Demonstraties van regels voor het verminderen van kwetsbaarheid voor aanvallen (ASR)

Gebruik de testbestanden, scripts en procedures in dit artikel om specifieke ASR-regels (Attack Surface Reduction) in Microsoft Defender voor Eindpunt te demonstreren.

ASR-regels zijn gericht op riskant softwaregedrag op Windows-apparaten die aanvallers vaak misbruiken via malware (bijvoorbeeld het starten van scripts die bestanden downloaden, het uitvoeren van verborgen scripts en het injecteren van code in andere processen). Zie Overzicht van ASR-regels (Attack Surface Reduction) voor meer informatie over ASR-regels.

Important

De scripts en testbestanden in dit artikel simuleren opzettelijk schadelijk gedrag, dus Microsoft Defender Antivirus en Windows-beveiliging ze detecteren (bijvoorbeeld als Trojan:Win32/Vigorf.A) en ze kunnen blokkeren, in quarantaine plaatsen of verwijderen. Gebruik deze bestanden alleen op een testapparaat en sluit de downloadmap uit voordat u de bestanden downloadt. Zelfs met een uitsluiting van mappen kan uw browser of Microsoft Defender SmartScreen u nog steeds waarschuwen wanneer u de scripts downloadt of ASRSamplesAll.zip. De uitsluiting is alleen van toepassing nadat de bestanden de map hebben bereikt, dus u moet mogelijk behouden (of de equivalente optie toestaan) kiezen om het downloaden te voltooien.

Vereisten

Voordat u begint, moet u ervoor zorgen dat uw testapparaat voldoet aan de volgende vereisten:

  • Windows 10 versie 1709 (oktober 2017) of hoger.
  • Microsoft Defender Antivirus ingeschakeld en in de actieve modus.

Zie het overzicht van asr-regels (Attack Surface Reduction) voor de volledige lijst met vereisten, ondersteunde besturingssystemen en modi. Zie Implementatie- en configuratiemethoden voor ASR-regels voor de methoden die u kunt gebruiken om ASR-regels in te schakelen.

Demonstratie configureren

Important

Met het installatiescript en de modusscripts worden de demonstratie-ASR-regels ingeschakeld in de modus Ingeschakeld (blok). Als u de huidige status van de ASR-regels wilt zien voordat u begint, voert u de volgende opdracht uit in een PowerShell-venster met verhoogde bevoegdheid (een PowerShell-venster dat u hebt geopend door Uitvoeren als administrator te selecteren):

$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize

Noteer de regels en de bijbehorende moduswaarden , zodat u ze tijdens het opschonen kunt herstellen wanneer u klaar bent met de demonstratie.

  1. Voordat u het installatiescript uitvoert, moet u toestaan dat het wordt uitgevoerd door het uitvoerbeleid voor de huidige sessie in te stellen op RemoteSigned. Voer de volgende opdracht uit in een PowerShell-venster met verhoogde bevoegdheid:

    Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
    

    RemoteSigned is veiliger dan Unrestricted omdat er nog steeds niet-ondertekende scripts worden geblokkeerd die van internet worden gedownload en het Process bereik de wijziging terugdraait wanneer u de sessie sluit.

    Tip

    Omdat het installatiescript niet is ondertekend, RemoteSigned blokkeert u het als het script nog steeds de markering 'gedownload van internet' (het mark-of-the-web) bevat. Als dat gebeurt, controleert u of het script afkomstig is van een vertrouwde bron en deblokkert u het script vervolgens voordat u het uitvoert:

    Unblock-File -Path "<path>\WindowsDefender_ASR_SetupScript.ps1"
    
  2. Downloaden en extraheren WindowsDefender_ASR_SetupScript.ps1 uit https://demo.wd.microsoft.com/Content/ASR_SetupScript.zip. Met het installatiescript worden de volgende stappen geautomatiseerd:

    Important

    Het setup-script voegt toe c:\demo aan de Microsoft Defender Antivirus-uitsluitingslijst. Voer geen ASR-testbestanden uit vanuit c:\demo of een van de submappen daarvan wanneer je test op een ASR-blokkering of detectie. ASR-regels die Microsoft Defender Antivirus-uitsluitingen respecteren, waaronder Gebruik geavanceerde bescherming tegen ransomware, genereren mogelijk niet de verwachte blokkade of detectie. Voordat je een testbestand uitvoert, kopieer je het naar een map die niet is uitgesloten van Microsoft Defender Antivirus of ASR-regels. Zie Uitsluitingen van bestanden en mappen voor ASR-regels voor meer informatie.

