Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Use os arquivos de teste, scripts e procedimentos neste artigo para demonstrar regras específicas de redução de superfície de ataque (ASR) em Microsoft Defender para Ponto de Extremidade.
As regras ASR visam o comportamento de software de risco em dispositivos Windows que os atacantes exploram frequentemente através de software maligno (por exemplo, iniciar scripts que transferem ficheiros, executar scripts ocultados e injetar código noutros processos). Para obter mais informações sobre as regras do ASR, veja Descrição geral das regras de redução da superfície de ataque (ASR).
Importante
Os scripts e os arquivos de teste neste artigo simulam intencionalmente o comportamento mal-intencionado, de modo que Microsoft Defender Antivírus e Segurança do Windows detectá-los (por exemplo, como Trojan:Win32/Vigorf.A) e podem bloqueá-los, colocar em quarentena ou excluí-los. Use esses arquivos somente em um dispositivo de teste e exclua a pasta de download antes de baixar os arquivos. Mesmo com uma pasta excluída, seu navegador ou o Microsoft Defender SmartScreen ainda podem avisá-lo ao baixar os scripts ou ASRSamplesAll.zip. A exclusão só se aplica depois que os arquivos chegam à pasta, portanto, talvez seja necessário escolher Manter (ou a opção de permissão equivalente) para concluir o download.
Pré-requisitos
Antes de começar, verifique se o dispositivo de teste atende aos seguintes requisitos:
- Windows 10, versão 1709 (outubro de 2017) ou posterior.
- Microsoft Defender Antivírus habilitado e no modo ativo.
Para obter a lista completa de requisitos, sistemas operacionais e modos com suporte, consulte a visão geral das regras de redução de superfície de ataque (ASR). Para obter os métodos que você pode usar para habilitar regras ASR, consulte Os métodos de implantação e configuração para regras ASR.
Configurar a demonstração
Importante
O script de instalação e os scripts de modo habilitam as regras ASR de demonstração no modo Habilitado (bloco). Para ver o estado atual das regras do ASR antes de começar, execute o seguinte comando em uma janela do PowerShell com privilégios elevados (uma janela do PowerShell aberta selecionando Executar como administrador):
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
Observe as regras e seus valores de modo para que você possa restaurá-las durante a limpeza quando terminar a demonstração.
Antes de executar o script de instalação, permita que ele seja executado definindo a política
RemoteSignedde execução para a sessão atual. Execute o seguinte comando em uma janela elevada do PowerShell:Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedRemoteSignedé mais seguro do queUnrestrictedporque ainda bloqueia scripts não assinados que são baixados da Internet e oProcessescopo reverte a alteração quando você fecha a sessão.Dica
Como o script de instalação não está assinado,
RemoteSignedbloqueia se o script ainda carrega a marca "baixado da Internet" (a marca da Web). Se isso acontecer, confirme se o script é de uma fonte confiável e, em seguida, desbloqueie-o antes de executá-lo:Unblock-File -Path "<path>\WindowsDefender_ASR_SetupScript.ps1"Baixar e extrair
WindowsDefender_ASR_SetupScript.ps1de https://demo.wd.microsoft.com/Content/ASR_SetupScript.zip. O script de instalação automatiza as seguintes etapas:- Remove
c:\demoda lista de pastas protegidas pelo Acesso Controlado a Pastas (CFA) para redefinir qualquer configuração de demonstração anterior (sem afetar suas outras pastas protegidas). - Cria a
c:\demopasta e a adiciona à lista de exclusão do Microsoft Defender Antivírus (sem afetar suas outras exclusões). - Baixa um arquivo de teste limpo (
testfile_safe.txt) parac:\demo, e baixa e extrai os arquivos de teste do ASR (ASRSamplesAll.zip) parac:\demo\ASRSamplesAll. OASRSamplesAll.zippacote contém estes arquivos de teste:-
ransomware_testfile_doc.docm(também disponível diretamente em https://demo.wd.microsoft.com/Content/ransomware_testfile_doc.docm) -
ransomware_testfile_exe.exe(também disponível diretamente em https://demo.wd.microsoft.com/Content/ransomware_testfile_exe.exe) -
TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm(também disponível diretamente em https://demo.wd.microsoft.com/Content/TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm) -
TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs(também disponível diretamente em https://demo.wd.microsoft.com/Content/TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs) -
TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js(também disponível diretamente em https://demo.wd.microsoft.com/Content/TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js) -
TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js(também disponível diretamente em https://demo.wd.microsoft.com/Content/TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js) -
UNSIGNED_ransomware_test_exe.exe(também disponível diretamente em https://demo.wd.microsoft.com/Content/UNSIGNED_ransomware_test_exe.exe)
-
- Habilita as regras ASR de demonstração no modo Habilitado (bloco).
