Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Gebruik de testbestanden, scripts en procedures in dit artikel om specifieke ASR-regels (Attack Surface Reduction) in Microsoft Defender voor Eindpunt te demonstreren.
ASR-regels zijn gericht op riskant softwaregedrag op Windows-apparaten die aanvallers vaak misbruiken via malware (bijvoorbeeld het starten van scripts die bestanden downloaden, het uitvoeren van verborgen scripts en het injecteren van code in andere processen). Zie Overzicht van ASR-regels (Attack Surface Reduction) voor meer informatie over ASR-regels.
Important
De scripts en testbestanden in dit artikel simuleren opzettelijk schadelijk gedrag, dus Microsoft Defender Antivirus en Windows-beveiliging ze detecteren (bijvoorbeeld als Trojan:Win32/Vigorf.A) en ze kunnen blokkeren, in quarantaine plaatsen of verwijderen. Gebruik deze bestanden alleen op een testapparaat en sluit de downloadmap uit voordat u de bestanden downloadt. Zelfs met een uitsluiting van mappen kan uw browser of Microsoft Defender SmartScreen u nog steeds waarschuwen wanneer u de scripts downloadt of ASRSamplesAll.zip. De uitsluiting is alleen van toepassing nadat de bestanden de map hebben bereikt, dus u moet mogelijk behouden (of de equivalente optie toestaan) kiezen om het downloaden te voltooien.
Vereisten
Voordat u begint, moet u ervoor zorgen dat uw testapparaat voldoet aan de volgende vereisten:
- Windows 10 versie 1709 (oktober 2017) of hoger.
- Microsoft Defender Antivirus ingeschakeld en in de actieve modus.
Zie het overzicht van asr-regels (Attack Surface Reduction) voor de volledige lijst met vereisten, ondersteunde besturingssystemen en modi. Zie Implementatie- en configuratiemethoden voor ASR-regels voor de methoden die u kunt gebruiken om ASR-regels in te schakelen.
Demonstratie configureren
Important
Met het installatiescript en de modusscripts worden de demonstratie-ASR-regels ingeschakeld in de modus Ingeschakeld (blok). Als u de huidige status van de ASR-regels wilt zien voordat u begint, voert u de volgende opdracht uit in een PowerShell-venster met verhoogde bevoegdheid (een PowerShell-venster dat u hebt geopend door Uitvoeren als administrator te selecteren):
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
Noteer de regels en de bijbehorende moduswaarden , zodat u ze tijdens het opschonen kunt herstellen wanneer u klaar bent met de demonstratie.
Voordat u het installatiescript uitvoert, moet u toestaan dat het wordt uitgevoerd door het uitvoerbeleid voor de huidige sessie in te stellen op
RemoteSigned. Voer de volgende opdracht uit in een PowerShell-venster met verhoogde bevoegdheid:Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedRemoteSignedis veiliger danUnrestrictedomdat er nog steeds niet-ondertekende scripts worden geblokkeerd die van internet worden gedownload en hetProcessbereik de wijziging terugdraait wanneer u de sessie sluit.Tip
Omdat het installatiescript niet is ondertekend,
RemoteSignedblokkeert u het als het script nog steeds de markering 'gedownload van internet' (het mark-of-the-web) bevat. Als dat gebeurt, controleert u of het script afkomstig is van een vertrouwde bron en deblokkert u het script vervolgens voordat u het uitvoert:Unblock-File -Path "<path>\WindowsDefender_ASR_SetupScript.ps1"Downloaden en extraheren
WindowsDefender_ASR_SetupScript.ps1uit https://demo.wd.microsoft.com/Content/ASR_SetupScript.zip. Met het installatiescript worden de volgende stappen geautomatiseerd:- Verwijdert
c:\demouit de lijst met door Controlled Folder Access (CFA) beveiligde mappen om een eerdere demonstratieconfiguratie te resetten (zonder gevolgen voor uw andere beveiligde mappen). - Hiermee maakt u de
c:\demomap en voegt u deze toe aan de uitsluitingslijst van Microsoft Defender Antivirus (zonder dat dit van invloed is op uw andere uitsluitingen). - Hiermee downloadt u een schoon testbestand (
testfile_safe.txt) naarc:\demoen downloadt en extraheert u de ASR-testbestanden (ASRSamplesAll.zip) naarc:\demo\ASRSamplesAll. HetASRSamplesAll.zippakket bevat deze testbestanden:-
ransomware_testfile_doc.docm(ook rechtstreeks beschikbaar op https://demo.wd.microsoft.com/Content/ransomware_testfile_doc.docm) -
ransomware_testfile_exe.exe(ook rechtstreeks beschikbaar op https://demo.wd.microsoft.com/Content/ransomware_testfile_exe.exe) -
TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm(ook rechtstreeks beschikbaar op https://demo.wd.microsoft.com/Content/TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm) -
TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs(ook rechtstreeks beschikbaar op https://demo.wd.microsoft.com/Content/TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs) -
TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js(ook rechtstreeks beschikbaar op https://demo.wd.microsoft.com/Content/TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js) -
TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js(ook rechtstreeks beschikbaar op https://demo.wd.microsoft.com/Content/TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js) -
UNSIGNED_ransomware_test_exe.exe(ook rechtstreeks beschikbaar op https://demo.wd.microsoft.com/Content/UNSIGNED_ransomware_test_exe.exe)
-
- Hiermee schakelt u de demonstratie-ASR-regels in de modus Ingeschakeld (blok) in.
