Demonstrações de regra de redução de superfície de ataque (ASR)

Use os arquivos de teste, scripts e procedimentos neste artigo para demonstrar regras específicas de redução de superfície de ataque (ASR) em Microsoft Defender para Ponto de Extremidade.

As regras ASR visam o comportamento de software de risco em dispositivos Windows que os atacantes exploram frequentemente através de software maligno (por exemplo, iniciar scripts que transferem ficheiros, executar scripts ocultados e injetar código noutros processos). Para obter mais informações sobre as regras do ASR, veja Descrição geral das regras de redução da superfície de ataque (ASR).

Importante

Os scripts e os arquivos de teste neste artigo simulam intencionalmente o comportamento mal-intencionado, de modo que Microsoft Defender Antivírus e Segurança do Windows detectá-los (por exemplo, como Trojan:Win32/Vigorf.A) e podem bloqueá-los, colocar em quarentena ou excluí-los. Use esses arquivos somente em um dispositivo de teste e exclua a pasta de download antes de baixar os arquivos. Mesmo com uma pasta excluída, seu navegador ou o Microsoft Defender SmartScreen ainda podem avisá-lo ao baixar os scripts ou ASRSamplesAll.zip. A exclusão só se aplica depois que os arquivos chegam à pasta, portanto, talvez seja necessário escolher Manter (ou a opção de permissão equivalente) para concluir o download.

Pré-requisitos

Antes de começar, verifique se o dispositivo de teste atende aos seguintes requisitos:

  • Windows 10, versão 1709 (outubro de 2017) ou posterior.
  • Microsoft Defender Antivírus habilitado e no modo ativo.

Para obter a lista completa de requisitos, sistemas operacionais e modos com suporte, consulte a visão geral das regras de redução de superfície de ataque (ASR). Para obter os métodos que você pode usar para habilitar regras ASR, consulte Os métodos de implantação e configuração para regras ASR.

Configurar a demonstração

Importante

O script de instalação e os scripts de modo habilitam as regras ASR de demonstração no modo Habilitado (bloco). Para ver o estado atual das regras do ASR antes de começar, execute o seguinte comando em uma janela do PowerShell com privilégios elevados (uma janela do PowerShell aberta selecionando Executar como administrador):

$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize

Observe as regras e seus valores de modo para que você possa restaurá-las durante a limpeza quando terminar a demonstração.

  1. Antes de executar o script de instalação, permita que ele seja executado definindo a política RemoteSigned de execução para a sessão atual. Execute o seguinte comando em uma janela elevada do PowerShell:

    Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
    

    RemoteSigned é mais seguro do que Unrestricted porque ainda bloqueia scripts não assinados que são baixados da Internet e o Process escopo reverte a alteração quando você fecha a sessão.

    Dica

    Como o script de instalação não está assinado, RemoteSigned bloqueia se o script ainda carrega a marca "baixado da Internet" (a marca da Web). Se isso acontecer, confirme se o script é de uma fonte confiável e, em seguida, desbloqueie-o antes de executá-lo:

    Unblock-File -Path "<path>\WindowsDefender_ASR_SetupScript.ps1"
    
  2. Baixar e extrair WindowsDefender_ASR_SetupScript.ps1 de https://demo.wd.microsoft.com/Content/ASR_SetupScript.zip. O script de instalação automatiza as seguintes etapas:

    Importante

    O script de instalação adiciona c:\demo à lista de exclusões do Microsoft Defender Antivirus. Não execute arquivos de teste de ASR a partir de c:\demo ou de uma de suas subpastas ao testar um bloqueio ou detecção de ASR. Regras ASR que respeitam as exclusões do Microsoft Defender Antivírus, incluindo Usar proteção avançada contra ransomware, podem não gerar o bloqueio ou detecção esperado. Antes de rodar um arquivo de teste, copie-o para uma pasta que não esteja excluída das regras do Microsoft Defender Antivirus ou ASR. Para obter mais informações, veja Exclusões de ficheiros e pastas para regras ASR.

