Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Use os ficheiros de teste, scripts e procedimentos deste artigo para demonstrar regras específicas de redução de superfície de ataque (ASR) no Microsoft Defender para Endpoint.
As regras ASR visam o comportamento de software de risco em dispositivos Windows que os atacantes exploram frequentemente através de software maligno (por exemplo, iniciar scripts que transferem ficheiros, executar scripts ocultados e injetar código noutros processos). Para obter mais informações sobre as regras do ASR, veja Descrição geral das regras de redução da superfície de ataque (ASR).
Importante
Os scripts e ficheiros de teste neste artigo simulam intencionalmente comportamentos maliciosos, pelo que o Microsoft Defender Antivirus e o Segurança do Windows detetam-nos (por exemplo, como Trojan:Win32/Vigorf.A) e podem bloqueá-los, colocá-los em quarentena ou eliminá-los. Use estes ficheiros apenas num dispositivo de teste e exclua a pasta de download antes de descarregar os ficheiros. Mesmo com a exclusão de uma pasta, o seu navegador ou o Microsoft Defender SmartScreen podem continuar a avisá-lo quando descarrega os scripts ou ASRSamplesAll.zip. A exclusão aplica-se apenas depois de os ficheiros chegarem à pasta, por isso pode ser necessário escolher Manter (ou a opção equivalente de permitir) para completar o download.
Pré-requisitos
Antes de começar, certifique-se de que o seu dispositivo de teste cumpre os seguintes requisitos:
- Windows 10, versão 1709 (outubro de 2017) ou posterior.
- Microsoft Defender Antivirus ativado e em modo ativo.
Para a lista completa de requisitos, sistemas operativos suportados e modos, consulte a visão geral das regras de redução da superfície de ataque (ASR). Para os métodos que pode usar para ativar regras ASR, veja Métodos de implementação e configuração para regras ASR.
Preparar a demonstração
Importante
O script de configuração e os scripts de modo ativam as regras ASR de demonstração no modo Ativado (bloqueio). Para ver o estado atual das regras ASR antes de começar, execute o seguinte comando numa janela PowerShell elevada (uma janela PowerShell que abriu selecionando Executar como administrador):
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
Anota as regras e os seus valores de modo para poderes restaurá-los durante a limpeza quando terminares a demonstração.
Antes de executares o script de configuração, permite que seja executado definindo a política de execução para
RemoteSigneda sessão atual. Execute o seguinte comando em uma janela elevada do PowerShell:Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedRemoteSignedé mais seguro do queUnrestrictedporque continua a bloquear scripts não assinados que são descarregados da internet, e oProcessscope reverte a alteração quando fechas a sessão.Sugestão
Como o script de configuração não está assinado,
RemoteSignedbloqueia-o se o script ainda tiver a marca "descarregado da internet" (a marca da web). Se isso acontecer, confirma que o script é de uma fonte confiável e depois desbloqueia-o antes de o executar:Unblock-File -Path "<path>\WindowsDefender_ASR_SetupScript.ps1"Descarregue e extraia
WindowsDefender_ASR_SetupScript.ps1de https://demo.wd.microsoft.com/Content/ASR_SetupScript.zip. O script de configuração automatiza os seguintes passos:- Remove
c:\demoda lista de pastas protegidas pelo Acesso Controlado a Pastas (CFA) para repor qualquer configuração de demonstração anterior (sem afetar as outras pastas protegidas). - Cria a
c:\demopasta e adiciona-a à lista de exclusões do Microsoft Defender Antivirus (sem afetar as tuas outras exclusões). - Descarrega um ficheiro de teste limpo (
testfile_safe.txt) parac:\demo, e descarrega e extrai os ficheiros de teste ASR (ASRSamplesAll.zip) parac:\demo\ASRSamplesAll. OASRSamplesAll.zippacote contém estes ficheiros de teste:-
ransomware_testfile_doc.docm(também disponível diretamente em https://demo.wd.microsoft.com/Content/ransomware_testfile_doc.docm) -
ransomware_testfile_exe.exe(também disponível diretamente em https://demo.wd.microsoft.com/Content/ransomware_testfile_exe.exe) -
TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm(também disponível diretamente em https://demo.wd.microsoft.com/Content/TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm) -
TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs(também disponível diretamente em https://demo.wd.microsoft.com/Content/TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs) -
TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js(também disponível diretamente em https://demo.wd.microsoft.com/Content/TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js) -
TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js(também disponível diretamente em https://demo.wd.microsoft.com/Content/TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js) -
UNSIGNED_ransomware_test_exe.exe(também disponível diretamente em https://demo.wd.microsoft.com/Content/UNSIGNED_ransomware_test_exe.exe)
-
- Ativa as regras ASR de demonstração em modo Ativado (bloco).
