Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Use a ferramenta de teste de acesso controlado a pastas (CFA) para ver como o Microsoft Defender Antivirus avalia e bloqueia uma aplicação não confiável que tenta escrever um ficheiro numa pasta protegida.
O CFA ajuda a proteger dados valiosos de aplicações maliciosas e ameaças, como ransomware, permitindo apenas que aplicações de confiança modifiquem ou eliminem ficheiros em pastas protegidas. Para mais informações, consulte Visão Geral do Acesso Controlado a Pastas.
Importante
A ferramenta de teste CFA, ficheiros de teste e scripts nesta demonstração não têm assinatura, por isso o Microsoft Defender SmartScreen, o seu navegador ou o Microsoft Defender Antivirus podem avisá-lo ou bloquear o download. Use estes ficheiros apenas num dispositivo de teste. Quando descarregas a ferramenta de teste, scripts ou ficheiros de teste, podes ter de escolher Manter (ou a opção equivalente de permitir) para completar o download.
Pré-requisitos
- Windows 10, versão 1709 (outubro de 2017) ou posterior.
- Microsoft Defender Antivirus ativado e em modo ativo.
Para a lista completa de requisitos, sistemas operativos suportados e modos de proteção, consulte Acesso Controlado a pastas (CFA) visão geral.
Preparar a demonstração
Note
O script de configuração ativa o CFA em modo bloco. Para ver o modo CFA atual, execute o seguinte comando numa sessão PowerShell elevada (uma janela PowerShell que abriu selecionando Executar como administrador):
Get-MpPreference | Format-List EnableControlledFolderAccess
Toma nota do valor do modo para poderes voltar a definir o CFA para esse valor quando terminares a demonstração.
Descarregue e extraia o script
WindowsDefender_CFA_SetupScript.ps1de configuração deste ficheiro ZIP: https://demo.wd.microsoft.com/Content/CFA_SetupScript.zip. O script de configuração automatiza os seguintes passos:- Reinicia qualquer configuração de demonstração existente desligando o CFA e removendo
c:\demoda lista de pastas protegidas (sem afetar as outras pastas protegidas). - Cria a
c:\demopasta e adiciona-a à lista de exclusões do Microsoft Defender Antivirus (sem afetar as tuas outras exclusões). - Descarrega a ferramenta de teste CFA (https://demo.wd.microsoft.com/Content/CFAtool.exe) para
c:\demo\CFATestFiles. - Ativa o CFA em modo Ativado (bloco) e adiciona
c:\demoà lista de pastas protegidas (sem afetar as tuas outras pastas protegidas).
Importante
O script de configuração adiciona-se
c:\demoà lista de exclusões do Microsoft Defender Antivírus. Não fujasCFAtool.exedec:\demonenhuma das suas subpastas. Processos que correm a partir de um caminho excluído por antivírus podem ser tratados como confiáveis e podem não gerar o bloqueio ou deteção CFA esperado. Antes de executares a demonstração, copiaCFAtool.exepara uma pasta que não esteja excluída do Microsoft Defender Antivirus.Como
WindowsDefender_CFA_SetupScript.ps1é partilhado com a demonstração de ransomware, também descarrega um ficheiro de teste de ransomware (ransomware_testfile_unsigned.exe) e um ficheiro de teste limpo (testfile_safe.txt). Estes ficheiros não são usados nesta demonstração do CFA.- Reinicia qualquer configuração de demonstração existente desligando o CFA e removendo
Antes de executares o script, permite a sua execução definindo a política de execução como
RemoteSignedpara a sessão atual. Execute o seguinte comando numa sessão elevada do PowerShell:Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedRemoteSignedé mais seguro do queUnrestrictedporque continua a bloquear scripts não assinados que são descarregados da internet, e oProcessscope reverte a alteração quando fechas a sessão.Tip
Como o script de configuração não está assinado,
RemoteSignedbloqueia-o se o script ainda tiver a marca "descarregado da internet" (a marca da web). Se isso acontecer, confirma que o script é de uma fonte confiável e depois desbloqueia-o antes de o executar:Unblock-File -Path "<path>\WindowsDefender_CFA_SetupScript.ps1"
Ou, se preferires não executar o script, faz os seguintes passos mínimos. Não precisas da c:\demo pasta que o script cria, porque a ferramenta de teste CFA pode direcionar qualquer pasta protegida, incluindo pastas protegidas por defeito, como a tua pasta Documentos.
Ative o CFA no modo Ativado (bloqueio), ao executar o seguinte comando numa sessão elevada do PowerShell:
Set-MpPreference -EnableControlledFolderAccess EnabledPara outras formas de ativar o CFA e para os modos disponíveis, veja Configurar acesso controlado a pastas (CFA).
Descarregue a ferramenta de teste CFA de https://demo.wd.microsoft.com/Content/CFAtool.exe.
