Laten zien hoe gecontroleerde maptoegang (CFA) voorkomt dat een niet-vertrouwde toepassing naar een beveiligde map schrijft

Gebruik het testhulpprogramma voor Controlled Folder Access (CFA) om te zien hoe Microsoft Defender Antivirus een niet-vertrouwde app evalueert en blokkeert die probeert een bestand naar een beveiligde map weg te schrijven.

CFA helpt waardevolle gegevens te beschermen tegen kwaadaardige apps en bedreigingen, zoals ransomware, door alleen vertrouwde apps toe te staan bestanden in beveiligde mappen te wijzigen of te verwijderen. Zie Overzicht van gecontroleerde maptoegang voor meer informatie.

Belangrijk

Het CFA-testhulpprogramma, de testbestanden en scripts in deze demonstratie zijn niet digitaal ondertekend, dus Microsoft Defender SmartScreen, uw browser of Microsoft Defender Antivirus kunnen u mogelijk waarschuwen of de download blokkeren. Gebruik deze bestanden alleen op een testapparaat. Wanneer u het testhulpprogramma, scripts of testbestanden downloadt, moet u mogelijk Behouden (of de equivalente optie toestaan) kiezen om het downloaden te voltooien.

Prerequisites

  • Windows 10 versie 1709 (oktober 2017) of hoger.
  • Microsoft Defender Antivirus ingeschakeld en in de actieve modus.

Zie Overzicht van Gecontroleerde mappentoegang (CFA) voor de volledige lijst met vereisten, ondersteunde besturingssystemen en beveiligingsmodi.

Demonstratie configureren

Note

Met het installatiescript wordt CFA in blokmodus ingeschakeld. Voer de volgende opdracht uit in een PowerShell-sessie met verhoogde rechten (een PowerShell-venster dat u hebt geopend door Als administrator uitvoeren te selecteren) om de huidige CFA-modus te bekijken:

Get-MpPreference | Format-List EnableControlledFolderAccess

Noteer de moduswaarde, zodat u CFA weer daarop kunt instellen wanneer u klaar bent met de demonstratie.

  1. Download en pak het installatiescript WindowsDefender_CFA_SetupScript.ps1 uit dit ZIP-bestand: https://demo.wd.microsoft.com/Content/CFA_SetupScript.zip. Met het installatiescript worden de volgende stappen geautomatiseerd:

    • Hiermee stelt u een bestaande demonstratieconfiguratie opnieuw in door CFA uit te schakelen en c:\demo uit de lijst met beveiligde mappen te verwijderen (zonder gevolgen voor uw andere beveiligde mappen).
    • Hiermee maakt u de c:\demo map en voegt u deze toe aan de uitsluitingslijst van Microsoft Defender Antivirus (zonder dat dit van invloed is op uw andere uitsluitingen).
    • Downloadt het CFA-testhulpprogramma (https://demo.wd.microsoft.com/Content/CFAtool.exe) naar c:\demo\CFATestFiles.
    • Schakelt CFA in de modus Ingeschakeld (blokkeren) in en voegt c:\demo toe aan de lijst met beveiligde mappen (zonder dat dit van invloed is op uw andere beveiligde mappen).

    Belangrijk

    Het setup-script voegt toe c:\demo aan de Microsoft Defender Antivirus-uitsluitingslijst. Ren CFAtool.exe niet weg uit of een van de submappen ervan c:\demo . Processen die vanaf een door antivirus uitgesloten pad draaien, kunnen als vertrouwd worden beschouwd en mogelijk niet de verwachte CFA-blokkade of detectie genereren. Voordat je de demonstratie uitvoert, kopieer CFAtool.exe je naar een map die niet is uitgesloten van Microsoft Defender Antivirus.

    Omdat WindowsDefender_CFA_SetupScript.ps1 wordt gedeeld met de demonstratie van ransomware, downloadt het ook een ransomware-testbestand (ransomware_testfile_unsigned.exe) en een schoon testbestand (testfile_safe.txt). Deze bestanden worden niet gebruikt in deze CFA-demonstratie.

  2. Voordat u het script uitvoert, moet u het uitvoeren ervan toestaan door het uitvoeringsbeleid voor de huidige sessie in te stellen op RemoteSigned. Voer de volgende opdracht uit in een PowerShell-sessie met verhoogde bevoegdheid:

    Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
    

    RemoteSigned is veiliger dan Unrestricted omdat er nog steeds niet-ondertekende scripts worden geblokkeerd die van internet worden gedownload en het Process bereik de wijziging terugdraait wanneer u de sessie sluit.

    Tip

    Omdat het installatiescript niet is ondertekend, RemoteSigned blokkeert u het als het script nog steeds de markering 'gedownload van internet' (het mark-of-the-web) bevat. Als dat gebeurt, controleert u of het script afkomstig is van een vertrouwde bron en deblokkert u het script vervolgens voordat u het uitvoert:

    Unblock-File -Path "<path>\WindowsDefender_CFA_SetupScript.ps1"
    

Als u het script liever niet uitvoert, voert u in plaats daarvan de volgende minimale stappen uit. U hebt de map c:\demo die het script maakt niet nodig, omdat het CFA-testhulpprogramma zich op elke beveiligde map kan richten, inclusief standaard beveiligde mappen zoals uw map Documenten.

