Konfigurera regler och undantag för minskning av attackytan (ASR)

Regler för minskning av attackytan (ASR) riktar in sig på riskfyllda programvarubeteenden på Windows-enheter som angripare ofta utnyttjar via skadlig kod (till exempel starta skript som laddar ned filer, köra fördunklade skript och mata in kod i andra processer). Den här artikeln beskriver hur du aktiverar och konfigurerar ASR-regler.

Använd hanteringslösningar på företagsnivå som Microsoft Intune eller Microsoft Configuration Manager för att hantera ASR-regler för bästa resultat. ASR-regelinställningar från Intune eller Configuration Manager skriver över motstridiga PowerShell-inställningar vid uppstart. För att lära dig hur konflikter mellan MDM och grupppolicyinställningar löses, se Hur policykonflikter hanteras.

Förhandskrav

Mer information finns i Krav för ASR-regler.

Så här hanteras principkonflikter

När samma ASR-regel konfigureras genom mer än en metod avgörs företrädet enligt beskrivningen i följande lista:

  • Lokala enhetsinställningar (Set-MpPreference): Dessa inställningar har lägst prioritet. Alla policybaserade metoder skriver över dem vid uppstart.

  • Grupppolicy: Skriver över motstridiga lokala enhetsinställningar vid uppstart. När både Grupppolicy och en mobil enhetshanteringslösning (MDM) konfigurerar samma ASR-regel, har Grupppolicy företräde som standard, om inte MDMWinsOverGP är aktiverat (se nästa punkt). För att undvika konflikter, konfigurera inte samma ASR-regler i både grupppolicy och MDM.

  • MDM: Microsoft Intune eller en annan MDM-lösning skriver över motstridiga lokala enhetsinställningar vid uppstart. Om MDM också skriver över Group Policy beror på MDMWinsOverGP-inställningen i ControlPolicyConflict Policy CSP:

    • Ett värde på 0 (standardvärdet) innebär att grupppolicyinställningen har företräde.
    • Ett värde på 1 betyder att MDM-inställningen gäller och den konfliktfyllda grupppolicyinställningen blockeras.

    Du kan konfigurera MDMWinsOverGPendast via Policy CSP, till exempel genom att använda en anpassad Intune-profil med en OMA-URI eller i en annan MDM-lösning. Det finns ingen grupppolicyinställning eller PowerShell-cmdlet för det. I en anpassad profil för Intune, använd följande inställning:

    OMA-URI:./Device/Vendor/MSFT/Policy/Config/ControlPolicyConflict/MDMWinsOverGP
    Datatyp: Heltal
    Värde: 1

    Obs!

    Kontrollerad konfiguration upprätthåller inställningar från Intune eller Microsoft Defender för Endpoint endast säkerhetsinställningar och ignorerar motstridiga grupppolicy-, Configuration Manager- och lokala enhetsinställningar.

  • Microsoft Configuration Manager: Tillämpar ASR-regler via Policy CSP i både klassiskt Exploit Guard-policyläge och tenant attach mode, så att det följer samma MDM-prioritet och MDMWinsOverGP-beteende.

Konfigurera ASR-regler i Microsoft Intune

Microsoft Intune är det rekommenderade verktyget för att konfigurera och distribuera Defender för slutpunktsfunktioner till enheter. Intune är dock en separat produkt som inte ingår i Defender för Endpoint och som inte ingår i alla prenumerationer. Om du vill använda Intune behöver du en prenumeration som innehåller den, eller så kan du köpa den separat som en fristående prenumeration eller ett tillägg. Om du inte har Intune kan du använda någon av de andra metoderna i den här artikeln. Mer information finns i Microsoft Intune licensiering.

I Intune är slutpunktssäkerhetsprinciper den rekommenderade metoden för att distribuera ASR-regler, även om andra metoder också är tillgängliga i Intune (till exempel anpassade profiler med OMA-URIs och CSP:er).

Konfigurera ASR-regler och undantag i Intune med hjälp av slutpunktssäkerhetsprinciper

Information om hur du konfigurerar ASR-regler med hjälp av en Microsoft Intune policy för minskning av attackytan för slutpunktssäkerhet finns i Skapa en slutpunktssäkerhetsprincip (öppnas på en ny flik i dokumentationen om Intune). När du skapar policyn, använd dessa specifika inställningar:

Viktigt

Microsoft Defender för Endpoint hantering stöder endast enhetsobjekt. Det går inte att rikta in sig på användare. Tilldela principen till Microsoft Entra enhetsgrupper, inte användargrupper.

