Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Użyj plików testowych, skryptów i procedur w tym artykule, aby zademonstrować określone reguły zmniejszania obszaru ataków (ASR) w Ochrona punktu końcowego w usłudze Microsoft Defender.
Reguły usługi ASR dotyczą ryzykownych zachowań oprogramowania na urządzeniach z systemem Windows, które osoby atakujące często wykorzystują za pomocą złośliwego oprogramowania (na przykład uruchamianie skryptów pobierających pliki, uruchamianie zaciemnionych skryptów i wstrzykiwanie kodu do innych procesów). Aby uzyskać więcej informacji o regułach ASR, zobacz Omówienie reguł redukcji powierzchni ataku (ASR).
Ważna
Skrypty i pliki testowe w tym artykule celowo symulują złośliwe zachowanie, dlatego program antywirusowy Microsoft Defender i Zabezpieczenia Windows wykrywają je (na przykład jako Trojan:Win32/Vigorf.A) i mogą je zablokować, poddać kwarantannie lub usunąć. Użyj tych plików tylko na urządzeniu testowym i wyklucz folder pobierania przed pobraniem plików. Nawet w przypadku wykluczenia folderu przeglądarka lub Microsoft Defender SmartScreen mogą nadal ostrzegać podczas pobierania skryptów lub ASRSamplesAll.zip. Wykluczenie ma zastosowanie tylko po dotarciu do folderu, więc może być konieczne wybranie opcji Zachowaj (lub równoważnej opcji zezwalania), aby ukończyć pobieranie.
Wymagania wstępne
Przed rozpoczęciem upewnij się, że urządzenie testowe spełnia następujące wymagania:
- Windows 10, wersja 1709 (październik 2017) lub nowsza.
- program antywirusowy Microsoft Defender włączony i w trybie aktywnym.
Aby uzyskać pełną listę wymagań, obsługiwanych systemów operacyjnych i trybów, zobacz Omówienie reguł zmniejszania obszaru podatnego na ataki (ASR). Aby zapoznać się z metodami, których można użyć do włączania reguł usługi ASR, zobacz Metody wdrażania i konfiguracji reguł usługi ASR.
Skonfiguruj demonstrację
Ważna
Skrypt instalacyjny i skrypty trybu włączają pokazowe reguły ASR w trybie Włączone (blokowanie). Aby wyświetlić bieżący stan reguł usługi ASR przed rozpoczęciem, uruchom następujące polecenie w oknie programu PowerShell z podwyższonym poziomem uprawnień (otwarte okno programu PowerShell, wybierając pozycję Uruchom jako administrator):
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
Zwróć uwagę na reguły i wartości parametru „mode”, aby móc je przywrócić podczas czyszczenia po zakończeniu demonstracji.
Przed uruchomieniem skryptu instalacyjnego zezwól na jego uruchomienie, ustawiając zasady wykonywania na
RemoteSigneddla bieżącej sesji. Uruchom następujące polecenie w oknie programu PowerShell z podwyższonym poziomem uprawnień:Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedRemoteSignedjest bezpieczniejsza niżUnrestricteddlatego, że nadal blokuje niepodpisane skrypty pobierane z Internetu, aProcesszakres przywraca zmianę po zamknięciu sesji.Wskazówka
Ponieważ skrypt instalacyjny jest niepodpisany,
RemoteSignedgo blokuje, jeśli skrypt nadal ma oznaczenie „pobrano z Internetu” (Mark of the Web). Jeśli tak się stanie, upewnij się, że skrypt pochodzi z zaufanego źródła, a następnie odblokuj go przed jego uruchomieniem:Unblock-File -Path "<path>\WindowsDefender_ASR_SetupScript.ps1"Pobierz i wyodrębnij
WindowsDefender_ASR_SetupScript.ps1z pliku https://demo.wd.microsoft.com/Content/ASR_SetupScript.zip. Skrypt konfiguracji automatyzuje następujące kroki:- Usuwa
c:\demoz listy folderów chronionych kontrolowanego dostępu do folderów (CFA), aby zresetować dowolną poprzednią konfigurację demonstracyjną (bez wpływu na inne chronione foldery). -
c:\demoTworzy folder i dodaje go do listy wykluczeń programu antywirusowego Microsoft Defender (bez wpływu na inne wykluczenia). - Pobiera czysty plik testowy (