- Adiciona
c:\demoà lista de pastas protegidas pelo CFA (sem afetar as outras pastas protegidas).
Importante
O script de configuração adiciona
c:\demoà lista de exclusões do Antivírus do Microsoft Defender. Não execute ficheiros de teste do ASR a partir dec:\demoou de uma das respetivas subpastas quando estiver a testar a existência de um bloqueio ou de uma deteção do ASR. As regras do ASR que respeitam as exclusões do Microsoft Defender Antivírus, incluindo Usar proteção avançada contra ransomware, podem não gerar o bloqueio ou deteção esperado. Antes de executares um ficheiro de teste, copia-o para uma pasta que não esteja excluída das regras do Microsoft Defender Antivirus ou do ASR. Para obter mais informações, veja Exclusões de ficheiros e pastas para regras ASR.Os scripts de configuração e limpeza ajustam a CFA porque são partilhados com a aplicação de bloqueio da CFA e as demonstrações de ransomware da CFA. Nenhum dos cenários das regras ASR neste artigo usa CFA. O script de instalação adiciona
c:\demoà lista de pastas protegidas do CFA, mas não o ativa, pelo que a entrada não tem qualquer efeito nesta demonstração. O script de limpeza desativa o CFA, por isso, antes de executares o script de configuração, verifica o teu modo CFA atual e anota o valor para poderes restaurá-lo na secção Limpar a demonstração :Get-MpPreference | Format-List EnableControlledFolderAccessEm alternativa, pode efetuar os seguintes passos manuais:
Crie a pasta
c:\demo.Adicione
c:\demoà lista de exclusão do Microsoft Defender Antivirus para que a proteção em tempo real não coloque os ficheiros de teste em quarentena enquanto os descarrega e extrai. Execute o seguinte comando em uma janela elevada do PowerShell:Add-MpPreference -ExclusionPath C:\demoGuarde o ficheiro de teste limpo (
testfile_safe.txt) emc:\demo.Descarregue
ASRSamplesAll.zipde https://demo.wd.microsoft.com/Content/ASRSamplesAll.zip e extraia-o parac:\demo\ASRSamplesAll.Ative as regras ASR de demonstração em modo Habilitado (bloco) executando o seguinte comando numa janela PowerShell elevada:
Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,EnabledOs nomes das regras ASR e os valores GUID associados estão listados nas regras ASR nesta secção de demonstração .
- Remove
Descarregue e extraia os scripts do modo de https://demo.wd.microsoft.com/Content/WindowsDefender_ASR_scripts.zip. Os
WindowsDefender_ASR_Block.ps1,WindowsDefender_ASR_Audit.ps1eWindowsDefender_ASR_Disabled.ps1scripts colocam as mesmas regras ASR de demonstração no modo Ativado (bloquear), Modo de auditoria ou Desativado, respetivamente. Execute-os para alternar as regras de demonstração do ASR entre os modos Ativado (bloco), AuditMode e Desativado durante os testes e limpeza.Note
Os três scripts de modo apresentam a mesma mensagem de consola,
Enabling Exploit Guard ASR rules and setting to audit mode, independentemente do modo que efetivamente aplicam. Esta mensagem está codificada de forma fixa e está incorreta para os scriptsWindowsDefender_ASR_Block.ps1eWindowsDefender_ASR_Disabled.ps1. Confia no nome do script, não na mensagem, para confirmar qual modo aplicaste.