  • Principtyp: Välj Reducering av attackyta på sidan Endpointsäkerhet | Översikt.
  • Plattform: Välj Windows.
  • Profil: Välj Regler för minskning av attackytan.
  • Fliken konfigurationsinställningar :
    • Regler för minskning av attackytor: Vanligtvis kan du aktivera standardskyddet i Block- eller Warn-läget utan att testa. Du bör testa andra ASR-regler i granskningsläge innan du växlar dem till läget Blockera eller Varna . Mer information finns i distributionsguiden för ASR-regler.

      När du har ställt in regelläget på Granska, Blockera eller Varna visas avsnittet ASR-undantag endast per regel, där du kan ange undantag som endast gäller för den aktuella regeln.

    • Undantag endast för minskning av attackytan: Använd det här avsnittet för att ange undantag som gäller för alla ASR-regler.

      Om du vill ange undantag per ASR-regel eller globala ASR-regelundantag använder du någon av följande metoder:

      • Välj Lägg till. I rutan som visas anger du sökvägen eller sökvägen och filnamnet som ska undantas. Till exempel:

        • C:\folder
        • %ProgramFiles%\folder\file.exe C:\path
      • Välj Importera för att importera en CSV-fil som innehåller namnen på filer och mappar som ska undantas. CSV-filen använder följande format:

        AttackSurfaceReductionOnlyExclusions
        "C:\folder"
        "%ProgramFiles%\folder\file.exe"
        "C:\path"
        ...
        

        Tips

        Dubbla citattecken runt värdena är valfria och ignoreras (används inte i värdena) om du inkluderar dem. Använd inte enkla citattecken runt värdena.

      Mer information om undantag finns i Fil- och mappundantag för ASR-regler.

    • Aktivera kontrollerad mappåtkomst, Kontrollerad mappåtkomst till skyddade mappar och Kontrollerad mappåtkomst tillåtna program: Mer information finns i Konfigurera CFA i Intune med hjälp av slutpunktssäkerhetsprinciper.

Konfigurera ASR-regler i Intune med anpassade profiler med OMA-URIs och CSP:er

Även om slutpunktssäkerhetsprinciper rekommenderas kan du även konfigurera ASR-regler i Intune med hjälp av anpassade profiler som innehåller open mobile alliance uniform resource identifier (OMA-URI) inställningar med hjälp av en Windows Principkonfigurationstjänstprovider (CSP).

Allmän information om OMA-URI:er i Intune finns i Distribuera OMA-URI:er till en CSP via Intune och en jämförelse med lokal installation.

  1. I Microsoft Intune administrationscenter på https://intune.microsoft.comväljer du Enheter>Hantera enheter>Konfiguration. Eller så kan du gå direkt till Enheterna | Konfigurationssida , använd https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration.

  2. På fliken Principer i enheter | På konfigurationssidan väljer du Skapa>ny princip.

    Skärmbild av fliken Principer på sidan Enheter – konfiguration i Microsoft Intune administrationscenter med Skapa valt.

  3. I den utfällbara menyn Skapa en profil som öppnas konfigurerar du följande inställningar:

    • Plattform: Välj Windows 10 och senare.
    • Profiltyp: Välj Mallar.
      • I avsnittet Mallnamn som visas väljer du Anpassad.

    Välj Skapa.

    Skärmbild av regelprofilattributen i portalen för Microsoft Intune administrationscenter.

  4. Guiden för anpassade mallar öppnas. På fliken Grundläggande konfigurerar du följande inställningar:

    • Namn: Ange ett unikt namn för mallen.
    • Beskrivning: Ange en valfri beskrivning.

    När du är klar på fliken Grundläggande väljer du Nästa.

  5. På fliken Konfigurationsinställningar väljer du Lägg till.

    Skärmbild som visar konfigurationsinställningarna i Microsoft Intune administrationscenterportalen.

    I den utfällbara menyn Lägg till rad som öppnas konfigurerar du följande inställningar:

    • Namn: Ange ett unikt namn för regeln.

    • Beskrivning: Ange en valfri, kort beskrivning.

    • OMA-URI: Ange enhetsvärdet från CSP:n AttackSurfaceReductionRules : ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules

      • Datatyp: Välj Sträng.

