Configuración de reglas y exclusiones de reducción de superficie expuesta a ataques (ASR)

Las reglas de reducción de superficie expuesta a ataques (ASR) tienen como destino un comportamiento de software de riesgo en dispositivos Windows que los atacantes suelen aprovechar a través de malware (por ejemplo, iniciar scripts que descargan archivos, ejecutar scripts ofuscados e insertar código en otros procesos). En este artículo se describe cómo habilitar y configurar reglas de ASR.

Para obtener mejores resultados, use soluciones de administración de nivel empresarial como Microsoft Intune o Microsoft Configuration Manager para administrar las reglas de ASR. La configuración de reglas ASR de Intune o Administrador de configuración sobrescribe configuraciones de PowerShell en conflicto al iniciar. Para saber cómo se resuelven los conflictos entre la configuración de MDM y la Directiva de Grupo, consulte Cómo se gestionan los conflictos de políticas.

Requisitos previos

Para obtener más información, vea Requisitos para las reglas de ASR.

Cómo se gestionan los conflictos de directivas

Cuando la misma regla ASR se configura mediante más de un método, la precedencia se resuelve como se describe en la siguiente lista:

  • Configuración local del dispositivo (Set-MpPreference): Estos ajustes tienen la precedencia más baja. Cualquier método basado en políticas las sobrescribe al inicio.

  • Política de grupo: Sobrescribe configuraciones locales de dispositivos en conflicto al iniciar. Cuando tanto la Directiva de Grupo como una solución de gestión de dispositivos móviles (MDM) configuran la misma regla ASR, la Directiva de Grupo tiene prioridad por defecto, a menos que MDMWinsOverGP esté habilitado (véase el siguiente punto). Para evitar conflictos, no configures las mismas reglas ASR tanto en Group Policy como en MDM.

  • MDM: Microsoft Intune u otra solución MDM sobrescribe configuraciones locales conflictivas de dispositivos al arrancar. Si MDM también reemplaza la directiva de grupo depende del ajuste MDMWinsOverGP del CSP de directivas ControlPolicyConflict:

    • Un valor de 0 (por defecto) significa que la configuración de Directiva de Grupo tiene prioridad.
    • Un valor de 1 significa que se aplica la configuración MDM y que la configuración de Directiva de Grupo en conflicto está bloqueada.

    Por ejemplo, puedes configurar MDMWinsOverGPsolo a través de Policy CSP, usando un perfil personalizado de Intune con un URI OMA o en otra solución MDM. No hay ninguna configuración de Directiva de Grupo ni un cmdlet de PowerShell para ello. En un perfil personalizado de Intune, utiliza la siguiente configuración:

    OMA-URI: ./Device/Vendor/MSFT/Policy/Config/ControlPolicyConflict/MDMWinsOverGP
    Tipo de datos: Entero
    Valor: 1

    Nota:

    La configuración administrada aplica únicamente la configuración procedente de Intune o de la administración de la configuración de seguridad de Microsoft Defender para punto de conexión, e ignora la Directiva de grupo, Administrador de configuración y la configuración local del dispositivo cuando entran en conflicto.

  • Microsoft Configuration Manager: Aplica las reglas ASR a través del Policy CSP tanto en el clásico modo de política Exploit Guard como en el modo tenant attach, por lo que sigue la misma precedencia MDM y el mismo comportamiento MDMWinsOverGP.

Configuración de reglas de ASR en Microsoft Intune

Microsoft Intune es la herramienta recomendada para configurar y distribuir las funcionalidades de Defender for Endpoint en los dispositivos. Sin embargo, Intune es un producto independiente que no forma parte de Defender para punto de conexión y no se incluye en todas las suscripciones. Para usar Intune, necesita una suscripción que la incluya o puede comprarla por separado como una suscripción independiente o un complemento. Si no tiene Intune, puede usar cualquiera de los otros métodos de este artículo. Para obtener más información, consulte Licencias de Microsoft Intune.

