Demonstrationer av regler för minskning av attackytan (ASR)

Använd testfiler, skript och procedurer i den här artikeln för att demonstrera specifika regler för minskning av attackytan (ASR) i Microsoft Defender för Endpoint.

ASR-regler riktar in sig på riskfyllda programvarubeteenden på Windows-enheter som angripare ofta utnyttjar via skadlig kod (till exempel starta skript som laddar ned filer, köra dolda skript och mata in kod i andra processer). Mer information om ASR-regler finns i Översikt över regler för minskning av attackytan (ASR).

Important

Skripten och testfilerna i den här artikeln simulerar avsiktligt skadligt beteende, så Microsoft Defender Antivirus och Windows Zabezpečenie identifiera dem (till exempel som Trojan:Win32/Vigorf.A) och kan blockera, placera dem i karantän eller ta bort dem. Använd endast dessa filer på en testenhet och exkludera nedladdningsmappen innan du laddar ned filerna. Även med ett mappundantag kan webbläsaren eller Microsoft Defender SmartScreen fortfarande varna dig när du laddar ned skripten eller ASRSamplesAll.zip. Undantaget gäller endast när filerna har nått mappen, så du kan behöva välja Behåll (eller motsvarande alternativ för att tillåta) för att slutföra nedladdningen.

Förhandskrav

Kontrollera att testenheten uppfyller följande krav innan du börjar:

  • Windows 10 version 1709 (oktober 2017) eller senare.
  • Microsoft Defender Antivirus aktiverat och i aktivt läge.

En fullständig lista över krav, operativsystem som stöds och lägen finns i Översikt över regler för minskning av attackytan (ASR). De metoder som du kan använda för att aktivera ASR-regler finns i Distributions- och konfigurationsmetoder för ASR-regler.

Konfigurera demonstrationen

Important

Installationsskriptet och lägesskripten aktiverar demonstrationens ASR-regler i aktiverat (block)-läge. Om du vill se det aktuella tillståndet för ASR-reglerna innan du börjar kör du följande kommando i ett upphöjt PowerShell-fönster (ett PowerShell-fönster som du öppnade genom att välja Kör som administratör):

$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize

Observera reglerna och deras lägesvärden så att du kan återställa dem under rensningen när du är klar med demonstrationen.

  1. Innan du kör installationsskriptet tillåter du att det körs genom att ange körningsprincipen till RemoteSigned för den aktuella sessionen. Kör följande kommando i ett upphöjt PowerShell-fönster:

    Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
    

    RemoteSigned är säkrare än Unrestricted eftersom det fortfarande blockerar osignerade skript som laddas ned från Internet, och omfånget Process återställer ändringen när du stänger sessionen.

    Tips

    Eftersom installationsskriptet är osignerat RemoteSigned blockerar det om skriptet fortfarande har märket "nedladdat från Internet" (mark-of-the-web). Om det händer bekräftar du att skriptet kommer från en betrodd källa och avblockera det innan du kör det:

    Unblock-File -Path "<path>\WindowsDefender_ASR_SetupScript.ps1"
    
  2. Ladda ned och extrahera WindowsDefender_ASR_SetupScript.ps1 från https://demo.wd.microsoft.com/Content/ASR_SetupScript.zip. Installationsskriptet automatiserar följande steg:

    Important

    Installationsskriptet läggs till c:\demo i Microsoft Defender Antivirus-undantagslistan. Kör inte ASR-testfiler från c:\demo eller någon av dess undermappar när du testar för ett ASR-block eller detektering. ASR-regler som respekterar Microsoft Defender Antivirus-undantag, inklusive Använd avancerat skydd mot ransomware, kanske inte genererar den förväntade blockeringen eller upptäckten. Innan du kör en testfil, kopiera den till en mapp som inte är undantagen från Microsoft Defender Antivirus eller ASR-regler. Mer information finns i Fil- och mappundantag för ASR-regler.