      • Värde: Använd följande syntax:

        <RuleGuid1>=<ModeForRuleGuid1>
        <RuleGuid2>=<ModeForRuleGuid2>
        ...
        <RuleGuidN>=<ModeForRuleGuidN>
        
        • GUID-värden för ASR-regler är tillgängliga i ASR-regler.
        • Följande regellägen är tillgängliga:
          • 0: Av
          • 1: Blockera
          • 2: Granskning
          • 5: Inte konfigurerad
          • 6:Varna

        Till exempel:

        75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2
        3b576869-a4ec-4529-8536-b80a7769e899=1
        d4f940ab-401b-4efc-aadc-ad5f3c50688a=2
        d3e037e1-3eb8-44c8-a917-57927947596d=1
        5beb7efe-fd9a-4556-801d-275e5ffc04cc=0
        be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1
        

      Skärmbild av den utfällbara menyn Lägg till rad på fliken Konfigurationsinställningar i OMA-URI-konfigurationen i Microsoft Intune administrationscenter.

      När du är klar med den utfällbara menyn Lägg till rad väljer du Spara.

      Tips

      Nu kan du också lägga till globala ASR-regelundantag i den anpassade profilen i stället för att skapa en separat profil bara för undantag. Anvisningar finns i Konfigurera globala ASR-regelundantag i Intune med anpassade profiler med OMA-URIs och CSP:er.

    Gå tillbaka till fliken Konfigurationsinställningar och välj Nästa.

  6. På fliken Tilldelningar konfigurerar du följande inställningar:

    • Avsnitt om inkluderade grupper : Välj något av följande alternativ:
      • Lägg till grupper: Välj en eller flera grupper som ska inkluderas.
      • Lägga till alla användare
      • Lägg till alla enheter
    • Avsnittet Exkluderade grupper : Välj Lägg till grupper om du vill ange vilka grupper som ska undantas.

    När du är klar på fliken Tilldelningar väljer du Nästa.

    Skärmbild av fliken Tilldelningar i OMA-URI-konfigurationen i Microsoft Intune administrationscenter.

  7. På fliken Tillämplighetsregler väljer du Nästa.

    Du kan använda os-utgåvan och os-versionsegenskaperna för att definiera vilka typer av enheter som ska eller inte ska hämta profilen.

    Tillämplighetsreglerna i portalen för Microsoft Intune administrationscenter.

  8. Granska inställningarna på fliken Granska + skapa . Du kan använda Föregående eller välja en flik för att gå tillbaka och göra ändringar.

    När du är redo att skapa profilen väljer du Skapa på fliken Granska + skapa .

    Skärmbild som visar fliken Granska och skapa i portalen för Microsoft Intune administrationscenter.

Du återgår omedelbart till fliken Principerenheter | Konfigurationssida . Du kan behöva välja Uppdatera för att se principen.

ASR-regler är aktiva inom några minuter.

Konfigurera globala ASR-regelundantag i Intune med anpassade profiler med OMA-URIs och CSP:er

Stegen för att konfigurera globala ASR-regelundantag i Intune med hjälp av en anpassad profil liknar asr-regelstegen i Konfigurera ASR-regler i Intune med hjälp av anpassade profiler med OMA-URIs och CSP:er. Den enda skillnaden finns på fliken Konfigurationsinställningar , där du anger informationen för ASR-regelundantag istället för ASR-regler:

På fliken Konfigurationsinställningar väljer du Lägg till. I den utfällbara menyn Lägg till rad som öppnas konfigurerar du följande inställningar:

  • Namn: Ange ett unikt namn för regeln.
    • Beskrivning: Ange en valfri, kort beskrivning.
    • OMA-URI: Ange enhetsvärdet från CSP:n AttackSurfaceReductionOnlyExclusions : ./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
      • Datatyp: Välj Sträng.

      • Värde: Använd följande syntax:

        <PathOrPathAndFilename1>
        <PathOrPathAndFilename1>
        ...
        <PathOrPathAndFilenameN>
        

        Till exempel:

        C:\folder
        %ProgramFiles%\folder\file.exe
        C:\path
        

När du är klar med den utfällbara menyn Lägg till rad väljer du Spara.

Gå tillbaka till fliken Konfigurationsinställningar och välj Nästa.

Slutför de återstående stegen i Konfigurera ASR-regler i Intune med anpassade profiler med OMA-URIs och CSP:er, från och med fliken Tilldelningar .