En Intune, las directivas de seguridad de puntos de conexión son el método recomendado para implementar reglas de ASR, aunque otros métodos también están disponibles en Intune (por ejemplo, perfiles personalizados con OMA-URIs y CSP).

Configuración de reglas y exclusiones de ASR en Intune mediante directivas de seguridad de punto de conexión

Para configurar reglas de ASR mediante una directiva de reducción de superficie de ataque de seguridad de punto de conexión Microsoft Intune, consulte Creación de una directiva de seguridad de punto de conexión (se abre en una pestaña nueva en la documentación de Intune). Al crear la directiva, use esta configuración:

Importante

La administración de Microsoft Defender para punto de conexión solo admite objetos de dispositivo. No se admite la segmentación de usuarios. Asigne la directiva a los grupos de dispositivos de Microsoft Entra, no a los grupos de usuarios.

  • Tipo de directiva: reducción de la superficie expuesta a ataques
  • Plataforma: Windows
  • Perfil: Reglas de reducción de superficie expuesta a ataques
  • Configuración:
    • Reducción de la superficie expuesta a ataques: normalmente, puede habilitar las reglas de protección estándar en el modo Bloquear o Advertir sin realizar pruebas. Debe probar otras reglas de ASR en modo auditoría antes de cambiarlas al modo Bloquear o Advertir . Para obtener más información, consulte la guía de implementación de reglas de ASR.

      Después de establecer el modo de regla en Auditar, Bloquear o Advertir, aparece una sección asr solo por exclusiones de reglas donde puede especificar exclusiones que solo se aplican a esa regla.

    • Exclusiones únicamente para la reducción de la superficie expuesta a ataques: Use esta sección para especificar exclusiones que se aplican a todas las reglas de ASR.

      Para especificar exclusiones de reglas por ASR o exclusiones globales de reglas de ASR, use cualquiera de los métodos siguientes:

      • Seleccione Agregar. En el cuadro que aparece, introduzca la ruta de acceso o la ruta y el nombre del archivo que desea excluir. Por ejemplo:

        • C:\folder
        • %ProgramFiles%\folder\file.exe C:\path
      • Seleccione Importar para importar un archivo CSV que contenga los nombres de los archivos y carpetas que se van a excluir. El archivo CSV usa el formato siguiente:

        AttackSurfaceReductionOnlyExclusions
        "C:\folder"
        "%ProgramFiles%\folder\file.exe"
        "C:\path"
        ...
        

        Sugerencia

        Las comillas dobles alrededor de los valores son opcionales y se omiten (no se usan en los valores) si se incluyen. No use comillas simples alrededor de los valores.

      Para obtener más información sobre las exclusiones, consulte Exclusiones de archivos y carpetas para reglas de ASR.

    • Habilitación del acceso controlado a carpetas, Acceso controlado a carpetas protegidas y Aplicaciones permitidas de acceso controlado a carpetas: para obtener más información, consulte Configuración de CFA en Intune mediante directivas de seguridad de puntos de conexión.

Configurar reglas de ASR en Intune mediante perfiles personalizados con OMA-URIs y CSPs

Aunque se recomiendan directivas de seguridad de puntos de conexión, también puede configurar reglas de ASR en Intune mediante perfiles personalizados que contengan la configuración del identificador uniforme de recursos (OMA-URI) de Open Mobile Alliance mediante un proveedor de servicios de configuración de directiva (CSP) de Windows.

Para obtener información general sobre OMA-URIs en Intune, consulte Implementación de OMA-URIs para dirigirse a un CSP a través de Intune y una comparación con el entorno local.

  1. En el centro de administración de Microsoft Intune en https://intune.microsoft.com, seleccione Dispositivos>Administrar dispositivos>Configuración. O bien, para ir directamente a la página Dispositivos | Configuración, utilice https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration.

  2. En la pestaña Directivas de dispositivos | Página Configuración , seleccione Crear>nueva directiva.

    Captura de pantalla de la pestaña Directivas de la página Dispositivos- Configuración del centro de administración de Microsoft Intune con La opción Crear seleccionada.

