Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Använd testfiler, skript och procedurer i den här artikeln för att demonstrera specifika regler för minskning av attackytan (ASR) i Microsoft Defender för Endpoint.
ASR-regler riktar in sig på riskfyllda programvarubeteenden på Windows-enheter som angripare ofta utnyttjar via skadlig kod (till exempel starta skript som laddar ned filer, köra dolda skript och mata in kod i andra processer). Mer information om ASR-regler finns i Översikt över regler för minskning av attackytan (ASR).
Important
Skripten och testfilerna i den här artikeln simulerar avsiktligt skadligt beteende, så Microsoft Defender Antivirus och Windows Zabezpečenie identifiera dem (till exempel som Trojan:Win32/Vigorf.A) och kan blockera, placera dem i karantän eller ta bort dem. Använd endast dessa filer på en testenhet och exkludera nedladdningsmappen innan du laddar ned filerna. Även med ett mappundantag kan webbläsaren eller Microsoft Defender SmartScreen fortfarande varna dig när du laddar ned skripten eller ASRSamplesAll.zip. Undantaget gäller endast när filerna har nått mappen, så du kan behöva välja Behåll (eller motsvarande alternativ för att tillåta) för att slutföra nedladdningen.
Förhandskrav
Kontrollera att testenheten uppfyller följande krav innan du börjar:
- Windows 10 version 1709 (oktober 2017) eller senare.
- Microsoft Defender Antivirus aktiverat och i aktivt läge.
En fullständig lista över krav, operativsystem som stöds och lägen finns i Översikt över regler för minskning av attackytan (ASR). De metoder som du kan använda för att aktivera ASR-regler finns i Distributions- och konfigurationsmetoder för ASR-regler.
Konfigurera demonstrationen
Important
Installationsskriptet och lägesskripten aktiverar demonstrationens ASR-regler i aktiverat (block)-läge. Om du vill se det aktuella tillståndet för ASR-reglerna innan du börjar kör du följande kommando i ett upphöjt PowerShell-fönster (ett PowerShell-fönster som du öppnade genom att välja Kör som administratör):
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
Observera reglerna och deras lägesvärden så att du kan återställa dem under rensningen när du är klar med demonstrationen.
Innan du kör installationsskriptet tillåter du att det körs genom att ange körningsprincipen till
RemoteSignedför den aktuella sessionen. Kör följande kommando i ett upphöjt PowerShell-fönster:Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedRemoteSignedär säkrare änUnrestrictedeftersom det fortfarande blockerar osignerade skript som laddas ned från Internet, och omfångetProcessåterställer ändringen när du stänger sessionen.Tips
Eftersom installationsskriptet är osignerat
RemoteSignedblockerar det om skriptet fortfarande har märket "nedladdat från Internet" (mark-of-the-web). Om det händer bekräftar du att skriptet kommer från en betrodd källa och avblockera det innan du kör det:Unblock-File -Path "<path>\WindowsDefender_ASR_SetupScript.ps1"Ladda ned och extrahera
WindowsDefender_ASR_SetupScript.ps1från https://demo.wd.microsoft.com/Content/ASR_SetupScript.zip. Installationsskriptet automatiserar följande steg:-
c:\demoTar bort från listan över skyddade mappar med kontrollerad mappåtkomst (CFA) för att återställa en tidigare demonstrationskonfiguration (utan att påverka dina andra skyddade mappar). -
c:\demoSkapar mappen och lägger till den i listan Microsoft Defender Antivirus-undantag (utan att påverka dina andra undantag). - Laddar ned en ren testfil (
testfile_safe.txt) tillc:\demooch laddar ned och extraherar ASR-testfilerna (ASRSamplesAll.zip) tillc:\demo\ASRSamplesAll. PaketetASRSamplesAll.zipinnehåller följande testfiler:-
ransomware_testfile_doc.docm(finns även direkt på https://demo.wd.microsoft.com/Content/ransomware_testfile_doc.docm) -
ransomware_testfile_exe.exe(finns även direkt på https://demo.wd.microsoft.com/Content/ransomware_testfile_exe.exe) -
TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm(finns även direkt på https://demo.wd.microsoft.com/Content/TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm) -
TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs(finns även direkt på https://demo.wd.microsoft.com/Content/TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs) -
TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js(finns även direkt på https://demo.wd.microsoft.com/Content/TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js) -
TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js(finns även direkt på https://demo.wd.microsoft.com/Content/TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js) -
UNSIGNED_ransomware_test_exe.exe(finns även direkt på https://demo.wd.microsoft.com/Content/UNSIGNED_ransomware_test_exe.exe)
-
- Aktiverar ASR-demonstrationsregler i aktiverat (block)-läge.
