Demonstrar como o CFA (acesso controlado a pastas) impede que um aplicativo não confiável grave em uma pasta protegida

Use a ferramenta de teste cfa (acesso controlado a pastas) para ver como Microsoft Defender Antivírus avalia e bloqueia um aplicativo não confiável que tenta gravar um arquivo em uma pasta protegida.

O CFA ajuda a proteger dados valiosos contra aplicativos mal-intencionados e ameaças, como ransomware, permitindo que apenas aplicativos confiáveis modifiquem ou excluam arquivos em pastas protegidas. Para obter mais informações, consulte Visão geral do acesso controlado à pasta.

Importante

A ferramenta de teste CFA, os arquivos de teste e os scripts usados nesta demonstração não são assinados; portanto, o Microsoft Defender SmartScreen, o seu navegador ou o Microsoft Defender Antivirus podem emitir um aviso ou bloquear o download. Use esses arquivos somente em um dispositivo de teste. Ao baixar a ferramenta de teste, scripts ou arquivos de teste, talvez seja necessário escolher Manter (ou a opção de permissão equivalente) para concluir o download.

Pré-requisitos

  • Windows 10, versão 1709 (outubro de 2017) ou posterior.
  • Microsoft Defender Antivírus habilitado e no modo ativo.

Para obter a lista completa de requisitos, sistemas operacionais com suporte e modos de proteção, consulte a visão geral do CFA (acesso controlado a pastas).

Configurar a demonstração

Note

O script de instalação habilita o CFA em modo de bloco. Para ver o modo CFA atual, execute o seguinte comando em uma sessão do PowerShell com privilégios elevados (uma janela do PowerShell que você abriu selecionando Executar como administrador):

Get-MpPreference | Format-List EnableControlledFolderAccess

Anote o valor do modo para que você possa redefinir o CFA para esse valor quando terminar a demonstração.

  1. Baixe e extraia o script WindowsDefender_CFA_SetupScript.ps1 de instalação deste arquivo ZIP: https://demo.wd.microsoft.com/Content/CFA_SetupScript.zip. O script de instalação automatiza as seguintes etapas:

    • Redefine qualquer configuração de demonstração existente desativando o CFA e removendo c:\demo da lista de pastas protegidas (sem afetar suas outras pastas protegidas).
    • Cria a c:\demo pasta e a adiciona à lista de exclusão do Microsoft Defender Antivírus (sem afetar suas outras exclusões).
    • Faz o download da ferramenta de teste CFA (https://demo.wd.microsoft.com/Content/CFAtool.exe) para c:\demo\CFATestFiles.
    • Ativa o CFA no modo Habilitado (bloco) e adiciona c:\demo à lista de pastas protegidas (sem afetar suas outras pastas protegidas).

    Importante

    O script de configuração se adiciona c:\demo à lista de exclusões do Microsoft Defender Antivírus. Não fuja CFAtool.exe de c:\demo nenhuma de suas subpastas. Processos que rodam a partir de um caminho excluído por antivírus podem ser tratados como confiáveis e podem não gerar o bloqueio ou detecção CFA esperado. Antes de rodar a demonstração, copie CFAtool.exe para uma pasta que não esteja excluída do Microsoft Defender Antivirus.

    Como WindowsDefender_CFA_SetupScript.ps1 é compartilhado com a demonstração de ransomware, ele também baixa um arquivo de teste de ransomware (ransomware_testfile_unsigned.exe) e um arquivo de teste limpo (testfile_safe.txt). Esses arquivos não são usados nesta demonstração cfa.

  2. Antes de executar o script, permita que ele seja executado definindo a política RemoteSigned de execução para a sessão atual. Execute o seguinte comando numa sessão elevada do PowerShell:

    Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
    

    RemoteSigned é mais seguro do que Unrestricted porque ainda bloqueia scripts não assinados que são baixados da Internet e o Process escopo reverte a alteração quando você fecha a sessão.

    Dica

    Como o script de instalação não está assinado, RemoteSigned bloqueia se o script ainda carrega a marca "baixado da Internet" (a marca da Web). Se isso acontecer, confirme se o script é de uma fonte confiável e, em seguida, desbloqueie-o antes de executá-lo:

    Unblock-File -Path "<path>\WindowsDefender_CFA_SetupScript.ps1"
    

Ou, se preferir não executar o script, siga as etapas mínimas a seguir. Você não precisa da c:\demo pasta que o script cria, pois a ferramenta de teste cfa pode direcionar qualquer pasta protegida, incluindo pastas protegidas padrão, como sua pasta Documentos.