  1. Schakel CFA in de modus Ingeschakeld (blokkeren) in door de volgende opdracht uit te voeren in een PowerShell-sessie met verhoogde rechten:

    Set-MpPreference -EnableControlledFolderAccess Enabled
    

    Zie Beheerde maptoegang configureren (CFA) voor andere manieren om CFA in te schakelen en voor de beschikbare modi.

  2. Download het CFA-testhulpprogramma van https://demo.wd.microsoft.com/Content/CFAtool.exe.

De demonstratie uitvoeren

Als u het installatiescript hebt uitgevoerd, gebruikt u het testprogramma dat het script heeft gedownload:

  1. Ga in Verkenner naar c:\demo\CFATestFiles, en kopieer CFAtool.exe naar een map die niet is uitgesloten van Microsoft Defender Antivirus. Voer de tool niet uit c:\demo of een van zijn submappen.

  2. Start CFAtool.exe vanuit de map die niet is uitgesloten van Microsoft Defender Antivirus.

  3. Configureer in het CFA-testhulpprogramma de volgende instellingen:

    • Bestandsnaam: standaard is geselecteerd, TestFile.txt maar u kunt de bestandsnaam en het type wijzigen.
    • Bestand opslaan in: Selecteer Aangepast pad en voer c:\demo vervolgens in (welk installatiescript is toegevoegd aan de lijst met beveiligde mappen).
    • Opnieuw laden: laat deze optie geselecteerd.

    Wanneer u klaar bent, selecteert u Bestand maken.

Als u de minimale handmatige stappen hebt gebruikt, voert u het testprogramma uit op een beveiligde map:

  1. Voer het CFA-testhulpprogramma uit dat u hebt gedownload (CFAtool.exe).

  2. Configureer in het CFA-testhulpprogramma de volgende instellingen:

    • Bestandsnaam: standaard is geselecteerd, TestFile.txt maar u kunt de bestandsnaam en het type wijzigen.
    • Bestand opslaan in: Selecteer een map die door CFA wordt beveiligd. Bijvoorbeeld:
      • Documents
      • afbeeldingen
      • Muziek
      • Videos

    Wanneer u klaar bent, selecteert u Bestand maken.

In beide gevallen verhindert CFA dat het testprogramma naar de beveiligde map schrijft en verschijnt er een melding. Raadpleeg Activiteit voor Gecontroleerde maptoegang bewaken om de resulterende blokkerings- en controlegebeurtenissen weer te geven.

Demonstratie opschonen

Als u het installatiescript hebt uitgevoerd, moet u de demonstratie ongedaan maken door het opschoningsscript uit te voeren:

Belangrijk

Het opschoningsscript schakelt CFA uit en schakelt de ASR-regels uit die in het script worden vermeld, zelfs als u CFA of die regels om andere redenen hebt ingeschakeld. Voordat u het script uitvoert, controleert u de huidige ASR-regelstatussen zodat u alle regels die u wilt behouden, opnieuw kunt inschakelen:

$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize

Het script stelt CFA in op Uitgeschakeld. Als u CFA wilt instellen op een andere modus dan Uitgeschakeld, volgt u de handmatige stappen later in deze sectie.

  1. Download en pak het opschoonscript WindowsDefender_ASR_CFA_CleanupScript.ps1 uit dit ZIP-bestand: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Het opschoningsscript voert de volgende taken uit:

  2. Het opschoningsscript is niet ondertekend, dus stel het uitvoeringsbeleid in en hef de blokkering van het script op zoals beschreven in De demonstratie instellen. Voer vervolgens het opschoonscript uit in een PowerShell-sessie met verhoogde bevoegdheid.

Of, als u de minimale handmatige stappen hebt gebruikt, zet u CFA terug naar de oorspronkelijke modus die u hebt genoteerd in De demonstratie instellen door de volgende opdracht uit te voeren in een PowerShell-sessie met verhoogde rechten, waarbij <Mode> een van de beschikbare CFA-modi is:

Set-MpPreference -EnableControlledFolderAccess <Mode>

Als u CFA bijvoorbeeld opnieuw wilt uitschakelen (de standaardinstelling), voert u de volgende opdracht uit:

Set-MpPreference -EnableControlledFolderAccess Disabled

Als u het installatiescript hebt uitgevoerd, is er een c:\demo map met testbestanden gemaakt en een c:\demo Microsoft Defender Antivirus-uitsluiting toegevoegd, die niet door het opschoonscript wordt verwijderd. Ga als volgt te werk om de wijzigingen volledig terug te keren:

  1. Verwijder de c:\demo map en de testbestanden die deze bevat. Voer deze stap uit voordat u de uitsluiting in de volgende stap verwijdert. Als de realtime-beveiliging voor de map wordt hervat, detecteert Microsoft Defender Antivirus de rest van de testbestanden (zoals het ransomware-testbestand en het ontsleutelingsprogramma) en plaatst ze in quarantaine. Voer de volgende opdracht uit in een PowerShell-sessie met verhoogde bevoegdheid:

    Remove-Item -Path C:\demo -Recurse -Force
    
  2. Verwijder de c:\demo Microsoft Defender Antivirus-uitsluiting door de volgende opdracht uit te voeren in een PowerShell-sessie met verhoogde bevoegdheid:

    Remove-MpPreference -ExclusionPath C:\demo