  3. En el panel Crear un perfil que se abre, configure las siguientes opciones:

    • Plataforma: seleccione Windows 10 y posteriores.
    • Tipo de perfil: seleccione Plantillas.
      • En la sección Nombre de plantilla que aparece, seleccione Personalizado.

    Seleccione Crear.

    Captura de pantalla de los atributos del perfil de regla en el portal del Centro de administración de Microsoft Intune.

  4. Se abre el asistente para plantillas personalizadas. En la pestaña Aspectos básicos , configure los siguientes valores:

    • Nombre: escriba un nombre único para la plantilla.
    • Descripción: escriba una descripción opcional.

    Cuando haya terminado en la pestaña Aspectos básicos , seleccione Siguiente.

  5. En la pestaña Configuración , seleccione Agregar.

    Captura de pantalla que muestra los valores de configuración en el portal del centro de administración de Microsoft Intune.

    En el panel flotante Agregar fila que se abre, configure los siguientes ajustes:

    • Nombre: escriba un nombre único para la regla.

    • Descripción: escriba una descripción breve y opcional.

    • OMA-URI: escriba el valor del dispositivo del CSP AttackSurfaceReductionRules : ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules

      • Tipo de datos: seleccione Cadena.

      • Valor: use la sintaxis siguiente:

        <RuleGuid1>=<ModeForRuleGuid1>
        <RuleGuid2>=<ModeForRuleGuid2>
        ...
        <RuleGuidN>=<ModeForRuleGuidN>
        

        Por ejemplo:

        75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2
        3b576869-a4ec-4529-8536-b80a7769e899=1
        d4f940ab-401b-4efc-aadc-ad5f3c50688a=2
        d3e037e1-3eb8-44c8-a917-57927947596d=1
        5beb7efe-fd9a-4556-801d-275e5ffc04cc=0
        be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1
        

      Captura de pantalla del panel desplegable Agregar fila de la pestaña Configuración de la configuración de URI OMA en el centro de administración de Microsoft Intune.

      Cuando haya terminado de usar el panel flotante Agregar fila, seleccione Guardar.

      Sugerencia

      En este punto, también podría agregar exclusiones de reglas ASR globales al perfil personalizado en lugar de crear un perfil independiente solo para exclusiones. Para obtener instrucciones, consulte Configuración de exclusiones de reglas de ASR globales en Intune mediante perfiles personalizados con OMA-URIs y CSP.

    En la pestaña Configuración , seleccione Siguiente.

  6. En la pestaña Asignaciones , configure los siguientes valores:

    • Sección Grupos incluidos : seleccione una de las siguientes opciones:
      • Agregar grupos: seleccione uno o varios grupos para incluir.
      • Agregar todos los usuarios
      • Agregar todos los dispositivos
    • Sección Grupos excluidos : seleccione Agregar grupos para especificar los grupos que se van a excluir.

    Cuando haya terminado en la pestaña Asignaciones , seleccione Siguiente.

    Captura de pantalla de la pestaña Asignaciones de la configuración del URI de OMA en el centro de administración de Microsoft Intune.

  7. En la pestaña Reglas de aplicabilidad , seleccione Siguiente.

    Puede usar las propiedades edición del sistema operativo y versión del sistema operativo para definir los tipos de dispositivos que deben o no deben obtener el perfil.

    Las reglas de aplicabilidad del portal del centro de administración de Microsoft Intune.

  8. En la pestaña Revisar y crear , revise la configuración. Puede usar Anterior o seleccionar una pestaña para volver atrás y realizar cambios.

    Cuando esté listo para crear el perfil, seleccione Crear en la pestaña Revisar y crear .

    Captura de pantalla que muestra la pestaña Revisar y crear en el portal del Centro de administración de Microsoft Intune.

Vuelve inmediatamente a la pestaña Directivas de la página Dispositivos | Configuración. Es posible que tenga que seleccionar Actualizar para ver la directiva.

