Executar ações de resposta em um arquivo

Importante

Algumas informações neste artigo estão relacionadas ao produto pré-lançado que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, com relação às informações aqui fornecidas.

Responda rapidamente aos ataques detetados ao parar e quarantinar ficheiros ou ao bloquear um ficheiro. Após realizar uma ação nos arquivos, você pode verificar os detalhes da atividade na Central de Ações.

As ações de resposta estão disponíveis na página de perfil detalhada de um ficheiro. Nesta página, você pode alternar entre os layouts de página novo e antigo ativando ou desativando a opção Página Novo arquivo. As seções a seguir descrevem o layout de página mais recente.

As ações de resposta são executadas na parte superior da página do ficheiro e incluem:

  • Interromper e colocar o arquivo em quarentena
  • Gerenciar indicador
  • Baixar o arquivo
  • Coletar arquivo
  • Pergunte aos Especialistas do Defender
  • Ações manuais
  • Ir à caça
  • Análise profunda

Observação

Se você estiver usando o Plano 1 do Defender para Endpoint, poderá realizar determinadas ações de resposta manualmente. Para obter mais informações, veja Ações de resposta manual.

Também pode submeter ficheiros para análise aprofundada, para executar o ficheiro num sandbox de nuvem segura. Quando a análise estiver concluída, receberá um relatório detalhado que fornece informações sobre o comportamento do ficheiro. Pode submeter ficheiros para análise aprofundada e ler relatórios anteriores ao selecionar a ação Análise profunda .

Algumas ações requerem determinadas permissões. A tabela seguinte descreve a ação que determinadas permissões podem tomar em ficheiros executáveis portáteis (PE) e não PE:

Permissão Ficheiros PE Arquivos não PE
Exibir dados X X
Investigação de alertas X
Resposta ao vivo básica X X
Resposta em direto avançada

Para obter mais informações sobre funções, veja Criar e gerir funções para controlo de acesso baseado em funções.

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização. O Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não for possível usar uma função existente.

Parar arquivos e colocá-los em quarentena na sua rede

Pode conter um ataque na sua organização ao parar o processo malicioso e colocar em quarentena o ficheiro onde foi observado.

Importante

Você só poderá executar a ação Interromper e colocar o arquivo em quarentena se:

  • O dispositivo em que está a efetuar a ação está a executar Windows 10, versão 1703 ou posterior, Windows 11 e Windows Server 2012 R2+
  • O ficheiro não pertence a fabricantes não microsoft fidedignos ou não está assinado pela Microsoft
  • Microsoft Defender Antivírus tem de estar, pelo menos, em execução no modo Passivo. Para obter mais informações, consulte compatibilidade do Antivírus do Microsoft Defender.

A ação Parar e Colocar Ficheiro em Quarentena inclui parar processos em execução, colocar em quarentena os ficheiros e eliminar dados persistentes, como chaves de registo.

A ação Parar e Colocar arquivo em quarentena entra em vigor em dispositivos com Windows 10, versão 1703 ou posterior e Windows 11 e Windows Server 2012 R2 ou posterior, em que o arquivo foi observado nos últimos 30 dias.

Observação

Você poderá restaurar o arquivo da quarentena a qualquer momento.

Parar e colocar ficheiros em quarentena

  1. Selecione o ficheiro que pretende parar e colocar em quarentena. Pode selecionar um ficheiro a partir de qualquer uma das seguintes vistas ou utilizar a caixa Procurar:

    • Alertas - selecione os links correspondentes na Descrição ou nos Detalhes na linha do tempo do alerta
    • Caixa de pesquisa – selecione Ficheiro no menu pendente e introduza o nome do ficheiro

    Observação

    A ação de interromper e colocar o arquivo em quarentena é limitada a no máximo 1000 dispositivos. Para parar um ficheiro num número maior de dispositivos, consulte Adicionar indicador para bloquear ou permitir o ficheiro.
    A ação Parar e colocar em quarentena tem um período de tempo limite máximo de 3 dias. Se o dispositivo de destino permanecer offline durante mais tempo do que este período após a ação ser iniciada, a ação não será entregue nesse dispositivo.
    Para garantir que o ficheiro permanece bloqueado para além do tempo limite ou após a conclusão da ação, recomenda-se que crie um indicador para bloquear explicitamente o ficheiro.

