Démonstrations de règles de réduction de la surface d’attaque (ASR)

Utilisez les fichiers de test, les scripts et les procédures de cet article pour illustrer des règles de réduction de la surface d’attaque (ASR) spécifiques dans Microsoft Defender for Endpoint.

Les règles ASR ciblent les comportements logiciels à risque sur les appareils Windows que les attaquants exploitent généralement par le biais de programmes malveillants (par exemple, le lancement de scripts qui téléchargent des fichiers, l’exécution de scripts obfusqués et l’injection de code dans d’autres processus). Pour plus d’informations sur les règles ASR, consultez Vue d’ensemble des règles de réduction de la surface d’attaque (ASR).

Important

Les scripts et les fichiers de test de cet article simulent intentionnellement le comportement malveillant. Par conséquent, Microsoft Defender Antivirus et Sécurité Windows les détecter (par exemple, en tant queTrojan:Win32/Vigorf.A) et peut bloquer, mettre en quarantaine ou supprimer ces fichiers. Utilisez ces fichiers uniquement sur un appareil de test et excluez le dossier de téléchargement avant de télécharger les fichiers. Même avec une exclusion de dossier, votre navigateur ou votre Microsoft Defender SmartScreen peut toujours vous avertir lorsque vous téléchargez les scripts ou ASRSamplesAll.zip. L’exclusion s’applique uniquement après que les fichiers atteignent le dossier. Vous devrez peut-être choisir Conserver (ou l’option d’autorisation équivalente) pour terminer le téléchargement.

Prérequis

Avant de commencer, vérifiez que votre appareil de test répond aux exigences suivantes :

  • Windows 10, version 1709 (octobre 2017) ou ultérieure.
  • Microsoft Defender Antivirus activé et en mode actif.

Pour obtenir la liste complète des exigences, des systèmes d’exploitation et des modes pris en charge, consultez la vue d’ensemble des règles de réduction de la surface d’attaque (ASR). Pour connaître les méthodes que vous pouvez utiliser pour activer les règles ASR, consultez Les méthodes de déploiement et de configuration pour les règles ASR.

Configurer la démonstration

Important

Le script d’installation et les scripts en mode activent les règles ASR de démonstration en mode Activé (bloc). Pour afficher l’état actuel des règles ASR avant de commencer, exécutez la commande suivante dans une fenêtre PowerShell avec élévation de privilèges (une fenêtre PowerShell que vous avez ouverte en sélectionnant Exécuter en tant qu’administrateur) :

$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize

Notez les règles et leurs valeurs de mode afin que vous puissiez les restaurer pendant le nettoyage lorsque vous avez terminé la démonstration.

  1. Avant d’exécuter le script d’installation, autorisez-le à s’exécuter en définissant la stratégie d’exécution sur RemoteSigned la session active. Exécutez la commande suivante dans une fenêtre PowerShell avec élévation de privilèges :

    Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
    

    RemoteSigned est plus sûr que Unrestricted parce qu’il bloque toujours les scripts non signés téléchargés à partir d’Internet, et l’étendue Process rétablit la modification lorsque vous fermez la session.

    Conseil

    Étant donné que le script d’installation n’est pas signé, RemoteSigned le bloque si le script porte toujours la marque « téléchargée à partir d’Internet » (la marque du web). Si cela se produit, vérifiez que le script provient d’une source approuvée, puis débloquez-le avant de l’exécuter :

    Unblock-File -Path "<path>\WindowsDefender_ASR_SetupScript.ps1"
    
  2. Téléchargez et extrayez WindowsDefender_ASR_SetupScript.ps1 à partir de https://demo.wd.microsoft.com/Content/ASR_SetupScript.zip. Le script d’installation automatise les étapes suivantes :

    Important

    Le script de configuration ajoute c:\demo à la liste d’exclusion de Microsoft Defender Antivirus. Ne lancez pas les fichiers de test ASR à partir de c:\demo ou de l’un de ses sous-dossiers lors des tests de blocage ou de détection ASR. Les règles ASR qui respectent les exclusions antivirus Microsoft Defender, y compris Utiliser une protection avancée contre les ransomwares, pourraient ne pas générer le blocage ou la détection attendu. Avant d'exécuter un fichier de test, copiez-le dans un dossier qui n'est pas exclu des règles de Microsoft Defender Antivirus ou ASR. Pour plus d’informations, consultez Exclusions de fichiers et de dossiers pour les règles ASR.

