Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Usare lo strumento di test di accesso controllato alle cartelle (CFA) per vedere come Microsoft Defender Antivirus valuta e blocca un'app non attendibile che tenta di scrivere un file in una cartella protetta.
CFA consente di proteggere dati preziosi da app e minacce dannose, ad esempio ransomware, consentendo solo alle app attendibili di modificare o eliminare file in cartelle protette. Per altre informazioni, vedere Panoramica dell'accesso controllato alle cartelle.
Importante
Lo strumento di test CFA, i file di test e gli script in questa dimostrazione non sono firmati, quindi Microsoft Defender SmartScreen, il browser o Microsoft Defender Antivirus potrebbero avvisare o bloccare il download. Usare questi file solo in un dispositivo di test. Quando si scarica lo strumento di test, gli script o i file di test, potrebbe essere necessario scegliere Mantieni (o l'opzione consenti equivalente) per completare il download.
Prerequisiti
- Windows 10 versione 1709 (ottobre 2017) o successiva.
- Microsoft Defender Antivirus abilitato e in modalità attiva.
Per l'elenco completo dei requisiti, dei sistemi operativi supportati e delle modalità di protezione, vedere Panoramica dell'accesso controllato alle cartelle.
Configurare la dimostrazione
Note
Script di installazione abilita CFA in modalità di blocco. Per visualizzare la modalità CFA corrente, eseguire il comando seguente in una sessione di PowerShell con privilegi elevati (una finestra di PowerShell aperta selezionando Esegui come amministratore):
Get-MpPreference | Format-List EnableControlledFolderAccess
Prendere nota del valore della modalità in modo che sia possibile impostare di nuovo CFA su di esso al termine della dimostrazione.
Scaricare ed estrarre lo script
WindowsDefender_CFA_SetupScript.ps1di installazione da questo file ZIP: https://demo.wd.microsoft.com/Content/CFA_SetupScript.zip. Lo script di installazione automatizza i passaggi seguenti:- Reimposta qualsiasi configurazione dimostrativa esistente disattivando CFA e rimuovendo
c:\demodall'elenco delle cartelle protette (senza influire sulle altre cartelle protette). - Crea la
c:\democartella e la aggiunge all'elenco di esclusione antivirus Microsoft Defender (senza influire sulle altre esclusioni). - Scarica lo strumento di test CFA (https://demo.wd.microsoft.com/Content/CFAtool.exe) in
c:\demo\CFATestFiles. - Attiva CFA in modalità Abilitato (blocco) e aggiunge
c:\demoall'elenco delle cartelle protette (senza influire sulle altre cartelle protette).
Importante
Lo script di configurazione si aggiunge
c:\demoalla lista di esclusione di Microsoft Defender Antivirus. Non scappareCFAtool.exedac:\demouna delle sue sottocartelle. I processi che eseguono da un percorso escluso dall'antivirus potrebbero essere trattati come affidabili e potrebbero non generare il blocco o il rilevamento CFA atteso. Prima di eseguire la dimostrazione, copiaCFAtool.exein una cartella che non sia esclusa da Microsoft Defender Antivirus.Poiché
WindowsDefender_CFA_SetupScript.ps1è condiviso con la dimostrazione del ransomware, scarica anche un file di test del ransomware (ransomware_testfile_unsigned.exe) e un file di test non dannoso (testfile_safe.txt). Questi file non vengono usati in questa dimostrazione cfa.- Reimposta qualsiasi configurazione dimostrativa esistente disattivando CFA e rimuovendo
Prima di eseguire lo script, consentire l'esecuzione impostando i criteri di esecuzione su
RemoteSignedper la sessione corrente. Eseguire il comando seguente in una sessione di PowerShell con privilegi elevati:Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedRemoteSignedè più sicuro delUnrestrictedfatto che blocca ancora gli script non firmati scaricati da Internet e l'ambitoProcessripristina la modifica quando si chiude la sessione.Tip
Poiché lo script di installazione non è firmato,
RemoteSignedlo blocca se lo script contiene ancora il contrassegno "scaricato da Internet" (mark-of-the-web). In tal caso, verificare che lo script provena da un'origine attendibile e quindi sbloccarlo prima di eseguirlo:Unblock-File -Path "<path>\WindowsDefender_CFA_SetupScript.ps1"
In alternativa, se si preferisce non eseguire lo script, seguire questa procedura minima. Non è necessaria la c:\demo cartella creata dallo script, perché lo strumento di test CFA può avere come destinazione qualsiasi cartella protetta, incluse le cartelle protette predefinite, ad esempio la cartella Documenti.
Attivare CFA in modalità Abilitato (blocco) eseguendo il comando seguente in una sessione di PowerShell con privilegi elevati:
Set-MpPreference -EnableControlledFolderAccess EnabledPer altri modi per attivare CFA e per le modalità disponibili, vedere Configurare l'accesso controllato alle cartelle.
Scaricare lo strumento di test CFA da https://demo.wd.microsoft.com/Content/CFAtool.exe.