    Installations- och rensningsskripten justerar CFA eftersom de delas med demonstrationerna av CFA-blockeringsappen och CFA-ransomware. Inget av ASR-regelscenarierna i den här artikeln använder CFA. Installationsskriptet lägger c:\demo till i listan med CFA-skyddade mappar men aktiverar inte CFA, så posten har ingen effekt på den här demonstrationen. Rensningsskriptet inaktiverar CFA, så innan du kör installationsskriptet kontrollerar du ditt aktuella CFA-läge och noterar värdet så att du kan återställa det i avsnittet Rensa demonstrationen :

    Get-MpPreference | Format-List EnableControlledFolderAccess
    

    Eller så kan du utföra följande manuella steg i stället:

    1. Skapa mappen c:\demo.

    2. Lägg till c:\demo i Microsoft Defender Antivirus-exklusionslistan så att realtidsskydd inte karantänsätter testfilerna medan du laddar ner och extraherar dem. Kör följande kommando i ett upphöjt PowerShell-fönster:

      Add-MpPreference -ExclusionPath C:\demo
      
    3. Spara den ursprungliga testfilen (testfile_safe.txt) i c:\demo.

    4. Ladda ned ASRSamplesAll.zip från https://demo.wd.microsoft.com/Content/ASRSamplesAll.zip och extrahera den till c:\demo\ASRSamplesAll.

    5. Aktivera demonstrationens ASR-regler i aktiverat (block)-läge genom att köra följande kommando i ett upphöjt PowerShell-fönster:

      Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled,Enabled
      

      ASR-regelnamnen och associerade GUID-värden visas i ASR-reglerna i det här demonstrationsavsnittet .

  3. Ladda ned och extrahera lägesskripten från https://demo.wd.microsoft.com/Content/WindowsDefender_ASR_scripts.zip. Skripten WindowsDefender_ASR_Block.ps1, WindowsDefender_ASR_Audit.ps1och WindowsDefender_ASR_Disabled.ps1 växlar samma ASR-demonstrationsregler till Aktiverat (block), AuditMode respektive Inaktiverat läge. Kör dem för att växla demonstrationens ASR-regler mellan aktiverade (blockera), AuditMode och inaktiverade lägen under testning och rensning.

    Anmärkning

    Alla skript i tre lägen visar samma konsolmeddelande, Enabling Exploit Guard ASR rules and setting to audit mode, oavsett vilket läge de faktiskt använder. Det här meddelandet är hårdkodat och är felaktigt för skripten WindowsDefender_ASR_Block.ps1 och WindowsDefender_ASR_Disabled.ps1 . Förlita dig på skriptnamnet, inte meddelandet, för att bekräfta vilket läge du använde.

ASR-regler i den här demonstrationen

I följande tabell visas de ASR-regler som den här demonstrationen aktiverar, deras GUID-värden och testfilen som utlöser varje regel (där en är tillgänglig). Installationsskriptet laddar ned flera av dessa testfiler i ASRSamplesAll.zip och extraherar dem till c:\demo\ASRSamplesAll.

Tips

Regelnamnet länkar till regelinformationen. Vissa testfiler utlöser mer än en regel.

GUID-värde Regelnamn Testfiler
01443614-cd74-433a-b99e-2ecdc07bfc25 Blockera körbara filer från att köras om de inte uppfyller ett kriterium för prevalens, ålder eller betrodd lista Ingen tillgänglig
3b576869-a4ec-4529-8536-b80a7769e899 Blockera Office-program från att skapa körbart innehåll TestFile_Block_Office_applications_from_creating_executable_content_3b576869-a4ec-4529-8536-b80a7769e899.docm
5beb7efe-fd9a-4556-801d-275e5ffc04cc Blockera körning av potentiellt dolda skript TestFile_ScriptObfuscatedContent_5BEB7EFE-FD9A-4556-801D-275E5FFC04CC.js i ASRSamplesAll.zip
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Blockera Office-program från att mata in kod i andra processer Ingen tillgänglig
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Blockera Win32 API-anrop från Office-makron Block_Win32_imports_from_Macro_code_in_Office_92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b.docm
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Blockera obetrodda och osignerade processer som körs från USB UNSIGNED_ransomware_test_exe.exe i ASRSamplesAll.zip
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Blockera körbart innehåll från e-postklienten och webbmeddelandet* Ingen tillgänglig
c1db55ab-c21a-4637-bb3f-a12568109d35 Använda avancerat skydd mot utpressningstrojaner ransomware_testfile_exe.exe i ASRSamplesAll.zip
d1e49aac-8f56-4280-b9ba-993a6d77406c Blockera processskapanden från PSExec- och WMI-kommandon TestFile_PsexecAndWMICreateProcess_D1E49AAC-8F56-4280-B9BA-993A6D77406C.vbs i ASRSamplesAll.zip
d3e037e1-3eb8-44c8-a917-57927947596d Blockera JavaScript eller VBScript från att starta nedladdat körbart innehåll* TestFile_ScriptInternetContent_D3E037E1-3EB8-44C8-A917-57927947596D.js i ASRSamplesAll.zip
d4f940ab-401b-4efc-aadc-ad5f3c50688a Blockera alla Office-program från att skapa underordnade processer TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm i ASRSamplesAll.zip