Konfigurera ASR-regler och undantag i Microsoft Defender-portalen

Om din organisation hanterar slutpunktssäkerhetsprinciper i Microsoft Defender portalen kan du konfigurera ASR-regler och deras undantag med samma slutpunktssäkerhetsprinciper som Intune använder.

fliken Windows på sidan Endpoint säkerhetspolicyer i Defender-portalen på https://security.microsoft.com/policy-inventory, välj Skapa ny policy, och använd sedan dessa specifika inställningar:

  • Välj plattform: Välj Windows.
  • Välj mall: Välj regler för minskning av attackytor.

Använd samma profil och inställningar för Regler för minskning av attackytan som beskrivs i Konfigurera ASR-regler och undantag i Intune med hjälp av principer för slutpunktssäkerhet. De här inställningarna omfattar endast globala undantag för minskning av attackytan och undantag per ASR-regel.

Fullständig procedur finns i Skapa en slutpunktssäkerhetsprincip.

När du tilldelar principen bör du tänka på att begränsningar för tilldelningsgrupper gäller för enheter som hanteras via hantering av säkerhetsinställningar. Mer information finns i steget Tilldelningar.

Konfigurera ASR-regler i valfri MDM-lösning med hjälp av Policy CSP

Med providern för principkonfigurationstjänst (CSP) kan företagsorganisationer konfigurera principer på Windows-enheter med valfri MDM-lösning (hantering av mobila enheter), inte bara Microsoft Intune. Mer information finns i CSP-princip.

Du kan konfigurera ASR-regler med hjälp av CSP:en AttackSurfaceReductionRules med följande inställningar:

OMA-URI-sökväg: ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules
Värde: <RuleGuid1>=<ModeForRuleGuid1>|<RuleGuid2>=<ModeForRuleGuid2>|...<RuleGuidN>=<ModeForRuleGuidN>

  • GUID-värden för ASR-regler är tillgängliga på ASR-regler
  • Följande regellägen är tillgängliga:
    • 0: Av
    • 1: Blockera
    • 2: Granskning
    • 5: Inte konfigurerad
    • 6:Varna

Till exempel:

75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2|3b576869-a4ec-4529-8536-b80a7769e899=1|d4f940ab-401b-4efc-aadc-ad5f3c50688a=2|d3e037e1-3eb8-44c8-a917-57927947596d=1|5beb7efe-fd9a-4556-801d-275e5ffc04cc=0|be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1

Obs!

Se till att ange OMA-URI-värden utan blanksteg.

Konfigurera globala ASR-regelundantag i alla MDM-lösningar med hjälp av princip-CSP

Du kan använda Policy CSP för att konfigurera den globala sökvägen för ASR-regler samt undantag för sökvägar och filnamn med hjälp av CSP:n AttackSurfaceReductionOnlyExclusions med följande inställningar:

OMA-URI-sökväg: ./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
Värde: <PathOrPathAndFilename1>=0|<PathOrPathAndFilename1>=0|...<PathOrPathAndFilenameN>=0

Till exempel C:\folder|%ProgramFiles%\folder\file.exe|C:\path

Konfigurera ASR-regler och globala ASR-regelundantag i Microsoft Configuration Manager

Anvisningar finns i informationen om minskning av attackytan i Skapa och distribuera en Exploit Guard-princip.

Varning

Det finns ett känt problem med tillämpligheten av minskning av attackytan på Server OS-versioner som är markerade som kompatibla utan någon faktisk tillämpning. För närvarande finns det inget definierat utgivningsdatum för när detta kommer att åtgärdas.

Viktigt

Om du använder "Inaktivera administratörssammanslagning" med värdet true på enheter, och du använder något av följande verktyg eller metoder, tillämpas inte undantag per regel för ASR-regler eller lokala undantag för ASR-regler:

  • Defender for Endpoint Security Settings Management (Disable Local Admin Merge) fliken Windows-principer på sidan slutpunktssäkerhetsprinciper i Microsoft Defender-portalen på https://security.microsoft.com/policy-inventory?osPlatform=Windows
  • Microsoft Intune (Inaktivera sammanslagning av lokala administratörer)
  • Defender CSP (DisableLocalAdminMerge)
  • grupprincip (Konfigurera beteende för lokal administratörssammanslagning för listor)

Om du vill ändra det här beteendet måste du ändra "Inaktivera administratörssammanslagning" till false.

Konfigurera ASR-regler och undantag i grupppolicy

Varning

Om du hanterar dina datorer och enheter med Intune, Microsoft Configuration Manager eller annan företagsnivåprogramvara kan hanteringsprogramvaran skriva över motstridiga grupppolicyinställningar. För att lära dig hur dessa konflikter löses, se Hur policykonflikter hanteras.

