Demonstrações da regra de redução da superfície de ataque (ASR)

Use os ficheiros de teste, scripts e procedimentos deste artigo para demonstrar regras específicas de redução de superfície de ataque (ASR) no Microsoft Defender para Endpoint.

As regras ASR visam o comportamento de software de risco em dispositivos Windows que os atacantes exploram frequentemente através de software maligno (por exemplo, iniciar scripts que transferem ficheiros, executar scripts ocultados e injetar código noutros processos). Para obter mais informações sobre as regras do ASR, veja Descrição geral das regras de redução da superfície de ataque (ASR).

Importante

Os scripts e ficheiros de teste neste artigo simulam intencionalmente comportamentos maliciosos, pelo que o Microsoft Defender Antivirus e o Segurança do Windows detetam-nos (por exemplo, como Trojan:Win32/Vigorf.A) e podem bloqueá-los, colocá-los em quarentena ou eliminá-los. Use estes ficheiros apenas num dispositivo de teste e exclua a pasta de download antes de descarregar os ficheiros. Mesmo com a exclusão de uma pasta, o seu navegador ou o Microsoft Defender SmartScreen podem continuar a avisá-lo quando descarrega os scripts ou ASRSamplesAll.zip. A exclusão aplica-se apenas depois de os ficheiros chegarem à pasta, por isso pode ser necessário escolher Manter (ou a opção equivalente de permitir) para completar o download.

Pré-requisitos

Antes de começar, certifique-se de que o seu dispositivo de teste cumpre os seguintes requisitos:

  • Windows 10, versão 1709 (outubro de 2017) ou posterior.
  • Microsoft Defender Antivirus ativado e em modo ativo.

Para a lista completa de requisitos, sistemas operativos suportados e modos, consulte a visão geral das regras de redução da superfície de ataque (ASR). Para os métodos que pode usar para ativar regras ASR, veja Métodos de implementação e configuração para regras ASR.

Preparar a demonstração

Importante

O script de configuração e os scripts de modo ativam as regras ASR de demonstração no modo Ativado (bloqueio). Para ver o estado atual das regras ASR antes de começar, execute o seguinte comando numa janela PowerShell elevada (uma janela PowerShell que abriu selecionando Executar como administrador):

$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize

Anota as regras e os seus valores de modo para poderes restaurá-los durante a limpeza quando terminares a demonstração.

  1. Antes de executares o script de configuração, permite que seja executado definindo a política de execução para RemoteSigned a sessão atual. Execute o seguinte comando em uma janela elevada do PowerShell:

    Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
    

    RemoteSigned é mais seguro do que Unrestricted porque continua a bloquear scripts não assinados que são descarregados da internet, e o Process scope reverte a alteração quando fechas a sessão.

    Sugestão

    Como o script de configuração não está assinado, RemoteSigned bloqueia-o se o script ainda tiver a marca "descarregado da internet" (a marca da web). Se isso acontecer, confirma que o script é de uma fonte confiável e depois desbloqueia-o antes de o executar:

    Unblock-File -Path "<path>\WindowsDefender_ASR_SetupScript.ps1"
    
  2. Descarregue e extraia WindowsDefender_ASR_SetupScript.ps1 de https://demo.wd.microsoft.com/Content/ASR_SetupScript.zip. O script de configuração automatiza os seguintes passos:

    Importante

    O script de configuração adiciona c:\demo à lista de exclusões do Antivírus do Microsoft Defender. Não execute ficheiros de teste do ASR a partir de c:\demo ou de uma das respetivas subpastas quando estiver a testar a existência de um bloqueio ou de uma deteção do ASR. As regras do ASR que respeitam as exclusões do Microsoft Defender Antivírus, incluindo Usar proteção avançada contra ransomware, podem não gerar o bloqueio ou deteção esperado. Antes de executares um ficheiro de teste, copia-o para uma pasta que não esteja excluída das regras do Microsoft Defender Antivirus ou do ASR. Para obter mais informações, veja Exclusões de ficheiros e pastas para regras ASR.