*I läget Blockera eller Varna har EDR-aviseringar och användarmeddelanden för den här regeln extra krav på molnskyddsnivå i Microsoft Defender Antivirus. Om du vill ha mer information väljer du regelnamnet för att öppna avsnittet i ASR-regelreferensen.

Anmärkning

Den här demonstrationen aktiverar eller testar inte följande ASR-regler. Vissa av dem kan inte utlösas av en exempelfil, till exempel Blockera omstart av dator i felsäkert läge. Om du vill ha mer information om varje regel väljer du dess länk:

Scenarier

Använd följande scenarier för att kontrollera hur demonstrationens ASR-regler fungerar i olika lägen.

Scenario 1: Alla ASR-demonstrationsregler blockerar testfilerna

Utför följande steg för att bekräfta att alla ASR-demonstrationsregler blockerar deras motsvarande testfiler:

  1. Aktivera demoreglerna för ASR i läget Block. Kör skriptet WindowsDefender_ASR_Block.ps1 (se Konfigurera demonstrationen) eller använd PowerShell-kommandot.
  2. Innan du öppnar eller kör en testfil, se till att filen finns i en mapp som inte är undantagen från Microsoft Defender Antivirus eller ASR-regler. Om du använder en testfil som installationsskriptet extraherade till c:\demo\ASRSamplesAll, kopiera den till en mapp som inte är undantagen. Kör inte testfilen från c:\demo eller någon av dess undermappar. Aktivera redigering och innehåll om du uppmanas till det.

Du bör omedelbart se ett meddelande om att åtgärden har blockerats.

Scenario 2: En enskild ASR-regel blockerar dess matchande testfil

Använd det här scenariot för att testa en enskild ASR-regel och kontrollera att den blockerar motsvarande testfil.

  1. Konfigurera den enskilda regel som du vill testa. Om du till exempel vill aktivera regeln Blockera alla Office-program från att skapa underordnade processer kör du följande kommando i ett upphöjt PowerShell-fönster:

    Add-MpPreference -AttackSurfaceReductionRules_Ids d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Enabled
    
  2. Hitta testfilen för regeln i ASR-reglerna i denna demonstrationstabell . Filer som är markerade i ASRSamplesAll.zip extraheras redan till c:\demo\ASRSamplesAll.

  3. Kopiera testfilen till en mapp som inte är undantagen från Microsoft Defender Antivirus eller ASR-regler. Öppna inte eller kör testfilen från c:\demo eller någon av dess undermappar. Till exempel, för regeln Blockera alla Office-applikationer från att skapa barnprocesser , kopiera TestFile_OfficeChildProcess_D4F940AB-401B-4EFC-AADC-AD5F3C50688A.docm från c:\demo\ASRSamplesAll till en mapp som inte är undantagen.

  4. Öppna eller kör den kopierade testfilen. Aktivera redigering och innehåll om du uppmanas till det.

Du bör omedelbart se ett meddelande om att åtgärden har blockerats.

Scenario 3: En ASR-regel blockerar en osignerad fil som körs från en USB-enhet

Utför följande steg för att kontrollera att USB-körningsregeln blockerar en osignerad fil.