- Adiciona
c:\demoà lista de pastas protegidas por CFA (sem afetar suas outras pastas protegidas).
Importante
O script de instalação adiciona
c:\demoà lista de exclusões do Microsoft Defender Antivirus. Não execute arquivos de teste de ASR a partir dec:\demoou de uma de suas subpastas ao testar um bloqueio ou detecção de ASR. Regras ASR que respeitam as exclusões do Microsoft Defender Antivírus, incluindo Usar proteção avançada contra ransomware, podem não gerar o bloqueio ou detecção esperado. Antes de rodar um arquivo de teste, copie-o para uma pasta que não esteja excluída das regras do Microsoft Defender Antivirus ou ASR. Para obter mais informações, veja Exclusões de ficheiros e pastas para regras ASR.Os scripts de configuração e limpeza ajustam o CFA porque são compartilhados com as demonstrações Aplicativo de bloqueio CFA e Ranking CFA. Nenhum dos cenários de regras ASR deste artigo usa CFA. O script de instalação adiciona
c:\demoà lista de pastas protegidas do CFA, mas não habilita o CFA, portanto essa entrada não tem efeito nesta demonstração. O script de limpeza desabilita o CFA, portanto, antes de executar o script de instalação, verifique o modo CFA atual e observe o valor para que você possa restaurá-lo na seção Limpar a demonstração :Get-MpPreference | Format-List EnableControlledFolderAccessEm alternativa, pode efetuar os seguintes passos manuais:
Crie a pasta
c:\demo.Adicione
c:\demoà lista de exclusão do Microsoft Defender Antivirus para que a proteção em tempo real não coloque os arquivos de teste em quarentena enquanto você baixa e extrai. Execute o seguinte comando em uma janela elevada do PowerShell:Add-MpPreference -ExclusionPath C:\demoSalve o arquivo de teste limpo (
testfile_safe.txt) emc:\demo.Baixe
ASRSamplesAll.zipde https://demo.wd.microsoft.com/Content/ASRSamplesAll.zip e extraia-o parac:\demo\ASRSamplesAll.Habilite as regras ASR de demonstração no modo Habilitado (bloco) executando o seguinte comando em uma janela do PowerShell com privilégios elevados:
Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,EnabledOs nomes de regra ASR e os valores de GUID associados estão listados nas regras ASR nesta seção de demonstração .
- Remove
Baixe e extraia os scripts de modo de https://demo.wd.microsoft.com/Content/WindowsDefender_ASR_scripts.zip. Os scripts
WindowsDefender_ASR_Block.ps1,WindowsDefender_ASR_Audit.ps1eWindowsDefender_ASR_Disabled.ps1alternam as mesmas regras ASR de demonstração para os modos Enabled (bloqueio), AuditMode ou Disabled, respectivamente. Execute-os para alternar as regras ASR de demonstração entre os modos Ativado (bloqueio), AuditMode e Desativado durante os testes e a limpeza.Note
Todos os scripts dos três modos exibem a mesma mensagem no console,
Enabling Exploit Guard ASR rules and setting to audit mode, independentemente do modo ao qual eles realmente se aplicam. Esta mensagem está fixada no código e está incorreta para os scriptsWindowsDefender_ASR_Block.ps1eWindowsDefender_ASR_Disabled.ps1. Confie no nome do script, não na mensagem, para confirmar qual modo você aplicou.