    Os scripts de configuração e limpeza ajustam a CFA porque são partilhados com a aplicação de bloqueio da CFA e as demonstrações de ransomware da CFA. Nenhum dos cenários das regras ASR neste artigo usa CFA. O script de instalação adiciona c:\demo à lista de pastas protegidas do CFA, mas não o ativa, pelo que a entrada não tem qualquer efeito nesta demonstração. O script de limpeza desativa o CFA, por isso, antes de executares o script de configuração, verifica o teu modo CFA atual e anota o valor para poderes restaurá-lo na secção Limpar a demonstração :

    Get-MpPreference | Format-List EnableControlledFolderAccess
    

    Em alternativa, pode efetuar os seguintes passos manuais:

    1. Crie a pasta c:\demo.

    2. Adicione c:\demo à lista de exclusão do Microsoft Defender Antivirus para que a proteção em tempo real não coloque os ficheiros de teste em quarentena enquanto os descarrega e extrai. Execute o seguinte comando em uma janela elevada do PowerShell:

      Add-MpPreference -ExclusionPath C:\demo
      
    3. Guarde o ficheiro de teste limpo (testfile_safe.txt) em c:\demo.

    4. Descarregue ASRSamplesAll.zip de https://demo.wd.microsoft.com/Content/ASRSamplesAll.zip e extraia-o para c:\demo\ASRSamplesAll.

    5. Ative as regras ASR de demonstração em modo Habilitado (bloco) executando o seguinte comando numa janela PowerShell elevada:

      Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled
      

      Os nomes das regras ASR e os valores GUID associados estão listados nas regras ASR nesta secção de demonstração .

  3. Descarregue e extraia os scripts do modo de https://demo.wd.microsoft.com/Content/WindowsDefender_ASR_scripts.zip. Os WindowsDefender_ASR_Block.ps1, WindowsDefender_ASR_Audit.ps1 e WindowsDefender_ASR_Disabled.ps1 scripts colocam as mesmas regras ASR de demonstração no modo Ativado (bloquear), Modo de auditoria ou Desativado, respetivamente. Execute-os para alternar as regras de demonstração do ASR entre os modos Ativado (bloco), AuditMode e Desativado durante os testes e limpeza.

    Note

    Os três scripts de modo apresentam a mesma mensagem de consola, Enabling Exploit Guard ASR rules and setting to audit mode, independentemente do modo que efetivamente aplicam. Esta mensagem está codificada de forma fixa e está incorreta para os scripts WindowsDefender_ASR_Block.ps1 e WindowsDefender_ASR_Disabled.ps1. Confia no nome do script, não na mensagem, para confirmar qual modo aplicaste.

Regras do ASR nesta demonstração

A tabela seguinte lista as regras ASR que esta demonstração permite, os seus valores GUID e o ficheiro de teste que ativa cada regra (quando uma disponível). O script de configuração transfere vários destes ficheiros de teste em ASRSamplesAll.zip e extrai-os para c:\demo\ASRSamplesAll.

Sugestão

O nome da Regra liga aos detalhes da regra. Alguns ficheiros de teste ativam mais do que uma regra.

Valor de GUID Nome da regra Testar ficheiros
01443614-cd74-433a-b99e-2ecdc07bfc25 Bloquear a execução de ficheiros executáveis, a menos que cumpram um critério de prevalência, idade ou lista fidedigna Nenhum disponível
3b576869-a4ec-4529-8536-b80a7769e899 Impedir que as aplicações do Office criem conteúdos executáveis TestFile_Block_Office_applications_from_creating_executable_content_3b576869-a4ec-4529-8536-b80a7769e899.docm
5beb7efe-fd9a-4556-801d-275e5ffc04cc Bloquear a execução de scripts potencialmente ocultados TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js em ASRSamplesAll.zip
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Bloquear a injeção de código nas aplicações do Office noutros processos Nenhum disponível
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Bloquear chamadas à API Win32 a partir de macros do Office Block_Win32_imports_from_Macro_code_in_Office_92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b.docm
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Bloquear processos não fidedignos e não assinados executados a partir de USB UNSIGNED_ransomware_test_exe.exe em ASRSamplesAll.zip
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Bloquear conteúdo executável do cliente de email e do webmail* Nenhum disponível
c1db55ab-c21a-4637-bb3f-a12568109d35 Utilizar proteção avançada contra ransomware ransomware_testfile_exe.exe em ASRSamplesAll.zip
d1e49aac-8f56-4280-b9ba-993a6d77406c Bloquear criações de processos com origem nos comandos PSExec e WMI TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs em ASRSamplesAll.zip
d3e037e1-3eb8-44c8-a917-57927947596d Bloqueie JavaScript ou VBScript de iniciar conteúdo executável transferido* TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js em ASRSamplesAll.zip
d4f940ab-401b-4efc-aadc-ad5f3c50688a Bloquear a criação de processos subordinados em todas as aplicações do Office TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm em ASRSamplesAll.zip

