Demonstre como o acesso controlado a pastas (CFA) bloqueia uma aplicação não confiável de escrever numa pasta protegida

Use a ferramenta de teste de acesso controlado a pastas (CFA) para ver como o Microsoft Defender Antivirus avalia e bloqueia uma aplicação não confiável que tenta escrever um ficheiro numa pasta protegida.

O CFA ajuda a proteger dados valiosos de aplicações maliciosas e ameaças, como ransomware, permitindo apenas que aplicações de confiança modifiquem ou eliminem ficheiros em pastas protegidas. Para mais informações, consulte Visão Geral do Acesso Controlado a Pastas.

Importante

A ferramenta de teste CFA, ficheiros de teste e scripts nesta demonstração não têm assinatura, por isso o Microsoft Defender SmartScreen, o seu navegador ou o Microsoft Defender Antivirus podem avisá-lo ou bloquear o download. Use estes ficheiros apenas num dispositivo de teste. Quando descarregas a ferramenta de teste, scripts ou ficheiros de teste, podes ter de escolher Manter (ou a opção equivalente de permitir) para completar o download.

Pré-requisitos

  • Windows 10, versão 1709 (outubro de 2017) ou posterior.
  • Microsoft Defender Antivirus ativado e em modo ativo.

Para a lista completa de requisitos, sistemas operativos suportados e modos de proteção, consulte Acesso Controlado a pastas (CFA) visão geral.

Preparar a demonstração

Note

O script de configuração ativa o CFA em modo bloco. Para ver o modo CFA atual, execute o seguinte comando numa sessão PowerShell elevada (uma janela PowerShell que abriu selecionando Executar como administrador):

Get-MpPreference | Format-List EnableControlledFolderAccess

Toma nota do valor do modo para poderes voltar a definir o CFA para esse valor quando terminares a demonstração.

  1. Descarregue e extraia o script WindowsDefender_CFA_SetupScript.ps1 de configuração deste ficheiro ZIP: https://demo.wd.microsoft.com/Content/CFA_SetupScript.zip. O script de configuração automatiza os seguintes passos:

    • Reinicia qualquer configuração de demonstração existente desligando o CFA e removendo c:\demo da lista de pastas protegidas (sem afetar as outras pastas protegidas).
    • Cria a c:\demo pasta e adiciona-a à lista de exclusões do Microsoft Defender Antivirus (sem afetar as tuas outras exclusões).
    • Descarrega a ferramenta de teste CFA (https://demo.wd.microsoft.com/Content/CFAtool.exe) para c:\demo\CFATestFiles.
    • Ativa o CFA em modo Ativado (bloco) e adiciona c:\demo à lista de pastas protegidas (sem afetar as tuas outras pastas protegidas).

    Importante

    O script de configuração adiciona-se c:\demo à lista de exclusões do Microsoft Defender Antivírus. Não fujas CFAtool.exe de c:\demo nenhuma das suas subpastas. Processos que correm a partir de um caminho excluído por antivírus podem ser tratados como confiáveis e podem não gerar o bloqueio ou deteção CFA esperado. Antes de executares a demonstração, copia CFAtool.exe para uma pasta que não esteja excluída do Microsoft Defender Antivirus.

    Como WindowsDefender_CFA_SetupScript.ps1 é partilhado com a demonstração de ransomware, também descarrega um ficheiro de teste de ransomware (ransomware_testfile_unsigned.exe) e um ficheiro de teste limpo (testfile_safe.txt). Estes ficheiros não são usados nesta demonstração do CFA.

  2. Antes de executares o script, permite a sua execução definindo a política de execução como RemoteSigned para a sessão atual. Execute o seguinte comando numa sessão elevada do PowerShell:

    Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
    

    RemoteSigned é mais seguro do que Unrestricted porque continua a bloquear scripts não assinados que são descarregados da internet, e o Process scope reverte a alteração quando fechas a sessão.

    Tip

    Como o script de configuração não está assinado, RemoteSigned bloqueia-o se o script ainda tiver a marca "descarregado da internet" (a marca da web). Se isso acontecer, confirma que o script é de uma fonte confiável e depois desbloqueia-o antes de o executar:

    Unblock-File -Path "<path>\WindowsDefender_CFA_SetupScript.ps1"
    

Ou, se preferires não executar o script, faz os seguintes passos mínimos. Não precisas da c:\demo pasta que o script cria, porque a ferramenta de teste CFA pode direcionar qualquer pasta protegida, incluindo pastas protegidas por defeito, como a tua pasta Documentos.

