfants (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Bloquer le vol d’informations d’identification à partir du sous-système d’autorité de sécurité locale Windows (
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2) -
Empêcher l’application de communication d’Office de créer des processus enfants (
26190899-1602-49e8-8b27-eb1d0a1ce869) -
Bloquer la persistance via l’abonnement aux événements WMI (
e6db77e5-3df2-4cf1-b95a-636979351e5b) -
Empêcher le redémarrage de l’ordinateur en mode sans échec (
33ddedf1-c6e0-47cb-833e-de6133960387) -
Bloquer l’utilisation d’outils système copiés ou usurpés (
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb) -
Bloquer la création de WebShell pour les serveurs (
a8f5898e-1dc8-49a9-9878-85004b8a61e6)
Scénarios
Utilisez les scénarios suivants pour vérifier le comportement des règles ASR de démonstration dans différents modes.
Scénario 1 : toutes les règles ASR de démonstration bloquent les fichiers de test
Procédez comme suit pour confirmer que toutes les règles ASR de démonstration bloquent leurs fichiers de test correspondants :
- Activez les règles ASR de démonstration en mode Bloc . Exécutez le
WindowsDefender_ASR_Block.ps1script (consultez Configurer la démonstration) ou utilisez la commande PowerShell. - Avant d'ouvrir ou d'exécuter un fichier de test, assurez-vous que le fichier est dans un dossier qui n'est pas exclu des règles de Microsoft Defender Antivirus ou ASR. Si vous utilisez un fichier de test extrait par le script
c:\demo\ASRSamplesAllde configuration, copiez-le dans un dossier qui n’est pas exclu. Ne lancez pas le fichier test depuisc:\demoou un de ses sous-dossiers. Si vous y êtes invité, activez les modifications et le contenu.
Vous devez immédiatement voir une notification « Action bloquée ».
Scénario 2 : une règle ASR individuelle bloque son fichier de test correspondant
Utilisez ce scénario pour tester une règle ASR unique et vérifier qu’elle bloque son fichier de test correspondant.
Configurez la règle individuelle que vous souhaitez tester. Par exemple, pour activer la règle Bloquer la création de processus enfants pour toutes les applications Office , exécutez la commande suivante dans une fenêtre PowerShell avec élévation de privilèges :
Add-MpPreference -AttackSurfaceReductionRules_Ids d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions EnabledTrouvez le fichier de test de la règle dans les règles ASR dans cette table de démonstration . Les fichiers marqués dans
ASRSamplesAll.zipsont déjà extraits dansc:\demo\ASRSamplesAll.Copiez le fichier de test dans un dossier qui n'est pas exclu des règles de Microsoft Defender Antivirus ou ASR. N’ouvrez pas et n’exécutez pas le fichier de test depuis
c:\demoou l’un de ses sous-dossiers. Par exemple, pour la règle Bloquer toutes les applications Office pour qu’elles ne créent pas de processus enfants , copiezTestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docmdansc:\demo\ASRSamplesAllun dossier qui n’est pas exclu.Ouvrez ou exécutez le fichier de test copié. Si vous y êtes invité, activez les modifications et le contenu.
Vous devez immédiatement voir une notification « Action bloquée ».
Scénario 3 : une règle ASR bloque un fichier non signé qui s’exécute à partir d’un lecteur USB
Procédez comme suit pour vérifier que la règle d’exécution USB bloque un fichier non signé.
Activez la règle Bloquer les processus non approuvés et non signés qui s’exécutent à partir d’USB ASR en exécutant la commande suivante dans une fenêtre PowerShell avec élévation de privilèges :
Add-MpPreference -AttackSurfaceReductionRules_Ids b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 -AttackSurfaceReductionRules_Actions EnabledCopiez
UNSIGNED_ransomware_test_exe.exedec:\demo\ASRSamplesAllsur un lecteur USB.Exécutez le fichier à partir du lecteur USB.
Vous devez immédiatement voir une notification « Action bloquée ».
Scénario 4 : Sans règles ASR, le fichier de test ransomware chiffre les fichiers
Désactivez les règles ASR de démonstration pour observer le comportement du fichier de test ransomware lorsque les règles ASR sont désactivées.
- Effectuez l’une des étapes suivantes pour désactiver les règles ASR :
- Exécutez le
WindowsDefender_ASR_Disabled.ps1script (consultez Configurer la démonstration). - Utilisez la commande
Add-MpPreferencePowerShell pour désactiver les règles (voir Nettoyer la démonstration).