*No modo Bloquear ou Avisar, os alertas EDR e as notificações aos utilizadores para esta regra têm requisitos adicionais de proteção na nuvem no Microsoft Defender Antivirus. Para mais detalhes, selecione o nome da regra para abrir a sua secção na referência de regras ASR.

Note

Esta demonstração não ativa nem testa as seguintes regras de ASR. Alguns deles não podem ser desencadeados por um ficheiro de exemplo, como Bloquear o reinício da máquina em Modo de Segurança. Para detalhes sobre cada regra, selecione o seu link:

Cenários

Utilize os seguintes cenários para verificar como as regras de ASR de demonstração se comportam em diferentes modos.

Cenário 1: Todas as regras de ASR de demonstração bloqueiam os ficheiros de teste

Faça os seguintes passos para confirmar que todas as regras de ASR de demonstração bloqueiam os seus ficheiros de teste correspondentes:

  1. Ative as regras de demonstração do ASR no modo Bloco. Execute o WindowsDefender_ASR_Block.ps1 script ( veja Configurar a demonstração), ou use o comando PowerShell.
  2. Antes de abrir ou executar um ficheiro de teste, certifique-se de que o ficheiro está numa pasta que não esteja excluída das regras do Microsoft Defender Antivirus ou ASR. Se usares um ficheiro de teste que o script de configuração extraiu para c:\demo\ASRSamplesAll, copia-o para uma pasta que não esteja excluída. Não executar o ficheiro de teste a partir de c:\demo ou de uma das suas subpastas. Se lhe for pedido, ative a edição e o conteúdo.

Deverá ver imediatamente uma notificação "Ação bloqueada".

Cenário 2: Uma regra ASR individual bloqueia o seu ficheiro de teste correspondente

Utilize este cenário para testar uma única regra ASR e verificar se esta bloqueia o ficheiro de teste correspondente.

  1. Configure a regra individual que pretende testar. Por exemplo, para ativar a regra Bloquear todas as aplicações do Office de criar processos subordinados , execute o seguinte comando numa janela elevada do PowerShell:

    Add-MpPreference -AttackSurfaceReductionRules_Ids d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled
    
  2. Encontre o ficheiro de teste da regra nas regras ASR nesta tabela de demonstração . Ficheiros marcados em ASRSamplesAll.zip já são extraídos para c:\demo\ASRSamplesAll.

  3. Copie o ficheiro de teste para uma pasta que não esteja excluída das regras do Microsoft Defender Antivirus ou ASR. Não abra nem execute o ficheiro de teste a partir de c:\demo ou de uma das respetivas subpastas. Por exemplo, para a regra Bloquear todas as aplicações do Office a criar processos filhos, copie TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm de c:\demo\ASRSamplesAll para uma pasta que não esteja excluída.

  4. Abra ou execute o ficheiro de teste copiado. Se lhe for pedido, ative a edição e o conteúdo.

Deverá ver imediatamente uma notificação "Ação bloqueada".

Cenário 3: Uma regra ASR bloqueia um ficheiro não assinado que corre a partir de uma pen USB

Faz os seguintes passos para verificar se a regra de execução USB bloqueia um ficheiro não assinado.