Las reglas de ASR están activas en cuestión de minutos.

Configurar exclusiones globales de reglas ASR en Intune mediante perfiles personalizados con OMA-URI y CSP

Los pasos para configurar las exclusiones globales de las reglas ASR en Intune mediante un perfil personalizado son muy parecidos a los pasos para las reglas ASR en Configurar reglas ASR en Intune mediante perfiles personalizados con OMA-URI y CSP. La única diferencia es en la pestaña Configuración , donde se especifica la información de excepciones de regla de ASR en lugar de las reglas de ASR:

En la pestaña Configuración , seleccione Agregar. En el panel flotante Agregar fila que se abre, configure los siguientes ajustes:

  • Nombre: escriba un nombre único para la regla.
    • Descripción: escriba una descripción breve y opcional.
    • OMA-URI: Escriba el valor Device del CSP AttackSurfaceReductionOnlyExclusions: ./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
      • Tipo de datos: seleccione Cadena.

      • Valor: use la sintaxis siguiente:

        <PathOrPathAndFilename1>
        <PathOrPathAndFilename1>
        ...
        <PathOrPathAndFilenameN>
        

        Por ejemplo:

        C:\folder
        %ProgramFiles%\folder\file.exe
        C:\path
        

Cuando haya terminado de usar el panel flotante Agregar fila, seleccione Guardar.

En la pestaña Configuración , seleccione Siguiente.

Complete los pasos restantes de Configuración de reglas de ASR en Intune mediante perfiles personalizados con OMA-URIs y CSP, empezando por la pestaña Asignaciones .

Configuración de reglas y exclusiones de ASR en el portal de Microsoft Defender

Si su organización administra las directivas de seguridad de los puntos de conexión en el portal de Microsoft Defender, puede configurar reglas ASR y sus exclusiones con las mismas directivas de seguridad de punto de conexión que usa Intune.

En la pestaña Windows de la página Directivas de seguridad de puntos de conexión del portal de Defender en https://security.microsoft.com/policy-inventory, seleccione Crear nueva directiva y, a continuación, cree una directiva de reducción de superficie expuesta a ataques. Para obtener el procedimiento completo, consulte Creación de una directiva de seguridad de puntos de conexión.

Use el mismo perfil y la misma configuración de reglas de reducción de la superficie expuesta a ataques que se describen en Configurar reglas y exclusiones de ASR en Intune mediante directivas de seguridad de punto de conexión. Estas opciones incluyen exclusiones globales únicamente para la reducción de la superficie de ataque y exclusiones por regla de ASR.

Al asignar la directiva, tenga en cuenta que las limitaciones del grupo de asignación se aplican a los dispositivos administrados a través de la administración de la configuración de seguridad. Para obtener más información, consulte el paso Asignaciones.

Configuración de reglas de ASR en cualquier solución MDM mediante el CSP de directiva

El proveedor de servicios de configuración de directivas (CSP) permite a las organizaciones empresariales configurar directivas en dispositivos Windows mediante cualquier solución de administración de dispositivos móviles (MDM), no solo Microsoft Intune. Para obtener más información, consulte Policy CSP.

Puede configurar reglas de ASR mediante el CSP AttackSurfaceReductionRules con la siguiente configuración:

Ruta de acceso de OMA-URI: ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules
Valor: <RuleGuid1>=<ModeForRuleGuid1>|<RuleGuid2>=<ModeForRuleGuid2>|...<RuleGuidN>=<ModeForRuleGuidN>

Por ejemplo:

75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2|3b576869-a4ec-4529-8536-b80a7769e899=1|d4f940ab-401b-4efc-aadc-ad5f3c50688a=2|d3e037e1-3eb8-44c8-a917-57927947596d=1|5beb7efe-fd9a-4556-801d-275e5ffc04cc=0|be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1

Nota:

Asegúrese de escribir valores de OMA-URI sin espacios.