- Voegt
c:\demotoe aan de lijst met door CFA beveiligde mappen (zonder uw andere beveiligde mappen te beïnvloeden).
Important
Het setup-script voegt toe
c:\demoaan de Microsoft Defender Antivirus-uitsluitingslijst. Voer geen ASR-testbestanden uit vanuitc:\demoof een van de submappen daarvan wanneer je test op een ASR-blokkering of detectie. ASR-regels die Microsoft Defender Antivirus-uitsluitingen respecteren, waaronder Gebruik geavanceerde bescherming tegen ransomware, genereren mogelijk niet de verwachte blokkade of detectie. Voordat je een testbestand uitvoert, kopieer je het naar een map die niet is uitgesloten van Microsoft Defender Antivirus of ASR-regels. Zie Uitsluitingen van bestanden en mappen voor ASR-regels voor meer informatie.De installatie- en opschoonscripts passen CFA aan, aangezien deze worden gedeeld met de demonstraties van CFA block app en CFA ransomware. In geen van de ASR-regelscenario's in dit artikel wordt gebruik gemaakt van CFA. Het installatiescript voegt
c:\demotoe aan de lijst met door CFA beveiligde mappen, maar schakelt CFA niet in, dus deze vermelding heeft geen effect op deze demonstratie. Het opschoningsscript schakelt CFA uit, dus voordat u het setupscript uitvoert, controleert u de huidige CFA-modus en noteert u de waarde, zodat u deze kunt herstellen in het gedeelte De demonstratie opschonen:Get-MpPreference | Format-List EnableControlledFolderAccessU kunt ook de volgende handmatige stappen uitvoeren:
Maak de map
c:\demo.Voeg het
c:\demotoe aan de Microsoft Defender Antivirus-uitsluitingslijst zodat realtime bescherming de testbestanden niet in quarantaine plaatst terwijl je ze downloadt en uitpakt. Voer de volgende opdracht uit in een PowerShell-venster met verhoogde bevoegdheid:Add-MpPreference -ExclusionPath C:\demoSla het schone testbestand (
testfile_safe.txt) op inc:\demo.Download
ASRSamplesAll.zipvan https://demo.wd.microsoft.com/Content/ASRSamplesAll.zip en pak het uit naarc:\demo\ASRSamplesAll.Schakel de demonstratie-ASR-regels in de modus Ingeschakeld (blok) in door de volgende opdracht uit te voeren in een PowerShell-venster met verhoogde bevoegdheid:
Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,EnabledDe namen van de ASR-regels en de bijbehorende GUID-waarden worden vermeld in de ASR-regels in deze demonstratiesectie .
- Verwijdert
Download de modescripts van https://demo.wd.microsoft.com/Content/WindowsDefender_ASR_scripts.zip en pak ze uit. De
WindowsDefender_ASR_Block.ps1,WindowsDefender_ASR_Audit.ps1enWindowsDefender_ASR_Disabled.ps1scripts schakelen dezelfde demonstratie ASR-regels over op ingeschakeld (blok), auditmode of uitgeschakelde modus, respectievelijk. Voer deze uit om tijdens het testen en opschonen de demonstratie-ASR-regels te schakelen tussen de modi Ingeschakeld (blokkeren), AuditMode en Uitgeschakeld.Note
Alle drie de modusscripts geven hetzelfde consolebericht weer,
Enabling Exploit Guard ASR rules and setting to audit modeongeacht de modus die ze daadwerkelijk toepassen. Dit bericht is vastgelegd en is onjuist voor deWindowsDefender_ASR_Block.ps1enWindowsDefender_ASR_Disabled.ps1scripts. Vertrouw op de scriptnaam, niet het bericht, om te bevestigen welke modus u hebt toegepast.