  1. Ative o CFA no modo Ativado (bloqueio), ao executar o seguinte comando numa sessão elevada do PowerShell:

    Set-MpPreference -EnableControlledFolderAccess Enabled
    

    Para outras formas de ativar o CFA e para os modos disponíveis, veja Configurar acesso controlado a pastas (CFA).

  2. Descarregue a ferramenta de teste CFA de https://demo.wd.microsoft.com/Content/CFAtool.exe.

Organiza a demonstração

Se executaste o script de configuração, usa a ferramenta de teste que o script descarregou:

  1. No Explorador de Ficheiros, vá a c:\demo\CFATestFiles, e copie CFAtool.exe para uma pasta que não esteja excluída do Microsoft Defender Antivirus. Não execute a ferramenta a partir c:\demo de uma das suas subpastas.

  2. Executa CFAtool.exe a partir da pasta que não está excluída do Microsoft Defender Antivirus.

  3. Na ferramenta de teste CFA, configure as seguintes definições:

    • Nome do ficheiro: Por defeito, TestFile.txt está selecionado, mas pode alterar o nome e o tipo do ficheiro.
    • Guardar o ficheiro em: Selecionar Caminho Personalizado e depois enter c:\demo (que o script de configuração adicionou à lista de pastas protegidas).
    • Recarregar: Deixe esta opção selecionada.

    Quando estiveres pronto, seleciona Criar ficheiro.

Ou, se usou os passos manuais mínimos, execute a ferramenta de teste contra qualquer pasta protegida:

  1. Executa a ferramenta de teste CFA (CFAtool.exe) que descarregaste.

  2. Na ferramenta de teste CFA, configure as seguintes definições:

    • Nome do ficheiro: Por defeito, TestFile.txt está selecionado, mas pode alterar o nome e o tipo do ficheiro.
    • Guardar o ficheiro em: Selecione qualquer pasta que esteja protegida pelo CFA. Por exemplo:
      • Documents
      • Fotos
      • Música
      • Vídeos

    Quando estiveres pronto, seleciona Criar ficheiro.

Em ambos os casos, o CFA impede a ferramenta de teste de escrever na pasta protegida e é apresentada uma notificação. Para visualizar o bloqueio resultante e os eventos de auditoria, consulte Monitorizar a atividade do acesso controlado a pastas (CFA).

Limpar a demonstração

Se executaste o script de setup, desfaz a demonstração executando o script de limpeza:

Importante

O script de limpeza desativa o CFA e desativa as regras ASR listadas no script, mesmo que tenhas ativado o CFA ou essas regras por outras razões. Antes de executares o script, verifica os estados atuais das tuas regras ASR para poderes reativar quaisquer regras que queiras manter:

$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize

O script define o CFA para Desativado. Para definir o CFA para um modo diferente de Desativado, use os passos manuais mais adiante nesta secção.

  1. Descarregue e extraia o script WindowsDefender_ASR_CFA_CleanupScript.ps1 de limpeza deste ficheiro ZIP: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. O script de limpeza realiza as seguintes tarefas:

  2. O script de limpeza não é assinado, por isso define a política de execução e desbloqueia o script conforme descrito em Configurar a demonstração. Depois executa o script de limpeza numa sessão PowerShell elevada.

Ou, se usou os passos manuais mínimos, defina o CFA para o modo original que indicou em Configure a demonstração executando o seguinte comando numa sessão PowerShell elevada, onde <Mode> está um dos modos CFA disponíveis:

Set-MpPreference -EnableControlledFolderAccess <Mode>

Por exemplo, para desligar novamente o CFA (o estado padrão), execute o seguinte comando:

Set-MpPreference -EnableControlledFolderAccess Disabled

Se executasse o script de configuração, criava uma c:\demo pasta com ficheiros de teste e adicionava uma c:\demo exclusão do Microsoft Defender Antivírus, nenhuma das quais o script de limpeza remove. Para reverter totalmente as alterações:

  1. Apaga a c:\demo pasta e os ficheiros de teste que ela contém. Faça este passo antes de remover a exclusão na etapa seguinte. Caso contrário, quando a proteção em tempo real for retomada para a pasta, o Microsoft Defender Antivirus deteta os ficheiros de teste remanescentes (como o ficheiro de teste de ransomware e a ferramenta de desencriptação) e coloca-os em quarentena. Execute o seguinte comando numa sessão elevada do PowerShell:

    Remove-Item -Path C:\demo -Recurse -Force
    
  2. Remova a c:\demo exclusão do Microsoft Defender Antivirus executando o seguinte comando numa sessão PowerShell elevada:

    Remove-MpPreference -ExclusionPath C:\demo