Montrer comment l’accès contrôlé aux dossiers (CFA) empêche une application non approuvée d’écrire dans un dossier protégé

Utilisez l’outil de test d’accès contrôlé aux dossiers (CFA) pour voir comment Microsoft Defender Antivirus évalue et bloque une application non approuvée qui tente d’écrire un fichier dans un dossier protégé.

CFA permet de protéger les données précieuses contre les applications malveillantes et les menaces, telles que les ransomwares, en autorisant uniquement les applications approuvées à modifier ou supprimer des fichiers dans des dossiers protégés. Pour plus d’informations, consultez Vue d’ensemble de l’accès contrôlé aux dossiers.

Important

L’outil de test CFA, les fichiers de test et les scripts de cette démonstration ne sont pas signés. Par conséquent, Microsoft Defender SmartScreen, votre navigateur ou Microsoft Defender Antivirus peut vous avertir ou bloquer le téléchargement. Utilisez ces fichiers uniquement sur un appareil de test. Lorsque vous téléchargez l’outil de test, les scripts ou les fichiers de test, vous devrez peut-être choisir Conserver (ou l’option d’autorisation équivalente) pour terminer le téléchargement.

Prerequisites

  • Windows 10, version 1709 (octobre 2017) ou ultérieure.
  • Microsoft Defender Antivirus activé et en mode actif.

Pour obtenir la liste complète des exigences, des systèmes d’exploitation pris en charge et des modes de protection, consultez la vue d’ensemble de l’accès contrôlé aux dossiers (CFA).

Configurer la démonstration

Note

Le script d’installation active CFA en mode de blocage. Pour afficher le mode CFA actuel, exécutez la commande suivante dans une session PowerShell avec élévation de privilèges (fenêtre PowerShell que vous avez ouverte en sélectionnant Exécuter en tant qu’administrateur) :

Get-MpPreference | Format-List EnableControlledFolderAccess

Notez la valeur du mode afin de pouvoir rétablir CFA sur cette valeur une fois la démonstration terminée.

  1. Téléchargez et extrayez le script WindowsDefender_CFA_SetupScript.ps1 d’installation à partir de ce fichier ZIP : https://demo.wd.microsoft.com/Content/CFA_SetupScript.zip. Le script d’installation automatise les étapes suivantes :

    • Réinitialise toute configuration de démonstration existante en désactivant CFA et en supprimant c:\demo la liste des dossiers protégés (sans affecter vos autres dossiers protégés).
    • Crée le c:\demo dossier et l’ajoute à la liste d’exclusions de l’antivirus Microsoft Defender (sans affecter vos autres exclusions).
    • Télécharge l’outil de test CFA (https://demo.wd.microsoft.com/Content/CFAtool.exe) dans c:\demo\CFATestFiles.
    • Active CFA en mode Activé (bloc) et ajoute c:\demo à la liste des dossiers protégés (sans affecter vos autres dossiers protégés).

    Important

    Le script de configuration s’ajoute c:\demo à la liste d’exclusion de Microsoft Defender Antivirus. Ne fuyez CFAtool.exe pas l’un c:\demo de ses sous-dossiers. Les processus qui s’exécutent à partir d’un chemin exclu des antivirus peuvent être considérés comme de confiance et ne pas générer le bloc CFA attendu ou la détection. Avant de lancer la démonstration, copiez CFAtool.exe dans un dossier qui n'est pas exclu de Microsoft Defender Antivirus.

    Comme WindowsDefender_CFA_SetupScript.ps1 est partagé avec la démonstration du rançongiciel, il télécharge également un fichier de test de rançongiciel (ransomware_testfile_unsigned.exe) et un fichier de test sain (testfile_safe.txt). Ces fichiers ne sont pas utilisés dans cette démonstration cfa.

  2. Avant d’exécuter le script, autorisez son exécution en définissant la stratégie d’exécution sur RemoteSigned pour la session en cours. Exécutez la commande suivante dans une session PowerShell avec élévation de privilèges :

    Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
    

    RemoteSigned est plus sûr que Unrestricted parce qu’il bloque toujours les scripts non signés téléchargés à partir d’Internet, et l’étendue Process rétablit la modification lorsque vous fermez la session.

    Conseil / Astuce

    Étant donné que le script d’installation n’est pas signé, RemoteSigned le bloque si le script porte toujours la marque « téléchargée à partir d’Internet » (la marque du web). Si cela se produit, vérifiez que le script provient d’une source approuvée, puis débloquez-le avant de l’exécuter :

    Unblock-File -Path "<path>\WindowsDefender_CFA_SetupScript.ps1"
    

Ou, si vous préférez ne pas exécuter le script, effectuez les étapes minimales suivantes à la place. Vous n’avez pas besoin du c:\demo dossier créé par le script, car l’outil de test CFA peut cibler n’importe quel dossier protégé, y compris les dossiers protégés par défaut, tels que votre dossier Documents.

