Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Utilisez l’outil de test d’accès contrôlé aux dossiers (CFA) pour voir comment Microsoft Defender Antivirus évalue et bloque une application non approuvée qui tente d’écrire un fichier dans un dossier protégé.
CFA permet de protéger les données précieuses contre les applications malveillantes et les menaces, telles que les ransomwares, en autorisant uniquement les applications approuvées à modifier ou supprimer des fichiers dans des dossiers protégés. Pour plus d’informations, consultez Vue d’ensemble de l’accès contrôlé aux dossiers.
Important
L’outil de test CFA, les fichiers de test et les scripts de cette démonstration ne sont pas signés. Par conséquent, Microsoft Defender SmartScreen, votre navigateur ou Microsoft Defender Antivirus peut vous avertir ou bloquer le téléchargement. Utilisez ces fichiers uniquement sur un appareil de test. Lorsque vous téléchargez l’outil de test, les scripts ou les fichiers de test, vous devrez peut-être choisir Conserver (ou l’option d’autorisation équivalente) pour terminer le téléchargement.
Prerequisites
- Windows 10, version 1709 (octobre 2017) ou ultérieure.
- Microsoft Defender Antivirus activé et en mode actif.
Pour obtenir la liste complète des exigences, des systèmes d’exploitation pris en charge et des modes de protection, consultez la vue d’ensemble de l’accès contrôlé aux dossiers (CFA).
Configurer la démonstration
Note
Le script d’installation active CFA en mode de blocage. Pour afficher le mode CFA actuel, exécutez la commande suivante dans une session PowerShell avec élévation de privilèges (fenêtre PowerShell que vous avez ouverte en sélectionnant Exécuter en tant qu’administrateur) :
Get-MpPreference | Format-List EnableControlledFolderAccess
Notez la valeur du mode afin de pouvoir rétablir CFA sur cette valeur une fois la démonstration terminée.
Téléchargez et extrayez le script
WindowsDefender_CFA_SetupScript.ps1d’installation à partir de ce fichier ZIP : https://demo.wd.microsoft.com/Content/CFA_SetupScript.zip. Le script d’installation automatise les étapes suivantes :- Réinitialise toute configuration de démonstration existante en désactivant CFA et en supprimant
c:\demola liste des dossiers protégés (sans affecter vos autres dossiers protégés). - Crée le
c:\demodossier et l’ajoute à la liste d’exclusions de l’antivirus Microsoft Defender (sans affecter vos autres exclusions). - Télécharge l’outil de test CFA (https://demo.wd.microsoft.com/Content/CFAtool.exe) dans
c:\demo\CFATestFiles. - Active CFA en mode Activé (bloc) et ajoute
c:\demoà la liste des dossiers protégés (sans affecter vos autres dossiers protégés).
Important
Le script de configuration s’ajoute
c:\demoà la liste d’exclusion de Microsoft Defender Antivirus. Ne fuyezCFAtool.exepas l’unc:\demode ses sous-dossiers. Les processus qui s’exécutent à partir d’un chemin exclu des antivirus peuvent être considérés comme de confiance et ne pas générer le bloc CFA attendu ou la détection. Avant de lancer la démonstration, copiezCFAtool.exedans un dossier qui n'est pas exclu de Microsoft Defender Antivirus.Comme
WindowsDefender_CFA_SetupScript.ps1est partagé avec la démonstration du rançongiciel, il télécharge également un fichier de test de rançongiciel (ransomware_testfile_unsigned.exe) et un fichier de test sain (testfile_safe.txt). Ces fichiers ne sont pas utilisés dans cette démonstration cfa.- Réinitialise toute configuration de démonstration existante en désactivant CFA et en supprimant
Avant d’exécuter le script, autorisez son exécution en définissant la stratégie d’exécution sur
RemoteSignedpour la session en cours. Exécutez la commande suivante dans une session PowerShell avec élévation de privilèges :Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedRemoteSignedest plus sûr queUnrestrictedparce qu’il bloque toujours les scripts non signés téléchargés à partir d’Internet, et l’étendueProcessrétablit la modification lorsque vous fermez la session.Conseil / Astuce
Étant donné que le script d’installation n’est pas signé,
RemoteSignedle bloque si le script porte toujours la marque « téléchargée à partir d’Internet » (la marque du web). Si cela se produit, vérifiez que le script provient d’une source approuvée, puis débloquez-le avant de l’exécuter :Unblock-File -Path "<path>\WindowsDefender_CFA_SetupScript.ps1"
Ou, si vous préférez ne pas exécuter le script, effectuez les étapes minimales suivantes à la place. Vous n’avez pas besoin du c:\demo dossier créé par le script, car l’outil de test CFA peut cibler n’importe quel dossier protégé, y compris les dossiers protégés par défaut, tels que votre dossier Documents.
Activez CFA en mode Activé (blocage) en exécutant la commande suivante dans une session PowerShell élevée :
Set-MpPreference -EnableControlledFolderAccess EnabledPour obtenir d’autres façons d’activer CFA et pour les modes disponibles, consultez Configurer l’accès contrôlé aux dossiers (CFA).
Téléchargez l’outil de test CFA à partir de https://demo.wd.microsoft.com/Content/CFAtool.exe.