  1. I centraliserad grupprinciphantering öppnar du Group Policy Management Console (GPMC) på din dator för grupprinciphantering.

  2. I GPMC-konsolträdet expanderar du grupprincip Objekt i skogen och domänen som innehåller det grupprincipobjekt som du vill redigera.

  3. Högerklicka på GPO:t och välj sedan Redigera.

  4. I Group Policy Management Editor går du till Datorkonfiguration>\Administrativa mallar>\Windows-komponenter>\Microsoft Defender Antivirus>\Microsoft Defender Exploit Guard > minskning av attackytan.

  5. I informationsfönstret för Minskning av attackytan är de tillgängliga inställningarna:

    Om du vill öppna och konfigurera en ASR-regelinställning använder du någon av följande metoder:

    • Dubbelklicka på inställningen.
    • Högerklicka på inställningen och välj sedan Redigera
    • Välj inställningen och välj sedan Åtgärdsredigering>.

Tips

Du kan också konfigurera grupprincip lokalt på enskilda enheter med hjälp av Redigeraren för lokala grupprincip (gpedit.msc). Gå till samma sökväg: Datorkonfiguration>Administrativa mallar>Windows-komponenter>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Attack Surface Reduction.

De tillgängliga inställningarna beskrivs i Konfigurera ASR-regler i Grupppolicy, Konfigurera globala ASR-regelexkluderingar i Grupppolicy och Konfigurera regelexkluderingar per ASR i Grupppolicy.

Viktigt

Citationstecken, ledande mellanslag, efterföljande mellanslag och extra tecken stöds inte i några av ASR-regelrelaterade värden i Group Policy.

Sökvägar för grupprincip före Windows 10 version 2004 (maj 2020) kan använda Windows Defender Antivirus i stället för Microsoft Defender Antivirus. Båda namnen refererar till samma principplats.

Konfigurera ASR-regler i Grupppolicy

Använd följande steg för att konfigurera ASR-regler och deras lägen i gruppolicyinställningarna för Attack Surface Reduction:

  1. I informationsfönstret för Minskning av attackytan öppnar du inställningen Konfigurera regler för minskning av attackytan .

  2. Konfigurera följande alternativ i inställningsfönstret som öppnas:

    1. Välj Aktiverad.
    2. Ange tillstånd för varje ASR-regel: Välj Visa....
    3. I dialogrutan Ange tillstånd för varje ASR-regel som öppnas konfigurerar du följande inställningar:

    Skärmbild av Konfigurera regler för minskning av attackytan i grupprincip.

    Mer information finns i ASR-regellägen.

    Upprepa det här steget så många gånger det behövs. När du är klar väljer du OK.

Konfigurera globala ASR-regelundantag i Grupppolicy

Sökvägarna eller filnamnen med sökvägar som du anger används som undantag för alla ASR-regler.

  1. I informationsfönstret för Minskning av attackytan öppnar du inställningen Exkludera filer och sökvägar från regler för minskning av attackytan .

  2. Konfigurera följande alternativ i inställningsfönstret som öppnas:

    1. Välj Aktiverad.
    2. Undantag från ASR-regler: Välj Visa....
  3. I dialogrutan Undantag från ASR-regler som öppnas konfigurerar du följande inställningar:

    • Värdenamn: Ange sökvägen eller sökvägen och filnamnet som ska undantas från alla ASR-regler.
    • Värde: Ange 0.

    Följande typer av värdenamn stöds:

    • Om du vill exkludera alla filer i en mapp anger du den fullständiga mappsökvägen. Till exempel C:\Data\Test.
    • Om du vill exkludera en specifik fil i en specifik mapp (rekommenderas) anger du sökvägen och filnamnet. Till exempel C:\Data\Test\test.exe.

    Upprepa det här steget så många gånger det behövs. När du är klar väljer du OK.

Konfigurera undantag för regler per ASR i Group Policy

Sökvägarna eller filnamnen med sökvägar som du anger används som undantag för specifika ASR-regler.

Obs!

Om inställningen Tillämpa en lista över undantag för specifika regler för minskning av attackytan (ASR) inte är tillgänglig i gpmc behöver du version 24H2 eller senare av filerna administrativa mallar i ditt centrala arkiv.

  1. I informationsfönstret för Minskning av attackytan öppnar du inställningen Tillämpa en lista över undantag för specifika regler för minskning av attackytan (ASR).