Regras do ASR nesta demonstração
A tabela a seguir lista as regras ASR que essa demonstração permite, seus valores GUID e o arquivo de teste que dispara cada regra (em que uma está disponível). O script de instalação baixa vários desses arquivos ASRSamplesAll.zip de teste e os extrai para c:\demo\ASRSamplesAll.
Dica
O nome da regra é vinculado aos detalhes da regra. Alguns arquivos de teste acionam mais de uma regra.
| Valor do GUID | Nome da regra | Testar ficheiros |
|---|---|---|
01443614-cd74-433a-b99e-2ecdc07bfc25 |
Bloquear a execução de ficheiros executáveis, a menos que cumpram um critério de prevalência, idade ou lista fidedigna | Nenhum disponível |
3b576869-a4ec-4529-8536-b80a7769e899 |
Impedir que as aplicações do Office criem conteúdos executáveis | TestFile_Block_Office_applications_from_creating_executable_content_3b576869-a4ec-4529-8536-b80a7769e899.docm |
5beb7efe-fd9a-4556-801d-275e5ffc04cc |
Bloquear a execução de scripts potencialmente ocultados |
TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js em ASRSamplesAll.zip |
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 |
Bloquear a injeção de código nas aplicações do Office noutros processos | Nenhum disponível |
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b |
Bloquear chamadas à API Win32 a partir de macros do Office | Block_Win32_imports_from_Macro_code_in_Office_92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b.docm |
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 |
Bloquear processos não fidedignos e não assinados executados a partir de USB |
UNSIGNED_ransomware_test_exe.exe em ASRSamplesAll.zip |
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 |
Bloquear conteúdo executável do cliente de email e da webmail* | Nenhum disponível |
c1db55ab-c21a-4637-bb3f-a12568109d35 |
Utilizar proteção avançada contra ransomware |
ransomware_testfile_exe.exe em ASRSamplesAll.zip |
d1e49aac-8f56-4280-b9ba-993a6d77406c |
Bloquear criações de processos com origem nos comandos PSExec e WMI |
TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs em ASRSamplesAll.zip |
d3e037e1-3eb8-44c8-a917-57927947596d |
Impedir que JavaScript ou VBScript inicie o conteúdo executável baixado* |
TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js em ASRSamplesAll.zip |
d4f940ab-401b-4efc-aadc-ad5f3c50688a |
Bloquear a criação de processos filhos por todos os aplicativos do Office |
TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm em ASRSamplesAll.zip |
*No modo Bloquear ou Avisar, alertas EDR e notificações do usuário para essa regra têm requisitos adicionais de nível de proteção na nuvem no Microsoft Defender Antivírus. Para obter detalhes, selecione o nome da regra para abrir sua seção na referência de regras ASR.
Note
Essa demonstração não habilita nem testa as seguintes regras do ASR. Alguns deles não podem ser disparados por um arquivo de exemplo, como bloquear a reinicialização do computador no Modo de Segurança. Para obter detalhes sobre cada regra, selecione seu link:
-
Bloquear o abuso de drivers assinados vulneráveis explorados (
56a863a9-875e-4185-98a7-b882c64b5ce5) -
Impedir que o Adobe Reader crie processos filho (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Bloquear o roubo de credenciais do subsistema da autoridade de segurança local Windows (
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2) -
Impedir que o aplicativo de comunicação do Office crie processos filho (
26190899-1602-49e8-8b27-eb1d0a1ce869) -
Bloquear persistência por meio da assinatura de evento WMI (
e6db77e5-3df2-4cf1-b95a-636979351e5b) -
Bloquear a reinicialização do computador no Modo de Segurança (
33ddedf1-c6e0-47cb-833e-de6133960387) -
Bloquear o uso de ferramentas do sistema copiadas ou falsificadas (
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb) -
Bloquear a criação do Webshell para servidores (
a8f5898e-1dc8-49a9-9878-85004b8a61e6)
Cenários
Use os cenários a seguir para verificar como as regras ASR de demonstração se comportam em modos diferentes.