  2. Acesse a barra superior e selecione Parar e colocar arquivo em quarentena.

    A ação de interromper e colocar o arquivo em quarentena

  3. Especifique um motivo e, em seguida, selecione Confirmar.

    A página Parar e colocar o arquivo em quarentena

    O Centro de ação mostra as informações de submissão:

    A central de ações de interrupção e quarentena de arquivos

    • Tempo de submissão – mostra quando a ação foi submetida.
    • Êxito – mostra o número de dispositivos em que o ficheiro foi parado e colocado em quarentena.
    • Falha – mostra o número de dispositivos em que a ação falhou e detalhes sobre a falha.
    • Pendente – mostra o número de dispositivos a partir dos quais o ficheiro ainda não foi parado e colocado em quarentena. Isto pode demorar algum tempo para casos em que o dispositivo está offline ou não está ligado à rede.
  4. Selecione qualquer um dos indicadores de status para ver mais informações sobre a ação. Por exemplo, selecione Falha ao ver onde a ação falhou.

Notificação para o usuário do dispositivo

Quando o ficheiro está a ser removido de um dispositivo, é apresentada a seguinte notificação:

A notificação para um usuário no dispositivo

Na linha do tempo do dispositivo, é adicionado um novo evento para cada dispositivo onde um ficheiro foi parado e colocado em quarentena.

É apresentado um aviso antes de a ação ser implementada para ficheiros amplamente utilizados em toda a organização. Este aviso ajuda a confirmar que a operação é intencional.

Restaurar arquivo da quarentena

Você pode reverter e remover um arquivo da quarentena se tiver determinado que está limpo após uma investigação. Execute o seguinte comando em cada dispositivo onde o ficheiro foi colocado em quarentena.

Numa Linha de Comandos elevada (uma janela da Linha de Comandos que abriu ao selecionar Executar como administrador), execute os seguintes comandos:

Dica

O primeiro comando altera o diretório para a versão mais recente da versão< da >plataforma antimalware no %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Se esse caminho não existir, vai para %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -Restore -Name EUS:Win32/CustomEnterpriseBlock -All

Para obter mais informações sobre MpCmdRun, veja Configurar e gerir Microsoft Defender Antivírus com a ferramenta de linha de comandos MpCmdRun.

Observação

Em alguns cenários, o ThreatName pode aparecer como: EUS:Win32/CustomEnterpriseBlock!cl.

O Defender para Endpoint restaura todos os ficheiros bloqueados personalizados que foram colocados em quarentena neste dispositivo nos últimos 30 dias.

Arquivos colocados em quarentena por representarem uma possível ameaça de rede podem não ser recuperáveis. Este tipo de arquivo pode não estar acessível na quarentena devido à falta de credenciais de rede ou a tokens expirados de um login temporário.

Baixar ou coletar arquivo

Selecionar Transferir ficheiro a partir das ações de resposta permite-lhe transferir um arquivo de .zip local protegido por palavra-passe que contém o seu ficheiro. É exibido um painel no qual você pode registrar um motivo para baixar o arquivo e definir uma senha.

Por predefinição, deverá conseguir transferir ficheiros que estão em quarentena.

O botão Transferir ficheiro pode ter os seguintes estados:

  • Ativo – pode recolher o ficheiro.

  • Desativado - Se o botão estiver esmaecido ou desativado durante uma tentativa ativa de coleta, talvez você não tenha as permissões RBAC adequadas para coletar arquivos. São necessárias as seguintes permissões:

    • Controle de acesso baseado em função (RBAC) unificado do Microsoft Defender:
      • Adicionar permissão de coleta de arquivos no RBAC (Microsoft Defender Unificado)
    • Controle de acesso baseado em funções (RBAC) do Microsoft Defender para Ponto de Extremidade:
      • Ficheiros executáveis portáteis (.exe, .sys, .dll, entre outros):
        • Administrador de Segurança ou Resposta avançada em direto ou Alertas
      • Ficheiro executável não portátil (.txt, .docx e outros):

A ação de baixar arquivo

Importante

A partir de 16 de fevereiro de 2025, os novos clientes do Microsoft Defender para Ponto de Extremidade terão acesso somente ao URBAC (Controle de Acesso Unificado Baseado em Função). Os clientes existentes mantêm as suas funções e permissões atuais. Para obter mais informações, consulte Controle de acesso baseado em função unificado (URBAC) para Microsoft Defender para Ponto de Extremidade.

