Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Använd cfa-testverktyget (controlled folder access) för att se hur Microsoft Defender Antivirus utvärderar och blockerar en ej betrodd app som försöker skriva en fil till en skyddad mapp.
CFA hjälper till att skydda värdefulla data från skadliga appar och hot, till exempel utpressningstrojaner, genom att endast tillåta betrodda appar att ändra eller ta bort filer i skyddade mappar. Mer information finns i Översikt över åtkomst till kontrollerade mappar.
Important
CFA-testverktyget, testfilerna och skripten i den här demonstrationen är osignerade, så Microsoft Defender SmartScreen, webbläsaren eller Microsoft Defender Antivirus kan varna dig eller blockera nedladdningen. Använd endast dessa filer på en testenhet. När du laddar ned testverktyget, skripten eller testfilerna kan du behöva välja Behåll (eller motsvarande alternativ för att tillåta) för att slutföra nedladdningen.
Förutsättningar
- Windows 10 version 1709 (oktober 2017) eller senare.
- Microsoft Defender Antivirus aktiverat och i aktivt läge.
En fullständig lista över krav, operativsystem som stöds och skyddslägen finns i Översikt över kontrollerad mappåtkomst (CFA).
Konfigurera demonstrationen
Anmärkning
Installationsskriptet aktiverar CFA i blockeringsläge. Om du vill se det aktuella CFA-läget kör du följande kommando i en upphöjd PowerShell-session (ett PowerShell-fönster som du öppnade genom att välja Kör som administratör):
Get-MpPreference | Format-List EnableControlledFolderAccess
Observera lägesvärdet så att du kan ställa in CFA tillbaka till det när du är klar med demonstrationen.
Ladda ned och extrahera installationsskriptet
WindowsDefender_CFA_SetupScript.ps1från den här ZIP-filen: https://demo.wd.microsoft.com/Content/CFA_SetupScript.zip. Installationsskriptet automatiserar följande steg:- Återställer alla befintliga demonstrationskonfigurationer genom att stänga av CFA och ta bort
c:\demofrån listan över skyddade mappar (utan att påverka dina andra skyddade mappar). -
c:\demoSkapar mappen och lägger till den i listan Microsoft Defender Antivirus-undantag (utan att påverka dina andra undantag). - Laddar ned CFA-testverktyget (https://demo.wd.microsoft.com/Content/CFAtool.exe) till
c:\demo\CFATestFiles. - Aktiverar CFA i aktiverat (block)-läge och lägger
c:\demotill i listan över skyddade mappar (utan att påverka dina andra skyddade mappar).
Important
Installationsskriptet läggs till
c:\demoi Microsoft Defender Antivirus-undantagslistan. SpringCFAtool.exeinte från eller frånc:\demonågon av dess undermappar. Processer som körs från en antivirus-utesluten väg kan betraktas som betrodda och kanske inte generera den förväntade CFA-blockeringen eller detekteringen. Innan du kör demonstrationen, kopieraCFAtool.exetill en mapp som inte är undantagen från Microsoft Defender Antivirus.Eftersom
WindowsDefender_CFA_SetupScript.ps1delas av demonstrationen av utpressningstrojanen laddarWindowsDefender_CFA_SetupScript.ps1också ned en testfil för utpressningstrojan (testfile_safe.txt) och en ofarlig testfil (). Dessa filer används inte i den här CFA-demonstrationen.- Återställer alla befintliga demonstrationskonfigurationer genom att stänga av CFA och ta bort
Innan du kör skriptet tillåter du att det körs genom att ange körningsprincipen till
RemoteSignedför den aktuella sessionen. Kör följande kommando i en upphöjd PowerShell-session:Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedRemoteSignedär säkrare änUnrestrictedeftersom det fortfarande blockerar osignerade skript som laddas ned från Internet, och omfångetProcessåterställer ändringen när du stänger sessionen.Tip
Eftersom installationsskriptet är osignerat
RemoteSignedblockerar det om skriptet fortfarande har märket "nedladdat från Internet" (mark-of-the-web). Om det händer bekräftar du att skriptet kommer från en betrodd källa och avblockera det innan du kör det:Unblock-File -Path "<path>\WindowsDefender_CFA_SetupScript.ps1"
Eller om du föredrar att inte köra skriptet gör du följande minimala steg i stället. Du behöver inte den c:\demo mapp som skriptet skapar eftersom CFA-testverktyget kan rikta in sig på valfri skyddad mapp, inklusive standardskyddade mappar som mappen Dokument.
Aktivera CFA i läget Enabled (block) genom att köra följande kommando i en PowerShell-session med förhöjd behörighet:
Set-MpPreference -EnableControlledFolderAccess EnabledAndra sätt att aktivera CFA och för tillgängliga lägen finns i Konfigurera kontrollerad mappåtkomst (CFA).
Ladda ned CFA-testverktyget från https://demo.wd.microsoft.com/Content/CFAtool.exe.