    Les scripts d’installation et de nettoyage ajustent la fonctionnalité CFA, car ils sont partagés avec les démonstrations de l’application de blocage CFA et du rançongiciel CFA. Aucun des scénarios de règles ASR de cet article n’utilise CFA. Le script d’installation ajoute c:\demo à la liste des dossiers protégés par CFA, mais n’active pas CFA ; cette entrée n’a donc aucun effet sur cette démonstration. Le script de nettoyage désactive le CFA. Par conséquent, avant d’exécuter le script d’installation, vérifiez votre mode CFA actuel et notez sa valeur afin de pouvoir la restaurer dans la section Nettoyer la démonstration :

    Get-MpPreference | Format-List EnableControlledFolderAccess
    

    Vous pouvez également effectuer les étapes manuelles suivantes à la place :

    1. Créez le dossier c:\demo.

    2. Ajoutez c:\demo à la liste d'exclusion de l'antivirus Microsoft Defender afin que la protection en temps réel ne mette pas en quarantaine les fichiers de test pendant le téléchargement et l'extraction. Exécutez la commande suivante dans une fenêtre PowerShell avec élévation de privilèges :

      Add-MpPreference -ExclusionPath C:\demo
      
    3. Enregistrez le fichier de test propre (testfile_safe.txt) dans c:\demo.

    4. Téléchargez ASRSamplesAll.zip depuis https://demo.wd.microsoft.com/Content/ASRSamplesAll.zip et extrayez-le vers c:\demo\ASRSamplesAll.

    5. Activez les règles ASR de démonstration en mode Activé (bloc) en exécutant la commande suivante dans une fenêtre PowerShell avec élévation de privilèges :

      Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled
      

      Les noms des règles ASR et les valeurs GUID associées sont répertoriés dans les règles ASR de cette section de démonstration .

  3. Téléchargez et extrayez les scripts du mode à partir de https://demo.wd.microsoft.com/Content/WindowsDefender_ASR_scripts.zip. Les scripts WindowsDefender_ASR_Block.ps1, WindowsDefender_ASR_Audit.ps1 et WindowsDefender_ASR_Disabled.ps1 font passer les mêmes règles ASR de démonstration en mode Activé (blocage), AuditMode ou Désactivé, respectivement. Exécutez-les pour basculer les règles ASR de démonstration entre les modes Activé (bloc), AuditMode et Désactivé pendant les tests et le nettoyage.

    Note

    Les trois scripts de mode affichent le même message dans la console, Enabling Exploit Guard ASR rules and setting to audit mode, quel que soit le mode qu’ils appliquent effectivement. Ce message est codé en dur et est incorrect pour les scripts WindowsDefender_ASR_Block.ps1 et WindowsDefender_ASR_Disabled.ps1. Utilisez le nom du script, et non le message, pour confirmer le mode que vous avez appliqué.

Règles ASR dans cette démonstration

Le tableau suivant répertorie les règles ASR que cette démonstration active, leurs valeurs GUID et le fichier de test qui déclenche chaque règle (où l’une est disponible). Le script d’installation télécharge plusieurs de ces fichiers de test dans ASRSamplesAll.zip et les extrait dans c:\demo\ASRSamplesAll.

Conseil

Le nom de la règle renvoie aux détails de la règle. Certains fichiers de test déclenchent plusieurs règles.