Baixar arquivos em quarentena

Arquivos colocados em quarentena pelo Antivírus Microsoft Defender ou pela sua equipe de segurança são salvos em conformidade com as suas configurações de envio de amostra. A sua equipa de segurança pode transferir os ficheiros diretamente a partir da página de detalhes do ficheiro através do botão "Transferir ficheiro". O recurso Baixar arquivo é ativado por padrão.

A localização depende das definições geográficas da sua organização (UE, Reino Unido ou EUA). Um arquivo em quarentena é coletado apenas uma vez por organização. Saiba mais sobre a proteção de dados da Microsoft no Portal de Confiança do Serviço em https://aka.ms/STP.

Ter a configuração Baixar arquivos em quarentena ativada pode ajudar as equipes de segurança a examinar arquivos potencialmente ruins e investigar incidentes de forma rápida e menos arriscada. No entanto, se precisar desativar essa configuração, acesse Configurações>Endpoints>Recursos avançados>Baixar arquivos em quarentena para ajustar a configuração. Para obter mais informações, veja Funcionalidades avançadas.

Criar cópias de segurança de ficheiros em quarentena

Os usuários podem ser solicitados a fornecer consentimento explícito antes de fazer backup do arquivo em quarentena, dependendo da sua configuração de envio de amostras.

O recurso Baixar arquivos em quarentena não funcionará se o envio de exemplo estiver desativado. Se a submissão automática de exemplo estiver definida para pedir permissão ao utilizador, apenas são recolhidas amostras que o utilizador aceite enviar.

Importante

Requisitos para baixar arquivos em quarentena:

  • A sua organização utiliza Microsoft Defender Antivírus no modo ativo
  • A versão do motor antivírus é a 1.1.17300.4 ou posterior. Veja Versões mensais da plataforma e do motor
  • A proteção baseada na cloud está ativada. Consulte Ativar a proteção fornecida via nuvem
  • A submissão de exemplo está ativada
  • Os dispositivos cliente têm de estar a executar Windows 11 ou Windows 10, versão 1703 ou posterior
  • Os dispositivos de servidor têm de estar a executar Windows Server 2016 e posterior ou Azure STACK HCI OS, versão 23H2 e posterior

Recolher ficheiros

Se um arquivo ainda não estiver armazenado no Microsoft Defender para Ponto de Extremidade, você não poderá baixá-lo. Em vez disso, verá um botão Recolher ficheiro na mesma localização.

O botão Recolher ficheiro pode ter os seguintes estados:

  • Ativo – pode recolher o ficheiro.

  • Desativado - Se o botão estiver esmaecido ou desativado durante uma tentativa ativa de coleta, talvez você não tenha as permissões RBAC adequadas para coletar arquivos.

    São necessárias as seguintes permissões:

    Para arquivo executável portátil (.exe, .sys, .dll, entre outros)

    • Administrador de Segurança ou Resposta avançada em direto ou Alertas

    Ficheiro executável não portátil (.txt, .docx, entre outros)

    • Administrador de Segurança ou Resposta avançada em direto

Se um ficheiro não tiver sido visto na organização nos últimos 30 dias, a opção Recolher ficheiro está desativada.

Importante

Um ficheiro que foi colocado em quarentena como uma potencial ameaça de rede pode não ser recuperável. Se um utilizador tentar restaurar o ficheiro após a quarentena, esse ficheiro poderá não estar acessível. Tal pode dever-se ao facto de o sistema já não ter credenciais de rede para aceder ao ficheiro. Normalmente, isso ocorre devido a um logon temporário em um sistema ou pasta compartilhada, cujos tokens de acesso expiraram.

Adicionar indicador para bloquear ou permitir um ficheiro

Impeça a propagação adicional de um ataque na sua organização ao proibir ficheiros potencialmente maliciosos ou software maligno suspeito. Se souber um ficheiro executável portátil (PE) potencialmente malicioso, pode bloqueá-lo. Bloquear o arquivo impede que ele seja lido, gravado ou executado em dispositivos em sua organização.

Importante

  • O recurso Bloquear ou permitir está disponível se sua organização usar o Microsoft Defender Antivirus e a proteção fornecida pela nuvem estiver habilitada. Para obter mais informações, veja Gerir a proteção fornecida pela cloud.

  • A versão do cliente Antimalware tem de ser 4.18.1901.x ou posterior.