    De installatie- en opschoonscripts passen CFA aan, aangezien deze worden gedeeld met de demonstraties van CFA block app en CFA ransomware. In geen van de ASR-regelscenario's in dit artikel wordt gebruik gemaakt van CFA. Het installatiescript voegt c:\demo toe aan de lijst met door CFA beveiligde mappen, maar schakelt CFA niet in, dus deze vermelding heeft geen effect op deze demonstratie. Het opschoningsscript schakelt CFA uit, dus voordat u het setupscript uitvoert, controleert u de huidige CFA-modus en noteert u de waarde, zodat u deze kunt herstellen in het gedeelte De demonstratie opschonen:

    Get-MpPreference | Format-List EnableControlledFolderAccess
    

    U kunt ook de volgende handmatige stappen uitvoeren:

    1. Maak de map c:\demo.

    2. Voeg het c:\demo toe aan de Microsoft Defender Antivirus-uitsluitingslijst zodat realtime bescherming de testbestanden niet in quarantaine plaatst terwijl je ze downloadt en uitpakt. Voer de volgende opdracht uit in een PowerShell-venster met verhoogde bevoegdheid:

      Add-MpPreference -ExclusionPath C:\demo
      
    3. Sla het schone testbestand (testfile_safe.txt) op in c:\demo.

    4. Download ASRSamplesAll.zip van https://demo.wd.microsoft.com/Content/ASRSamplesAll.zip en pak het uit naar c:\demo\ASRSamplesAll.

    5. Schakel de demonstratie-ASR-regels in de modus Ingeschakeld (blok) in door de volgende opdracht uit te voeren in een PowerShell-venster met verhoogde bevoegdheid:

      Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled
      

      De namen van de ASR-regels en de bijbehorende GUID-waarden worden vermeld in de ASR-regels in deze demonstratiesectie .

  3. Download de modescripts van https://demo.wd.microsoft.com/Content/WindowsDefender_ASR_scripts.zip en pak ze uit. De WindowsDefender_ASR_Block.ps1, WindowsDefender_ASR_Audit.ps1en WindowsDefender_ASR_Disabled.ps1 scripts schakelen dezelfde demonstratie ASR-regels over op ingeschakeld (blok), auditmode of uitgeschakelde modus, respectievelijk. Voer deze uit om tijdens het testen en opschonen de demonstratie-ASR-regels te schakelen tussen de modi Ingeschakeld (blokkeren), AuditMode en Uitgeschakeld.

    Note

    Alle drie de modusscripts geven hetzelfde consolebericht weer, Enabling Exploit Guard ASR rules and setting to audit modeongeacht de modus die ze daadwerkelijk toepassen. Dit bericht is vastgelegd en is onjuist voor de WindowsDefender_ASR_Block.ps1 en WindowsDefender_ASR_Disabled.ps1 scripts. Vertrouw op de scriptnaam, niet het bericht, om te bevestigen welke modus u hebt toegepast.

ASR-regels in deze demonstratie

De volgende tabel bevat de ASR-regels die met deze demonstratie worden ingeschakeld, hun GUID-waarden en het testbestand waarmee elke regel wordt geactiveerd (waar deze beschikbaar is). Het installatiescript downloadt een aantal van deze testbestanden in ASRSamplesAll.zip en extraheert ze naar c:\demo\ASRSamplesAll.

Tip

De regelnaam is gekoppeld aan de regeldetails. Sommige testbestanden activeren meer dan één regel.

GUID-waarde Regelnaam Testbestanden
01443614-cd74-433a-b99e-2ecdc07bfc25 Uitvoerbare bestanden blokkeren, tenzij ze voldoen aan een criterium voor de prevalentie, leeftijd of vertrouwde lijst Geen beschikbaar
3b576869-a4ec-4529-8536-b80a7769e899 Office-toepassingen blokkeren voor het maken van uitvoerbare inhoud TestFile_Block_Office_applications_from_creating_executable_content_3b576869-a4ec-4529-8536-b80a7769e899.docm
5beb7efe-fd9a-4556-801d-275e5ffc04cc Uitvoering van mogelijk verborgen scripts blokkeren TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js in ASRSamplesAll.zip
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Voorkomen dat Office-toepassingen code in andere processen injecteren Geen beschikbaar
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Win32 API-aanroepen blokkeren vanuit Office-macro's Block_Win32_imports_from_Macro_code_in_Office_92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b.docm
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Niet-vertrouwde en niet-ondertekende processen blokkeren die worden uitgevoerd vanaf USB UNSIGNED_ransomware_test_exe.exe in ASRSamplesAll.zip
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Uitvoerbare inhoud van e-mailclient en webmail blokkeren* Geen beschikbaar
c1db55ab-c21a-4637-bb3f-a12568109d35 Geavanceerde beveiliging tegen ransomware gebruiken ransomware_testfile_exe.exe in ASRSamplesAll.zip
d1e49aac-8f56-4280-b9ba-993a6d77406c Procescreaties blokkeren die afkomstig zijn van PSExec- en WMI-opdrachten TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs in ASRSamplesAll.zip
d3e037e1-3eb8-44c8-a917-57927947596d JavaScript of VBScript blokkeren om gedownloade uitvoerbare inhoud te starten* TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js in ASRSamplesAll.zip
d4f940ab-401b-4efc-aadc-ad5f3c50688a Blokkeer dat alle Office-toepassingen onderliggende processen maken TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm in ASRSamplesAll.zip

