Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Gebruik het testhulpprogramma voor Controlled Folder Access (CFA) om te zien hoe Microsoft Defender Antivirus een niet-vertrouwde app evalueert en blokkeert die probeert een bestand naar een beveiligde map weg te schrijven.
CFA helpt waardevolle gegevens te beschermen tegen kwaadaardige apps en bedreigingen, zoals ransomware, door alleen vertrouwde apps toe te staan bestanden in beveiligde mappen te wijzigen of te verwijderen. Zie Overzicht van gecontroleerde maptoegang voor meer informatie.
Belangrijk
Het CFA-testhulpprogramma, de testbestanden en scripts in deze demonstratie zijn niet digitaal ondertekend, dus Microsoft Defender SmartScreen, uw browser of Microsoft Defender Antivirus kunnen u mogelijk waarschuwen of de download blokkeren. Gebruik deze bestanden alleen op een testapparaat. Wanneer u het testhulpprogramma, scripts of testbestanden downloadt, moet u mogelijk Behouden (of de equivalente optie toestaan) kiezen om het downloaden te voltooien.
Prerequisites
- Windows 10 versie 1709 (oktober 2017) of hoger.
- Microsoft Defender Antivirus ingeschakeld en in de actieve modus.
Zie Overzicht van Gecontroleerde mappentoegang (CFA) voor de volledige lijst met vereisten, ondersteunde besturingssystemen en beveiligingsmodi.
Demonstratie configureren
Note
Met het installatiescript wordt CFA in blokmodus ingeschakeld. Voer de volgende opdracht uit in een PowerShell-sessie met verhoogde rechten (een PowerShell-venster dat u hebt geopend door Als administrator uitvoeren te selecteren) om de huidige CFA-modus te bekijken:
Get-MpPreference | Format-List EnableControlledFolderAccess
Noteer de moduswaarde, zodat u CFA weer daarop kunt instellen wanneer u klaar bent met de demonstratie.
Download en pak het installatiescript
WindowsDefender_CFA_SetupScript.ps1uit dit ZIP-bestand: https://demo.wd.microsoft.com/Content/CFA_SetupScript.zip. Met het installatiescript worden de volgende stappen geautomatiseerd:- Hiermee stelt u een bestaande demonstratieconfiguratie opnieuw in door CFA uit te schakelen en
c:\demouit de lijst met beveiligde mappen te verwijderen (zonder gevolgen voor uw andere beveiligde mappen). - Hiermee maakt u de
c:\demomap en voegt u deze toe aan de uitsluitingslijst van Microsoft Defender Antivirus (zonder dat dit van invloed is op uw andere uitsluitingen). - Downloadt het CFA-testhulpprogramma (https://demo.wd.microsoft.com/Content/CFAtool.exe) naar
c:\demo\CFATestFiles. - Schakelt CFA in de modus Ingeschakeld (blokkeren) in en voegt
c:\demotoe aan de lijst met beveiligde mappen (zonder dat dit van invloed is op uw andere beveiligde mappen).
Belangrijk
Het setup-script voegt toe
c:\demoaan de Microsoft Defender Antivirus-uitsluitingslijst. RenCFAtool.exeniet weg uit of een van de submappen ervanc:\demo. Processen die vanaf een door antivirus uitgesloten pad draaien, kunnen als vertrouwd worden beschouwd en mogelijk niet de verwachte CFA-blokkade of detectie genereren. Voordat je de demonstratie uitvoert, kopieerCFAtool.exeje naar een map die niet is uitgesloten van Microsoft Defender Antivirus.Omdat
WindowsDefender_CFA_SetupScript.ps1wordt gedeeld met de demonstratie van ransomware, downloadt het ook een ransomware-testbestand (ransomware_testfile_unsigned.exe) en een schoon testbestand (testfile_safe.txt). Deze bestanden worden niet gebruikt in deze CFA-demonstratie.- Hiermee stelt u een bestaande demonstratieconfiguratie opnieuw in door CFA uit te schakelen en
Voordat u het script uitvoert, moet u het uitvoeren ervan toestaan door het uitvoeringsbeleid voor de huidige sessie in te stellen op
RemoteSigned. Voer de volgende opdracht uit in een PowerShell-sessie met verhoogde bevoegdheid:Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedRemoteSignedis veiliger danUnrestrictedomdat er nog steeds niet-ondertekende scripts worden geblokkeerd die van internet worden gedownload en hetProcessbereik de wijziging terugdraait wanneer u de sessie sluit.Tip
Omdat het installatiescript niet is ondertekend,
RemoteSignedblokkeert u het als het script nog steeds de markering 'gedownload van internet' (het mark-of-the-web) bevat. Als dat gebeurt, controleert u of het script afkomstig is van een vertrouwde bron en deblokkert u het script vervolgens voordat u het uitvoert:Unblock-File -Path "<path>\WindowsDefender_CFA_SetupScript.ps1"
Als u het script liever niet uitvoert, voert u in plaats daarvan de volgende minimale stappen uit. U hebt de map c:\demo die het script maakt niet nodig, omdat het CFA-testhulpprogramma zich op elke beveiligde map kan richten, inclusief standaard beveiligde mappen zoals uw map Documenten.
Schakel CFA in de modus Ingeschakeld (blokkeren) in door de volgende opdracht uit te voeren in een PowerShell-sessie met verhoogde rechten:
Set-MpPreference -EnableControlledFolderAccess EnabledZie Beheerde maptoegang configureren (CFA) voor andere manieren om CFA in te schakelen en voor de beschikbare modi.
Download het CFA-testhulpprogramma van https://demo.wd.microsoft.com/Content/CFAtool.exe.