Regras do ASR nesta demonstração
A tabela seguinte lista as regras ASR que esta demonstração permite, os seus valores GUID e o ficheiro de teste que ativa cada regra (quando uma disponível). O script de configuração transfere vários destes ficheiros de teste em ASRSamplesAll.zip e extrai-os para c:\demo\ASRSamplesAll.
Sugestão
O nome da Regra liga aos detalhes da regra. Alguns ficheiros de teste ativam mais do que uma regra.
| Valor de GUID | Nome da regra | Testar ficheiros |
|---|---|---|
01443614-cd74-433a-b99e-2ecdc07bfc25 |
Bloquear a execução de ficheiros executáveis, a menos que cumpram um critério de prevalência, idade ou lista fidedigna | Nenhum disponível |
3b576869-a4ec-4529-8536-b80a7769e899 |
Impedir que as aplicações do Office criem conteúdos executáveis | TestFile_Block_Office_applications_from_creating_executable_content_3b576869-a4ec-4529-8536-b80a7769e899.docm |
5beb7efe-fd9a-4556-801d-275e5ffc04cc |
Bloquear a execução de scripts potencialmente ocultados |
TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js em ASRSamplesAll.zip |
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 |
Bloquear a injeção de código nas aplicações do Office noutros processos | Nenhum disponível |
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b |
Bloquear chamadas à API Win32 a partir de macros do Office | Block_Win32_imports_from_Macro_code_in_Office_92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b.docm |
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 |
Bloquear processos não fidedignos e não assinados executados a partir de USB |
UNSIGNED_ransomware_test_exe.exe em ASRSamplesAll.zip |
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 |
Bloquear conteúdo executável do cliente de email e do webmail* | Nenhum disponível |
c1db55ab-c21a-4637-bb3f-a12568109d35 |
Utilizar proteção avançada contra ransomware |
ransomware_testfile_exe.exe em ASRSamplesAll.zip |
d1e49aac-8f56-4280-b9ba-993a6d77406c |
Bloquear criações de processos com origem nos comandos PSExec e WMI |
TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs em ASRSamplesAll.zip |
d3e037e1-3eb8-44c8-a917-57927947596d |
Bloqueie JavaScript ou VBScript de iniciar conteúdo executável transferido* |
TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js em ASRSamplesAll.zip |
d4f940ab-401b-4efc-aadc-ad5f3c50688a |
Bloquear a criação de processos subordinados em todas as aplicações do Office |
TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm em ASRSamplesAll.zip |
*No modo Bloquear ou Avisar, os alertas EDR e as notificações aos utilizadores para esta regra têm requisitos adicionais de proteção na nuvem no Microsoft Defender Antivirus. Para mais detalhes, selecione o nome da regra para abrir a sua secção na referência de regras ASR.
Note
Esta demonstração não ativa nem testa as seguintes regras de ASR. Alguns deles não podem ser desencadeados por um ficheiro de exemplo, como Bloquear o reinício da máquina em Modo de Segurança. Para detalhes sobre cada regra, selecione o seu link:
-
Bloquear o abuso de controladores assinados vulneráveis explorados (
56a863a9-875e-4185-98a7-b882c64b5ce5) -
Impedir o Adobe Reader de criar processos filhos (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Bloquear roubo de credenciais do subsistema de autoridade de segurança local do Windows (
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2) -
Bloquear a aplicação de comunicação do Office de criar processos subordinados (
26190899-1602-49e8-8b27-eb1d0a1ce869) -
Bloquear a persistência através da subscrição de eventos WMI (
e6db77e5-3df2-4cf1-b95a-636979351e5b) -
Bloquear o reinício da máquina em Modo de Segurança (
33ddedf1-c6e0-47cb-833e-de6133960387) -
Bloquear a utilização de ferramentas de sistema copiadas ou imitadas (
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb) -
Bloquear a criação de webshells em servidores (
a8f5898e-1dc8-49a9-9878-85004b8a61e6)
Cenários
Utilize os seguintes cenários para verificar como as regras de ASR de demonstração se comportam em diferentes modos.