    Os scripts de configuração e limpeza ajustam o CFA porque são compartilhados com as demonstrações Aplicativo de bloqueio CFA e Ranking CFA. Nenhum dos cenários de regras ASR deste artigo usa CFA. O script de instalação adiciona c:\demo à lista de pastas protegidas do CFA, mas não habilita o CFA, portanto essa entrada não tem efeito nesta demonstração. O script de limpeza desabilita o CFA, portanto, antes de executar o script de instalação, verifique o modo CFA atual e observe o valor para que você possa restaurá-lo na seção Limpar a demonstração :

    Get-MpPreference | Format-List EnableControlledFolderAccess
    

    Em alternativa, pode efetuar os seguintes passos manuais:

    1. Crie a pasta c:\demo.

    2. Adicione c:\demo à lista de exclusão do Microsoft Defender Antivirus para que a proteção em tempo real não coloque os arquivos de teste em quarentena enquanto você baixa e extrai. Execute o seguinte comando em uma janela elevada do PowerShell:

      Add-MpPreference -ExclusionPath C:\demo
      
    3. Salve o arquivo de teste limpo (testfile_safe.txt) em c:\demo.

    4. Baixe ASRSamplesAll.zip de https://demo.wd.microsoft.com/Content/ASRSamplesAll.zip e extraia-o para c:\demo\ASRSamplesAll.

    5. Habilite as regras ASR de demonstração no modo Habilitado (bloco) executando o seguinte comando em uma janela do PowerShell com privilégios elevados:

      Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled
      

      Os nomes de regra ASR e os valores de GUID associados estão listados nas regras ASR nesta seção de demonstração .

  3. Baixe e extraia os scripts de modo de https://demo.wd.microsoft.com/Content/WindowsDefender_ASR_scripts.zip. Os scripts WindowsDefender_ASR_Block.ps1, WindowsDefender_ASR_Audit.ps1 e WindowsDefender_ASR_Disabled.ps1 alternam as mesmas regras ASR de demonstração para os modos Enabled (bloqueio), AuditMode ou Disabled, respectivamente. Execute-os para alternar as regras ASR de demonstração entre os modos Ativado (bloqueio), AuditMode e Desativado durante os testes e a limpeza.

    Note

    Todos os scripts dos três modos exibem a mesma mensagem no console, Enabling Exploit Guard ASR rules and setting to audit mode, independentemente do modo ao qual eles realmente se aplicam. Esta mensagem está fixada no código e está incorreta para os scripts WindowsDefender_ASR_Block.ps1 e WindowsDefender_ASR_Disabled.ps1. Confie no nome do script, não na mensagem, para confirmar qual modo você aplicou.

Regras do ASR nesta demonstração

A tabela a seguir lista as regras ASR que essa demonstração permite, seus valores GUID e o arquivo de teste que dispara cada regra (em que uma está disponível). O script de instalação baixa vários desses arquivos ASRSamplesAll.zip de teste e os extrai para c:\demo\ASRSamplesAll.

Dica

O nome da regra é vinculado aos detalhes da regra. Alguns arquivos de teste acionam mais de uma regra.