De demonstratie uitvoeren
Als u het installatiescript hebt uitgevoerd, gebruikt u het testprogramma dat het script heeft gedownload:
Ga in Verkenner naar
c:\demo\CFATestFiles, en kopieerCFAtool.exenaar een map die niet is uitgesloten van Microsoft Defender Antivirus. Voer de tool niet uitc:\demoof een van zijn submappen.Start
CFAtool.exevanuit de map die niet is uitgesloten van Microsoft Defender Antivirus.Configureer in het CFA-testhulpprogramma de volgende instellingen:
-
Bestandsnaam: standaard is geselecteerd,
TestFile.txtmaar u kunt de bestandsnaam en het type wijzigen. -
Bestand opslaan in: Selecteer Aangepast pad en voer
c:\demovervolgens in (welk installatiescript is toegevoegd aan de lijst met beveiligde mappen). - Opnieuw laden: laat deze optie geselecteerd.
Wanneer u klaar bent, selecteert u Bestand maken.
-
Bestandsnaam: standaard is geselecteerd,
Als u de minimale handmatige stappen hebt gebruikt, voert u het testprogramma uit op een beveiligde map:
Voer het CFA-testhulpprogramma uit dat u hebt gedownload (
CFAtool.exe).Configureer in het CFA-testhulpprogramma de volgende instellingen:
-
Bestandsnaam: standaard is geselecteerd,
TestFile.txtmaar u kunt de bestandsnaam en het type wijzigen. -
Bestand opslaan in: Selecteer een map die door CFA wordt beveiligd. Bijvoorbeeld:
- Documents
- afbeeldingen
- Muziek
- Videos
Wanneer u klaar bent, selecteert u Bestand maken.
-
Bestandsnaam: standaard is geselecteerd,
In beide gevallen verhindert CFA dat het testprogramma naar de beveiligde map schrijft en verschijnt er een melding. Raadpleeg Activiteit voor Gecontroleerde maptoegang bewaken om de resulterende blokkerings- en controlegebeurtenissen weer te geven.
Demonstratie opschonen
Als u het installatiescript hebt uitgevoerd, moet u de demonstratie ongedaan maken door het opschoningsscript uit te voeren:
Belangrijk
Het opschoningsscript schakelt CFA uit en schakelt de ASR-regels uit die in het script worden vermeld, zelfs als u CFA of die regels om andere redenen hebt ingeschakeld. Voordat u het script uitvoert, controleert u de huidige ASR-regelstatussen zodat u alle regels die u wilt behouden, opnieuw kunt inschakelen:
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
Het script stelt CFA in op Uitgeschakeld. Als u CFA wilt instellen op een andere modus dan Uitgeschakeld, volgt u de handmatige stappen later in deze sectie.
Download en pak het opschoonscript
WindowsDefender_ASR_CFA_CleanupScript.ps1uit dit ZIP-bestand: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Het opschoningsscript voert de volgende taken uit:- Hiermee schakelt u CFA uit en verwijdert u
c:\demouit de lijst met beveiligde mappen (zonder dat dit van invloed is op uw andere beveiligde mappen). - Hoewel in deze CFA-demonstratie geen ASR-regels (aanvalsoppervlaktebeperking) worden gebruikt, wordt het script gedeeld met de demonstratie van ASR-regels, daarom schakelt het script de volgende ASR-regels uit:
- ASR-regels die worden gebruikt door de demonstratie van ASR-regels
-
Voorkomen dat Adobe Reader subprocessen aanmaakt (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Voorkomen dat de Office-communicatietoepassing onderliggende processen maakt (
26190899-1602-49e8-8b27-eb1d0a1ce869)
- Downloadt een ontsleutelingsprogramma (
ransomware_cleanup_encrypt_decrypt.exe) naarc:\demo\CleanupTools. Dit programma wordt gebruikt door de ransomware-demonstratie, niet door het scenario van deze testtool.
- Hiermee schakelt u CFA uit en verwijdert u
Het opschoningsscript is niet ondertekend, dus stel het uitvoeringsbeleid in en hef de blokkering van het script op zoals beschreven in De demonstratie instellen. Voer vervolgens het opschoonscript uit in een PowerShell-sessie met verhoogde bevoegdheid.
Of, als u de minimale handmatige stappen hebt gebruikt, zet u CFA terug naar de oorspronkelijke modus die u hebt genoteerd in De demonstratie instellen door de volgende opdracht uit te voeren in een PowerShell-sessie met verhoogde rechten, waarbij <Mode> een van de beschikbare CFA-modi is:
Set-MpPreference -EnableControlledFolderAccess <Mode>
Als u CFA bijvoorbeeld opnieuw wilt uitschakelen (de standaardinstelling), voert u de volgende opdracht uit:
Set-MpPreference -EnableControlledFolderAccess Disabled
Als u het installatiescript hebt uitgevoerd, is er een c:\demo map met testbestanden gemaakt en een c:\demo Microsoft Defender Antivirus-uitsluiting toegevoegd, die niet door het opschoonscript wordt verwijderd. Ga als volgt te werk om de wijzigingen volledig terug te keren:
Verwijder de
c:\demomap en de testbestanden die deze bevat. Voer deze stap uit voordat u de uitsluiting in de volgende stap verwijdert. Als de realtime-beveiliging voor de map wordt hervat, detecteert Microsoft Defender Antivirus de rest van de testbestanden (zoals het ransomware-testbestand en het ontsleutelingsprogramma) en plaatst ze in quarantaine. Voer de volgende opdracht uit in een PowerShell-sessie met verhoogde bevoegdheid:Remove-Item -Path C:\demo -Recurse -ForceVerwijder de
c:\demoMicrosoft Defender Antivirus-uitsluiting door de volgende opdracht uit te voeren in een PowerShell-sessie met verhoogde bevoegdheid:Remove-MpPreference -ExclusionPath C:\demo