ASR-regels in deze demonstratie
De volgende tabel bevat de ASR-regels die met deze demonstratie worden ingeschakeld, hun GUID-waarden en het testbestand waarmee elke regel wordt geactiveerd (waar deze beschikbaar is). Het installatiescript downloadt een aantal van deze testbestanden in ASRSamplesAll.zip en extraheert ze naar c:\demo\ASRSamplesAll.
Tip
De regelnaam is gekoppeld aan de regeldetails. Sommige testbestanden activeren meer dan één regel.
| GUID-waarde | Regelnaam | Testbestanden |
|---|---|---|
01443614-cd74-433a-b99e-2ecdc07bfc25 |
Uitvoerbare bestanden blokkeren, tenzij ze voldoen aan een criterium voor de prevalentie, leeftijd of vertrouwde lijst | Geen beschikbaar |
3b576869-a4ec-4529-8536-b80a7769e899 |
Office-toepassingen blokkeren voor het maken van uitvoerbare inhoud | TestFile_Block_Office_applications_from_creating_executable_content_3b576869-a4ec-4529-8536-b80a7769e899.docm |
5beb7efe-fd9a-4556-801d-275e5ffc04cc |
Uitvoering van mogelijk verborgen scripts blokkeren |
TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js in ASRSamplesAll.zip |
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 |
Voorkomen dat Office-toepassingen code in andere processen injecteren | Geen beschikbaar |
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b |
Win32 API-aanroepen blokkeren vanuit Office-macro's | Block_Win32_imports_from_Macro_code_in_Office_92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b.docm |
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 |
Niet-vertrouwde en niet-ondertekende processen blokkeren die worden uitgevoerd vanaf USB |
UNSIGNED_ransomware_test_exe.exe in ASRSamplesAll.zip |
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 |
Uitvoerbare inhoud van e-mailclient en webmail blokkeren* | Geen beschikbaar |
c1db55ab-c21a-4637-bb3f-a12568109d35 |
Geavanceerde beveiliging tegen ransomware gebruiken |
ransomware_testfile_exe.exe in ASRSamplesAll.zip |
d1e49aac-8f56-4280-b9ba-993a6d77406c |
Procescreaties blokkeren die afkomstig zijn van PSExec- en WMI-opdrachten |
TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs in ASRSamplesAll.zip |
d3e037e1-3eb8-44c8-a917-57927947596d |
JavaScript of VBScript blokkeren om gedownloade uitvoerbare inhoud te starten* |
TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js in ASRSamplesAll.zip |
d4f940ab-401b-4efc-aadc-ad5f3c50688a |
Blokkeer dat alle Office-toepassingen onderliggende processen maken |
TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm in ASRSamplesAll.zip |
*In de modus Blokkeren of Waarschuwen hebben EDR-waarschuwingen en gebruikersmeldingen voor deze regel extra vereisten op het niveau van cloudbeveiliging in Microsoft Defender Antivirus. Selecteer voor meer informatie de naam van de regel om de sectie te openen in de verwijzing naar ASR-regels.
Note
Met deze demonstratie worden de volgende ASR-regels niet ingeschakeld of getest. Sommige kunnen niet worden geactiveerd door een voorbeeldbestand, zoals Het opnieuw opstarten van de computer blokkeren in de veilige modus. Selecteer de koppeling voor meer informatie over elke regel:
-
Misbruik van misbruikte kwetsbare ondertekende stuurprogramma's blokkeren (
56a863a9-875e-4185-98a7-b882c64b5ce5) -
Voorkomen dat Adobe Reader subprocessen aanmaakt (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Diefstal van aanmeldingsgegevens uit het subsysteem voor lokale beveiligingsautoriteit van Windows blokkeren (
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2) -
Voorkomen dat de Office-communicatietoepassing onderliggende processen maakt (
26190899-1602-49e8-8b27-eb1d0a1ce869) -
Persistentie blokkeren via WMI-gebeurtenisabonnement (
e6db77e5-3df2-4cf1-b95a-636979351e5b) -
Opnieuw opstarten van machine in Veilige modus blokkeren (
33ddedf1-c6e0-47cb-833e-de6133960387) -
Gebruik van gekopieerde of geïmiteerde systeemhulpprogramma's blokkeren (
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb) -
Het maken van webshells op servers blokkeren (
a8f5898e-1dc8-49a9-9878-85004b8a61e6)
scenario’s
Gebruik de volgende scenario's om te controleren hoe de ASR-regels voor demonstratie zich gedragen in verschillende modi.