testfile_safe.txt) doc:\demo, a następnie pobiera i rozpakowuje pliki testowe usługi ASR (ASRSamplesAll.zip) doc:\demo\ASRSamplesAll. PakietASRSamplesAll.zipzawiera następujące pliki testowe:-
ransomware_testfile_doc.docm(dostępne również bezpośrednio pod adresem https://demo.wd.microsoft.com/Content/ransomware_testfile_doc.docm) -
ransomware_testfile_exe.exe(dostępne również bezpośrednio pod adresem https://demo.wd.microsoft.com/Content/ransomware_testfile_exe.exe) -
TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm(dostępne również bezpośrednio pod adresem https://demo.wd.microsoft.com/Content/TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm) -
TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs(dostępne również bezpośrednio pod adresem https://demo.wd.microsoft.com/Content/TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs) -
TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js(dostępne również bezpośrednio pod adresem https://demo.wd.microsoft.com/Content/TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js) -
TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js(dostępne również bezpośrednio pod adresem https://demo.wd.microsoft.com/Content/TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js) -
UNSIGNED_ransomware_test_exe.exe(dostępne również bezpośrednio pod adresem https://demo.wd.microsoft.com/Content/UNSIGNED_ransomware_test_exe.exe)
-
- Włącza testowe reguły ASR w trybie Włączone (blokowanie).
- Dodaje
c:\demodo listy folderów chronionych CFA (bez wpływu na inne chronione foldery).
Ważna
Skrypt konfiguracyjny dodaje
c:\demodo listy wykluczeń programu Microsoft Defender Antivirus. Nie uruchamiaj plików testowych ASR z folderuc:\demoani z żadnego z jego podfolderów podczas testowania blokowania ASR lub wykrywania ASR. Zasady ASR, które uwzględniają wykluczenia programu Microsoft Defender Antivirus, takie jak Używaj zaawansowanej ochrony przed oprogramowaniem wymuszającym okup, mogą nie powodować oczekiwanego zablokowania ani wykrycia. Zanim uruchomisz plik testowy, skopiuj go do folderu, który nie jest wyłączony z reguł Microsoft Defender Antivirus ani ASR. Aby uzyskać więcej informacji, zobacz File and folder exclusions for ASR rules (Wykluczenia plików i folderów dla reguł usługi ASR).Skrypty konfiguracji i czyszczenia modyfikują mechanizm CFA, ponieważ są używane wspólnie w demonstracji blokowania aplikacji przez mechanizm CFA oraz demonstracji oprogramowania wymuszającego okup z użyciem mechanizmu CFA. Żaden ze scenariuszy reguł ASR opisanych w tym artykule nie używa funkcji CFA. Skrypt konfiguracji dodaje
c:\demodo listy folderów chronionych CFA, ale nie włącza cfA, więc wpis nie ma wpływu na tę demonstrację. Skrypt oczyszczania wyłącza tryb CFA, więc przed uruchomieniem skryptu instalacyjnego sprawdź bieżący tryb CFA i zanotuj jego wartość, aby móc ją przywrócić w sekcji Czyszczenie po demonstracji:Get-MpPreference | Format-List EnableControlledFolderAccessMożesz też wykonać następujące czynności ręczne:
Utwórz folder
c:\demo.Dodaj
c:\demodo listy wykluczeń programu antywirusowego Microsoft Defender, aby ochrona w czasie rzeczywistym nie poddawała plików testowych kwarantannie podczas ich pobierania i rozpakowywania. Uruchom następujące polecenie w oknie programu PowerShell z podwyższonym poziomem uprawnień:Add-MpPreference -ExclusionPath C:\demoZapisz czysty plik testowy (
testfile_safe.txt) w plikuc:\demo.Pobierz
ASRSamplesAll.zipz https://demo.wd.microsoft.com/Content/ASRSamplesAll.zip i wyodrębnij go doc:\demo\ASRSamplesAll.Włącz pokazowe reguły ASR w trybie Włączone (blokowanie), uruchamiając następujące polecenie w oknie programu PowerShell uruchomionym z podwyższonym poziomem uprawnień:
Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,EnabledNazwy reguł ASR i odpowiadające im wartości GUID są wymienione w sekcji „Reguły ASR w tej demonstracji”.