  • O recurso Bloquear ou permitir foi projetado para impedir que suspeitos de malware (ou arquivos potencialmente mal-intencionados) sejam baixados da Web. Suporta ficheiros executáveis portáteis (PE), incluindo ficheiros .exe e .dll . O suporte para tipos de arquivo adicionais será estendido ao longo do tempo.

  • A ação Bloquear ou permitir resposta está disponível para dispositivos no Windows 10, versão 1703 ou posterior e Windows 11.

  • A função permitir ou bloquear não pode ser feita em ficheiros se a classificação do ficheiro existir na cache do dispositivo antes da ação permitir ou bloquear.

Observação

O arquivo PE precisa estar na linha do tempo do dispositivo para que você possa executar esta ação.

Pode haver alguns minutos de latência entre o momento em que a ação é realizada e o momento em que o arquivo é efetivamente bloqueado.

Ativar a funcionalidade bloquear ficheiro

Para começar a bloquear ficheiros, primeiro tem de ativar a funcionalidade Bloquear ou permitir nas Definições.

Permitir ou bloquear ficheiro

Quando adiciona um hash de indicador para um ficheiro, pode optar por emitir um alerta e bloquear o ficheiro sempre que um dispositivo na sua organização tentar executá-lo.

Files automaticamente bloqueados por um indicador não aparecem no Centro de ação do ficheiro, mas os alertas ainda estão visíveis na fila Alertas.

Veja Descrição geral dos indicadores para obter mais detalhes sobre como bloquear e levantar alertas em ficheiros.

Para parar de bloquear um ficheiro, remova o indicador. Você pode remover o indicador por meio da ação Editar Indicador na página de perfil do arquivo. A ação Editar Indicador fica visível na mesma posição que a ação Adicionar Indicador , antes de adicionar o indicador.

Você também pode editar indicadores na página Configurações, em Regras>Indicadores. Os indicadores são listados na página Regras>Indicadores pelo hash do arquivo.

Verificar os detalhes de atividade na Central de ações

O Centro de ação fornece informações sobre as ações efetuadas num dispositivo ou ficheiro. Pode ver os seguintes detalhes:

  • Coleta de pacotes de investigação
  • Análise de antivírus
  • Restrição de aplicações
  • Isolamento do dispositivo

Todos os outros detalhes relacionados também são apresentados, como a data/hora de submissão, o utilizador submetido e se a ação teve êxito ou falhou.

O centro de ação com informações

Análise profunda

Normalmente, as investigações de cibersegurança são acionadas por um alerta. Os alertas estão relacionados com um ou mais ficheiros observados que são, muitas vezes, novos ou desconhecidos. Selecionar um ficheiro leva-o para a vista de ficheiro onde pode ver os metadados do ficheiro. Para enriquecer os dados relacionados com o ficheiro, pode submeter o ficheiro para análise aprofundada.

A funcionalidade Análise profunda executa um ficheiro num ambiente de cloud seguro e totalmente instrumentado. Os resultados de análise aprofundada mostram as atividades do ficheiro, os comportamentos observados e os artefactos associados, como ficheiros removidos, modificações do registo e comunicação com IPs. A análise profunda oferece suporte à análise abrangente de arquivos executáveis portáteis (PE) (incluindo arquivos .exe e .dll).

A análise aprofundada de um ficheiro demora vários minutos. Assim que a análise de ficheiros estiver concluída, o separador Análise Profunda é atualizado para apresentar um resumo e a data e hora dos resultados disponíveis mais recentes.

O resumo da análise aprofundada inclui uma lista de comportamentos observados, alguns dos quais podem indicar atividade maliciosa, e observáveis, incluindo IPs contatados e arquivos criados no disco. Se nada tiver sido encontrado, as seções Comportamentos e Observáveis exibirão uma breve mensagem.

Os resultados de análises aprofundadas são comparados com a inteligência de ameaças, e quaisquer correspondências geram alertas adequados.

Utilize a funcionalidade de análise aprofundada para investigar os detalhes de qualquer ficheiro, normalmente durante uma investigação de um alerta ou por qualquer outro motivo em que suspeite de comportamento malicioso. O recurso de análise profunda está disponível na parte superior da página do arquivo. Selecione os três pontos para aceder à ação Análise profunda .

Captura de ecrã da ação Análise aprofundada

Saiba mais sobre a análise aprofundada no seguinte vídeo:

Enviar para análise aprofundada fica habilitado quando o arquivo está disponível na coleção de amostras no back-end do Defender para Endpoint ou se ele foi observado em um dispositivo Windows 10 que oferece suporte ao envio para análise aprofundada.