Cenário 1: Todas as regras de ASR de demonstração bloqueiam os ficheiros de teste
Faça os seguintes passos para confirmar que todas as regras de ASR de demonstração bloqueiam os seus ficheiros de teste correspondentes:
- Ative as regras de demonstração do ASR no modo Bloco. Execute o
WindowsDefender_ASR_Block.ps1script ( veja Configurar a demonstração), ou use o comando PowerShell. - Antes de abrir ou executar um ficheiro de teste, certifique-se de que o ficheiro está numa pasta que não esteja excluída das regras do Microsoft Defender Antivirus ou ASR. Se usares um ficheiro de teste que o script de configuração extraiu para
c:\demo\ASRSamplesAll, copia-o para uma pasta que não esteja excluída. Não executar o ficheiro de teste a partir dec:\demoou de uma das suas subpastas. Se lhe for pedido, ative a edição e o conteúdo.
Deverá ver imediatamente uma notificação "Ação bloqueada".
Cenário 2: Uma regra ASR individual bloqueia o seu ficheiro de teste correspondente
Utilize este cenário para testar uma única regra ASR e verificar se esta bloqueia o ficheiro de teste correspondente.
Configure a regra individual que pretende testar. Por exemplo, para ativar a regra Bloquear todas as aplicações do Office de criar processos subordinados , execute o seguinte comando numa janela elevada do PowerShell:
Add-MpPreference -AttackSurfaceReductionRules_Ids d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions EnabledEncontre o ficheiro de teste da regra nas regras ASR nesta tabela de demonstração . Ficheiros marcados em
ASRSamplesAll.zipjá são extraídos parac:\demo\ASRSamplesAll.Copie o ficheiro de teste para uma pasta que não esteja excluída das regras do Microsoft Defender Antivirus ou ASR. Não abra nem execute o ficheiro de teste a partir de
c:\demoou de uma das respetivas subpastas. Por exemplo, para a regra Bloquear todas as aplicações do Office a criar processos filhos, copieTestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docmdec:\demo\ASRSamplesAllpara uma pasta que não esteja excluída.Abra ou execute o ficheiro de teste copiado. Se lhe for pedido, ative a edição e o conteúdo.
Deverá ver imediatamente uma notificação "Ação bloqueada".
Cenário 3: Uma regra ASR bloqueia um ficheiro não assinado que corre a partir de uma pen USB
Faz os seguintes passos para verificar se a regra de execução USB bloqueia um ficheiro não assinado.
Ative a opção Bloquear processos não fidedignos e não assinados que são executados a partir da regra ASR USB ao executar o seguinte comando numa janela elevada do PowerShell:
Add-MpPreference -AttackSurfaceReductionRules_Ids b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 -AttackSurfaceReductionRules_Actions EnabledCopiar
UNSIGNED_ransomware_test_exe.exedec:\demo\ASRSamplesAllpara uma pen USB.Execute o ficheiro a partir da pen USB.
Deverá ver imediatamente uma notificação "Ação bloqueada".
Cenário 4: Sem regras ASR, o ficheiro de teste de ransomware encripta ficheiros
Desligue as regras de ASR de demonstração para observar como o ficheiro de teste de ransomware se comporta quando as regras ASR estão desativadas.
- Faça um dos seguintes passos para desativar as regras ASR:
- Execute o
WindowsDefender_ASR_Disabled.ps1script ( veja Configurar a demonstração). - Use o
Add-MpPreferencecomando PowerShell para desativar as regras (veja Limpar a demonstração).
