Pokazy reguł zmniejszania obszaru ataków (ASR)

Użyj plików testowych, skryptów i procedur w tym artykule, aby zademonstrować określone reguły zmniejszania obszaru ataków (ASR) w Ochrona punktu końcowego w usłudze Microsoft Defender.

Reguły usługi ASR dotyczą ryzykownych zachowań oprogramowania na urządzeniach z systemem Windows, które osoby atakujące często wykorzystują za pomocą złośliwego oprogramowania (na przykład uruchamianie skryptów pobierających pliki, uruchamianie zaciemnionych skryptów i wstrzykiwanie kodu do innych procesów). Aby uzyskać więcej informacji o regułach ASR, zobacz Omówienie reguł redukcji powierzchni ataku (ASR).

Ważna

Skrypty i pliki testowe w tym artykule celowo symulują złośliwe zachowanie, dlatego program antywirusowy Microsoft Defender i Zabezpieczenia Windows wykrywają je (na przykład jako Trojan:Win32/Vigorf.A) i mogą je zablokować, poddać kwarantannie lub usunąć. Użyj tych plików tylko na urządzeniu testowym i wyklucz folder pobierania przed pobraniem plików. Nawet w przypadku wykluczenia folderu przeglądarka lub Microsoft Defender SmartScreen mogą nadal ostrzegać podczas pobierania skryptów lub ASRSamplesAll.zip. Wykluczenie ma zastosowanie tylko po dotarciu do folderu, więc może być konieczne wybranie opcji Zachowaj (lub równoważnej opcji zezwalania), aby ukończyć pobieranie.

Wymagania wstępne

Przed rozpoczęciem upewnij się, że urządzenie testowe spełnia następujące wymagania:

  • Windows 10, wersja 1709 (październik 2017) lub nowsza.
  • program antywirusowy Microsoft Defender włączony i w trybie aktywnym.

Aby uzyskać pełną listę wymagań, obsługiwanych systemów operacyjnych i trybów, zobacz Omówienie reguł zmniejszania obszaru podatnego na ataki (ASR). Aby zapoznać się z metodami, których można użyć do włączania reguł usługi ASR, zobacz Metody wdrażania i konfiguracji reguł usługi ASR.

Skonfiguruj demonstrację

Ważna

Skrypt instalacyjny i skrypty trybu włączają pokazowe reguły ASR w trybie Włączone (blokowanie). Aby wyświetlić bieżący stan reguł usługi ASR przed rozpoczęciem, uruchom następujące polecenie w oknie programu PowerShell z podwyższonym poziomem uprawnień (otwarte okno programu PowerShell, wybierając pozycję Uruchom jako administrator):

$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize

Zwróć uwagę na reguły i wartości parametru „mode”, aby móc je przywrócić podczas czyszczenia po zakończeniu demonstracji.

  1. Przed uruchomieniem skryptu instalacyjnego zezwól na jego uruchomienie, ustawiając zasady wykonywania na RemoteSigned dla bieżącej sesji. Uruchom następujące polecenie w oknie programu PowerShell z podwyższonym poziomem uprawnień:

    Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
    

    RemoteSigned jest bezpieczniejsza niż Unrestricted dlatego, że nadal blokuje niepodpisane skrypty pobierane z Internetu, a Process zakres przywraca zmianę po zamknięciu sesji.

    Wskazówka

    Ponieważ skrypt instalacyjny jest niepodpisany, RemoteSigned go blokuje, jeśli skrypt nadal ma oznaczenie „pobrano z Internetu” (Mark of the Web). Jeśli tak się stanie, upewnij się, że skrypt pochodzi z zaufanego źródła, a następnie odblokuj go przed jego uruchomieniem:

    Unblock-File -Path "<path>\WindowsDefender_ASR_SetupScript.ps1"
    
  2. Pobierz i wyodrębnij WindowsDefender_ASR_SetupScript.ps1 z pliku https://demo.wd.microsoft.com/Content/ASR_SetupScript.zip. Skrypt konfiguracji automatyzuje następujące kroki:

    Ważna

    Skrypt konfiguracyjny dodaje c:\demo do listy wykluczeń programu Microsoft Defender Antivirus. Nie uruchamiaj plików testowych ASR z folderu c:\demo ani z żadnego z jego podfolderów podczas testowania blokowania ASR lub wykrywania ASR. Zasady ASR, które uwzględniają wykluczenia programu Microsoft Defender Antivirus, takie jak Używaj zaawansowanej ochrony przed oprogramowaniem wymuszającym okup, mogą nie powodować oczekiwanego zablokowania ani wykrycia. Zanim uruchomisz plik testowy, skopiuj go do folderu, który nie jest wyłączony z reguł Microsoft Defender Antivirus ani ASR. Aby uzyskać więcej informacji, zobacz File and folder exclusions for ASR rules (Wykluczenia plików i folderów dla reguł usługi ASR).

    Skrypty konfiguracji i czyszczenia modyfikują mechanizm CFA, ponieważ są używane wspólnie w demonstracji blokowania aplikacji przez mechanizm CFA oraz demonstracji oprogramowania wymuszającego okup z użyciem mechanizmu CFA. Żaden ze scenariuszy reguł ASR opisanych w tym artykule nie używa funkcji CFA. Skrypt konfiguracji dodaje c:\demo do listy folderów chronionych CFA, ale nie włącza cfA, więc wpis nie ma wpływu na tę demonstrację. Skrypt oczyszczania wyłącza tryb CFA, więc przed uruchomieniem skryptu instalacyjnego sprawdź bieżący tryb CFA i zanotuj jego wartość, aby móc ją przywrócić w sekcji Czyszczenie po demonstracji:

    Get-MpPreference | Format-List EnableControlledFolderAccess
    

    Możesz też wykonać następujące czynności ręczne:

    1. Utwórz folder c:\demo.

    2. Dodaj c:\demo do listy wykluczeń programu antywirusowego Microsoft Defender, aby ochrona w czasie rzeczywistym nie poddawała plików testowych kwarantannie podczas ich pobierania i rozpakowywania. Uruchom następujące polecenie w oknie programu PowerShell z podwyższonym poziomem uprawnień:

      Add-MpPreference -ExclusionPath C:\demo
      
    3. Zapisz czysty plik testowy (testfile_safe.txt) w pliku c:\demo.

    4. Pobierz ASRSamplesAll.zip z https://demo.wd.microsoft.com/Content/ASRSamplesAll.zip i wyodrębnij go do c:\demo\ASRSamplesAll.

    5. Włącz pokazowe reguły ASR w trybie Włączone (blokowanie), uruchamiając następujące polecenie w oknie programu PowerShell uruchomionym z podwyższonym poziomem uprawnień:

      Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled
      

      Nazwy reguł ASR i odpowiadające im wartości GUID są wymienione w sekcji „Reguły ASR w tej demonstracji”.

  3. Pobierz i wyodrębnij skrypty trybu z pliku https://demo.wd.microsoft.com/Content/WindowsDefender_ASR_scripts.zip. Skrypty WindowsDefender_ASR_Block.ps1, WindowsDefender_ASR_Audit.ps1 i WindowsDefender_ASR_Disabled.ps1 przełączają te same pokazowe reguły ASR odpowiednio do trybu Enabled (blok), AuditMode lub Disabled. Uruchom je, aby podczas testowania i czyszczenia przełączać pokazowe reguły ASR między trybami Włączone (blokowanie), Tryb inspekcji i Wyłączone.

    Note

    Wszystkie trzy skrypty dla poszczególnych trybów wyświetlają ten sam komunikat w konsoli, Enabling Exploit Guard ASR rules and setting to audit mode, niezależnie od trybu, który faktycznie stosują. Ten komunikat jest zakodowany na sztywno i jest niepoprawny w przypadku skryptów WindowsDefender_ASR_Block.ps1 i WindowsDefender_ASR_Disabled.ps1. Użyj nazwy skryptu, a nie komunikatu, aby potwierdzić, który tryb został zastosowany.

