Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Use a ferramenta de teste cfa (acesso controlado a pastas) para ver como Microsoft Defender Antivírus avalia e bloqueia um aplicativo não confiável que tenta gravar um arquivo em uma pasta protegida.
O CFA ajuda a proteger dados valiosos contra aplicativos mal-intencionados e ameaças, como ransomware, permitindo que apenas aplicativos confiáveis modifiquem ou excluam arquivos em pastas protegidas. Para obter mais informações, consulte Visão geral do acesso controlado à pasta.
Importante
A ferramenta de teste CFA, os arquivos de teste e os scripts usados nesta demonstração não são assinados; portanto, o Microsoft Defender SmartScreen, o seu navegador ou o Microsoft Defender Antivirus podem emitir um aviso ou bloquear o download. Use esses arquivos somente em um dispositivo de teste. Ao baixar a ferramenta de teste, scripts ou arquivos de teste, talvez seja necessário escolher Manter (ou a opção de permissão equivalente) para concluir o download.
Pré-requisitos
- Windows 10, versão 1709 (outubro de 2017) ou posterior.
- Microsoft Defender Antivírus habilitado e no modo ativo.
Para obter a lista completa de requisitos, sistemas operacionais com suporte e modos de proteção, consulte a visão geral do CFA (acesso controlado a pastas).
Configurar a demonstração
Note
O script de instalação habilita o CFA em modo de bloco. Para ver o modo CFA atual, execute o seguinte comando em uma sessão do PowerShell com privilégios elevados (uma janela do PowerShell que você abriu selecionando Executar como administrador):
Get-MpPreference | Format-List EnableControlledFolderAccess
Anote o valor do modo para que você possa redefinir o CFA para esse valor quando terminar a demonstração.
Baixe e extraia o script
WindowsDefender_CFA_SetupScript.ps1de instalação deste arquivo ZIP: https://demo.wd.microsoft.com/Content/CFA_SetupScript.zip. O script de instalação automatiza as seguintes etapas:- Redefine qualquer configuração de demonstração existente desativando o CFA e removendo
c:\demoda lista de pastas protegidas (sem afetar suas outras pastas protegidas). - Cria a
c:\demopasta e a adiciona à lista de exclusão do Microsoft Defender Antivírus (sem afetar suas outras exclusões). - Faz o download da ferramenta de teste CFA (https://demo.wd.microsoft.com/Content/CFAtool.exe) para
c:\demo\CFATestFiles. - Ativa o CFA no modo Habilitado (bloco) e adiciona
c:\demoà lista de pastas protegidas (sem afetar suas outras pastas protegidas).
Importante
O script de configuração se adiciona
c:\demoà lista de exclusões do Microsoft Defender Antivírus. Não fujaCFAtool.exedec:\demonenhuma de suas subpastas. Processos que rodam a partir de um caminho excluído por antivírus podem ser tratados como confiáveis e podem não gerar o bloqueio ou detecção CFA esperado. Antes de rodar a demonstração, copieCFAtool.exepara uma pasta que não esteja excluída do Microsoft Defender Antivirus.Como
WindowsDefender_CFA_SetupScript.ps1é compartilhado com a demonstração de ransomware, ele também baixa um arquivo de teste de ransomware (ransomware_testfile_unsigned.exe) e um arquivo de teste limpo (testfile_safe.txt). Esses arquivos não são usados nesta demonstração cfa.- Redefine qualquer configuração de demonstração existente desativando o CFA e removendo
Antes de executar o script, permita que ele seja executado definindo a política
RemoteSignedde execução para a sessão atual. Execute o seguinte comando numa sessão elevada do PowerShell:Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedRemoteSignedé mais seguro do queUnrestrictedporque ainda bloqueia scripts não assinados que são baixados da Internet e oProcessescopo reverte a alteração quando você fecha a sessão.Dica
Como o script de instalação não está assinado,
RemoteSignedbloqueia se o script ainda carrega a marca "baixado da Internet" (a marca da Web). Se isso acontecer, confirme se o script é de uma fonte confiável e, em seguida, desbloqueie-o antes de executá-lo:Unblock-File -Path "<path>\WindowsDefender_CFA_SetupScript.ps1"
Ou, se preferir não executar o script, siga as etapas mínimas a seguir. Você não precisa da c:\demo pasta que o script cria, pois a ferramenta de teste cfa pode direcionar qualquer pasta protegida, incluindo pastas protegidas padrão, como sua pasta Documentos.
Ative o CFA no modo Habilitado (modo de bloqueio) executando o comando a seguir em uma sessão do PowerShell com privilégios elevados:
Set-MpPreference -EnableControlledFolderAccess EnabledPara obter outras maneiras de ativar o CFA e para os modos disponíveis, consulte Configurar o CFA (acesso controlado a pastas).
Baixe a ferramenta de testes CFA de https://demo.wd.microsoft.com/Content/CFAtool.exe.