Organiza a demonstração
Se executaste o script de configuração, usa a ferramenta de teste que o script descarregou:
No Explorador de Ficheiros, vá a
c:\demo\CFATestFiles, e copieCFAtool.exepara uma pasta que não esteja excluída do Microsoft Defender Antivirus. Não execute a ferramenta a partirc:\demode uma das suas subpastas.Executa
CFAtool.exea partir da pasta que não está excluída do Microsoft Defender Antivirus.Na ferramenta de teste CFA, configure as seguintes definições:
-
Nome do ficheiro: Por defeito,
TestFile.txtestá selecionado, mas pode alterar o nome e o tipo do ficheiro. -
Guardar o ficheiro em: Selecionar Caminho Personalizado e depois enter
c:\demo(que o script de configuração adicionou à lista de pastas protegidas). - Recarregar: Deixe esta opção selecionada.
Quando estiveres pronto, seleciona Criar ficheiro.
-
Nome do ficheiro: Por defeito,
Ou, se usou os passos manuais mínimos, execute a ferramenta de teste contra qualquer pasta protegida:
Executa a ferramenta de teste CFA (
CFAtool.exe) que descarregaste.Na ferramenta de teste CFA, configure as seguintes definições:
-
Nome do ficheiro: Por defeito,
TestFile.txtestá selecionado, mas pode alterar o nome e o tipo do ficheiro. -
Guardar o ficheiro em: Selecione qualquer pasta que esteja protegida pelo CFA. Por exemplo:
- Documents
- Fotos
- Música
- Vídeos
Quando estiveres pronto, seleciona Criar ficheiro.
-
Nome do ficheiro: Por defeito,
Em ambos os casos, o CFA impede a ferramenta de teste de escrever na pasta protegida e é apresentada uma notificação. Para visualizar o bloqueio resultante e os eventos de auditoria, consulte Monitorizar a atividade do acesso controlado a pastas (CFA).
Limpar a demonstração
Se executaste o script de setup, desfaz a demonstração executando o script de limpeza:
Importante
O script de limpeza desativa o CFA e desativa as regras ASR listadas no script, mesmo que tenhas ativado o CFA ou essas regras por outras razões. Antes de executares o script, verifica os estados atuais das tuas regras ASR para poderes reativar quaisquer regras que queiras manter:
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
O script define o CFA para Desativado. Para definir o CFA para um modo diferente de Desativado, use os passos manuais mais adiante nesta secção.
Descarregue e extraia o script
WindowsDefender_ASR_CFA_CleanupScript.ps1de limpeza deste ficheiro ZIP: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. O script de limpeza realiza as seguintes tarefas:- Desliga o CFA e remove
c:\demoda lista de pastas protegidas (sem afetar as outras pastas protegidas). - Embora esta demonstração do CFA não utilize regras de redução de superfície de ataque (ASR), o script é partilhado com a demonstração das regras ASR, pelo que o script desativa as seguintes regras ASR:
- Regras ASR usadas na demonstração das regras ASR
-
Impedir o Adobe Reader de criar processos filhos (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Bloquear a aplicação de comunicação do Office de criar processos subordinados (
26190899-1602-49e8-8b27-eb1d0a1ce869)
- Descarrega uma ferramenta de desencriptação (
ransomware_cleanup_encrypt_decrypt.exe) parac:\demo\CleanupTools. Esta ferramenta é usada na demonstração de ransomware, não neste cenário de ferramenta de teste.
- Desliga o CFA e remove
O script de limpeza não é assinado, por isso define a política de execução e desbloqueia o script conforme descrito em Configurar a demonstração. Depois executa o script de limpeza numa sessão PowerShell elevada.
Ou, se usou os passos manuais mínimos, defina o CFA para o modo original que indicou em Configure a demonstração executando o seguinte comando numa sessão PowerShell elevada, onde <Mode> está um dos modos CFA disponíveis:
Set-MpPreference -EnableControlledFolderAccess <Mode>
Por exemplo, para desligar novamente o CFA (o estado padrão), execute o seguinte comando:
Set-MpPreference -EnableControlledFolderAccess Disabled
Se executasse o script de configuração, criava uma c:\demo pasta com ficheiros de teste e adicionava uma c:\demo exclusão do Microsoft Defender Antivírus, nenhuma das quais o script de limpeza remove. Para reverter totalmente as alterações:
Apaga a
c:\demopasta e os ficheiros de teste que ela contém. Faça este passo antes de remover a exclusão na etapa seguinte. Caso contrário, quando a proteção em tempo real for retomada para a pasta, o Microsoft Defender Antivirus deteta os ficheiros de teste remanescentes (como o ficheiro de teste de ransomware e a ferramenta de desencriptação) e coloca-os em quarentena. Execute o seguinte comando numa sessão elevada do PowerShell:Remove-Item -Path C:\demo -Recurse -ForceRemova a
c:\demoexclusão do Microsoft Defender Antivirus executando o seguinte comando numa sessão PowerShell elevada:Remove-MpPreference -ExclusionPath C:\demo