Configuración de exclusiones de reglas de ASR globales en cualquier solución MDM mediante el CSP de directiva

Puede usar la directiva CSP para configurar la ruta de acceso global de la regla ASR y las exclusiones de ruta de acceso y nombre de archivo mediante el CSP AttackSurfaceReductionOnlyExclusions con la configuración siguiente:

Ruta de acceso de OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
Valor: <PathOrPathAndFilename1>=0|<PathOrPathAndFilename1>=0|...<PathOrPathAndFilenameN>=0

Por ejemplo: C:\folder|%ProgramFiles%\folder\file.exe|C:\path

Configurar reglas de ASR y exclusiones globales de reglas de ASR en Microsoft Configuration Manager

Para obtener instrucciones, consulte la información de reducción de la superficie expuesta a ataques en Creación e implementación de una directiva de Protección contra ataques.

Advertencia

Hay un problema conocido con la aplicación de la reducción de la superficie de ataque en las versiones de Server OS, que se marca como conforme sin que se aplique realmente. Actualmente, no hay una fecha definida para la corrección de este problema.

Importante

Si tiene configurada la opción "Deshabilitar combinación del administrador" en true en los dispositivos y usa cualquiera de las siguientes herramientas o métodos, no se aplicará la adición de exclusiones por regla de las reglas ASR ni de exclusiones locales de las reglas ASR:

  • Administración de la configuración de seguridad de Defender para punto de conexión (Deshabilitar la combinación del administrador local), pestaña Directivas de Windows de la página Directivas de seguridad de punto de conexión del portal de Microsoft Defender en https://security.microsoft.com/policy-inventory?osPlatform=Windows
  • Microsoft Intune (Deshabilitar la combinación de administradores locales)
  • El CSP de Defender (DisableLocalAdminMerge)
  • Directiva de grupo (Configurar el comportamiento de combinación para listas de administradores locales)

Para modificar este comportamiento, debe cambiar "Deshabilitar combinación de administradores" a false.

Configurar reglas y exclusiones ASR en la Directiva de Grupo

Advertencia

Si gestionas tus ordenadores y dispositivos con Intune, Microsoft Configuration Manager u otro software de gestión a nivel empresarial, el software de gestión puede sobrescribir configuraciones de Directiva de Grupo en conflicto. Para saber cómo se resuelven estos conflictos, consulta Cómo se gestionan los conflictos de política.

  1. En la directiva de grupo centralizada, abra la Consola de administración de directivas de grupo (GPMC) en el equipo de administración de directivas de grupo.

  2. En el árbol de consola de GPMC, expanda objetos de directiva de grupo en el bosque y el dominio que contienen el GPO que desea editar.

  3. Haga clic con el botón derecho en el GPO y seleccione Editar.

  4. En el Editor de administración de directivas de grupo, vaya a Configuración del equipo>Plantillas administrativas>Componentes de Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard > Reducción de la superficie de ataque.

  5. En el panel de detalles de Reducción de superficie expuesta a ataques, la configuración disponible es:

    Para abrir y configurar una configuración de regla ASR, use cualquiera de los métodos siguientes:

    • Haga doble clic en la configuración.
    • Haga clic con el botón derecho en la configuración y, a continuación, seleccione Editar.
    • Seleccione la configuración y, a continuación, seleccione Editar acción>.

Sugerencia

También puede configurar directiva de grupo localmente en dispositivos individuales mediante el Editor de directiva de grupo local (gpedit.msc). Vaya a la misma ruta de acceso: Configuración del equipo>Plantillas administrativas>Componentes de Windows>Microsoft Defender Antivirus>Protección contra vulnerabilidades de Microsoft Defender>Reducción de la superficie de ataque.

Los ajustes disponibles se describen en Configurar reglas ASR en la Directiva de Grupo, Configurar exclusiones globales de reglas ASR en Directiva de Grupo y Configurar exclusiones de reglas por ASR en Directiva de Grupo.