Avviare la dimostrazione
Se è stato eseguito lo script di installazione, usare lo strumento di test scaricato dallo script:
In Esplora File, vai su
c:\demo\CFATestFiles, e copiaCFAtool.exein una cartella che non sia esclusa da Microsoft Defender Antivirus. Non eseguire lo strumento né dac:\demouna delle sue sottocartelle.Esegui
CFAtool.exedalla cartella che non è esclusa da Microsoft Defender Antivirus.Nello strumento di test CFA configurare le impostazioni seguenti:
-
Nome file: per impostazione predefinita,
TestFile.txtè selezionato, ma è possibile modificare il nome file e il tipo. -
Salva il file in: seleziona Percorso personalizzato e quindi immetti
c:\demo(che lo script di installazione ha aggiunto all'elenco delle cartelle protette). - Ricarica: lasciare selezionata questa opzione.
Quando si è pronti, selezionare Crea file.
-
Nome file: per impostazione predefinita,
In alternativa, se sono stati usati i passaggi manuali minimi, eseguire lo strumento di test su qualsiasi cartella protetta:
Eseguire lo strumento di test CFA (
CFAtool.exe) scaricato.Nello strumento di test CFA configurare le impostazioni seguenti:
-
Nome file: per impostazione predefinita,
TestFile.txtè selezionato, ma è possibile modificare il nome file e il tipo. -
Salva file in: selezionare qualsiasi cartella protetta da CFA. Per esempio:
- Documents
- Immagini
- Musica
- Video
Quando si è pronti, selezionare Crea file.
-
Nome file: per impostazione predefinita,
In entrambi i casi, CFA impedisce allo strumento di test di scrivere nella cartella protetta e viene visualizzata una notifica. Per visualizzare gli eventi di blocco e controllo risultanti, vedere Monitorare l'attività di accesso controllato alle cartelle.To view the risultant block and audit events, see Monitor controlled folder access (CFA) activity.
Pulire la dimostrazione
Se è stato eseguito lo script di installazione, annullare la dimostrazione eseguendo lo script di pulizia:
Importante
Lo script di pulizia disattiva CFA e disabilita le regole asr elencate nello script, anche se è stato attivato CFA o tali regole per altri motivi. Prima di eseguire lo script, controlla gli stati correnti delle regole ASR in modo da poter riattivare eventuali regole che vuoi mantenere:
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
Lo script imposta CFA su Disabilitato. Per impostare CFA su una modalità diversa da Disabilitata, usare i passaggi manuali più avanti in questa sezione.
Scaricare ed estrarre lo script
WindowsDefender_ASR_CFA_CleanupScript.ps1di pulizia da questo file ZIP: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Lo script di pulizia esegue le attività seguenti:- Disattiva cfa e rimuove
c:\demodall'elenco delle cartelle protette (senza influire sulle altre cartelle protette). - Sebbene questa dimostrazione di CFA non usi regole di riduzione della superficie di attacco (ASR), lo script è condiviso con la dimostrazione delle regole ASR, quindi disabilita le seguenti regole ASR:
- Regole ASR utilizzate dalla demo delle regole ASR
-
Impedire ad Adobe Reader di creare processi figlio (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Impedire all'applicazione di comunicazione di Office di creare processi figlio (
26190899-1602-49e8-8b27-eb1d0a1ce869)
- Scarica uno strumento di decrittazione (
ransomware_cleanup_encrypt_decrypt.exe) suc:\demo\CleanupTools. Questo strumento viene usato dalla dimostrazione ransomware, non da questo scenario dello strumento di test.
- Disattiva cfa e rimuove
Lo script di pulizia non è firmato, quindi impostare i criteri di esecuzione e sbloccare lo script come descritto in Configurare la dimostrazione. Eseguire quindi lo script di pulizia in una sessione di PowerShell con privilegi elevati.
In alternativa, se sono stati usati i passaggi manuali minimi, ripristinare la modalità originale annotata in Configurare la dimostrazione eseguendo il comando seguente in una sessione di PowerShell con privilegi elevati, dove <Mode> è una delle modalità CFA disponibili:
Set-MpPreference -EnableControlledFolderAccess <Mode>
Ad esempio, per disattivare nuovamente CFA (stato predefinito), eseguire il comando seguente:
Set-MpPreference -EnableControlledFolderAccess Disabled
Se è stato eseguito lo script di installazione, è stata creata una cartella c:\demo con file di test ed è stata aggiunta un'esclusione c:\demo per Microsoft Defender Antivirus; nessuno dei due viene rimosso dallo script di pulizia. Per ripristinare completamente le modifiche:
Eliminare la
c:\democartella e i file di test che contiene. Eseguire questo passaggio prima di rimuovere l'esclusione nel passaggio successivo. In caso contrario, quando la protezione in tempo reale riprende per la cartella, Microsoft Defender Antivirus rileva i file di test rimanenti (ad esempio il file di test ransomware e lo strumento di decrittografia) e li mette in quarantena. Eseguire il comando seguente in una sessione di PowerShell con privilegi elevati:Remove-Item -Path C:\demo -Recurse -ForceRimuovere l'esclusione
c:\demodi antivirus Microsoft Defender eseguendo il comando seguente in una sessione di PowerShell con privilegi elevati:Remove-MpPreference -ExclusionPath C:\demo