Cenário 1: todas as regras do ASR de demonstração bloqueiam os arquivos de teste
Execute as seguintes etapas para confirmar que todas as regras ASR de demonstração bloqueiam seus arquivos de teste correspondentes:
- Ative as regras de demonstração do ASR no modo Block. Execute o
WindowsDefender_ASR_Block.ps1script (consulte Configurar a demonstração) ou use o comando do PowerShell. - Antes de abrir ou rodar um arquivo de teste, certifique-se de que ele está em uma pasta que não seja excluída das regras do Microsoft Defender Antivirus ou ASR. Se você usar um arquivo de teste que o script de configuração extraiu para
c:\demo\ASRSamplesAll, copie-o para uma pasta que não seja excluída. Não execute o arquivo de teste a partir dec:\demoou de uma de suas subpastas. Se lhe for pedido, ative a edição e o conteúdo.
Deverá ver imediatamente uma notificação "Ação bloqueada".
Cenário 2: uma regra ASR individual bloqueia seu arquivo de teste correspondente
Use esse cenário para testar uma única regra ASR e verificar se ela bloqueia seu arquivo de teste correspondente.
Configure a regra individual que pretende testar. Por exemplo, para ativar a regra Bloquear todas as aplicações do Office de criar processos subordinados , execute o seguinte comando numa janela elevada do PowerShell:
Add-MpPreference -AttackSurfaceReductionRules_Ids d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions EnabledEncontre o arquivo de teste da regra nas regras ASR nesta tabela de demonstração . Os arquivos marcados em
ASRSamplesAll.zipjá foram extraídos parac:\demo\ASRSamplesAll.Copie o arquivo de teste para uma pasta que não esteja excluída das regras do Microsoft Defender Antivirus ou ASR. Não abra nem execute o arquivo de teste a partir de
c:\demoou de uma de suas subpastas. Por exemplo, para a regra Impedir que todos os aplicativos do Office criem processos filho, copieTestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docmdec:\demo\ASRSamplesAllpara uma pasta que não esteja excluída.Abra ou execute o arquivo de teste copiado. Se lhe for pedido, ative a edição e o conteúdo.
Deverá ver imediatamente uma notificação "Ação bloqueada".
Cenário 3: Uma regra ASR bloqueia um arquivo não assinado executado a partir de uma unidade USB
Execute as etapas a seguir para verificar se a regra de execução USB bloqueia um arquivo não assinado.
Ative a opção Bloquear processos não fidedignos e não assinados que são executados a partir da regra ASR USB ao executar o seguinte comando numa janela elevada do PowerShell:
Add-MpPreference -AttackSurfaceReductionRules_Ids b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 -AttackSurfaceReductionRules_Actions EnabledCopie
UNSIGNED_ransomware_test_exe.exedec:\demo\ASRSamplesAllpara uma unidade USB.Execute o ficheiro a partir da pen USB.
Deverá ver imediatamente uma notificação "Ação bloqueada".
Cenário 4: Sem as regras de ASR, o arquivo de teste de ransomware criptografa os arquivos
Desative as regras asr de demonstração para observar como o arquivo de teste de ransomware se comporta quando as regras asR são desabilitadas.
- Execute uma das seguintes etapas para desabilitar as regras do ASR:
- Execute o
WindowsDefender_ASR_Disabled.ps1script (consulte Configurar a demonstração). - Use o comando do
Add-MpPreferencePowerShell para desabilitar as regras (consulte Limpar a demonstração).