Reguły ASR w tej demonstracji

W poniższej tabeli wymieniono reguły usługi ASR, które ta demonstracja umożliwia, ich wartości identyfikatora GUID i plik testowy, który wyzwala każdą regułę (gdzie jest dostępny). Skrypt instalacyjny pobiera kilka z tych plików testowych w pliku ASRSamplesAll.zip i wyodrębnia je do pliku c:\demo\ASRSamplesAll.

Wskazówka

Nazwa reguły łączy się ze szczegółami reguły. Niektóre pliki testowe wyzwalają więcej niż jedną regułę.

Wartość identyfikatora GUID Nazwa reguły Pliki testowe
01443614-cd74-433a-b99e-2ecdc07bfc25 Blokuj uruchamianie plików wykonywalnych, chyba że spełniają kryterium występowania, wieku lub listy zaufanych Brak dostępnych
3b576869-a4ec-4529-8536-b80a7769e899 Blokowanie tworzenia zawartości wykonywalnej przez aplikacje pakietu Office TestFile_Block_Office_applications_from_creating_executable_content_3b576869-a4ec-4529-8536-b80a7769e899.docm
5beb7efe-fd9a-4556-801d-275e5ffc04cc Blokuj wykonywanie potencjalnie zaciemnionych skryptów TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js w ASRSamplesAll.zip
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Blokuj aplikacjom pakietu Office wstrzykiwanie kodu do innych procesów Brak dostępnych
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Blokuj wywołania interfejsu API Win32 z makr pakietu Office Block_Win32_imports_from_Macro_code_in_Office_92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b.docm
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Blokuj niezaufane i niepodpisane procesy uruchamiane z portu USB UNSIGNED_ransomware_test_exe.exe w ASRSamplesAll.zip
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Blokuj zawartość wykonywalną z klienta poczty e-mail i poczty internetowej* Brak dostępnych
c1db55ab-c21a-4637-bb3f-a12568109d35 Korzystanie z zaawansowanej ochrony przed oprogramowaniem wymuszającym okup ransomware_testfile_exe.exe w ASRSamplesAll.zip
d1e49aac-8f56-4280-b9ba-993a6d77406c Blokuj tworzenie procesów pochodzących z poleceń PSExec i WMI TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs w ASRSamplesAll.zip
d3e037e1-3eb8-44c8-a917-57927947596d Blokuj uruchamianie pobranej zawartości wykonywalnej w języku JavaScript lub VBScript* TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js w ASRSamplesAll.zip
d4f940ab-401b-4efc-aadc-ad5f3c50688a Blokowanie tworzenia procesów podrzędnych przez wszystkie aplikacje pakietu Office TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm w ASRSamplesAll.zip

*W trybie blokuj lub ostrzegaj alerty EDR i powiadomienia użytkowników dla tej reguły mają dodatkowe wymagania dotyczące poziomu ochrony w chmurze w programie antywirusowym Microsoft Defender. Aby uzyskać szczegółowe informacje, wybierz nazwę reguły, aby otworzyć jej sekcję w dokumentacji reguł usługi ASR.

Note

Ta demonstracja nie aktywuje ani nie testuje następujących reguł ASR. Niektóre z nich nie mogą być wyzwalane przez przykładowy plik, taki jak Blokowanie ponownego uruchamiania maszyny w trybie awaryjnym. Aby uzyskać szczegółowe informacje o każdej regule, wybierz jej link:

Scenariuszy

Skorzystaj z poniższych scenariuszy, aby sprawdzić, jak pokazowe reguły ASR zachowują się w różnych trybach.

