Illustrare come l'accesso controllato alle cartelle impedisce a un'app non attendibile di scrivere in una cartella protetta

Usare lo strumento di test di accesso controllato alle cartelle (CFA) per vedere come Microsoft Defender Antivirus valuta e blocca un'app non attendibile che tenta di scrivere un file in una cartella protetta.

CFA consente di proteggere dati preziosi da app e minacce dannose, ad esempio ransomware, consentendo solo alle app attendibili di modificare o eliminare file in cartelle protette. Per altre informazioni, vedere Panoramica dell'accesso controllato alle cartelle.

Importante

Lo strumento di test CFA, i file di test e gli script in questa dimostrazione non sono firmati, quindi Microsoft Defender SmartScreen, il browser o Microsoft Defender Antivirus potrebbero avvisare o bloccare il download. Usare questi file solo in un dispositivo di test. Quando si scarica lo strumento di test, gli script o i file di test, potrebbe essere necessario scegliere Mantieni (o l'opzione consenti equivalente) per completare il download.

Prerequisiti

  • Windows 10 versione 1709 (ottobre 2017) o successiva.
  • Microsoft Defender Antivirus abilitato e in modalità attiva.

Per l'elenco completo dei requisiti, dei sistemi operativi supportati e delle modalità di protezione, vedere Panoramica dell'accesso controllato alle cartelle.

Configurare la dimostrazione

Note

Script di installazione abilita CFA in modalità di blocco. Per visualizzare la modalità CFA corrente, eseguire il comando seguente in una sessione di PowerShell con privilegi elevati (una finestra di PowerShell aperta selezionando Esegui come amministratore):

Get-MpPreference | Format-List EnableControlledFolderAccess

Prendere nota del valore della modalità in modo che sia possibile impostare di nuovo CFA su di esso al termine della dimostrazione.

  1. Scaricare ed estrarre lo script WindowsDefender_CFA_SetupScript.ps1 di installazione da questo file ZIP: https://demo.wd.microsoft.com/Content/CFA_SetupScript.zip. Lo script di installazione automatizza i passaggi seguenti:

    • Reimposta qualsiasi configurazione dimostrativa esistente disattivando CFA e rimuovendo c:\demo dall'elenco delle cartelle protette (senza influire sulle altre cartelle protette).
    • Crea la c:\demo cartella e la aggiunge all'elenco di esclusione antivirus Microsoft Defender (senza influire sulle altre esclusioni).
    • Scarica lo strumento di test CFA (https://demo.wd.microsoft.com/Content/CFAtool.exe) in c:\demo\CFATestFiles.
    • Attiva CFA in modalità Abilitato (blocco) e aggiunge c:\demo all'elenco delle cartelle protette (senza influire sulle altre cartelle protette).

    Importante

    Lo script di configurazione si aggiunge c:\demo alla lista di esclusione di Microsoft Defender Antivirus. Non scappare CFAtool.exe da c:\demo una delle sue sottocartelle. I processi che eseguono da un percorso escluso dall'antivirus potrebbero essere trattati come affidabili e potrebbero non generare il blocco o il rilevamento CFA atteso. Prima di eseguire la dimostrazione, copia CFAtool.exe in una cartella che non sia esclusa da Microsoft Defender Antivirus.

    Poiché WindowsDefender_CFA_SetupScript.ps1 è condiviso con la dimostrazione del ransomware, scarica anche un file di test del ransomware (ransomware_testfile_unsigned.exe) e un file di test non dannoso (testfile_safe.txt). Questi file non vengono usati in questa dimostrazione cfa.

  2. Prima di eseguire lo script, consentire l'esecuzione impostando i criteri di esecuzione su RemoteSigned per la sessione corrente. Eseguire il comando seguente in una sessione di PowerShell con privilegi elevati:

    Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
    

    RemoteSigned è più sicuro del Unrestricted fatto che blocca ancora gli script non firmati scaricati da Internet e l'ambito Process ripristina la modifica quando si chiude la sessione.

    Tip

    Poiché lo script di installazione non è firmato, RemoteSigned lo blocca se lo script contiene ancora il contrassegno "scaricato da Internet" (mark-of-the-web). In tal caso, verificare che lo script provena da un'origine attendibile e quindi sbloccarlo prima di eseguirlo:

    Unblock-File -Path "<path>\WindowsDefender_CFA_SetupScript.ps1"
    

In alternativa, se si preferisce non eseguire lo script, seguire questa procedura minima. Non è necessaria la c:\demo cartella creata dallo script, perché lo strumento di test CFA può avere come destinazione qualsiasi cartella protetta, incluse le cartelle protette predefinite, ad esempio la cartella Documenti.