  1. Aktivera regeln Blockera obetrodda och osignerade processer som körs från USB ASR genom att köra följande kommando i ett upphöjt PowerShell-fönster:

    Add-MpPreference -AttackSurfaceReductionRules_Ids b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 -AttackSurfaceReductionRules_Actions Enabled
    
  2. Kopiera UNSIGNED_ransomware_test_exe.exe från c:\demo\ASRSamplesAll till en USB-enhet.

  3. Kör filen från USB-enheten.

Du bör omedelbart se ett meddelande om att åtgärden har blockerats.

Scenario 4: Utan ASR-regler krypterar utpressningstrojantestfilen filer

Inaktivera demonstrations-ASR-reglerna för att se hur testfilen för utpressningstrojaner beter sig när ASR-reglerna är inaktiverade.

  1. Gör något av följande steg för att inaktivera ASR-reglerna:
  2. Kör testfilen för ransomware (ransomware_testfile_exe.exe) från c:\demo\ASRSamplesAll.

Därför krypteras filerna i c:\demo och du får ett varningsmeddelande.

Kör testfilen igen för att dekryptera filerna.

Rensa demonstrationen

Om du körde installationsskriptet ångrar du demonstrationen genom att köra rensningsskriptet:

Important

Rensningsskriptet inaktiverar ASR-demonstrationsreglerna och två andra ASR-regler, även om du har aktiverat vissa av dessa regler av andra skäl. Innan du kör skriptet kontrollerar du dina aktuella ASR-regeltillstånd med verifieringskommandot i Konfigurera demonstrationen så att du kan återaktivera alla regler som du vill behålla.

  1. Ladda ned och extrahera rensningsskriptet WindowsDefender_ASR_CFA_CleanupScript.ps1 från den här ZIP-filen: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Rensningsskriptet utför följande uppgifter:

  2. Rensningsskriptet är osignerat, så ställ in körningsprincipen och avblockera skriptet enligt beskrivningen i Konfigurera demonstrationen. Kör sedan rensningsskriptet i ett upphöjt PowerShell-fönster.

    Rensningsskriptet ställer in CFA till Inaktiverat. Om du spelade in det ursprungliga CFA-läget innan du startade demonstrationen (genom att köra Get-MpPreference | Format-List EnableControlledFolderAccess) återställer du det värdet nu. Ersätt <mode> med det ursprungliga CFA-lägesvärdet (till exempel Enabled, AuditModeeller Disabled) och kör sedan följande kommando i ett upphöjt PowerShell-fönster:

    Set-MpPreference -EnableControlledFolderAccess <mode>
    

Eller, om du använde den manuella metoden, gör du följande:

  1. Inaktivera demonstrations-ASR-reglerna. Kör skriptet WindowsDefender_ASR_Disabled.ps1 (se Konfigurera demonstrationen) eller kör följande kommando i ett upphöjt PowerShell-fönster:

    Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a -AttackSurfaceReductionRules_Actions Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled,Disabled
    
  2. Om scenario 4 krypterade filerna i c:\demodekrypterar du dem med hjälp av dekrypteringsverktyget (ransomware_cleanup_encrypt_decrypt.exe).

Oavsett vilken metod du använde tar rensningsskriptet inte bort testfilerna eller tar bort Microsoft Defender c:\demo Antivirus-undantag som installationsskriptet (eller de manuella stegen) lade till. Så här återställer du ändringarna helt:

  1. Radera alla testfiler som du kopierat ut.c:\demo

  2. c:\demo Ta bort mappen och testfilerna som den innehåller. Gör det här steget innan du tar bort undantaget i nästa steg. Om realtidsskyddet återupptas för mappen identifierar Microsoft Defender Antivirus de överblivna testfilerna (till exempel som Trojan:Win32/Vigorf.A) och placerar dem i karantän. Kör följande kommando i ett upphöjt PowerShell-fönster:

    Remove-Item -Path C:\demo -Recurse -Force
    
  3. c:\demo Ta bort Microsoft Defender Antivirus-undantag genom att köra följande kommando i ett upphöjt PowerShell-fönster:

    Remove-MpPreference -ExclusionPath C:\demo