Valeur du GUID Nom de la règle Fichiers de test
01443614-cd74-433a-b99e-2ecdc07bfc25 Bloquer l’exécution des fichiers exécutables, sauf s’ils répondent à un critère de prévalence, d’âge ou de liste de confiance Aucun disponible
3b576869-a4ec-4529-8536-b80a7769e899 Empêcher les applications Office de créer du contenu exécutable TestFile_Block_Office_applications_from_creating_executable_content_3b576869-a4ec-4529-8536-b80a7769e899.docm
5beb7efe-fd9a-4556-801d-275e5ffc04cc Bloquer l’exécution de scripts potentiellement obfusqués TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js dans ASRSamplesAll.zip
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Empêcher les applications Office d’injecter du code dans d’autres processus Aucun disponible
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Bloquer les appels d’API Win32 à partir de macros Office Block_Win32_imports_from_Macro_code_in_Office_92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b.docm
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Bloquer les processus non approuvés et non signés qui s’exécutent à partir d’USB UNSIGNED_ransomware_test_exe.exe dans ASRSamplesAll.zip
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Bloquer le contenu exécutable du client de messagerie et de la messagerie web* Aucun disponible
c1db55ab-c21a-4637-bb3f-a12568109d35 Utiliser une protection avancée contre les rançongiciels ransomware_testfile_exe.exe dans ASRSamplesAll.zip
d1e49aac-8f56-4280-b9ba-993a6d77406c Bloquer les créations de processus provenant des commandes PSExec et WMI TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs dans ASRSamplesAll.zip
d3e037e1-3eb8-44c8-a917-57927947596d Empêcher JavaScript ou VBScript de lancer le contenu exécutable téléchargé* TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js dans ASRSamplesAll.zip
d4f940ab-401b-4efc-aadc-ad5f3c50688a Empêcher toutes les applications Office de créer des processus enfants TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm dans ASRSamplesAll.zip

*En mode Bloquer ou Avertir, les alertes EDR et les notifications utilisateur pour cette règle ont des exigences de niveau de protection cloud supplémentaires dans Microsoft Defender Antivirus. Pour plus d’informations, sélectionnez le nom de la règle pour ouvrir sa section dans la référence des règles ASR.

Note

Cette démonstration n’active pas ou ne teste pas les règles ASR suivantes. Certains d’entre eux ne peuvent pas être activés à l’aide d’un fichier d’exemple, tels que Empêcher le redémarrage de la machine en mode sans échec. Pour plus d’informations sur chaque règle, sélectionnez son lien :

Scénarios

Utilisez les scénarios suivants pour vérifier le comportement des règles ASR de démonstration dans différents modes.

Scénario 1 : toutes les règles ASR de démonstration bloquent les fichiers de test

Procédez comme suit pour confirmer que toutes les règles ASR de démonstration bloquent leurs fichiers de test correspondants :

  1. Activez les règles ASR de démonstration en mode Bloc . Exécutez le WindowsDefender_ASR_Block.ps1 script (consultez Configurer la démonstration) ou utilisez la commande PowerShell.
  2. Avant d'ouvrir ou d'exécuter un fichier de test, assurez-vous que le fichier est dans un dossier qui n'est pas exclu des règles de Microsoft Defender Antivirus ou ASR. Si vous utilisez un fichier de test extrait par le script c:\demo\ASRSamplesAllde configuration, copiez-le dans un dossier qui n’est pas exclu. Ne lancez pas le fichier test depuis c:\demo ou un de ses sous-dossiers. Si vous y êtes invité, activez les modifications et le contenu.

Vous devez immédiatement voir une notification « Action bloquée ».

Scénario 2 : une règle ASR individuelle bloque son fichier de test correspondant

Utilisez ce scénario pour tester une règle ASR unique et vérifier qu’elle bloque son fichier de test correspondant.

  1. Configurez la règle individuelle que vous souhaitez tester. Par exemple, pour activer la règle Bloquer la création de processus enfants pour toutes les applications Office , exécutez la commande suivante dans une fenêtre PowerShell avec élévation de privilèges :

    Add-MpPreference -AttackSurfaceReductionRules_Ids d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled
    
  2. Trouvez le fichier de test de la règle dans les règles ASR dans cette table de démonstration . Les fichiers marqués dans ASRSamplesAll.zip sont déjà extraits dans c:\demo\ASRSamplesAll.

  3. Copiez le fichier de test dans un dossier qui n'est pas exclu des règles de Microsoft Defender Antivirus ou ASR. N’ouvrez pas et n’exécutez pas le fichier de test depuis c:\demo ou l’un de ses sous-dossiers. Par exemple, pour la règle Bloquer toutes les applications Office pour qu’elles ne créent pas de processus enfants , copiez TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm dans c:\demo\ASRSamplesAll un dossier qui n’est pas exclu.

  4. Ouvrez ou exécutez le fichier de test copié. Si vous y êtes invité, activez les modifications et le contenu.

Vous devez immédiatement voir une notification « Action bloquée ».

Scénario 3 : une règle ASR bloque un fichier non signé qui s’exécute à partir d’un lecteur USB

Procédez comme suit pour vérifier que la règle d’exécution USB bloque un fichier non signé.