- Usuwa
Pobierz i wyodrębnij skrypty trybu z pliku https://demo.wd.microsoft.com/Content/WindowsDefender_ASR_scripts.zip. Skrypty
WindowsDefender_ASR_Block.ps1,WindowsDefender_ASR_Audit.ps1iWindowsDefender_ASR_Disabled.ps1przełączają te same pokazowe reguły ASR odpowiednio do trybu Enabled (blok), AuditMode lub Disabled. Uruchom je, aby podczas testowania i czyszczenia przełączać pokazowe reguły ASR między trybami Włączone (blokowanie), Tryb inspekcji i Wyłączone.Note
Wszystkie trzy skrypty dla poszczególnych trybów wyświetlają ten sam komunikat w konsoli,
Enabling Exploit Guard ASR rules and setting to audit mode, niezależnie od trybu, który faktycznie stosują. Ten komunikat jest zakodowany na sztywno i jest niepoprawny w przypadku skryptówWindowsDefender_ASR_Block.ps1iWindowsDefender_ASR_Disabled.ps1. Użyj nazwy skryptu, a nie komunikatu, aby potwierdzić, który tryb został zastosowany.
Reguły ASR w tej demonstracji
W poniższej tabeli wymieniono reguły usługi ASR, które ta demonstracja umożliwia, ich wartości identyfikatora GUID i plik testowy, który wyzwala każdą regułę (gdzie jest dostępny). Skrypt instalacyjny pobiera kilka z tych plików testowych w pliku ASRSamplesAll.zip i wyodrębnia je do pliku c:\demo\ASRSamplesAll.
Wskazówka
Nazwa reguły łączy się ze szczegółami reguły. Niektóre pliki testowe wyzwalają więcej niż jedną regułę.
*W trybie blokuj lub ostrzegaj alerty EDR i powiadomienia użytkowników dla tej reguły mają dodatkowe wymagania dotyczące poziomu ochrony w chmurze w programie antywirusowym Microsoft Defender. Aby uzyskać szczegółowe informacje, wybierz nazwę reguły, aby otworzyć jej sekcję w dokumentacji reguł usługi ASR.
Note
Ta demonstracja nie aktywuje ani nie testuje następujących reguł ASR. Niektóre z nich nie mogą być wyzwalane przez przykładowy plik, taki jak Blokowanie ponownego uruchamiania maszyny w trybie awaryjnym. Aby uzyskać szczegółowe informacje o każdej regule, wybierz jej link:
-
Blokowanie nadużywania podatnych na ataki podpisanych sterowników (
56a863a9-875e-4185-98a7-b882c64b5ce5) -
Blokowanie tworzenia procesów podrzędnych przez program Adobe Reader (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Zapobiegaj kradzieży poświadczeń z podsystemu lokalnego urzędu zabezpieczeń systemu Windows (
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2) -
Blokuj tworzenie procesów podrzędnych (
26190899-1602-49e8-8b27-eb1d0a1ce869) przez aplikację komunikacji pakietu Office -
Blokuj trwałość za pośrednictwem subskrypcji zdarzeń usługi WMI (
e6db77e5-3df2-4cf1-b95a-636979351e5b) -
Blokuj ponowne uruchamianie maszyny w trybie awaryjnym (
33ddedf1-c6e0-47cb-833e-de6133960387) -
Blokuj użycie skopiowanych lub personifikowanych narzędzi systemowych (
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb) -
Blokuj tworzenie programu WebShell dla serwerów (
a8f5898e-1dc8-49a9-9878-85004b8a61e6)
Scenariuszy
Skorzystaj z poniższych scenariuszy, aby sprawdzić, jak pokazowe reguły ASR zachowują się w różnych trybach.
Scenariusz 1. Wszystkie demonstracyjne reguły usługi ASR blokują pliki testowe
Wykonaj następujące kroki, aby potwierdzić, że wszystkie demonstracyjne reguły usługi ASR blokują odpowiednie pliki testowe:
- Włącz pokazowe reguły ASR w trybie Blokuj.