Scenario 1: Alle ASR-regels voor demonstratie blokkeren de testbestanden
Volg de volgende stappen om te bevestigen dat alle ASR-regels voor demonstraties de bijbehorende testbestanden blokkeren:
- Schakel de demonstratie-ASR-regels in in de modus Block. Voer het
WindowsDefender_ASR_Block.ps1script uit (zie Demonstratie instellen) of gebruik de PowerShell-opdracht. - Voordat je een testbestand opent of uitvoert, zorg ervoor dat het bestand in een map ligt die niet is uitgesloten van Microsoft Defender Antivirus of ASR-regels. Als je een testbestand gebruikt dat door het setup-script is uitgepakt naar
c:\demo\ASRSamplesAll, kopieer het dan naar een map die niet is uitgesloten. Voer het testbestand niet uit vanafc:\demoof een van de submappen. Als u hierom wordt gevraagd, schakelt u bewerken en inhoud in.
U ziet nu onmiddellijk een melding 'Actie geblokkeerd'.
Scenario 2: Een afzonderlijke ASR-regel blokkeert het overeenkomende testbestand
Gebruik dit scenario om één ASR-regel te testen en te controleren of het bijbehorende testbestand wordt geblokkeerd.
Configureer de afzonderlijke regel die u wilt testen. Als u bijvoorbeeld de regel Alle Office-toepassingen blokkeren voor het maken van onderliggende processen wilt inschakelen, voert u de volgende opdracht uit in een PowerShell-venster met verhoogde bevoegdheid:
Add-MpPreference -AttackSurfaceReductionRules_Ids d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions EnabledZoek het testbestand voor de regel in de ASR-regels in deze demonstratietabel . Bestanden die met
ASRSamplesAll.zipzijn gemarkeerd, zijn al uitgepakt naarc:\demo\ASRSamplesAll.Kopieer het testbestand naar een map die niet is uitgesloten van Microsoft Defender Antivirus of ASR-regels. Open het testbestand niet en voer het niet uit vanuit
c:\demoof een van de submappen daarvan. Bijvoorbeeld, voor de regel 'Blokkeer alle Office-applicaties om kindprocessen te maken ', kopieerTestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docmvanc:\demo\ASRSamplesAllnaar een map die niet is uitgesloten.Open of voer het gekopieerde testbestand uit. Als u hierom wordt gevraagd, schakelt u bewerken en inhoud in.
U ziet nu onmiddellijk een melding 'Actie geblokkeerd'.
Scenario 3: Een ASR-regel blokkeert een niet-ondertekend bestand dat wordt uitgevoerd vanaf een USB-station
Volg de volgende stappen om te controleren of de USB-uitvoeringsregel een niet-ondertekend bestand blokkeert.
Schakel de niet-vertrouwde en niet-ondertekende processen blokkeren die worden uitgevoerd vanuit de USB ASR-regel in door de volgende opdracht uit te voeren in een PowerShell-venster met verhoogde bevoegdheid:
Add-MpPreference -AttackSurfaceReductionRules_Ids b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 -AttackSurfaceReductionRules_Actions EnabledKopieer
UNSIGNED_ransomware_test_exe.exevanc:\demo\ASRSamplesAllnaar een USB-station.Voer het bestand uit vanaf het USB-station.
U ziet nu onmiddellijk een melding 'Actie geblokkeerd'.
Scenario 4: Zonder ASR-regels versleutelt het ransomware-testbestand bestanden
Schakel de demonstratie-ASR-regels uit om te zien hoe het ransomware-testbestand zich gedraagt wanneer ASR-regels zijn uitgeschakeld.
- Ga op een van de volgende manieren te werk om de ASR-regels uit te schakelen:
- Voer het
WindowsDefender_ASR_Disabled.ps1script uit (zie Demonstratie instellen). - Gebruik de
Add-MpPreferencePowerShell-opdracht om de regels uit te schakelen (zie De demonstratie opschonen).
- Voer het
- Voer het ransomware-testbestand (
ransomware_testfile_exe.exe) uit vanc:\demo\ASRSamplesAll.
Als gevolg hiervan worden de bestanden versleuteld c:\demo en krijgt u een waarschuwingsbericht.
Voer het testbestand opnieuw uit om de bestanden te ontsleutelen.
