Visa hur kontrollerad mappåtkomst (CFA) blockerar en ej betrodd app från att skriva till en skyddad mapp

Använd cfa-testverktyget (controlled folder access) för att se hur Microsoft Defender Antivirus utvärderar och blockerar en ej betrodd app som försöker skriva en fil till en skyddad mapp.

CFA hjälper till att skydda värdefulla data från skadliga appar och hot, till exempel utpressningstrojaner, genom att endast tillåta betrodda appar att ändra eller ta bort filer i skyddade mappar. Mer information finns i Översikt över åtkomst till kontrollerade mappar.

Important

CFA-testverktyget, testfilerna och skripten i den här demonstrationen är osignerade, så Microsoft Defender SmartScreen, webbläsaren eller Microsoft Defender Antivirus kan varna dig eller blockera nedladdningen. Använd endast dessa filer på en testenhet. När du laddar ned testverktyget, skripten eller testfilerna kan du behöva välja Behåll (eller motsvarande alternativ för att tillåta) för att slutföra nedladdningen.

Förutsättningar

  • Windows 10 version 1709 (oktober 2017) eller senare.
  • Microsoft Defender Antivirus aktiverat och i aktivt läge.

En fullständig lista över krav, operativsystem som stöds och skyddslägen finns i Översikt över kontrollerad mappåtkomst (CFA).

Konfigurera demonstrationen

Anmärkning

Installationsskriptet aktiverar CFA i blockeringsläge. Om du vill se det aktuella CFA-läget kör du följande kommando i en upphöjd PowerShell-session (ett PowerShell-fönster som du öppnade genom att välja Kör som administratör):

Get-MpPreference | Format-List EnableControlledFolderAccess

Observera lägesvärdet så att du kan ställa in CFA tillbaka till det när du är klar med demonstrationen.

  1. Ladda ned och extrahera installationsskriptet WindowsDefender_CFA_SetupScript.ps1 från den här ZIP-filen: https://demo.wd.microsoft.com/Content/CFA_SetupScript.zip. Installationsskriptet automatiserar följande steg:

    • Återställer alla befintliga demonstrationskonfigurationer genom att stänga av CFA och ta bort c:\demo från listan över skyddade mappar (utan att påverka dina andra skyddade mappar).
    • c:\demo Skapar mappen och lägger till den i listan Microsoft Defender Antivirus-undantag (utan att påverka dina andra undantag).
    • Laddar ned CFA-testverktyget (https://demo.wd.microsoft.com/Content/CFAtool.exe) till c:\demo\CFATestFiles.
    • Aktiverar CFA i aktiverat (block)-läge och lägger c:\demo till i listan över skyddade mappar (utan att påverka dina andra skyddade mappar).

    Important

    Installationsskriptet läggs till c:\demo i Microsoft Defender Antivirus-undantagslistan. Spring CFAtool.exe inte från eller från c:\demo någon av dess undermappar. Processer som körs från en antivirus-utesluten väg kan betraktas som betrodda och kanske inte generera den förväntade CFA-blockeringen eller detekteringen. Innan du kör demonstrationen, kopiera CFAtool.exe till en mapp som inte är undantagen från Microsoft Defender Antivirus.

    Eftersom WindowsDefender_CFA_SetupScript.ps1 delas av demonstrationen av utpressningstrojanen laddar WindowsDefender_CFA_SetupScript.ps1 också ned en testfil för utpressningstrojan (testfile_safe.txt) och en ofarlig testfil (). Dessa filer används inte i den här CFA-demonstrationen.

  2. Innan du kör skriptet tillåter du att det körs genom att ange körningsprincipen till RemoteSigned för den aktuella sessionen. Kör följande kommando i en upphöjd PowerShell-session:

    Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
    

    RemoteSigned är säkrare än Unrestricted eftersom det fortfarande blockerar osignerade skript som laddas ned från Internet, och omfånget Process återställer ändringen när du stänger sessionen.

    Tip

    Eftersom installationsskriptet är osignerat RemoteSigned blockerar det om skriptet fortfarande har märket "nedladdat från Internet" (mark-of-the-web). Om det händer bekräftar du att skriptet kommer från en betrodd källa och avblockera det innan du kör det:

    Unblock-File -Path "<path>\WindowsDefender_CFA_SetupScript.ps1"
    

Eller om du föredrar att inte köra skriptet gör du följande minimala steg i stället. Du behöver inte den c:\demo mapp som skriptet skapar eftersom CFA-testverktyget kan rikta in sig på valfri skyddad mapp, inklusive standardskyddade mappar som mappen Dokument.