*In de modus Blokkeren of Waarschuwen hebben EDR-waarschuwingen en gebruikersmeldingen voor deze regel extra vereisten op het niveau van cloudbeveiliging in Microsoft Defender Antivirus. Selecteer voor meer informatie de naam van de regel om de sectie te openen in de verwijzing naar ASR-regels.

Note

Met deze demonstratie worden de volgende ASR-regels niet ingeschakeld of getest. Sommige kunnen niet worden geactiveerd door een voorbeeldbestand, zoals Het opnieuw opstarten van de computer blokkeren in de veilige modus. Selecteer de koppeling voor meer informatie over elke regel:

scenario’s

Gebruik de volgende scenario's om te controleren hoe de ASR-regels voor demonstratie zich gedragen in verschillende modi.

Scenario 1: Alle ASR-regels voor demonstratie blokkeren de testbestanden

Volg de volgende stappen om te bevestigen dat alle ASR-regels voor demonstraties de bijbehorende testbestanden blokkeren:

  1. Schakel de demonstratie-ASR-regels in in de modus Block. Voer het WindowsDefender_ASR_Block.ps1 script uit (zie Demonstratie instellen) of gebruik de PowerShell-opdracht.
  2. Voordat je een testbestand opent of uitvoert, zorg ervoor dat het bestand in een map ligt die niet is uitgesloten van Microsoft Defender Antivirus of ASR-regels. Als je een testbestand gebruikt dat door het setup-script is uitgepakt naar c:\demo\ASRSamplesAll, kopieer het dan naar een map die niet is uitgesloten. Voer het testbestand niet uit vanaf c:\demo of een van de submappen. Als u hierom wordt gevraagd, schakelt u bewerken en inhoud in.

U ziet nu onmiddellijk een melding 'Actie geblokkeerd'.

Scenario 2: Een afzonderlijke ASR-regel blokkeert het overeenkomende testbestand

Gebruik dit scenario om één ASR-regel te testen en te controleren of het bijbehorende testbestand wordt geblokkeerd.

  1. Configureer de afzonderlijke regel die u wilt testen. Als u bijvoorbeeld de regel Alle Office-toepassingen blokkeren voor het maken van onderliggende processen wilt inschakelen, voert u de volgende opdracht uit in een PowerShell-venster met verhoogde bevoegdheid:

    Add-MpPreference -AttackSurfaceReductionRules_Ids d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled
    
  2. Zoek het testbestand voor de regel in de ASR-regels in deze demonstratietabel . Bestanden die met ASRSamplesAll.zip zijn gemarkeerd, zijn al uitgepakt naar c:\demo\ASRSamplesAll.

  3. Kopieer het testbestand naar een map die niet is uitgesloten van Microsoft Defender Antivirus of ASR-regels. Open het testbestand niet en voer het niet uit vanuit c:\demo of een van de submappen daarvan. Bijvoorbeeld, voor de regel 'Blokkeer alle Office-applicaties om kindprocessen te maken ', kopieer TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm van c:\demo\ASRSamplesAll naar een map die niet is uitgesloten.

  4. Open of voer het gekopieerde testbestand uit. Als u hierom wordt gevraagd, schakelt u bewerken en inhoud in.

U ziet nu onmiddellijk een melding 'Actie geblokkeerd'.

Scenario 3: Een ASR-regel blokkeert een niet-ondertekend bestand dat wordt uitgevoerd vanaf een USB-station

Volg de volgende stappen om te controleren of de USB-uitvoeringsregel een niet-ondertekend bestand blokkeert.

  1. Schakel de niet-vertrouwde en niet-ondertekende processen blokkeren die worden uitgevoerd vanuit de USB ASR-regel in door de volgende opdracht uit te voeren in een PowerShell-venster met verhoogde bevoegdheid:

    Add-MpPreference -AttackSurfaceReductionRules_Ids b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 -AttackSurfaceReductionRules_Actions Enabled
    
  2. Kopieer UNSIGNED_ransomware_test_exe.exe van c:\demo\ASRSamplesAll naar een USB-station.

  3. Voer het bestand uit vanaf het USB-station.

U ziet nu onmiddellijk een melding 'Actie geblokkeerd'.