Importante

No se admiten comillas, espacios iniciales, espacios finales ni caracteres adicionales en ninguno de los valores relacionados con las reglas ASR de la Directiva de grupo.

Las rutas de la directiva de grupo anteriores a Windows 10 versión 2004 (mayo de 2020) pueden utilizar Windows Defender Antivirus en lugar de Microsoft Defender Antivirus. Ambos nombres hacen referencia a la misma ubicación de la directiva.

Configurar reglas ASR en la Directiva de Grupo

Siga estos pasos para configurar las reglas de ASR y sus modos en la configuración de Reducción de la superficie de ataque de la Directiva de grupo:

  1. En el panel de detalles de Reducción de superficie expuesta a ataques, abra la opción Configurar reglas de reducción de superficie expuesta a ataques .

  2. En la ventana de configuración que se abre, configure las siguientes opciones:

    1. Seleccione Habilitado.
    2. Establezca el estado de cada regla ASR: seleccione Mostrar....
    3. En el cuadro de diálogo Establecer el estado de cada regla de ASR que se abre, configure las siguientes opciones:

    Captura de pantalla de la configuración de las reglas de reducción de la superficie expuesta a ataques en la Directiva de grupo.

    Para obtener más información, consulte los modos de las reglas de ASR.

    Repita este paso tantas veces como sea necesario. Cuando haya terminado, seleccione Aceptar.

Configurar exclusiones globales de reglas ASR en la Directiva de Grupo

Las rutas o los nombres de archivo con ruta que especifique se utilizan como exclusiones para todas las reglas de ASR.

  1. En el panel de detalles de Reducción de la superficie expuesta a ataques, abra la configuración Excluir archivos y rutas de las reglas de reducción de la superficie expuesta a ataques.

  2. En la ventana de configuración que se abre, configure las siguientes opciones:

    1. Seleccione Habilitado.
    2. Exclusiones de reglas de ASR: seleccione Mostrar....
  3. En el cuadro de diálogo Exclusiones de reglas de ASR que se abre, configure los siguientes valores:

    • Nombre del valor: escriba la ruta de acceso o la ruta de acceso y el nombre de archivo que se van a excluir de todas las reglas de ASR.
    • Valor: escriba 0.

    Se admiten los siguientes tipos de nombres de valor:

    • Para excluir todos los archivos de una carpeta, escriba la ruta de acceso completa de la carpeta. Por ejemplo, C:\Data\Test.
    • Para excluir un archivo específico en una carpeta específica (recomendado), escriba la ruta de acceso y el nombre de archivo. Por ejemplo, C:\Data\Test\test.exe.

    Repita este paso tantas veces como sea necesario. Cuando haya terminado, seleccione Aceptar.

Configurar exclusiones para cada regla de ASR en la Directiva de grupo

Las rutas o los nombres de archivo con ruta que especifique se utilizan como exclusiones para reglas específicas de ASR.

Nota:

Si la opción Aplicar una lista de exclusiones a reglas específicas de reducción de superficie expuesta a ataques (ASR) no está disponible en la GPMC, necesitará la versión 24H2 o posterior de los archivos plantillas administrativas de la Tienda central.

  1. En el panel de detalles de Reducción de superficie expuesta a ataques, abra la opción Aplicar una lista de exclusiones a reglas específicas de reducción de superficie expuesta a ataques (ASR ).

  2. En la ventana de configuración que se abre, configure las siguientes opciones:

    1. Seleccione Habilitado.
    2. Exclusiones para cada regla de ASR: seleccione Mostrar....
  3. En el cuadro de diálogo Exclusiones para cada regla de ASR que se abre, configure las siguientes opciones:

    • Nombre del valor: escriba el valor GUID de la regla ASR.
    • Valor: escriba una o varias exclusiones para la regla ASR. Use la sintaxis Path1\ProcessName1>Path2\ProcessName2>...PathN\ProcessNameN. Por ejemplo, C:\Windows\Notepad.exe>c:\Windows\regedit.exe>C:\SomeFolder\test.exe.