Valor do GUID Nome da regra Testar ficheiros
01443614-cd74-433a-b99e-2ecdc07bfc25 Bloquear a execução de ficheiros executáveis, a menos que cumpram um critério de prevalência, idade ou lista fidedigna Nenhum disponível
3b576869-a4ec-4529-8536-b80a7769e899 Impedir que as aplicações do Office criem conteúdos executáveis TestFile_Block_Office_applications_from_creating_executable_content_3b576869-a4ec-4529-8536-b80a7769e899.docm
5beb7efe-fd9a-4556-801d-275e5ffc04cc Bloquear a execução de scripts potencialmente ocultados TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js em ASRSamplesAll.zip
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Bloquear a injeção de código nas aplicações do Office noutros processos Nenhum disponível
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Bloquear chamadas à API Win32 a partir de macros do Office Block_Win32_imports_from_Macro_code_in_Office_92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b.docm
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Bloquear processos não fidedignos e não assinados executados a partir de USB UNSIGNED_ransomware_test_exe.exe em ASRSamplesAll.zip
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Bloquear conteúdo executável do cliente de email e da webmail* Nenhum disponível
c1db55ab-c21a-4637-bb3f-a12568109d35 Utilizar proteção avançada contra ransomware ransomware_testfile_exe.exe em ASRSamplesAll.zip
d1e49aac-8f56-4280-b9ba-993a6d77406c Bloquear criações de processos com origem nos comandos PSExec e WMI TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs em ASRSamplesAll.zip
d3e037e1-3eb8-44c8-a917-57927947596d Impedir que JavaScript ou VBScript inicie o conteúdo executável baixado* TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js em ASRSamplesAll.zip
d4f940ab-401b-4efc-aadc-ad5f3c50688a Bloquear a criação de processos filhos por todos os aplicativos do Office TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm em ASRSamplesAll.zip

*No modo Bloquear ou Avisar, alertas EDR e notificações do usuário para essa regra têm requisitos adicionais de nível de proteção na nuvem no Microsoft Defender Antivírus. Para obter detalhes, selecione o nome da regra para abrir sua seção na referência de regras ASR.

Note

Essa demonstração não habilita nem testa as seguintes regras do ASR. Alguns deles não podem ser disparados por um arquivo de exemplo, como bloquear a reinicialização do computador no Modo de Segurança. Para obter detalhes sobre cada regra, selecione seu link:

Cenários

Use os cenários a seguir para verificar como as regras ASR de demonstração se comportam em modos diferentes.

Cenário 1: todas as regras do ASR de demonstração bloqueiam os arquivos de teste

Execute as seguintes etapas para confirmar que todas as regras ASR de demonstração bloqueiam seus arquivos de teste correspondentes:

  1. Ative as regras de demonstração do ASR no modo Block. Execute o WindowsDefender_ASR_Block.ps1 script (consulte Configurar a demonstração) ou use o comando do PowerShell.
  2. Antes de abrir ou rodar um arquivo de teste, certifique-se de que ele está em uma pasta que não seja excluída das regras do Microsoft Defender Antivirus ou ASR. Se você usar um arquivo de teste que o script de configuração extraiu para c:\demo\ASRSamplesAll, copie-o para uma pasta que não seja excluída. Não execute o arquivo de teste a partir de c:\demo ou de uma de suas subpastas. Se lhe for pedido, ative a edição e o conteúdo.

Deverá ver imediatamente uma notificação "Ação bloqueada".

Cenário 2: uma regra ASR individual bloqueia seu arquivo de teste correspondente

Use esse cenário para testar uma única regra ASR e verificar se ela bloqueia seu arquivo de teste correspondente.

  1. Configure a regra individual que pretende testar. Por exemplo, para ativar a regra Bloquear todas as aplicações do Office de criar processos subordinados , execute o seguinte comando numa janela elevada do PowerShell:

    Add-MpPreference -AttackSurfaceReductionRules_Ids d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled
    
  2. Encontre o arquivo de teste da regra nas regras ASR nesta tabela de demonstração . Os arquivos marcados em ASRSamplesAll.zip já foram extraídos para c:\demo\ASRSamplesAll.

  3. Copie o arquivo de teste para uma pasta que não esteja excluída das regras do Microsoft Defender Antivirus ou ASR. Não abra nem execute o arquivo de teste a partir de c:\demo ou de uma de suas subpastas. Por exemplo, para a regra Impedir que todos os aplicativos do Office criem processos filho, copie TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm de c:\demo\ASRSamplesAll para uma pasta que não esteja excluída.

  4. Abra ou execute o arquivo de teste copiado. Se lhe for pedido, ative a edição e o conteúdo.

Deverá ver imediatamente uma notificação "Ação bloqueada".

Cenário 3: Uma regra ASR bloqueia um arquivo não assinado executado a partir de uma unidade USB

Execute as etapas a seguir para verificar se a regra de execução USB bloqueia um arquivo não assinado.