Scenariusz 1. Wszystkie demonstracyjne reguły usługi ASR blokują pliki testowe

Wykonaj następujące kroki, aby potwierdzić, że wszystkie demonstracyjne reguły usługi ASR blokują odpowiednie pliki testowe:

  1. Włącz pokazowe reguły ASR w trybie Blokuj. WindowsDefender_ASR_Block.ps1 Uruchom skrypt (zobacz Konfigurowanie pokazu) lub użyj polecenia programu PowerShell.
  2. Zanim otworzysz lub uruchomisz plik testowy, upewnij się, że plik znajduje się w folderze, który nie jest wyłączony z reguł Microsoft Defender Antivirus ani ASR. Jeśli używasz pliku testowego, który skrypt instalacyjny rozpakował do c:\demo\ASRSamplesAll, skopiuj go do folderu, który nie jest wykluczony. Nie uruchamiaj pliku testowego z c:\demo ani z jednego z jego podfolderów. Jeśli zostanie wyświetlony monit, włącz edytowanie i zawartość.

Natychmiast powinno zostać wyświetlone powiadomienie "Akcja zablokowana".

Scenariusz 2: Pojedyncza reguła ASR blokuje odpowiadający jej plik testowy

Użyj tego scenariusza, aby przetestować pojedynczą regułę ASR i zweryfikować, czy blokuje skojarzony plik testowy.

  1. Skonfiguruj indywidualną regułę, którą chcesz przetestować. Aby na przykład włączyć regułę Blokuj wszystkim aplikacjom pakietu Office tworzenie procesów podrzędnych , uruchom następujące polecenie w oknie programu PowerShell z podwyższonym poziomem uprawnień:

    Add-MpPreference -AttackSurfaceReductionRules_Ids d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled
    
  2. Znajdź plik testowy dla reguły w tabeli reguł ASR w tej demonstracji. Pliki oznaczone w ASRSamplesAll.zip zostały już wyodrębnione do c:\demo\ASRSamplesAll.

  3. Skopiuj plik testowy do folderu, który nie jest wyłączony z reguł Microsoft Defender Antivirus ani ASR. Nie otwieraj ani nie uruchamiaj pliku testowego z c:\demo ani z jednego z jego podfolderów. Na przykład w przypadku reguły Blokuj wszystkie aplikacje pakietu Office przed tworzeniem procesów podrzędnych skopiuj TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm z c:\demo\ASRSamplesAll do folderu, który nie jest wykluczony.

  4. Otwórz lub uruchom skopiowany plik testowy. Jeśli zostanie wyświetlony monit, włącz edytowanie i zawartość.

Natychmiast powinno zostać wyświetlone powiadomienie "Akcja zablokowana".

Scenariusz 3. Reguła usługi ASR blokuje niepodpisany plik uruchamiany z dysku USB

Wykonaj następujące kroki, aby sprawdzić, czy reguła wykonywania USB blokuje niepodpisany plik.

  1. Włącz regułę ASR Blokuj niezaufane i niepodpisane procesy uruchamiane z USB, uruchamiając następujące polecenie w oknie programu PowerShell uruchomionym z podwyższonymi uprawnieniami:

    Add-MpPreference -AttackSurfaceReductionRules_Ids b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 -AttackSurfaceReductionRules_Actions Enabled
    
  2. Skopiuj UNSIGNED_ransomware_test_exe.exe z c:\demo\ASRSamplesAll dysku USB.

  3. Uruchom plik z dysku USB.

Natychmiast powinno zostać wyświetlone powiadomienie "Akcja zablokowana".

Scenariusz 4. Bez reguł usługi ASR plik testowy oprogramowania wymuszającego okup szyfruje pliki

Wyłącz demonstracyjne reguły usługi ASR, aby sprawdzić, jak działa plik testowy oprogramowania wymuszającego okup, gdy reguły usługi ASR są wyłączone.

  1. Wykonaj jeden z poniższych kroków, aby wyłączyć reguły ASR:
  2. Uruchom plik testowy oprogramowania wymuszającego okup (ransomware_testfile_exe.exe) z witryny c:\demo\ASRSamplesAll.

W związku z tym pliki w pliku c:\demo są szyfrowane i otrzymujesz komunikat ostrzegawczy.

Uruchom ponownie plik testowy, aby odszyfrować pliki.

