Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Anche dopo aver seguito attentamente la guida alla distribuzione delle regole di riduzione della superficie di attacco (ASR), è comunque possibile che si verifichino problemi con le regole asr in Microsoft Defender Antivirus. Ad esempio:
- Una regola ASR blocca un file o un processo o esegue un'altra azione che non deve (falso positivo).
- Una regola ASR non funziona come descritto o non blocca un file o un processo che deve (falso negativo).
Questo articolo descrive i passaggi che è possibile eseguire per risolvere i problemi, inclusa la raccolta di dati per aprire un caso di supporto con Microsoft se non si è in grado di risolvere il problema manualmente. Per altre informazioni sulle regole asr, vedere Panoramica delle regole di riduzione della superficie di attacco .
Confermare i prerequisiti delle regole ASR
Per i requisiti delle regole asr, vedere Requisiti per le regole asr.
Verificare le regole e le azioni asr attive nei dispositivi
Eseguire il comando seguente in PowerShell nel dispositivo per elencare gli ID delle regole asr configurati e i relativi valori di azione correnti. L'output consente di identificare quali regole sono attive e se sono impostate su Blocca, Controlla o su un'altra modalità:
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
L'output di esempio seguente mostra i GUID delle regole ASR nella colonna ID e i relativi valori di azione configurati nella colonna Azione . Usare questo output per verificare quali regole sono impostate su Modalità di blocco (valore azione 1) o modalità di controllo (valore azione 2):
Id Action
-- ------
01443614-cd74-433a-b99e-2ecdc07bfc25 2
26190899-1602-49e8-8b27-eb1d0a1ce869 1
3b576869-a4ec-4529-8536-b80a7769e899 1
5beb7efe-fd9a-4556-801d-275e5ffc04cc 1
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 1
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c 1
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b 1
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 2
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 1
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 1
c1db55ab-c21a-4637-bb3f-a12568109d35 2
d1e49aac-8f56-4280-b9ba-993a6d77406c 1
d3e037e1-3eb8-44c8-a917-57927947596d 2
d4f940ab-401b-4efc-aadc-ad5f3c50688a 2
e6db77e5-3df2-4cf1-b95a-636979351e5b 1
In questo esempio, le regole asr elencate nella panoramica sono attive in diverse modalità regola asr nel dispositivo (2 = modalità di controllo , 1 = modalità di blocco ).
Nota
Se è stato usato Criteri di gruppo per configurare le regole asr, verificare che non siano presenti caratteri aggiuntivi, ad esempio virgolette o spazi, nel valore GUID della regola ASR.
Consiglio
Per visualizzare il valore effettivo di ogni impostazione di regola asr in un dispositivo e l'origine che l'ha configurata, usare la scheda Impostazioni valide nella pagina del dispositivo. Per altre informazioni, vedere Gestione della configurazione - Impostazioni valide.
Impostare le regole ASR problematiche sulla modalità di controllo per eseguirne il test
Le regole asr in modalità di controllo non bloccano i file o i processi, ma vengono registrate le azioni che la regola avrebbe eseguito in modalità Blocco o Avviso .
Usare lo stesso metodo usato originariamente per distribuire le regole ASR ai dispositivi (ad esempio, Criteri di gruppo, Intune o PowerShell) per impostare le regole problematiche sulla modalità di controllo . Per istruzioni, vedere Configurare le regole di riduzione della superficie di attacco.
Consiglio
Se la regola ASR era già in modalità Audit, questo spiega perché non bloccava i file o i processi che ci si aspettava bloccasse (falso negativo). Le regole ASR possono finire accidentalmente in modalità Audit nei seguenti scenari:
- Stavi testando un'altra funzionalità e hai dimenticato di reimpostare la regola ASR sulla modalità Blocca o Avvisa.
- Uno script PowerShell automatizzato ha modificato la modalità della regola.
Dopo aver configurato la regola in modalità di controllo , seguire questa procedura:
Eseguire l'azione sul dispositivo che causa il problema. Ad esempio, aprire il file o eseguire il processo che non è stato bloccato ma dovrebbe esserlo (falso negativo).
Esaminare l'attività della regola ASR.
In particolare, filtrare i valori di ID evento nel Visualizzatore eventi di Windows in base ai valori seguenti nel log Registri applicazioni e servizi>Microsoft>Windows>Windows Defender>Operativo:
- Blocca eventi: 1121
- Eventi di controllo: 1122
- Eventi ignorati dall'utente in modalità Avviso: 1129
- Modifiche alla configurazione: 5007
Per informazioni dettagliate, vedere Visualizzare gli eventi di riduzione della superficie di attacco in Windows Visualizzatore eventi.
Passaggi da eseguire se la regola asr non funziona ancora come previsto
Se la regola asr non funziona ancora come previsto, eseguire una delle operazioni seguenti:
- In caso di falsi positivi, aggiungere il file o il percorso come esclusione alla regola ASR. Per altre informazioni, vedere Esclusioni di file e cartelle per le regole asr.
- Usa il modulo di invio online di Microsoft Security Intelligence per segnalare un falso negativo o un falso positivo per le regole ASR. Con una sottoscrizione Windows E5 è anche possibile fornire un collegamento a qualsiasi avviso associato nella coda Avvisi.
- Quando si segnala un problema che riguarda le regole asr per Microsoft, è necessario raccogliere e inviare dati di diagnostica per risolvere il problema. Per istruzioni sull'uso di MDE Client Analyzer o MpCmdRun, vedere le sezioni seguenti sulla raccolta dei dati di diagnostica.
Raccogliere dati di diagnostica per il supporto Tecnico Microsoft
Quando si apre una richiesta di supporto con Microsoft per un problema relativo a una regola ASR, è necessario raccogliere i dati diagnostici dal dispositivo interessato. È possibile usare MDE Client Analyzer o lo strumento da riga di comando MpCmdRun per generare i file di diagnostica necessari.
Raccogliere dati di diagnostica con l'analizzatore client MDE
Seguire questa procedura per raccogliere dati di diagnostica con MDE Client Analyzer:
Scarica MDE Client Analyzer.
Chiudere tutte le app nel dispositivo che non sono essenziali per riprodurre il problema.
Eseguire Analizzatore client MDE in modalità dettagliata per raccogliere dati di diagnostica dettagliati per la risoluzione dei problemi relativi ai comportamenti associati alle regole ASR. L'opzione
-vabilita la registrazione dettagliata, che acquisisce informazioni aggiuntive di cui supporto tecnico Microsoft ha bisogno per diagnosticare i problemi delle regole ASR. È possibile eseguire l'analizzatore in locale o usando Live Response:C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd -vConsiglio
Assicurarsi che la raccolta dei log avvenga durante il tentativo di riproduzione.
Raccogliere dati di diagnostica con MpCmdRun
Per usare MpCmdRun.exe -GetFiles per generare manualmente i file di log di diagnostica in C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab, vedere le istruzioni riportate in Raccogliere i dati di diagnostica Microsoft Defender Antivirus.
MpSupportFiles.cab Nel file, i file seguenti sono più rilevanti:
-
MPOperationalEvents.txt: contiene lo stesso livello di informazioni trovato in Visualizzatore eventi per il log operativo dell'antivirus Microsoft Defender. -
MPRegistry.txt: analizzare tutte le configurazioni antivirus Microsoft Defender correnti da quando è stato generato il file di .cab. -
MPLog.txt: informazioni dettagliate su tutte le azioni e le operazioni di Microsoft Defender Antivirus.