- Lägger
c:\demotill i listan med CFA-skyddade mappar (utan att påverka dina andra skyddade mappar).
Important
Installationsskriptet läggs till
c:\demoi Microsoft Defender Antivirus-undantagslistan. Kör inte ASR-testfiler frånc:\demoeller någon av dess undermappar när du testar för ett ASR-block eller detektering. ASR-regler som respekterar Microsoft Defender Antivirus-undantag, inklusive Använd avancerat skydd mot ransomware, kanske inte genererar den förväntade blockeringen eller upptäckten. Innan du kör en testfil, kopiera den till en mapp som inte är undantagen från Microsoft Defender Antivirus eller ASR-regler. Mer information finns i Fil- och mappundantag för ASR-regler.Installations- och rensningsskripten justerar CFA eftersom de delas med demonstrationerna av CFA-blockeringsappen och CFA-ransomware. Inget av ASR-regelscenarierna i den här artikeln använder CFA. Installationsskriptet lägger
c:\demotill i listan med CFA-skyddade mappar men aktiverar inte CFA, så posten har ingen effekt på den här demonstrationen. Rensningsskriptet inaktiverar CFA, så innan du kör installationsskriptet kontrollerar du ditt aktuella CFA-läge och noterar värdet så att du kan återställa det i avsnittet Rensa demonstrationen :Get-MpPreference | Format-List EnableControlledFolderAccessEller så kan du utföra följande manuella steg i stället:
Skapa mappen
c:\demo.Lägg till
c:\demoi Microsoft Defender Antivirus-exklusionslistan så att realtidsskydd inte karantänsätter testfilerna medan du laddar ner och extraherar dem. Kör följande kommando i ett upphöjt PowerShell-fönster:Add-MpPreference -ExclusionPath C:\demoSpara den ursprungliga testfilen (
testfile_safe.txt) ic:\demo.Ladda ned
ASRSamplesAll.zipfrån https://demo.wd.microsoft.com/Content/ASRSamplesAll.zip och extrahera den tillc:\demo\ASRSamplesAll.Aktivera demonstrationens ASR-regler i aktiverat (block)-läge genom att köra följande kommando i ett upphöjt PowerShell-fönster:
Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,EnabledASR-regelnamnen och associerade GUID-värden visas i ASR-reglerna i det här demonstrationsavsnittet .
-
Ladda ned och extrahera lägesskripten från https://demo.wd.microsoft.com/Content/WindowsDefender_ASR_scripts.zip. Skripten
WindowsDefender_ASR_Block.ps1,WindowsDefender_ASR_Audit.ps1ochWindowsDefender_ASR_Disabled.ps1växlar samma ASR-demonstrationsregler till Aktiverat (block), AuditMode respektive Inaktiverat läge. Kör dem för att växla demonstrationens ASR-regler mellan aktiverade (blockera), AuditMode och inaktiverade lägen under testning och rensning.Anmärkning
Alla skript i tre lägen visar samma konsolmeddelande,
Enabling Exploit Guard ASR rules and setting to audit mode, oavsett vilket läge de faktiskt använder. Det här meddelandet är hårdkodat och är felaktigt för skriptenWindowsDefender_ASR_Block.ps1ochWindowsDefender_ASR_Disabled.ps1. Förlita dig på skriptnamnet, inte meddelandet, för att bekräfta vilket läge du använde.