WindowsDefender_ASR_Block.ps1Uruchom skrypt (zobacz Konfigurowanie pokazu) lub użyj polecenia programu PowerShell. - Zanim otworzysz lub uruchomisz plik testowy, upewnij się, że plik znajduje się w folderze, który nie jest wyłączony z reguł Microsoft Defender Antivirus ani ASR. Jeśli używasz pliku testowego, który skrypt instalacyjny rozpakował do
c:\demo\ASRSamplesAll, skopiuj go do folderu, który nie jest wykluczony. Nie uruchamiaj pliku testowego zc:\demoani z jednego z jego podfolderów. Jeśli zostanie wyświetlony monit, włącz edytowanie i zawartość.
Natychmiast powinno zostać wyświetlone powiadomienie "Akcja zablokowana".
Scenariusz 2: Pojedyncza reguła ASR blokuje odpowiadający jej plik testowy
Użyj tego scenariusza, aby przetestować pojedynczą regułę ASR i zweryfikować, czy blokuje skojarzony plik testowy.
Skonfiguruj indywidualną regułę, którą chcesz przetestować. Aby na przykład włączyć regułę Blokuj wszystkim aplikacjom pakietu Office tworzenie procesów podrzędnych , uruchom następujące polecenie w oknie programu PowerShell z podwyższonym poziomem uprawnień:
Add-MpPreference -AttackSurfaceReductionRules_Ids d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions EnabledZnajdź plik testowy dla reguły w tabeli reguł ASR w tej demonstracji. Pliki oznaczone w
ASRSamplesAll.zipzostały już wyodrębnione doc:\demo\ASRSamplesAll.Skopiuj plik testowy do folderu, który nie jest wyłączony z reguł Microsoft Defender Antivirus ani ASR. Nie otwieraj ani nie uruchamiaj pliku testowego z
c:\demoani z jednego z jego podfolderów. Na przykład w przypadku reguły Blokuj wszystkie aplikacje pakietu Office przed tworzeniem procesów podrzędnych skopiujTestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docmzc:\demo\ASRSamplesAlldo folderu, który nie jest wykluczony.Otwórz lub uruchom skopiowany plik testowy. Jeśli zostanie wyświetlony monit, włącz edytowanie i zawartość.
Natychmiast powinno zostać wyświetlone powiadomienie "Akcja zablokowana".
Scenariusz 3. Reguła usługi ASR blokuje niepodpisany plik uruchamiany z dysku USB
Wykonaj następujące kroki, aby sprawdzić, czy reguła wykonywania USB blokuje niepodpisany plik.
Włącz regułę ASR Blokuj niezaufane i niepodpisane procesy uruchamiane z USB, uruchamiając następujące polecenie w oknie programu PowerShell uruchomionym z podwyższonymi uprawnieniami:
Add-MpPreference -AttackSurfaceReductionRules_Ids b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 -AttackSurfaceReductionRules_Actions EnabledSkopiuj
UNSIGNED_ransomware_test_exe.exezc:\demo\ASRSamplesAlldysku USB.Uruchom plik z dysku USB.
Natychmiast powinno zostać wyświetlone powiadomienie "Akcja zablokowana".
Scenariusz 4. Bez reguł usługi ASR plik testowy oprogramowania wymuszającego okup szyfruje pliki
Wyłącz demonstracyjne reguły usługi ASR, aby sprawdzić, jak działa plik testowy oprogramowania wymuszającego okup, gdy reguły usługi ASR są wyłączone.
- Wykonaj jeden z poniższych kroków, aby wyłączyć reguły ASR:
-
WindowsDefender_ASR_Disabled.ps1Uruchom skrypt (zobacz Konfigurowanie pokazu). -
Add-MpPreferenceUżyj polecenia programu PowerShell, aby wyłączyć reguły (zobacz Czyszczenie pokazu).
-
- Uruchom plik testowy oprogramowania wymuszającego okup (
ransomware_testfile_exe.exe) z witrynyc:\demo\ASRSamplesAll.
W związku z tym pliki w pliku c:\demo są szyfrowane i otrzymujesz komunikat ostrzegawczy.
Uruchom ponownie plik testowy, aby odszyfrować pliki.