Scenario 4: Zonder ASR-regels versleutelt het ransomware-testbestand bestanden

Schakel de demonstratie-ASR-regels uit om te zien hoe het ransomware-testbestand zich gedraagt wanneer ASR-regels zijn uitgeschakeld.

  1. Ga op een van de volgende manieren te werk om de ASR-regels uit te schakelen:
  2. Voer het ransomware-testbestand (ransomware_testfile_exe.exe) uit van c:\demo\ASRSamplesAll.

Als gevolg hiervan worden de bestanden versleuteld c:\demo en krijgt u een waarschuwingsbericht.

Voer het testbestand opnieuw uit om de bestanden te ontsleutelen.

Demonstratie opschonen

Als u het installatiescript hebt uitgevoerd, moet u de demonstratie ongedaan maken door het opschoningsscript uit te voeren:

Important

Met het opschoningsscript worden de demonstratie-ASR-regels en twee andere ASR-regels uitgeschakeld, zelfs als u een aantal van deze regels om andere redenen hebt ingeschakeld. Voordat u het script uitvoert, controleert u de huidige ASR-regelstatussen met de verificatieopdracht in De demonstratie instellen , zodat u alle regels die u wilt behouden, opnieuw kunt inschakelen.

  1. Download en pak het opschoonscript WindowsDefender_ASR_CFA_CleanupScript.ps1 uit dit ZIP-bestand: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Het opschoningsscript voert de volgende taken uit:

    • Hiermee schakelt u de ASR-demonstratieregels uit. Het opschoonscript schakelt ook nog twee ASR-regels uit die in deze demonstratie niet worden ingeschakeld:
    • Schakelt CFA uit en verwijdert c:\demo uit de lijst met door CFA beveiligde mappen die door het installatiescript is toegevoegd (zonder gevolgen voor uw andere beveiligde mappen).
    • Downloadt een ontsleutelingsprogramma (ransomware_cleanup_encrypt_decrypt.exe) naar c:\demo\CleanupToolsen gebruikt het om te ontsleutelen testfile_safe.txt als scenario 4 het heeft versleuteld.
  2. Het opschoningsscript is niet ondertekend, dus stel het uitvoeringsbeleid in en hef de blokkering van het script op zoals beschreven in De demonstratie instellen. Voer vervolgens het opschoonscript uit in een PowerShell-venster met verhoogde bevoegdheid.

    Het opschoningsscript stelt CFA in op Uitgeschakeld. Als u de oorspronkelijke CFA-modus hebt genoteerd voordat u met de demonstratie begon (door Get-MpPreference | Format-List EnableControlledFolderAccess uit te voeren), herstel die waarde dan nu. Vervang <mode> door de oorspronkelijke CFA-moduswaarde (bijvoorbeeld Enabled, AuditMode of Disabled) en voer vervolgens de volgende opdracht uit in een PowerShell-venster met administratorrechten:

    Set-MpPreference -EnableControlledFolderAccess <mode>
    

Als u de handmatige methode hebt gebruikt, voert u de volgende stappen uit:

  1. Schakel de ASR-demonstratieregels uit. Voer het WindowsDefender_ASR_Disabled.ps1 script uit (zie Demonstratie instellen) of voer de volgende opdracht uit in een PowerShell-venster met verhoogde bevoegdheid:

    Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled
    
  2. Als scenario 4 de bestanden heeft c:\demoversleuteld, ontsleutelt u ze met behulp van het ontsleutelingsprogramma (ransomware_cleanup_encrypt_decrypt.exe).

Welke methode u ook hebt gebruikt, het opschoonscript verwijdert de testbestanden niet en verwijdert ook de c:\demo Microsoft Defender Antivirus-uitsluiting niet die door het installatiescript (of de handmatige stappen) is toegevoegd. Ga als volgt te werk om de wijzigingen volledig terug te keren:

  1. Verwijder alle testbestanden die je naar buiten c:\demohebt gekopieerd.

  2. Verwijder de c:\demo map en de testbestanden die deze bevat. Voer deze stap uit voordat u de uitsluiting in de volgende stap verwijdert. Als de realtime-beveiliging voor de map wordt hervat, detecteert Microsoft Defender Antivirus de rest van de testbestanden (bijvoorbeeld als Trojan:Win32/Vigorf.A) en plaatst ze in quarantaine. Voer de volgende opdracht uit in een PowerShell-venster met verhoogde bevoegdheid:

    Remove-Item -Path C:\demo -Recurse -Force
    
  3. Verwijder de c:\demo Microsoft Defender Antivirus-uitsluiting door de volgende opdracht uit te voeren in een PowerShell-venster met verhoogde bevoegdheid:

    Remove-MpPreference -ExclusionPath C:\demo