  1. Ative a opção Bloquear processos não fidedignos e não assinados que são executados a partir da regra ASR USB ao executar o seguinte comando numa janela elevada do PowerShell:

    Add-MpPreference -AttackSurfaceReductionRules_Ids b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 -AttackSurfaceReductionRules_Actions Enabled
    
  2. Copiar UNSIGNED_ransomware_test_exe.exe de c:\demo\ASRSamplesAll para uma pen USB.

  3. Execute o ficheiro a partir da pen USB.

Deverá ver imediatamente uma notificação "Ação bloqueada".

Cenário 4: Sem regras ASR, o ficheiro de teste de ransomware encripta ficheiros

Desligue as regras de ASR de demonstração para observar como o ficheiro de teste de ransomware se comporta quando as regras ASR estão desativadas.

  1. Faça um dos seguintes passos para desativar as regras ASR:
  2. Executa o ficheiro de teste de ransomware (ransomware_testfile_exe.exe) a partir de c:\demo\ASRSamplesAll.

Como resultado, os ficheiros c:\demo são encriptados e recebes uma mensagem de aviso.

Execute novamente o ficheiro de teste para desencriptar os ficheiros.

Limpar a demonstração

Se executaste o script de setup, desfaz a demonstração executando o script de limpeza:

Importante

O script de limpeza desativa as regras de demonstração ASR e outras duas regras ASR, mesmo que tenhas ativado algumas dessas regras por outras razões. Antes de executares o script, verifica os estados atuais das regras ASR com o comando de verificação em Configurar a demonstração para poderes reativar quaisquer regras que queiras manter.

  1. Descarregue e extraia o script WindowsDefender_ASR_CFA_CleanupScript.ps1 de limpeza deste ficheiro ZIP: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. O script de limpeza realiza as seguintes tarefas:

  2. O script de limpeza não é assinado, por isso define a política de execução e desbloqueia o script conforme descrito em Configurar a demonstração. Depois executa o script de limpeza numa janela PowerShell elevada.

    O script de limpeza define o CFA como Desativado. Se gravou o modo CFA original antes de iniciar a demonstração (ao executar Get-MpPreference | Format-List EnableControlledFolderAccess), restaure esse valor agora. Substitua <mode> pelo valor original do modo CFA (por exemplo, Enabled, AuditMode, ou Disabled), e depois execute o seguinte comando numa janela PowerShell elevada:

    Set-MpPreference -EnableControlledFolderAccess <mode>
    

Ou, se usou o método manual, faça os seguintes passos:

  1. Desative as regras ASR de demonstração. Execute o WindowsDefender_ASR_Disabled.ps1 script ( veja Configurar a demonstração), ou execute o seguinte comando numa janela PowerShell elevada:

    Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled
    
  2. Se o Cenário 4 encriptou os ficheiros em c:\demo, desencripta-os usando a ferramenta de desencriptação (ransomware_cleanup_encrypt_decrypt.exe).

Seja qual for o método que usaste, o script de limpeza não apaga os ficheiros de teste nem remove a c:\demo exclusão do Microsoft Defender Antivirus que o script de configuração (ou os passos manuais) adicionou. Para reverter totalmente as alterações:

  1. Apaga quaisquer ficheiros de teste que tenhas copiado para fora de c:\demo.

  2. Apaga a c:\demo pasta e os ficheiros de teste que ela contém. Faça este passo antes de remover a exclusão na etapa seguinte. Caso contrário, quando a proteção em tempo real for retomada para a pasta, o Microsoft Defender Antivirus deteta os ficheiros de teste remanescentes (por exemplo, como Trojan:Win32/Vigorf.A) e coloca-os em quarentena. Execute o seguinte comando em uma janela elevada do PowerShell:

    Remove-Item -Path C:\demo -Recurse -Force
    
  3. Remova a c:\demo exclusão do Microsoft Defender Antivirus executando o seguinte comando numa janela PowerShell elevada:

    Remove-MpPreference -ExclusionPath C:\demo