Wyczyść demonstrację
Jeśli uruchomiono skrypt instalacyjny, wycofaj zmiany wprowadzone na potrzeby demonstracji, uruchamiając skrypt czyszczący:
Ważna
Skrypt oczyszczania wyłącza reguły demonstracyjne ASR oraz dwie inne reguły ASR, nawet jeśli niektóre z nich włączono z innych powodów. Przed uruchomieniem skryptu sprawdź bieżące stany reguł ASR za pomocą polecenia weryfikacyjnego w sekcji Konfigurowanie demonstracji, aby móc ponownie włączyć reguły, które chcesz zachować.
Pobierz i wyodrębnij skrypt
WindowsDefender_ASR_CFA_CleanupScript.ps1oczyszczania z tego pliku ZIP: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Skrypt oczyszczania wykonuje następujące zadania:- Wyłącza pokazowe reguły ASR. Skrypt czyszczący wyłącza również dwie dodatkowe reguły ASR, których ta demonstracja nie włącza:
-
Blokowanie tworzenia procesów podrzędnych przez program Adobe Reader (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Blokuj tworzenie procesów podrzędnych (
26190899-1602-49e8-8b27-eb1d0a1ce869) przez aplikację komunikacji pakietu Office
-
Blokowanie tworzenia procesów podrzędnych przez program Adobe Reader (
- Wyłącza usługę CFA i usuwa
c:\demoz listy folderów chronionych CFA dodany przez skrypt instalacyjny (bez wpływu na inne foldery chronione). - Pobiera narzędzie do deszyfrowania (
ransomware_cleanup_encrypt_decrypt.exe) doc:\demo\CleanupToolsi używa go do odszyfrowaniatestfile_safe.txt, jeśli Scenariusz 4 je zaszyfrował.
- Wyłącza pokazowe reguły ASR. Skrypt czyszczący wyłącza również dwie dodatkowe reguły ASR, których ta demonstracja nie włącza:
Skrypt czyszczący jest niepodpisany, dlatego ustaw politykę wykonywania i odblokuj skrypt zgodnie z opisem w sekcji Konfigurowanie demonstracji. Następnie uruchom skrypt oczyszczania w oknie programu PowerShell z podwyższonym poziomem uprawnień.
Skrypt oczyszczania ustawia cfA na Wyłączone. Jeśli przed rozpoczęciem demonstracji zapisano oryginalną wartość trybu CFA (za pomocą polecenia
Get-MpPreference | Format-List EnableControlledFolderAccess), przywróć teraz tę wartość. Zastąp<mode>wartością oryginalnego trybu CFA (na przykładEnabled, lubAuditModeDisabled), a następnie uruchom następujące polecenie w oknie programu PowerShell z podwyższonym poziomem uprawnień:Set-MpPreference -EnableControlledFolderAccess <mode>
Lub, jeśli użyto metody ręcznej, wykonaj następujące czynności:
Wyłącz pokazowe reguły ASR. Uruchom skrypt
WindowsDefender_ASR_Disabled.ps1(zobacz Konfigurowanie demonstracji) lub uruchom następujące polecenie w oknie programu PowerShell uruchomionym z podwyższonymi uprawnieniami:Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,DisabledJeśli scenariusz 4 zaszyfrował pliki w
c:\demo, odszyfruj je za pomocą narzędzia do odszyfrowywania (ransomware_cleanup_encrypt_decrypt.exe).
Niezależnie od użytej metody, skrypt czyszczący nie usuwa plików testowych ani nie usuwa wykluczenia w programie c:\demo Microsoft Defender Antivirus dodanego przez skrypt instalacyjny (lub ręcznie wykonane kroki). Aby całkowicie cofnąć zmiany:
Usuń wszystkie pliki testowe, które skopiowałeś poza .
c:\democ:\demoUsuń folder i pliki testowe, które zawiera. Wykonaj ten krok przed usunięciem wykluczenia w następnym kroku. W przeciwnym razie po wznowieniu ochrony w czasie rzeczywistym dla folderu program antywirusowy Microsoft Defender wykrywa pliki testowe pozostawione (npTrojan:Win32/Vigorf.A. ) i poddaje je kwarantannie. Uruchom następujące polecenie w oknie programu PowerShell z podwyższonym poziomem uprawnień:Remove-Item -Path C:\demo -Recurse -ForceUsuń wykluczenie programu antywirusowego
c:\demoMicrosoft Defender, uruchamiając następujące polecenie w oknie programu PowerShell z podwyższonym poziomem uprawnień:Remove-MpPreference -ExclusionPath C:\demo