- Exécutez le
- Exécutez le fichier de test ransomware (
ransomware_testfile_exe.exe) à partir dec:\demo\ASRSamplesAll.
Par conséquent, les fichiers contenus c:\demo sont chiffrés et vous recevez un message d’avertissement.
Réexécutez le fichier de test pour déchiffrer les fichiers.
Nettoyer la démonstration
Si vous avez exécuté le script d’installation, annulez la démonstration en exécutant le script de nettoyage :
Important
Le script de nettoyage désactive les règles ASR de démonstration et deux autres règles ASR, même si vous avez activé certaines de ces règles pour d’autres raisons. Avant d’exécuter le script, vérifiez vos états de règle ASR actuels avec la commande de vérification dans Configurer la démonstration afin de pouvoir réactiver les règles que vous souhaitez conserver.
Téléchargez et extrayez le script
WindowsDefender_ASR_CFA_CleanupScript.ps1de nettoyage à partir de ce fichier ZIP : https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Le script de nettoyage effectue les tâches suivantes :- Désactive les règles ASR de démonstration. Le script de nettoyage désactive également deux règles ASR supplémentaires que cette démonstration n’active pas :
-
Empêcher Adobe Reader de créer des processus enfants (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Empêcher l’application de communication d’Office de créer des processus enfants (
26190899-1602-49e8-8b27-eb1d0a1ce869)
-
Empêcher Adobe Reader de créer des processus enfants (
- Désactive LE CFA et supprime
c:\demode la liste des dossiers protégés PAR CFA que le script d’installation a ajouté (sans affecter vos autres dossiers protégés). - Télécharge un outil de déchiffrement (
ransomware_cleanup_encrypt_decrypt.exe) surc:\demo\CleanupTools, et l’utilise pour déchiffrertestfile_safe.txtsi le scénario 4 l’a chiffré.
- Désactive les règles ASR de démonstration. Le script de nettoyage désactive également deux règles ASR supplémentaires que cette démonstration n’active pas :
Le script de nettoyage n’est pas signé. Définissez donc la stratégie d’exécution et débloquez le script comme décrit dans Configurer la démonstration. Exécutez ensuite le script de nettoyage dans une fenêtre PowerShell avec élévation de privilèges.
Le script de nettoyage définit CFA sur Désactivé. Si vous avez enregistré le mode CFA d’origine avant de commencer la démonstration (en exécutant
Get-MpPreference | Format-List EnableControlledFolderAccess), restaurez cette valeur maintenant. Remplacez<mode>par la valeur du mode CFA d’origine (par exemple,Enabled,AuditModeouDisabled), puis exécutez la commande suivante dans une fenêtre PowerShell avec élévation de privilèges :Set-MpPreference -EnableControlledFolderAccess <mode>
Ou, si vous avez utilisé la méthode manuelle, procédez comme suit :
Désactivez les règles ASR de démonstration. Exécutez le
WindowsDefender_ASR_Disabled.ps1script (consultez Configurer la démonstration) ou exécutez la commande suivante dans une fenêtre PowerShell avec élévation de privilèges :Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,DisabledSi le scénario 4 a chiffré les fichiers,
c:\demodéchiffrez-les à l’aide de l’outil de déchiffrement (ransomware_cleanup_encrypt_decrypt.exe).
Quelle que soit la méthode que vous avez utilisée, le script de nettoyage ne supprime ni les fichiers de test ni l’exclusion c:\demo Microsoft Defender Antivirus que le script d’installation (ou les étapes manuelles) a ajoutée. Pour rétablir entièrement les modifications :
Supprimez tous les fichiers de test que vous avez copiés en dehors de
c:\demo.Supprimez le
c:\demodossier et les fichiers de test qu’il contient. Effectuez cette étape avant de supprimer l’exclusion à l’étape suivante. Sinon, lorsque la protection en temps réel est réactivée pour le dossier, Microsoft Defender Antivirus détecte les fichiers de test restants (par exemple,Trojan:Win32/Vigorf.A) et les met en quarantaine. Exécutez la commande suivante dans une fenêtre PowerShell avec élévation de privilèges :Remove-Item -Path C:\demo -Recurse -ForceSupprimez l’exclusion
c:\demode l’antivirus Microsoft Defender en exécutant la commande suivante dans une fenêtre PowerShell avec élévation de privilèges :Remove-MpPreference -ExclusionPath C:\demo