  1. Ative o CFA no modo Habilitado (modo de bloqueio) executando o comando a seguir em uma sessão do PowerShell com privilégios elevados:

    Set-MpPreference -EnableControlledFolderAccess Enabled
    

    Para obter outras maneiras de ativar o CFA e para os modos disponíveis, consulte Configurar o CFA (acesso controlado a pastas).

  2. Baixe a ferramenta de testes CFA de https://demo.wd.microsoft.com/Content/CFAtool.exe.

Executar a demonstração

Se você executou o script de instalação, use a ferramenta de teste baixada pelo script:

  1. No Explorador de Arquivos, vá em c:\demo\CFATestFiles, e copie CFAtool.exe para uma pasta que não esteja excluída do Microsoft Defender Antivirus. Não execute a ferramenta nem em c:\demo uma de suas subpastas.

  2. Execute CFAtool.exe a partir da pasta que não está excluída do Microsoft Defender Antivirus.

  3. Na ferramenta de teste cfa, defina as seguintes configurações:

    • Nome do arquivo: por padrão, TestFile.txt está selecionado, mas você pode alterar o nome do arquivo e o tipo.
    • Salve o arquivo em: Selecione o caminho personalizado e, em seguida, insira c:\demo (que o script de instalação adicionou à lista de pastas protegidas).
    • Recarregar: deixe essa opção selecionada.

    Quando estiver pronto, selecione Criar arquivo.

Ou, se você usou as etapas manuais mínimas, execute a ferramenta de teste em qualquer pasta protegida:

  1. Execute a ferramenta de teste CFA (CFAtool.exe) que você baixou.

  2. Na ferramenta de teste cfa, defina as seguintes configurações:

    • Nome do arquivo: por padrão, TestFile.txt está selecionado, mas você pode alterar o nome do arquivo e o tipo.
    • Salve o arquivo em: selecione qualquer pasta protegida pelo CFA. Por exemplo:
      • Documentos
      • Imagens
      • Música
      • Vídeos

    Quando estiver pronto, selecione Criar arquivo.

Em ambos os casos, o CFA bloqueia a gravação da ferramenta de teste na pasta protegida e uma notificação é exibida. Para visualizar os eventos de bloqueio e auditoria resultantes, consulte Monitorar atividade de acesso controlado a pastas (CFA).

Limpar a demonstração

Se você executou o script de instalação, desfaça a demonstração executando o script de limpeza:

Importante

O script de limpeza desativa o CFA e desabilita as regras ASR listadas no script, mesmo que você tenha ativado o CFA ou essas regras por outros motivos. Antes de executar o script, verifique os estados atuais das regras ASR para que você possa reativar quaisquer regras que queira manter:

$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize

O script define CFA como Desabilitado. Para definir o CFA para um modo que não seja Desabilitado, use as etapas manuais descritas mais adiante nesta seção.

  1. Baixe e extraia o script WindowsDefender_ASR_CFA_CleanupScript.ps1 de limpeza deste arquivo ZIP: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. O script de limpeza faz as seguintes tarefas:

  2. O script de limpeza não está assinado, portanto, defina a política de execução e desbloqueie o script, conforme descrito em Configurar a demonstração. Em seguida, execute o script de limpeza em uma sessão elevada do PowerShell.

Ou, se você usou as etapas manuais mínimas, defina CFA de volta para o modo original que você anotou em Configurar a demonstração executando o seguinte comando em uma sessão do PowerShell com privilégios elevados, onde <Mode> está um dos modos CFA disponíveis:

Set-MpPreference -EnableControlledFolderAccess <Mode>

Por exemplo, para desativar o CFA novamente (o estado padrão), execute o seguinte comando:

Set-MpPreference -EnableControlledFolderAccess Disabled

Se você executou o script de instalação, ele criou uma pasta c:\demo com arquivos de teste e adicionou uma exclusão c:\demo no Microsoft Defender Antivírus, e o script de limpeza não remove nenhum deles. Para reverter totalmente as alterações:

  1. Exclua a c:\demo pasta e os arquivos de teste que ela contém. Execute esta etapa antes de remover a exclusão na próxima etapa. Caso contrário, quando a proteção em tempo real é retomada para a pasta, Microsoft Defender Antivírus detecta os arquivos de teste restantes (como o arquivo de teste de ransomware e a ferramenta de descriptografia) e os coloca em quarentena. Execute o seguinte comando numa sessão elevada do PowerShell:

    Remove-Item -Path C:\demo -Recurse -Force
    
  2. Remova a exclusão do c:\demo Microsoft Defender Antivírus executando o seguinte comando em uma sessão do PowerShell elevada:

    Remove-MpPreference -ExclusionPath C:\demo