ASR-regler i den här demonstrationen
I följande tabell visas de ASR-regler som den här demonstrationen aktiverar, deras GUID-värden och testfilen som utlöser varje regel (där en är tillgänglig). Installationsskriptet laddar ned flera av dessa testfiler i ASRSamplesAll.zip och extraherar dem till c:\demo\ASRSamplesAll.
Tips
Regelnamnet länkar till regelinformationen. Vissa testfiler utlöser mer än en regel.
| GUID-värde | Regelnamn | Testfiler |
|---|---|---|
01443614-cd74-433a-b99e-2ecdc07bfc25 |
Blockera körbara filer från att köras om de inte uppfyller ett kriterium för prevalens, ålder eller betrodd lista | Ingen tillgänglig |
3b576869-a4ec-4529-8536-b80a7769e899 |
Blockera Office-program från att skapa körbart innehåll | TestFile_Block_Office_applications_from_creating_executable_content_3b576869-a4ec-4529-8536-b80a7769e899.docm |
5beb7efe-fd9a-4556-801d-275e5ffc04cc |
Blockera körning av potentiellt dolda skript |
TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js i ASRSamplesAll.zip |
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 |
Blockera Office-program från att mata in kod i andra processer | Ingen tillgänglig |
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b |
Blockera Win32 API-anrop från Office-makron | Block_Win32_imports_from_Macro_code_in_Office_92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b.docm |
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 |
Blockera obetrodda och osignerade processer som körs från USB |
UNSIGNED_ransomware_test_exe.exe i ASRSamplesAll.zip |
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 |
Blockera körbart innehåll från e-postklienten och webbmeddelandet* | Ingen tillgänglig |
c1db55ab-c21a-4637-bb3f-a12568109d35 |
Använda avancerat skydd mot utpressningstrojaner |
ransomware_testfile_exe.exe i ASRSamplesAll.zip |
d1e49aac-8f56-4280-b9ba-993a6d77406c |
Blockera processskapanden från PSExec- och WMI-kommandon |
TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs i ASRSamplesAll.zip |
d3e037e1-3eb8-44c8-a917-57927947596d |
Blockera JavaScript eller VBScript från att starta nedladdat körbart innehåll* |
TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js i ASRSamplesAll.zip |
d4f940ab-401b-4efc-aadc-ad5f3c50688a |
Blockera alla Office-program från att skapa underordnade processer |
TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm i ASRSamplesAll.zip |
*I läget Blockera eller Varna har EDR-aviseringar och användarmeddelanden för den här regeln extra krav på molnskyddsnivå i Microsoft Defender Antivirus. Om du vill ha mer information väljer du regelnamnet för att öppna avsnittet i ASR-regelreferensen.
Anmärkning
Den här demonstrationen aktiverar eller testar inte följande ASR-regler. Vissa av dem kan inte utlösas av en exempelfil, till exempel Blockera omstart av dator i felsäkert läge. Om du vill ha mer information om varje regel väljer du dess länk:
-
Blockera missbruk av utnyttjade sårbara signerade drivrutiner (
56a863a9-875e-4185-98a7-b882c64b5ce5) -
Blockera Adobe Reader från att skapa underordnade processer (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Förhindra stöld av autentiseringsuppgifter från Windows undersystem för lokal säkerhetsauktoritet (
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2) -
Blockera Office-kommunikationsprogram från att skapa underordnade processer (
26190899-1602-49e8-8b27-eb1d0a1ce869) -
Blockera beständighet via WMI-händelseprenumeration (
e6db77e5-3df2-4cf1-b95a-636979351e5b) -
Blockera omstart av datorn i felsäkert läge (
33ddedf1-c6e0-47cb-833e-de6133960387) -
Blockera användning av kopierade eller personifierade systemverktyg (
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb) -
Blockera webshell-skapande för servrar (
a8f5898e-1dc8-49a9-9878-85004b8a61e6)
Scenarier
Använd följande scenarier för att kontrollera hur demonstrationens ASR-regler fungerar i olika lägen.