Exécuter la démonstration
Si vous avez exécuté le script d’installation, utilisez l’outil de test que le script a téléchargé :
Dans l'Explorateur de fichiers, allez sur
c:\demo\CFATestFiles, et copiezCFAtool.exedans un dossier qui n'est pas exclu de Microsoft Defender Antivirus. Ne lancez pas l’outil depuisc:\demoou un de ses sous-dossiers.Exécutez
CFAtool.exedepuis le dossier qui n'est pas exclu de Microsoft Defender Antivirus.Dans l’outil de test CFA, configurez les paramètres suivants :
-
Nom de fichier : par défaut, est sélectionné,
TestFile.txtmais vous pouvez modifier le nom de fichier et le type. -
Enregistrez le fichier dans : sélectionnez le chemin personnalisé , puis entrez
c:\demo(que le script d’installation a ajouté à la liste des dossiers protégés). - Rechargement : laissez cette option sélectionnée.
Lorsque vous êtes prêt, sélectionnez Créer un fichier.
-
Nom de fichier : par défaut, est sélectionné,
Ou, si vous avez utilisé les étapes manuelles minimales, exécutez l’outil de test sur n’importe quel dossier protégé :
Exécutez l’outil de test CFA (
CFAtool.exe) que vous avez téléchargé.Dans l’outil de test CFA, configurez les paramètres suivants :
-
Nom de fichier : par défaut, est sélectionné,
TestFile.txtmais vous pouvez modifier le nom de fichier et le type. -
Enregistrer le fichier dans : sélectionnez tout dossier protégé par CFA. Par exemple :
- Documents
- Images
- Musique
- Vidéos
Lorsque vous êtes prêt, sélectionnez Créer un fichier.
-
Nom de fichier : par défaut, est sélectionné,
Dans les deux cas, CFA empêche l’outil de test d’écrire dans le dossier protégé, et une notification s’affiche. Pour afficher les événements de blocage et d’audit résultants, consultez l’activité Surveiller l’accès contrôlé aux dossiers (CFA).
Nettoyer la démonstration
Si vous avez exécuté le script d’installation, annulez la démonstration en exécutant le script de nettoyage :
Important
Le script de nettoyage désactive le CFA ainsi que les règles ASR indiquées dans le script, même si vous avez activé le CFA ou ces règles pour d’autres raisons. Avant d’exécuter le script, vérifiez vos états de règle ASR actuels afin de pouvoir réactiver les règles que vous souhaitez conserver :
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
Le script définit CFA sur Désactivé. Pour définir CFA sur un mode autre que Désactivé, utilisez les étapes manuelles plus loin dans cette section.
Téléchargez et extrayez le script
WindowsDefender_ASR_CFA_CleanupScript.ps1de nettoyage à partir de ce fichier ZIP : https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Le script de nettoyage effectue les tâches suivantes :- Désactive LE CFA et supprime
c:\demode la liste des dossiers protégés (sans affecter vos autres dossiers protégés). - Bien que cette démonstration CFA n’utilise pas de règles de réduction de la surface d’attaque (ASR), le script est partagé avec la démonstration des règles ASR, de sorte que le script désactive les règles ASR suivantes :
- Règles ASR utilisées par la démonstration des règles ASR
-
Empêcher Adobe Reader de créer des processus enfants (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Empêcher l’application de communication d’Office de créer des processus enfants (
26190899-1602-49e8-8b27-eb1d0a1ce869)
- Télécharge un outil de déchiffrement (
ransomware_cleanup_encrypt_decrypt.exe) versc:\demo\CleanupTools. Cet outil est utilisé par la démonstration de ransomware, et non par ce scénario d’outil de test.
- Désactive LE CFA et supprime
Le script de nettoyage n’est pas signé. Définissez donc la stratégie d’exécution et débloquez le script comme décrit dans Configurer la démonstration. Exécutez ensuite le script de nettoyage dans une session PowerShell avec élévation de privilèges.
Ou, si vous avez utilisé les étapes manuelles minimales, définissez CFA sur le mode d’origine que vous avez noté dans Configurer la démonstration en exécutant la commande suivante dans une session PowerShell avec élévation de privilèges, où <Mode> se trouve l’un des modes CFA disponibles :
Set-MpPreference -EnableControlledFolderAccess <Mode>
Par exemple, pour désactiver à nouveau cfa (état par défaut), exécutez la commande suivante :
Set-MpPreference -EnableControlledFolderAccess Disabled
Si vous avez exécuté le script d’installation, il a créé un dossier c:\demo contenant des fichiers de test et ajouté une exclusion c:\demo pour Microsoft Defender Antivirus, que le script de nettoyage ne supprime ni l’un ni l’autre. Pour rétablir entièrement les modifications :
Supprimez le
c:\demodossier et les fichiers de test qu’il contient. Effectuez cette étape avant de supprimer l’exclusion à l’étape suivante. Sinon, lorsque la protection en temps réel reprend pour le dossier, Microsoft Defender Antivirus détecte les fichiers de test restants (tels que le fichier de test ransomware et l’outil de déchiffrement) et les met en quarantaine. Exécutez la commande suivante dans une session PowerShell avec élévation de privilèges :Remove-Item -Path C:\demo -Recurse -ForceSupprimez l’exclusion
c:\demode l’antivirus Microsoft Defender en exécutant la commande suivante dans une session PowerShell avec élévation de privilèges :Remove-MpPreference -ExclusionPath C:\demo