Observação

Apenas os ficheiros de Windows 10, Windows 11 e Windows Server 2012 R2+ podem ser recolhidos automaticamente.

Você também pode enviar um exemplo pelo portal de submissão do Segurança da Microsoft Intelligence se o arquivo não foi observado em um dispositivo Windows 10 (ou Windows 11 ou Windows Server 2012 R2+), e esperar o botão Enviar para que uma análise profunda fique disponível.

Observação

Devido aos fluxos de processamento de back-end no portal do Microsoft Defender, pode haver até 10 minutos de latência entre a submissão de ficheiros e a disponibilidade da funcionalidade de análise aprofundada no Defender para Endpoint.

Submeter ficheiros para análise aprofundada

Para enviar um arquivo para análise profunda, use as seguintes etapas:

  1. Selecione o ficheiro que pretende submeter para análise aprofundada. Pode selecionar ou procurar um ficheiro a partir de qualquer uma das seguintes vistas:

    • Alertas - selecione os links de arquivo na Descrição ou nos Detalhes na linha do tempo da História do Alerta
    • Lista dispositivos – selecione as ligações de ficheiro na secção Descrição ou Detalhes no Dispositivo na organização
    • Caixa de pesquisa – selecione Ficheiro no menu pendente e introduza o nome do ficheiro
  2. Na guia Análise aprofundada da visualização do arquivo, selecione Enviar.

    O botão Enviar arquivos PE

    Observação

    Somente arquivos PE são suportados, incluindo arquivos .exe e .dll. Além disso, executáveis da aplicativo do Windows Store não são suportados.

    É apresentada uma barra de progresso e fornece informações sobre as diferentes fases da análise. Em seguida, pode ver o relatório quando a análise estiver concluída.

Observação

Dependendo da disponibilidade do dispositivo, o tempo de recolha de exemplo pode variar. Existe um tempo limite de 3 horas para a recolha de exemplo. A coleta falhará e o envio para análise profunda será abortado se não houver nenhum dispositivo Windows 10 online (ou Windows 11 ou Windows Server 2012 R2+) reportando nesse momento. Pode submeter novamente ficheiros para uma análise aprofundada para obter dados recentes sobre o ficheiro.

Ver relatórios de análise aprofundada

Veja o relatório de análise aprofundada fornecido para ver informações mais aprofundadas sobre o ficheiro que submeteu. O relatório de análise profunda está disponível no contexto de exibição de arquivo.

Pode ver o relatório abrangente que fornece detalhes sobre as seguintes secções:

  • Comportamentos
  • Observáveis

Os detalhes fornecidos podem ajudá-lo a investigar se existem indicações de um possível ataque.

  1. Selecione o ficheiro que submeteu para análise aprofundada.

  2. Selecione o separador Análise aprofundada . Se existirem relatórios anteriores, o resumo do relatório é apresentado neste separador.

    O relatório de análise aprofundada que mostra informações detalhadas em várias categorias

Solucionar problemas de análise profunda

Se encontrar um problema ao tentar submeter um ficheiro, experimente cada um dos seguintes passos de resolução de problemas.

  1. Certifique-se de que o ficheiro em questão é um ficheiro PE. Normalmente, os ficheiros PE têm extensões de.exe ou .dll (programas ou aplicações executáveis).

  2. Certifique-se de que o serviço tem acesso ao ficheiro, de que ainda existe e que não foi danificado ou modificado.

  3. Aguarde um pouco e tente submeter o ficheiro novamente. A fila pode estar cheia ou ocorreu um erro temporário de ligação ou comunicação.

  4. Se a política de recolha de exemplo não estiver configurada, o comportamento predefinido é permitir a recolha de exemplos. Se estiver configurada, verifique se a definição de política permite a recolha de exemplo antes de submeter o ficheiro novamente. Quando a coleta de amostras estiver configurada, verifique o seguinte valor do registro:

    Path: HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection
    Name: AllowSampleCollection
    Type: DWORD
    Hexadecimal value :
      Value = 0 - block sample collection
      Value = 1 - allow sample collection
    
  5. Altere a unidade organizacional por meio da Política de Grupo. Para obter mais informações, veja Configurar com Política de Grupo.

  6. Se estes passos não resolve o problema, contacte o suporte.