Scenario 1: Alla ASR-demonstrationsregler blockerar testfilerna
Utför följande steg för att bekräfta att alla ASR-demonstrationsregler blockerar deras motsvarande testfiler:
- Aktivera demoreglerna för ASR i läget Block. Kör skriptet
WindowsDefender_ASR_Block.ps1(se Konfigurera demonstrationen) eller använd PowerShell-kommandot. - Innan du öppnar eller kör en testfil, se till att filen finns i en mapp som inte är undantagen från Microsoft Defender Antivirus eller ASR-regler. Om du använder en testfil som installationsskriptet extraherade till
c:\demo\ASRSamplesAll, kopiera den till en mapp som inte är undantagen. Kör inte testfilen frånc:\demoeller någon av dess undermappar. Aktivera redigering och innehåll om du uppmanas till det.
Du bör omedelbart se ett meddelande om att åtgärden har blockerats.
Scenario 2: En enskild ASR-regel blockerar dess matchande testfil
Använd det här scenariot för att testa en enskild ASR-regel och kontrollera att den blockerar motsvarande testfil.
Konfigurera den enskilda regel som du vill testa. Om du till exempel vill aktivera regeln Blockera alla Office-program från att skapa underordnade processer kör du följande kommando i ett upphöjt PowerShell-fönster:
Add-MpPreference -AttackSurfaceReductionRules_Ids d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions EnabledHitta testfilen för regeln i ASR-reglerna i denna demonstrationstabell . Filer som är markerade i
ASRSamplesAll.zipextraheras redan tillc:\demo\ASRSamplesAll.Kopiera testfilen till en mapp som inte är undantagen från Microsoft Defender Antivirus eller ASR-regler. Öppna inte eller kör testfilen från
c:\demoeller någon av dess undermappar. Till exempel, för regeln Blockera alla Office-applikationer från att skapa barnprocesser , kopieraTestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docmfrånc:\demo\ASRSamplesAlltill en mapp som inte är undantagen.Öppna eller kör den kopierade testfilen. Aktivera redigering och innehåll om du uppmanas till det.
Du bör omedelbart se ett meddelande om att åtgärden har blockerats.
Scenario 3: En ASR-regel blockerar en osignerad fil som körs från en USB-enhet
Utför följande steg för att kontrollera att USB-körningsregeln blockerar en osignerad fil.
Aktivera regeln Blockera obetrodda och osignerade processer som körs från USB ASR genom att köra följande kommando i ett upphöjt PowerShell-fönster:
Add-MpPreference -AttackSurfaceReductionRules_Ids b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 -AttackSurfaceReductionRules_Actions EnabledKopiera
UNSIGNED_ransomware_test_exe.exefrånc:\demo\ASRSamplesAlltill en USB-enhet.Kör filen från USB-enheten.
Du bör omedelbart se ett meddelande om att åtgärden har blockerats.
Scenario 4: Utan ASR-regler krypterar utpressningstrojantestfilen filer
Inaktivera demonstrations-ASR-reglerna för att se hur testfilen för utpressningstrojaner beter sig när ASR-reglerna är inaktiverade.
- Gör något av följande steg för att inaktivera ASR-reglerna:
- Kör skriptet
WindowsDefender_ASR_Disabled.ps1(se Konfigurera demonstrationen). -
Add-MpPreferenceAnvänd PowerShell-kommandot för att inaktivera reglerna (se Rensa demonstrationen).
- Kör skriptet
- Kör testfilen för ransomware (
ransomware_testfile_exe.exe) frånc:\demo\ASRSamplesAll.
Därför krypteras filerna i c:\demo och du får ett varningsmeddelande.