  1. Activez CFA en mode Activé (blocage) en exécutant la commande suivante dans une session PowerShell élevée :

    Set-MpPreference -EnableControlledFolderAccess Enabled
    

    Pour obtenir d’autres façons d’activer CFA et pour les modes disponibles, consultez Configurer l’accès contrôlé aux dossiers (CFA).

  2. Téléchargez l’outil de test CFA à partir de https://demo.wd.microsoft.com/Content/CFAtool.exe.

Exécuter la démonstration

Si vous avez exécuté le script d’installation, utilisez l’outil de test que le script a téléchargé :

  1. Dans l'Explorateur de fichiers, allez sur c:\demo\CFATestFiles, et copiez CFAtool.exe dans un dossier qui n'est pas exclu de Microsoft Defender Antivirus. Ne lancez pas l’outil depuis c:\demo ou un de ses sous-dossiers.

  2. Exécutez CFAtool.exe depuis le dossier qui n'est pas exclu de Microsoft Defender Antivirus.

  3. Dans l’outil de test CFA, configurez les paramètres suivants :

    • Nom de fichier : par défaut, est sélectionné, TestFile.txt mais vous pouvez modifier le nom de fichier et le type.
    • Enregistrez le fichier dans : sélectionnez le chemin personnalisé , puis entrez c:\demo (que le script d’installation a ajouté à la liste des dossiers protégés).
    • Rechargement : laissez cette option sélectionnée.

    Lorsque vous êtes prêt, sélectionnez Créer un fichier.

Ou, si vous avez utilisé les étapes manuelles minimales, exécutez l’outil de test sur n’importe quel dossier protégé :

  1. Exécutez l’outil de test CFA (CFAtool.exe) que vous avez téléchargé.

  2. Dans l’outil de test CFA, configurez les paramètres suivants :

    • Nom de fichier : par défaut, est sélectionné, TestFile.txt mais vous pouvez modifier le nom de fichier et le type.
    • Enregistrer le fichier dans : sélectionnez tout dossier protégé par CFA. Par exemple :
      • Documents
      • Images
      • Musique
      • Vidéos

    Lorsque vous êtes prêt, sélectionnez Créer un fichier.

Dans les deux cas, CFA empêche l’outil de test d’écrire dans le dossier protégé, et une notification s’affiche. Pour afficher les événements de blocage et d’audit résultants, consultez l’activité Surveiller l’accès contrôlé aux dossiers (CFA).

Nettoyer la démonstration

Si vous avez exécuté le script d’installation, annulez la démonstration en exécutant le script de nettoyage :

Important

Le script de nettoyage désactive le CFA ainsi que les règles ASR indiquées dans le script, même si vous avez activé le CFA ou ces règles pour d’autres raisons. Avant d’exécuter le script, vérifiez vos états de règle ASR actuels afin de pouvoir réactiver les règles que vous souhaitez conserver :

$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize

Le script définit CFA sur Désactivé. Pour définir CFA sur un mode autre que Désactivé, utilisez les étapes manuelles plus loin dans cette section.

  1. Téléchargez et extrayez le script WindowsDefender_ASR_CFA_CleanupScript.ps1 de nettoyage à partir de ce fichier ZIP : https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Le script de nettoyage effectue les tâches suivantes :

  2. Le script de nettoyage n’est pas signé. Définissez donc la stratégie d’exécution et débloquez le script comme décrit dans Configurer la démonstration. Exécutez ensuite le script de nettoyage dans une session PowerShell avec élévation de privilèges.

Ou, si vous avez utilisé les étapes manuelles minimales, définissez CFA sur le mode d’origine que vous avez noté dans Configurer la démonstration en exécutant la commande suivante dans une session PowerShell avec élévation de privilèges, où <Mode> se trouve l’un des modes CFA disponibles :

Set-MpPreference -EnableControlledFolderAccess <Mode>

Par exemple, pour désactiver à nouveau cfa (état par défaut), exécutez la commande suivante :

Set-MpPreference -EnableControlledFolderAccess Disabled

Si vous avez exécuté le script d’installation, il a créé un dossier c:\demo contenant des fichiers de test et ajouté une exclusion c:\demo pour Microsoft Defender Antivirus, que le script de nettoyage ne supprime ni l’un ni l’autre. Pour rétablir entièrement les modifications :

  1. Supprimez le c:\demo dossier et les fichiers de test qu’il contient. Effectuez cette étape avant de supprimer l’exclusion à l’étape suivante. Sinon, lorsque la protection en temps réel reprend pour le dossier, Microsoft Defender Antivirus détecte les fichiers de test restants (tels que le fichier de test ransomware et l’outil de déchiffrement) et les met en quarantaine. Exécutez la commande suivante dans une session PowerShell avec élévation de privilèges :

    Remove-Item -Path C:\demo -Recurse -Force
    
  2. Supprimez l’exclusion c:\demo de l’antivirus Microsoft Defender en exécutant la commande suivante dans une session PowerShell avec élévation de privilèges :

    Remove-MpPreference -ExclusionPath C:\demo