  2. Konfigurera följande alternativ i inställningsfönstret som öppnas:

    1. Välj Aktiverad.
    2. Undantag för varje ASR-regel: Välj Visa....
  3. I dialogrutan Undantag för varje ASR-regel som öppnas konfigurerar du följande inställningar:

    • Värdenamn: Ange GUID-värdet för ASR-regeln.
    • Värde: Ange ett eller flera undantag för ASR-regeln. Använd syntaxen Path1\ProcessName1>Path2\ProcessName2>...PathN\ProcessNameN. Till exempel C:\Windows\Notepad.exe>c:\Windows\regedit.exe>C:\SomeFolder\test.exe.

    Upprepa det här steget så många gånger det behövs. När du är klar väljer du OK.

Konfigurera ASR-regler i PowerShell

Varning

Om du hanterar dina datorer och enheter med Intune, Configuration Manager eller någon annan hanteringsplattform på företagsnivå skriver hanteringsprogramvaran över eventuella motstridiga PowerShell-inställningar vid start.

På målenheten använder du följande PowerShell-kommandosyntax i en upphöjd PowerShell-session (ett PowerShell-fönster som du öppnade genom att välja Kör som administratör). Den här syntaxen lägger till, anger eller tar bort läget för en eller flera ASR-regler genom att ange varje regel-GUID och önskad åtgärd:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionRules_Ids <RuleGuid1>,<RuleGuid2>,...<RuleGuidN> -AttackSurfaceReductionRules_Actions <ModeForRuleGuid1>,<ModeForRuleGuid2>,...<ModeForRuleGuidN>
  • Set-MpPreferenceskriver över befintliga regler och deras motsvarande lägen med de värden som du anger. Kör följande kommando för att visa de ASR-regler som för närvarande har konfigurerats på enheten tillsammans med deras tilldelade åtgärder:

    $p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
    

    Om du vill lägga till nya regler och deras motsvarande lägen utan att påverka några befintliga värden använder du cmdleten Add-MpPreference . Om du vill ta bort de angivna reglerna och deras motsvarande lägen utan att påverka andra befintliga värden använder du cmdleten Remove-MpPreference . Kommandosyntaxen är identisk för de tre cmdletarna.

  • GUID-värden för ASR-regler är tillgängliga i ASR-regler.

  • Giltiga värden för parametern AttackSurfaceReductionRules_Actions är:

    • 0 eller Disabled
    • 1 eller Enabled (blockeringsläge )
    • 2 eller AuditMode eller Audit
    • 5 eller NotConfigured
    • 6 eller Warn

I följande exempel används Set-MpPreference för att konfigurera fyra ASR-regler i ett enda kommando och ange varje regel till ett annat läge (Aktiverad, Inaktiverad eller AuditMode):

Set-MpPreference -AttackSurfaceReductionRules_Ids 26190899-1602-49e8-8b27-eb1d0a1ce869,3b576869-a4ec-4529-8536-b80a7769e899,e6db77e5-3df2-4cf1-b95a-636979351e5,01443614-cd74-433a-b99e-2ecdc07bfc25 -AttackSurfaceReductionRules_Actions Enabled,Enabled,Disabled,AuditMode

Konfigurera globala ASR-regelundantag i PowerShell

På målenheten använder du följande PowerShell-kommandosyntax i en upphöjd PowerShell-session för att lägga till, uppdatera eller ta bort sökvägsundantag som gäller för alla ASR-regler:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionOnlyExclusions "<PathOrPathAndFilename1>","<PathOrPathAndFilename2>",..."<PathOrPathAndFilenameN>"
  • Set-MpPreferenceskriver över alla befintliga ASR-regelundantag med de värden som du anger. Om du vill visa undantag för ASR-regeln som för närvarande är konfigurerade på enheten kör du följande kommando:

    (Get-MpPreference).AttackSurfaceReductionOnlyExclusions
    

    Om du vill lägga till nya undantag utan att påverka några befintliga värden använder du cmdleten Add-MpPreference . Om du vill ta bort de angivna undantagen utan att påverka några andra värden använder du cmdleten Remove-MpPreference . Kommandosyntaxen är identisk för de tre cmdletarna.

    I följande exempel undantas en mapp (C:\Data\Test) och en specifik körbar (C:\Data\LOBApp\app1.exe) från alla ASR-regler på enheten:

    Set-MpPreference -AttackSurfaceReductionOnlyExclusions "C:\Data\Test","C:\Data\LOBApp\app1.exe"