- Execute o
- Executa o ficheiro de teste de ransomware (
ransomware_testfile_exe.exe) a partir dec:\demo\ASRSamplesAll.
Como resultado, os ficheiros c:\demo são encriptados e recebes uma mensagem de aviso.
Execute novamente o ficheiro de teste para desencriptar os ficheiros.
Limpar a demonstração
Se executaste o script de setup, desfaz a demonstração executando o script de limpeza:
Importante
O script de limpeza desativa as regras de demonstração ASR e outras duas regras ASR, mesmo que tenhas ativado algumas dessas regras por outras razões. Antes de executares o script, verifica os estados atuais das regras ASR com o comando de verificação em Configurar a demonstração para poderes reativar quaisquer regras que queiras manter.
Descarregue e extraia o script
WindowsDefender_ASR_CFA_CleanupScript.ps1de limpeza deste ficheiro ZIP: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. O script de limpeza realiza as seguintes tarefas:- Desativa as regras ASR de demonstração. O script de limpeza também desativa mais duas regras de ASR que esta demonstração não permite:
-
Impedir o Adobe Reader de criar processos filhos (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Bloquear a aplicação de comunicação do Office de criar processos subordinados (
26190899-1602-49e8-8b27-eb1d0a1ce869)
-
Impedir o Adobe Reader de criar processos filhos (
- Desativa o CFA e remove
c:\demoda lista de pastas protegidas pelo CFA que o script de configuração adicionou (sem afetar as tuas outras pastas protegidas). - Descarrega uma ferramenta de desencriptação (
ransomware_cleanup_encrypt_decrypt.exe) parac:\demo\CleanupTools, e usa-a para desencriptartestfile_safe.txtse o Cenário 4 a encriptou.
- Desativa as regras ASR de demonstração. O script de limpeza também desativa mais duas regras de ASR que esta demonstração não permite:
O script de limpeza não é assinado, por isso define a política de execução e desbloqueia o script conforme descrito em Configurar a demonstração. Depois executa o script de limpeza numa janela PowerShell elevada.
O script de limpeza define o CFA como Desativado. Se gravou o modo CFA original antes de iniciar a demonstração (ao executar
Get-MpPreference | Format-List EnableControlledFolderAccess), restaure esse valor agora. Substitua<mode>pelo valor original do modo CFA (por exemplo,Enabled,AuditMode, ouDisabled), e depois execute o seguinte comando numa janela PowerShell elevada:Set-MpPreference -EnableControlledFolderAccess <mode>
Ou, se usou o método manual, faça os seguintes passos:
Desative as regras ASR de demonstração. Execute o
WindowsDefender_ASR_Disabled.ps1script ( veja Configurar a demonstração), ou execute o seguinte comando numa janela PowerShell elevada:Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,DisabledSe o Cenário 4 encriptou os ficheiros em
c:\demo, desencripta-os usando a ferramenta de desencriptação (ransomware_cleanup_encrypt_decrypt.exe).
Seja qual for o método que usaste, o script de limpeza não apaga os ficheiros de teste nem remove a c:\demo exclusão do Microsoft Defender Antivirus que o script de configuração (ou os passos manuais) adicionou. Para reverter totalmente as alterações:
Apaga quaisquer ficheiros de teste que tenhas copiado para fora de
c:\demo.Apaga a
c:\demopasta e os ficheiros de teste que ela contém. Faça este passo antes de remover a exclusão na etapa seguinte. Caso contrário, quando a proteção em tempo real for retomada para a pasta, o Microsoft Defender Antivirus deteta os ficheiros de teste remanescentes (por exemplo, comoTrojan:Win32/Vigorf.A) e coloca-os em quarentena. Execute o seguinte comando em uma janela elevada do PowerShell:Remove-Item -Path C:\demo -Recurse -ForceRemova a
c:\demoexclusão do Microsoft Defender Antivirus executando o seguinte comando numa janela PowerShell elevada:Remove-MpPreference -ExclusionPath C:\demo