  1. Activez la règle Bloquer les processus non approuvés et non signés qui s’exécutent à partir d’USB ASR en exécutant la commande suivante dans une fenêtre PowerShell avec élévation de privilèges :

    Add-MpPreference -AttackSurfaceReductionRules_Ids b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 -AttackSurfaceReductionRules_Actions Enabled
    
  2. Copiez UNSIGNED_ransomware_test_exe.exe de c:\demo\ASRSamplesAll sur un lecteur USB.

  3. Exécutez le fichier à partir du lecteur USB.

Vous devez immédiatement voir une notification « Action bloquée ».

Scénario 4 : Sans règles ASR, le fichier de test ransomware chiffre les fichiers

Désactivez les règles ASR de démonstration pour observer le comportement du fichier de test ransomware lorsque les règles ASR sont désactivées.

  1. Effectuez l’une des étapes suivantes pour désactiver les règles ASR :
  2. Exécutez le fichier de test ransomware (ransomware_testfile_exe.exe) à partir de c:\demo\ASRSamplesAll.

Par conséquent, les fichiers contenus c:\demo sont chiffrés et vous recevez un message d’avertissement.

Réexécutez le fichier de test pour déchiffrer les fichiers.

Nettoyer la démonstration

Si vous avez exécuté le script d’installation, annulez la démonstration en exécutant le script de nettoyage :

Important

Le script de nettoyage désactive les règles ASR de démonstration et deux autres règles ASR, même si vous avez activé certaines de ces règles pour d’autres raisons. Avant d’exécuter le script, vérifiez vos états de règle ASR actuels avec la commande de vérification dans Configurer la démonstration afin de pouvoir réactiver les règles que vous souhaitez conserver.

  1. Téléchargez et extrayez le script WindowsDefender_ASR_CFA_CleanupScript.ps1 de nettoyage à partir de ce fichier ZIP : https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Le script de nettoyage effectue les tâches suivantes :

  2. Le script de nettoyage n’est pas signé. Définissez donc la stratégie d’exécution et débloquez le script comme décrit dans Configurer la démonstration. Exécutez ensuite le script de nettoyage dans une fenêtre PowerShell avec élévation de privilèges.

    Le script de nettoyage définit CFA sur Désactivé. Si vous avez enregistré le mode CFA d’origine avant de commencer la démonstration (en exécutant Get-MpPreference | Format-List EnableControlledFolderAccess), restaurez cette valeur maintenant. Remplacez <mode> par la valeur du mode CFA d’origine (par exemple, Enabled, AuditModeou Disabled), puis exécutez la commande suivante dans une fenêtre PowerShell avec élévation de privilèges :

    Set-MpPreference -EnableControlledFolderAccess <mode>
    

Ou, si vous avez utilisé la méthode manuelle, procédez comme suit :

  1. Désactivez les règles ASR de démonstration. Exécutez le WindowsDefender_ASR_Disabled.ps1 script (consultez Configurer la démonstration) ou exécutez la commande suivante dans une fenêtre PowerShell avec élévation de privilèges :

    Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled
    
  2. Si le scénario 4 a chiffré les fichiers, c:\demodéchiffrez-les à l’aide de l’outil de déchiffrement (ransomware_cleanup_encrypt_decrypt.exe).

Quelle que soit la méthode que vous avez utilisée, le script de nettoyage ne supprime ni les fichiers de test ni l’exclusion c:\demo Microsoft Defender Antivirus que le script d’installation (ou les étapes manuelles) a ajoutée. Pour rétablir entièrement les modifications :

  1. Supprimez tous les fichiers de test que vous avez copiés en dehors de c:\demo.

  2. Supprimez le c:\demo dossier et les fichiers de test qu’il contient. Effectuez cette étape avant de supprimer l’exclusion à l’étape suivante. Sinon, lorsque la protection en temps réel est réactivée pour le dossier, Microsoft Defender Antivirus détecte les fichiers de test restants (par exemple, Trojan:Win32/Vigorf.A) et les met en quarantaine. Exécutez la commande suivante dans une fenêtre PowerShell avec élévation de privilèges :

    Remove-Item -Path C:\demo -Recurse -Force
    
  3. Supprimez l’exclusion c:\demo de l’antivirus Microsoft Defender en exécutant la commande suivante dans une fenêtre PowerShell avec élévation de privilèges :

    Remove-MpPreference -ExclusionPath C:\demo