  1. Aktivera CFA i läget Enabled (block) genom att köra följande kommando i en PowerShell-session med förhöjd behörighet:

    Set-MpPreference -EnableControlledFolderAccess Enabled
    

    Andra sätt att aktivera CFA och för tillgängliga lägen finns i Konfigurera kontrollerad mappåtkomst (CFA).

  2. Ladda ned CFA-testverktyget från https://demo.wd.microsoft.com/Content/CFAtool.exe.

Starta demonstrationen

Om du körde installationsskriptet använder du testverktyget som skriptet laddade ned:

  1. I Utforskaren, gå till c:\demo\CFATestFiles, och kopiera CFAtool.exe till en mapp som inte är undantagen från Microsoft Defender Antivirus. Kör inte verktyget från c:\demo eller någon av dess undermappar.

  2. Kör CFAtool.exe från mappen som inte är undantagen från Microsoft Defender Antivirus.

  3. Konfigurera följande inställningar i CFA-testverktyget:

    • Filnamn: Som standard TestFile.txt är valt, men du kan ändra filnamn och typ.
    • Spara filen till: Välj Anpassad sökväg och ange c:\demo sedan (som installationsskriptet lade till i listan över skyddade mappar).
    • Ladda om: Låt det här alternativet vara markerat.

    När du är klar väljer du Skapa fil.

Eller om du använde de minsta manuella stegen kör du testverktyget mot valfri skyddad mapp:

  1. Kör CFA-testverktyget (CFAtool.exe) som du laddade ned.

  2. Konfigurera följande inställningar i CFA-testverktyget:

    • Filnamn: Som standard TestFile.txt är valt, men du kan ändra filnamn och typ.
    • Spara filen till: Välj alla mappar som skyddas av CFA. Till exempel:
      • Documents
      • Bilder
      • Musik
      • Videos

    När du är klar väljer du Skapa fil.

I båda fallen blockerar CFA testverktyget från att skriva till den skyddade mappen, och ett meddelande visas. Om du vill visa de resulterande blockerings- och granskningshändelserna, se Övervaka aktivitet för kontrollerad mappåtkomst (CFA).

Rensa demonstrationen

Om du körde installationsskriptet ångrar du demonstrationen genom att köra rensningsskriptet:

Important

Rensningsskriptet inaktiverar CFA och inaktiverar ASR-reglerna som anges i skriptet, även om du har aktiverat CFA eller dessa regler av andra skäl. Innan du kör skriptet kontrollerar du de aktuella ASR-regeltillstånden så att du kan återaktivera alla regler som du vill behålla:

$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize

Skriptet anger CFA till Inaktiverad. Om du vill ställa in CFA till ett annat läge än Inaktiverat använder du de manuella stegen senare i det här avsnittet.

  1. Ladda ned och extrahera rensningsskriptet WindowsDefender_ASR_CFA_CleanupScript.ps1 från den här ZIP-filen: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Rensningsskriptet utför följande uppgifter:

  2. Rensningsskriptet är osignerat, så ställ in körningsprincipen och avblockera skriptet enligt beskrivningen i Konfigurera demonstrationen. Kör sedan rensningsskriptet i en upphöjd PowerShell-session.

Eller om du använde de minimala manuella stegen ställer du in CFA tillbaka till det ursprungliga läge som du noterade i Konfigurera demonstrationen genom att köra följande kommando i en upphöjd PowerShell-session, där <Mode> är ett av de tillgängliga CFA-lägena:

Set-MpPreference -EnableControlledFolderAccess <Mode>

Om du till exempel vill inaktivera CFA igen (standardtillståndet) kör du följande kommando:

Set-MpPreference -EnableControlledFolderAccess Disabled

Om du körde installationsskriptet skapade den en c:\demo mapp med testfiler och lade till en c:\demo Microsoft Defender Antivirus-exkludering, som rensningsskriptet inte tar bort. Så här återställer du ändringarna helt:

  1. c:\demo Ta bort mappen och testfilerna som den innehåller. Gör det här steget innan du tar bort undantaget i nästa steg. Om realtidsskyddet återupptas för mappen identifierar Microsoft Defender Antivirus de överblivna testfilerna (till exempel utpressningstrojantestfilen och dekrypteringsverktyget) och placerar dem i karantän. Kör följande kommando i en upphöjd PowerShell-session:

    Remove-Item -Path C:\demo -Recurse -Force
    
  2. c:\demo Ta bort Microsoft Defender Antivirus-undantag genom att köra följande kommando i en upphöjd PowerShell-session:

    Remove-MpPreference -ExclusionPath C:\demo