Wyczyść demonstrację

Jeśli uruchomiono skrypt instalacyjny, wycofaj zmiany wprowadzone na potrzeby demonstracji, uruchamiając skrypt czyszczący:

Ważna

Skrypt oczyszczania wyłącza reguły demonstracyjne ASR oraz dwie inne reguły ASR, nawet jeśli niektóre z nich włączono z innych powodów. Przed uruchomieniem skryptu sprawdź bieżące stany reguł ASR za pomocą polecenia weryfikacyjnego w sekcji Konfigurowanie demonstracji, aby móc ponownie włączyć reguły, które chcesz zachować.

  1. Pobierz i wyodrębnij skrypt WindowsDefender_ASR_CFA_CleanupScript.ps1 oczyszczania z tego pliku ZIP: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Skrypt oczyszczania wykonuje następujące zadania:

    • Wyłącza pokazowe reguły ASR. Skrypt czyszczący wyłącza również dwie dodatkowe reguły ASR, których ta demonstracja nie włącza:
    • Wyłącza usługę CFA i usuwa c:\demo z listy folderów chronionych CFA dodany przez skrypt instalacyjny (bez wpływu na inne foldery chronione).
    • Pobiera narzędzie do deszyfrowania (ransomware_cleanup_encrypt_decrypt.exe) do c:\demo\CleanupTools i używa go do odszyfrowania testfile_safe.txt, jeśli Scenariusz 4 je zaszyfrował.
  2. Skrypt czyszczący jest niepodpisany, dlatego ustaw politykę wykonywania i odblokuj skrypt zgodnie z opisem w sekcji Konfigurowanie demonstracji. Następnie uruchom skrypt oczyszczania w oknie programu PowerShell z podwyższonym poziomem uprawnień.

    Skrypt oczyszczania ustawia cfA na Wyłączone. Jeśli przed rozpoczęciem demonstracji zapisano oryginalną wartość trybu CFA (za pomocą polecenia Get-MpPreference | Format-List EnableControlledFolderAccess), przywróć teraz tę wartość. Zastąp <mode> wartością oryginalnego trybu CFA (na przykład Enabled, lub AuditModeDisabled), a następnie uruchom następujące polecenie w oknie programu PowerShell z podwyższonym poziomem uprawnień:

    Set-MpPreference -EnableControlledFolderAccess <mode>
    

Lub, jeśli użyto metody ręcznej, wykonaj następujące czynności:

  1. Wyłącz pokazowe reguły ASR. Uruchom skrypt WindowsDefender_ASR_Disabled.ps1 (zobacz Konfigurowanie demonstracji) lub uruchom następujące polecenie w oknie programu PowerShell uruchomionym z podwyższonymi uprawnieniami:

    Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled
    
  2. Jeśli scenariusz 4 zaszyfrował pliki w c:\demo, odszyfruj je za pomocą narzędzia do odszyfrowywania (ransomware_cleanup_encrypt_decrypt.exe).

Niezależnie od użytej metody, skrypt czyszczący nie usuwa plików testowych ani nie usuwa wykluczenia w programie c:\demo Microsoft Defender Antivirus dodanego przez skrypt instalacyjny (lub ręcznie wykonane kroki). Aby całkowicie cofnąć zmiany:

  1. Usuń wszystkie pliki testowe, które skopiowałeś poza .c:\demo

  2. c:\demo Usuń folder i pliki testowe, które zawiera. Wykonaj ten krok przed usunięciem wykluczenia w następnym kroku. W przeciwnym razie po wznowieniu ochrony w czasie rzeczywistym dla folderu program antywirusowy Microsoft Defender wykrywa pliki testowe pozostawione (npTrojan:Win32/Vigorf.A. ) i poddaje je kwarantannie. Uruchom następujące polecenie w oknie programu PowerShell z podwyższonym poziomem uprawnień:

    Remove-Item -Path C:\demo -Recurse -Force
    
  3. Usuń wykluczenie programu antywirusowego c:\demo Microsoft Defender, uruchamiając następujące polecenie w oknie programu PowerShell z podwyższonym poziomem uprawnień:

    Remove-MpPreference -ExclusionPath C:\demo