Executar a demonstração
Se você executou o script de instalação, use a ferramenta de teste baixada pelo script:
No Explorador de Arquivos, vá em
c:\demo\CFATestFiles, e copieCFAtool.exepara uma pasta que não esteja excluída do Microsoft Defender Antivirus. Não execute a ferramenta nem emc:\demouma de suas subpastas.Execute
CFAtool.exea partir da pasta que não está excluída do Microsoft Defender Antivirus.Na ferramenta de teste cfa, defina as seguintes configurações:
-
Nome do arquivo: por padrão,
TestFile.txtestá selecionado, mas você pode alterar o nome do arquivo e o tipo. -
Salve o arquivo em: Selecione o caminho personalizado e, em seguida, insira
c:\demo(que o script de instalação adicionou à lista de pastas protegidas). - Recarregar: deixe essa opção selecionada.
Quando estiver pronto, selecione Criar arquivo.
-
Nome do arquivo: por padrão,
Ou, se você usou as etapas manuais mínimas, execute a ferramenta de teste em qualquer pasta protegida:
Execute a ferramenta de teste CFA (
CFAtool.exe) que você baixou.Na ferramenta de teste cfa, defina as seguintes configurações:
-
Nome do arquivo: por padrão,
TestFile.txtestá selecionado, mas você pode alterar o nome do arquivo e o tipo. -
Salve o arquivo em: selecione qualquer pasta protegida pelo CFA. Por exemplo:
- Documentos
- Imagens
- Música
- Vídeos
Quando estiver pronto, selecione Criar arquivo.
-
Nome do arquivo: por padrão,
Em ambos os casos, o CFA bloqueia a gravação da ferramenta de teste na pasta protegida e uma notificação é exibida. Para visualizar os eventos de bloqueio e auditoria resultantes, consulte Monitorar atividade de acesso controlado a pastas (CFA).
Limpar a demonstração
Se você executou o script de instalação, desfaça a demonstração executando o script de limpeza:
Importante
O script de limpeza desativa o CFA e desabilita as regras ASR listadas no script, mesmo que você tenha ativado o CFA ou essas regras por outros motivos. Antes de executar o script, verifique os estados atuais das regras ASR para que você possa reativar quaisquer regras que queira manter:
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
O script define CFA como Desabilitado. Para definir o CFA para um modo que não seja Desabilitado, use as etapas manuais descritas mais adiante nesta seção.
Baixe e extraia o script
WindowsDefender_ASR_CFA_CleanupScript.ps1de limpeza deste arquivo ZIP: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. O script de limpeza faz as seguintes tarefas:- Desativa o CFA e remove
c:\demoda lista de pastas protegidas (sem afetar suas outras pastas protegidas). - Embora esta demonstração do CFA não use regras de redução da superfície de ataque (ASR), o script é compartilhado com a demonstração de regras ASR, portanto ele desabilita as seguintes regras ASR:
- Regras ASR usadas pela demonstração de regras do ASR
-
Impedir que o Adobe Reader crie processos filho (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Impedir que o aplicativo de comunicação do Office crie processos filho (
26190899-1602-49e8-8b27-eb1d0a1ce869)
- Baixa uma ferramenta de descriptografia (
ransomware_cleanup_encrypt_decrypt.exe) parac:\demo\CleanupTools. Essa ferramenta é usada pela demonstração de ransomware, não por este cenário de teste da ferramenta.
- Desativa o CFA e remove
O script de limpeza não está assinado, portanto, defina a política de execução e desbloqueie o script, conforme descrito em Configurar a demonstração. Em seguida, execute o script de limpeza em uma sessão elevada do PowerShell.
Ou, se você usou as etapas manuais mínimas, defina CFA de volta para o modo original que você anotou em Configurar a demonstração executando o seguinte comando em uma sessão do PowerShell com privilégios elevados, onde <Mode> está um dos modos CFA disponíveis:
Set-MpPreference -EnableControlledFolderAccess <Mode>
Por exemplo, para desativar o CFA novamente (o estado padrão), execute o seguinte comando:
Set-MpPreference -EnableControlledFolderAccess Disabled
Se você executou o script de instalação, ele criou uma pasta c:\demo com arquivos de teste e adicionou uma exclusão c:\demo no Microsoft Defender Antivírus, e o script de limpeza não remove nenhum deles. Para reverter totalmente as alterações:
Exclua a
c:\demopasta e os arquivos de teste que ela contém. Execute esta etapa antes de remover a exclusão na próxima etapa. Caso contrário, quando a proteção em tempo real é retomada para a pasta, Microsoft Defender Antivírus detecta os arquivos de teste restantes (como o arquivo de teste de ransomware e a ferramenta de descriptografia) e os coloca em quarentena. Execute o seguinte comando numa sessão elevada do PowerShell:Remove-Item -Path C:\demo -Recurse -ForceRemova a exclusão do
c:\demoMicrosoft Defender Antivírus executando o seguinte comando em uma sessão do PowerShell elevada:Remove-MpPreference -ExclusionPath C:\demo