    Repita este paso tantas veces como sea necesario. Cuando haya terminado, seleccione Aceptar.

Configuración de reglas de ASR en PowerShell

Advertencia

Si administra los equipos y dispositivos con Intune, Administrador de configuración u otra plataforma de administración de nivel empresarial, el software de administración sobrescribe cualquier configuración de PowerShell en conflicto al iniciarse.

En el dispositivo de destino, use la siguiente sintaxis de comandos de PowerShell en una sesión de PowerShell con privilegios elevados (una ventana de PowerShell que abrió seleccionando Ejecutar como administrador). Esta sintaxis añade, establece o elimina el modo de una o varias reglas de ASR al especificar el GUID de cada regla y la acción deseada para ella:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionRules_Ids <RuleGuid1>,<RuleGuid2>,...<RuleGuidN> -AttackSurfaceReductionRules_Actions <ModeForRuleGuid1>,<ModeForRuleGuid2>,...<ModeForRuleGuidN>
  • Set-MpPreferencesobrescribe las reglas existentes y sus modos correspondientes con los valores especificados. Para mostrar las reglas de ASR configuradas actualmente en el dispositivo junto con sus acciones asignadas, ejecute el siguiente comando:

    $p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
    

    Para agregar nuevas reglas y sus modos correspondientes sin afectar a los valores existentes, use el cmdlet Add-MpPreference . Para quitar las reglas especificadas y sus modos correspondientes sin afectar a otros valores existentes, use el cmdlet Remove-MpPreference . La sintaxis del comando es idéntica para los tres cmdlets.

  • Los valores GUID de las reglas ASR están disponibles en las reglas de ASR.

  • Los valores válidos para el parámetro AttackSurfaceReductionRules_Actions son:

    • 0 o Disabled
    • 1 o Enabled (modo de bloque)
    • 2 o AuditMode o Audit
    • 5 o NotConfigured
    • 6 o Warn

En el ejemplo siguiente se usa Set-MpPreference para configurar cuatro reglas de ASR en un solo comando, estableciendo cada regla en un modo diferente (Habilitado, Deshabilitado o AuditMode):

Set-MpPreference -AttackSurfaceReductionRules_Ids 26190899-1602-49e8-8b27-eb1d0a1ce869,3b576869-a4ec-4529-8536-b80a7769e899,e6db77e5-3df2-4cf1-b95a-636979351e5,01443614-cd74-433a-b99e-2ecdc07bfc25 -AttackSurfaceReductionRules_Actions Enabled,Enabled,Disabled,AuditMode

Configuración de exclusiones de reglas de ASR globales en PowerShell

En el dispositivo de destino, use la siguiente sintaxis de comandos de PowerShell en una sesión de PowerShell con privilegios elevados para agregar, actualizar o quitar exclusiones de ruta de acceso que se aplican a todas las reglas de ASR:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionOnlyExclusions "<PathOrPathAndFilename1>","<PathOrPathAndFilename2>",..."<PathOrPathAndFilenameN>"
  • Set-MpPreferencesobrescribe las exclusiones de reglas ASR existentes con los valores especificados. Para mostrar las exclusiones de reglas de ASR configuradas actualmente en el dispositivo, ejecute el siguiente comando:

    (Get-MpPreference).AttackSurfaceReductionOnlyExclusions
    

    Para agregar nuevas excepciones sin afectar a los valores existentes, use el cmdlet Add-MpPreference . Para quitar las excepciones especificadas sin afectar a ningún otro valor, use el cmdlet Remove-MpPreference . La sintaxis del comando es idéntica para los tres cmdlets.

    En el ejemplo siguiente se excluye una carpeta (C:\Data\Test) y un archivo ejecutable específico (C:\Data\LOBApp\app1.exe) de todas las reglas de ASR del dispositivo:

    Set-MpPreference -AttackSurfaceReductionOnlyExclusions "C:\Data\Test","C:\Data\LOBApp\app1.exe"