Demonstratie opschonen
Als u het installatiescript hebt uitgevoerd, moet u de demonstratie ongedaan maken door het opschoningsscript uit te voeren:
Important
Met het opschoningsscript worden de demonstratie-ASR-regels en twee andere ASR-regels uitgeschakeld, zelfs als u een aantal van deze regels om andere redenen hebt ingeschakeld. Voordat u het script uitvoert, controleert u de huidige ASR-regelstatussen met de verificatieopdracht in De demonstratie instellen , zodat u alle regels die u wilt behouden, opnieuw kunt inschakelen.
Download en pak het opschoonscript
WindowsDefender_ASR_CFA_CleanupScript.ps1uit dit ZIP-bestand: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Het opschoningsscript voert de volgende taken uit:- Hiermee schakelt u de ASR-demonstratieregels uit. Het opschoonscript schakelt ook nog twee ASR-regels uit die in deze demonstratie niet worden ingeschakeld:
-
Voorkomen dat Adobe Reader subprocessen aanmaakt (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Voorkomen dat de Office-communicatietoepassing onderliggende processen maakt (
26190899-1602-49e8-8b27-eb1d0a1ce869)
-
Voorkomen dat Adobe Reader subprocessen aanmaakt (
- Schakelt CFA uit en verwijdert
c:\demouit de lijst met door CFA beveiligde mappen die door het installatiescript is toegevoegd (zonder gevolgen voor uw andere beveiligde mappen). - Downloadt een ontsleutelingsprogramma (
ransomware_cleanup_encrypt_decrypt.exe) naarc:\demo\CleanupToolsen gebruikt het om te ontsleutelentestfile_safe.txtals scenario 4 het heeft versleuteld.
- Hiermee schakelt u de ASR-demonstratieregels uit. Het opschoonscript schakelt ook nog twee ASR-regels uit die in deze demonstratie niet worden ingeschakeld:
Het opschoningsscript is niet ondertekend, dus stel het uitvoeringsbeleid in en hef de blokkering van het script op zoals beschreven in De demonstratie instellen. Voer vervolgens het opschoonscript uit in een PowerShell-venster met verhoogde bevoegdheid.
Het opschoningsscript stelt CFA in op Uitgeschakeld. Als u de oorspronkelijke CFA-modus hebt genoteerd voordat u met de demonstratie begon (door
Get-MpPreference | Format-List EnableControlledFolderAccessuit te voeren), herstel die waarde dan nu. Vervang<mode>door de oorspronkelijke CFA-moduswaarde (bijvoorbeeldEnabled,AuditModeofDisabled) en voer vervolgens de volgende opdracht uit in een PowerShell-venster met administratorrechten:Set-MpPreference -EnableControlledFolderAccess <mode>
Als u de handmatige methode hebt gebruikt, voert u de volgende stappen uit:
Schakel de ASR-demonstratieregels uit. Voer het
WindowsDefender_ASR_Disabled.ps1script uit (zie Demonstratie instellen) of voer de volgende opdracht uit in een PowerShell-venster met verhoogde bevoegdheid:Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,DisabledAls scenario 4 de bestanden heeft
c:\demoversleuteld, ontsleutelt u ze met behulp van het ontsleutelingsprogramma (ransomware_cleanup_encrypt_decrypt.exe).
Welke methode u ook hebt gebruikt, het opschoonscript verwijdert de testbestanden niet en verwijdert ook de c:\demo Microsoft Defender Antivirus-uitsluiting niet die door het installatiescript (of de handmatige stappen) is toegevoegd. Ga als volgt te werk om de wijzigingen volledig terug te keren:
Verwijder alle testbestanden die je naar buiten
c:\demohebt gekopieerd.Verwijder de
c:\demomap en de testbestanden die deze bevat. Voer deze stap uit voordat u de uitsluiting in de volgende stap verwijdert. Als de realtime-beveiliging voor de map wordt hervat, detecteert Microsoft Defender Antivirus de rest van de testbestanden (bijvoorbeeld alsTrojan:Win32/Vigorf.A) en plaatst ze in quarantaine. Voer de volgende opdracht uit in een PowerShell-venster met verhoogde bevoegdheid:Remove-Item -Path C:\demo -Recurse -ForceVerwijder de
c:\demoMicrosoft Defender Antivirus-uitsluiting door de volgende opdracht uit te voeren in een PowerShell-venster met verhoogde bevoegdheid:Remove-MpPreference -ExclusionPath C:\demo