  1. Attivare CFA in modalità Abilitato (blocco) eseguendo il comando seguente in una sessione di PowerShell con privilegi elevati:

    Set-MpPreference -EnableControlledFolderAccess Enabled
    

    Per altri modi per attivare CFA e per le modalità disponibili, vedere Configurare l'accesso controllato alle cartelle.

  2. Scaricare lo strumento di test CFA da https://demo.wd.microsoft.com/Content/CFAtool.exe.

Avviare la dimostrazione

Se è stato eseguito lo script di installazione, usare lo strumento di test scaricato dallo script:

  1. In Esplora File, vai su c:\demo\CFATestFiles, e copia CFAtool.exe in una cartella che non sia esclusa da Microsoft Defender Antivirus. Non eseguire lo strumento né da c:\demo una delle sue sottocartelle.

  2. Esegui CFAtool.exe dalla cartella che non è esclusa da Microsoft Defender Antivirus.

  3. Nello strumento di test CFA configurare le impostazioni seguenti:

    • Nome file: per impostazione predefinita, TestFile.txt è selezionato, ma è possibile modificare il nome file e il tipo.
    • Salva il file in: seleziona Percorso personalizzato e quindi immetti c:\demo (che lo script di installazione ha aggiunto all'elenco delle cartelle protette).
    • Ricarica: lasciare selezionata questa opzione.

    Quando si è pronti, selezionare Crea file.

In alternativa, se sono stati usati i passaggi manuali minimi, eseguire lo strumento di test su qualsiasi cartella protetta:

  1. Eseguire lo strumento di test CFA (CFAtool.exe) scaricato.

  2. Nello strumento di test CFA configurare le impostazioni seguenti:

    • Nome file: per impostazione predefinita, TestFile.txt è selezionato, ma è possibile modificare il nome file e il tipo.
    • Salva file in: selezionare qualsiasi cartella protetta da CFA. Per esempio:
      • Documents
      • Immagini
      • Musica
      • Video

    Quando si è pronti, selezionare Crea file.

In entrambi i casi, CFA impedisce allo strumento di test di scrivere nella cartella protetta e viene visualizzata una notifica. Per visualizzare gli eventi di blocco e controllo risultanti, vedere Monitorare l'attività di accesso controllato alle cartelle.To view the risultant block and audit events, see Monitor controlled folder access (CFA) activity.

Pulire la dimostrazione

Se è stato eseguito lo script di installazione, annullare la dimostrazione eseguendo lo script di pulizia:

Importante

Lo script di pulizia disattiva CFA e disabilita le regole asr elencate nello script, anche se è stato attivato CFA o tali regole per altri motivi. Prima di eseguire lo script, controlla gli stati correnti delle regole ASR in modo da poter riattivare eventuali regole che vuoi mantenere:

$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize

Lo script imposta CFA su Disabilitato. Per impostare CFA su una modalità diversa da Disabilitata, usare i passaggi manuali più avanti in questa sezione.

  1. Scaricare ed estrarre lo script WindowsDefender_ASR_CFA_CleanupScript.ps1 di pulizia da questo file ZIP: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Lo script di pulizia esegue le attività seguenti:

  2. Lo script di pulizia non è firmato, quindi impostare i criteri di esecuzione e sbloccare lo script come descritto in Configurare la dimostrazione. Eseguire quindi lo script di pulizia in una sessione di PowerShell con privilegi elevati.

In alternativa, se sono stati usati i passaggi manuali minimi, ripristinare la modalità originale annotata in Configurare la dimostrazione eseguendo il comando seguente in una sessione di PowerShell con privilegi elevati, dove <Mode> è una delle modalità CFA disponibili:

Set-MpPreference -EnableControlledFolderAccess <Mode>

Ad esempio, per disattivare nuovamente CFA (stato predefinito), eseguire il comando seguente:

Set-MpPreference -EnableControlledFolderAccess Disabled

Se è stato eseguito lo script di installazione, è stata creata una cartella c:\demo con file di test ed è stata aggiunta un'esclusione c:\demo per Microsoft Defender Antivirus; nessuno dei due viene rimosso dallo script di pulizia. Per ripristinare completamente le modifiche:

  1. Eliminare la c:\demo cartella e i file di test che contiene. Eseguire questo passaggio prima di rimuovere l'esclusione nel passaggio successivo. In caso contrario, quando la protezione in tempo reale riprende per la cartella, Microsoft Defender Antivirus rileva i file di test rimanenti (ad esempio il file di test ransomware e lo strumento di decrittografia) e li mette in quarantena. Eseguire il comando seguente in una sessione di PowerShell con privilegi elevati:

    Remove-Item -Path C:\demo -Recurse -Force
    
  2. Rimuovere l'esclusione c:\demo di antivirus Microsoft Defender eseguendo il comando seguente in una sessione di PowerShell con privilegi elevati:

    Remove-MpPreference -ExclusionPath C:\demo