Kör testfilen igen för att dekryptera filerna.
Rensa demonstrationen
Om du körde installationsskriptet ångrar du demonstrationen genom att köra rensningsskriptet:
Important
Rensningsskriptet inaktiverar ASR-demonstrationsreglerna och två andra ASR-regler, även om du har aktiverat vissa av dessa regler av andra skäl. Innan du kör skriptet kontrollerar du dina aktuella ASR-regeltillstånd med verifieringskommandot i Konfigurera demonstrationen så att du kan återaktivera alla regler som du vill behålla.
Ladda ned och extrahera rensningsskriptet
WindowsDefender_ASR_CFA_CleanupScript.ps1från den här ZIP-filen: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Rensningsskriptet utför följande uppgifter:- Inaktiverar asr-reglerna för demonstration. Rensningsskriptet inaktiverar också ytterligare två ASR-regler som den här demonstrationen inte aktiverar:
-
Blockera Adobe Reader från att skapa underordnade processer (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Blockera Office-kommunikationsprogram från att skapa underordnade processer (
26190899-1602-49e8-8b27-eb1d0a1ce869)
-
Blockera Adobe Reader från att skapa underordnade processer (
- Inaktiverar
c:\demoCFA och tar bort från listan med CFA-skyddade mappar som installationsskriptet har lagt till (utan att påverka dina andra skyddade mappar). - Laddar ned ett dekrypteringsverktyg (
ransomware_cleanup_encrypt_decrypt.exe) tillc:\demo\CleanupToolsoch använder det för att dekrypteratestfile_safe.txtom scenario 4 krypterade det.
- Inaktiverar asr-reglerna för demonstration. Rensningsskriptet inaktiverar också ytterligare två ASR-regler som den här demonstrationen inte aktiverar:
Rensningsskriptet är osignerat, så ställ in körningsprincipen och avblockera skriptet enligt beskrivningen i Konfigurera demonstrationen. Kör sedan rensningsskriptet i ett upphöjt PowerShell-fönster.
Rensningsskriptet ställer in CFA till Inaktiverat. Om du spelade in det ursprungliga CFA-läget innan du startade demonstrationen (genom att köra
Get-MpPreference | Format-List EnableControlledFolderAccess) återställer du det värdet nu. Ersätt<mode>med det ursprungliga CFA-lägesvärdet (till exempelEnabled,AuditModeellerDisabled) och kör sedan följande kommando i ett upphöjt PowerShell-fönster:Set-MpPreference -EnableControlledFolderAccess <mode>
Eller, om du använde den manuella metoden, gör du följande:
Inaktivera demonstrations-ASR-reglerna. Kör skriptet
WindowsDefender_ASR_Disabled.ps1(se Konfigurera demonstrationen) eller kör följande kommando i ett upphöjt PowerShell-fönster:Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,DisabledOm scenario 4 krypterade filerna i
c:\demodekrypterar du dem med hjälp av dekrypteringsverktyget (ransomware_cleanup_encrypt_decrypt.exe).
Oavsett vilken metod du använde tar rensningsskriptet inte bort testfilerna eller tar bort Microsoft Defender c:\demo Antivirus-undantag som installationsskriptet (eller de manuella stegen) lade till. Så här återställer du ändringarna helt:
Radera alla testfiler som du kopierat ut.
c:\democ:\demoTa bort mappen och testfilerna som den innehåller. Gör det här steget innan du tar bort undantaget i nästa steg. Om realtidsskyddet återupptas för mappen identifierar Microsoft Defender Antivirus de överblivna testfilerna (till exempel somTrojan:Win32/Vigorf.A) och placerar dem i karantän. Kör följande kommando i ett upphöjt PowerShell-fönster:Remove-Item -Path C:\demo -Recurse -Forcec:\demoTa bort Microsoft Defender Antivirus-undantag genom att köra följande kommando i ett upphöjt PowerShell-fönster:Remove-MpPreference -ExclusionPath C:\demo