- Execute o
- Execute o arquivo de teste de ransomware (
ransomware_testfile_exe.exe) a partir dec:\demo\ASRSamplesAll.
Como resultado, os arquivos em c:\demo são criptografados, e você vê uma mensagem de aviso.
Execute novamente o ficheiro de teste para desencriptar os ficheiros.
Limpar a demonstração
Se você executou o script de instalação, desfaça a demonstração executando o script de limpeza:
Importante
O script de limpeza desabilita as regras de demonstração do ASR e outras duas regras do ASR, mesmo que você tenha habilitado algumas dessas regras por outros motivos. Antes de executar o script, verifique os estados atuais das regras de ASR usando o comando de verificação em Configurar a demonstração, para que você possa reativar quaisquer regras que queira manter.
Baixe e extraia o script
WindowsDefender_ASR_CFA_CleanupScript.ps1de limpeza deste arquivo ZIP: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. O script de limpeza faz as seguintes tarefas:- Desativa as regras ASR de demonstração. O script de limpeza também desabilita mais duas regras ASR que essa demonstração não habilita:
-
Impedir que o Adobe Reader crie processos filho (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Impedir que o aplicativo de comunicação do Office crie processos filho (
26190899-1602-49e8-8b27-eb1d0a1ce869)
-
Impedir que o Adobe Reader crie processos filho (
- Desativa o CFA e remove da lista de pastas
c:\demoprotegidas por CFA que o script de instalação adicionou (sem afetar suas outras pastas protegidas). - Baixa uma ferramenta de descriptografia (
ransomware_cleanup_encrypt_decrypt.exe) parac:\demo\CleanupToolse a utiliza para descriptografartestfile_safe.txtse o Cenário 4 a tiver criptografado.
- Desativa as regras ASR de demonstração. O script de limpeza também desabilita mais duas regras ASR que essa demonstração não habilita:
O script de limpeza não está assinado, portanto, defina a política de execução e desbloqueie o script, conforme descrito em Configurar a demonstração. Em seguida, execute o script de limpeza em uma janela elevada do PowerShell.
O script de limpeza define CFA como Desabilitado. Se você registrou o modo CFA original antes de iniciar a demonstração (executando
Get-MpPreference | Format-List EnableControlledFolderAccess), restaure esse valor agora. Substitua<mode>pelo valor original do modo CFA (por exemplo,Enabled,AuditModeouDisabled), e execute o seguinte comando em uma janela do PowerShell com privilégios elevados:Set-MpPreference -EnableControlledFolderAccess <mode>
Ou, se você usou o método manual, execute as seguintes etapas:
Desative as regras de demonstração do ASR. Execute o
WindowsDefender_ASR_Disabled.ps1script (consulte Configurar a demonstração) ou execute o seguinte comando em uma janela elevada do PowerShell:Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,DisabledSe o Cenário 4 criptografar os arquivos
c:\demo, descriptografe-os usando a ferramenta de descriptografia (ransomware_cleanup_encrypt_decrypt.exe).
Seja qual for o método usado, o script de limpeza não exclui os arquivos de teste nem remove a c:\demo exclusão Microsoft Defender Antivírus que o script de instalação (ou as etapas manuais) adicionou. Para reverter totalmente as alterações:
Apague todos os arquivos de teste que você copiou para fora de
c:\demo.Exclua a
c:\demopasta e os arquivos de teste que ela contém. Execute esta etapa antes de remover a exclusão na próxima etapa. Caso contrário, quando a proteção em tempo real é retomada para a pasta, Microsoft Defender Antivírus detecta os arquivos de teste restantes (por exemplo, comoTrojan:Win32/Vigorf.A) e os coloca em quarentena. Execute o seguinte comando em uma janela elevada do PowerShell:Remove-Item -Path C:\demo -Recurse -ForceRemova a
c:\demoexclusão do Microsoft Defender Antivírus executando o seguinte comando em uma janela elevada do PowerShell:Remove-MpPreference -ExclusionPath C:\demo