Starta demonstrationen
Om du körde installationsskriptet använder du testverktyget som skriptet laddade ned:
I Utforskaren, gå till
c:\demo\CFATestFiles, och kopieraCFAtool.exetill en mapp som inte är undantagen från Microsoft Defender Antivirus. Kör inte verktyget frånc:\demoeller någon av dess undermappar.Kör
CFAtool.exefrån mappen som inte är undantagen från Microsoft Defender Antivirus.Konfigurera följande inställningar i CFA-testverktyget:
-
Filnamn: Som standard
TestFile.txtär valt, men du kan ändra filnamn och typ. -
Spara filen till: Välj Anpassad sökväg och ange
c:\demosedan (som installationsskriptet lade till i listan över skyddade mappar). - Ladda om: Låt det här alternativet vara markerat.
När du är klar väljer du Skapa fil.
-
Filnamn: Som standard
Eller om du använde de minsta manuella stegen kör du testverktyget mot valfri skyddad mapp:
Kör CFA-testverktyget (
CFAtool.exe) som du laddade ned.Konfigurera följande inställningar i CFA-testverktyget:
-
Filnamn: Som standard
TestFile.txtär valt, men du kan ändra filnamn och typ. -
Spara filen till: Välj alla mappar som skyddas av CFA. Till exempel:
- Documents
- Bilder
- Musik
- Videos
När du är klar väljer du Skapa fil.
-
Filnamn: Som standard
I båda fallen blockerar CFA testverktyget från att skriva till den skyddade mappen, och ett meddelande visas. Om du vill visa de resulterande blockerings- och granskningshändelserna, se Övervaka aktivitet för kontrollerad mappåtkomst (CFA).
Rensa demonstrationen
Om du körde installationsskriptet ångrar du demonstrationen genom att köra rensningsskriptet:
Important
Rensningsskriptet inaktiverar CFA och inaktiverar ASR-reglerna som anges i skriptet, även om du har aktiverat CFA eller dessa regler av andra skäl. Innan du kör skriptet kontrollerar du de aktuella ASR-regeltillstånden så att du kan återaktivera alla regler som du vill behålla:
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
Skriptet anger CFA till Inaktiverad. Om du vill ställa in CFA till ett annat läge än Inaktiverat använder du de manuella stegen senare i det här avsnittet.
Ladda ned och extrahera rensningsskriptet
WindowsDefender_ASR_CFA_CleanupScript.ps1från den här ZIP-filen: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Rensningsskriptet utför följande uppgifter:- Inaktiverar
c:\demoCFA och tar bort från listan över skyddade mappar (utan att påverka dina andra skyddade mappar). - Även om den här CFA-demonstrationen inte använder regler för minskning av attackytan (ASR) delas skriptet med ASR-regeldemonstrationen, så skriptet inaktiverar följande ASR-regler:
- ASR-regler som används i demonstrationen av ASR-regler
-
Blockera Adobe Reader från att skapa underordnade processer (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Blockera Office-kommunikationsprogram från att skapa underordnade processer (
26190899-1602-49e8-8b27-eb1d0a1ce869)
- Laddar ned ett dekrypteringsverktyg (
ransomware_cleanup_encrypt_decrypt.exe) tillc:\demo\CleanupTools. Det här verktyget används av demonstrationen av utpressningstrojanen, inte av det här testverktygsscenariot.
- Inaktiverar
Rensningsskriptet är osignerat, så ställ in körningsprincipen och avblockera skriptet enligt beskrivningen i Konfigurera demonstrationen. Kör sedan rensningsskriptet i en upphöjd PowerShell-session.
Eller om du använde de minimala manuella stegen ställer du in CFA tillbaka till det ursprungliga läge som du noterade i Konfigurera demonstrationen genom att köra följande kommando i en upphöjd PowerShell-session, där <Mode> är ett av de tillgängliga CFA-lägena:
Set-MpPreference -EnableControlledFolderAccess <Mode>
Om du till exempel vill inaktivera CFA igen (standardtillståndet) kör du följande kommando:
Set-MpPreference -EnableControlledFolderAccess Disabled
Om du körde installationsskriptet skapade den en c:\demo mapp med testfiler och lade till en c:\demo Microsoft Defender Antivirus-exkludering, som rensningsskriptet inte tar bort. Så här återställer du ändringarna helt:
c:\demoTa bort mappen och testfilerna som den innehåller. Gör det här steget innan du tar bort undantaget i nästa steg. Om realtidsskyddet återupptas för mappen identifierar Microsoft Defender Antivirus de överblivna testfilerna (till exempel utpressningstrojantestfilen och dekrypteringsverktyget) och placerar dem i karantän. Kör följande kommando i en upphöjd PowerShell-session:Remove-Item -Path C:\demo -Recurse -Forcec:\demoTa bort Microsoft Defender Antivirus-undantag genom att köra följande kommando i en upphöjd PowerShell-session:Remove-MpPreference -ExclusionPath C:\demo