  1. Ative a opção Bloquear processos não fidedignos e não assinados que são executados a partir da regra ASR USB ao executar o seguinte comando numa janela elevada do PowerShell:

    Add-MpPreference -AttackSurfaceReductionRules_Ids b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 -AttackSurfaceReductionRules_Actions Enabled
    
  2. Copie UNSIGNED_ransomware_test_exe.exe de c:\demo\ASRSamplesAll para uma unidade USB.

  3. Execute o ficheiro a partir da pen USB.

Deverá ver imediatamente uma notificação "Ação bloqueada".

Cenário 4: Sem as regras de ASR, o arquivo de teste de ransomware criptografa os arquivos

Desative as regras asr de demonstração para observar como o arquivo de teste de ransomware se comporta quando as regras asR são desabilitadas.

  1. Execute uma das seguintes etapas para desabilitar as regras do ASR:
  2. Execute o arquivo de teste de ransomware (ransomware_testfile_exe.exe) a partir de c:\demo\ASRSamplesAll.

Como resultado, os arquivos em c:\demo são criptografados, e você vê uma mensagem de aviso.

Execute novamente o ficheiro de teste para desencriptar os ficheiros.

Limpar a demonstração

Se você executou o script de instalação, desfaça a demonstração executando o script de limpeza:

Importante

O script de limpeza desabilita as regras de demonstração do ASR e outras duas regras do ASR, mesmo que você tenha habilitado algumas dessas regras por outros motivos. Antes de executar o script, verifique os estados atuais das regras de ASR usando o comando de verificação em Configurar a demonstração, para que você possa reativar quaisquer regras que queira manter.

  1. Baixe e extraia o script WindowsDefender_ASR_CFA_CleanupScript.ps1 de limpeza deste arquivo ZIP: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. O script de limpeza faz as seguintes tarefas:

  2. O script de limpeza não está assinado, portanto, defina a política de execução e desbloqueie o script, conforme descrito em Configurar a demonstração. Em seguida, execute o script de limpeza em uma janela elevada do PowerShell.

    O script de limpeza define CFA como Desabilitado. Se você registrou o modo CFA original antes de iniciar a demonstração (executando Get-MpPreference | Format-List EnableControlledFolderAccess), restaure esse valor agora. Substitua <mode> pelo valor original do modo CFA (por exemplo, Enabled, AuditModeou Disabled), e execute o seguinte comando em uma janela do PowerShell com privilégios elevados:

    Set-MpPreference -EnableControlledFolderAccess <mode>
    

Ou, se você usou o método manual, execute as seguintes etapas:

  1. Desative as regras de demonstração do ASR. Execute o WindowsDefender_ASR_Disabled.ps1 script (consulte Configurar a demonstração) ou execute o seguinte comando em uma janela elevada do PowerShell:

    Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled
    
  2. Se o Cenário 4 criptografar os arquivos c:\demo, descriptografe-os usando a ferramenta de descriptografia (ransomware_cleanup_encrypt_decrypt.exe).

Seja qual for o método usado, o script de limpeza não exclui os arquivos de teste nem remove a c:\demo exclusão Microsoft Defender Antivírus que o script de instalação (ou as etapas manuais) adicionou. Para reverter totalmente as alterações:

  1. Apague todos os arquivos de teste que você copiou para fora de c:\demo.

  2. Exclua a c:\demo pasta e os arquivos de teste que ela contém. Execute esta etapa antes de remover a exclusão na próxima etapa. Caso contrário, quando a proteção em tempo real é retomada para a pasta, Microsoft Defender Antivírus detecta os arquivos de teste restantes (por exemplo, como Trojan:Win32/Vigorf.A) e os coloca em quarentena. Execute o seguinte comando em uma janela elevada do PowerShell:

    Remove-Item -Path C:\demo -Recurse -Force
    
  3. Remova a c:\demo exclusão do Microsoft Defender Antivírus executando o seguinte comando em uma janela elevada do PowerShell:

    Remove-MpPreference -ExclusionPath C:\demo