Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Usare un file di test ransomware per vedere come l'accesso controllato alle cartelle protegge le cartelle importanti da un processo non attendibile che tenta di crittografarli.
L'accesso controllato alle cartelle consente di proteggere dati preziosi da app e minacce dannose, ad esempio ransomware, consentendo solo alle app attendibili di modificare i file nelle cartelle protette. Microsoft Defender Antivirus valuta tutte le app (qualsiasi file eseguibile, inclusi i file .exe, .scr e .dll) e blocca quelle che considera dannose o sospette impedendo loro di modificare i file nelle cartelle protette.
Importante
Il file e gli script di test per ransomware in questa dimostrazione non sono firmati digitalmente e si comportano intenzionalmente come software dannoso, quindi Microsoft Defender SmartScreen, il tuo browser o Microsoft Defender Antivirus potrebbero avvisarti o bloccare il download. Usare questi file solo in un dispositivo di test. Quando si scaricano gli script di installazione o pulizia o il file di test ransomware, potrebbe essere necessario scegliere Mantieni (o l'opzione consenti equivalente) per completare il download.
Prerequisiti
- Windows 10 versione 1709 (ottobre 2017) o successiva.
- Microsoft Defender Antivirus abilitato e in modalità attiva.
Per l'elenco completo dei requisiti, dei sistemi operativi supportati e delle modalità di protezione, vedere Panoramica dell'accesso controllato alle cartelle. Per i metodi che è possibile usare per attivare CFA e aggiungere cartelle protette, vedere Configurare l'accesso controllato alle cartelle .CFA.For the methods you can use to turn on CFA and add protected folders, see Configure controlled folder access (CFA).
Configurare la dimostrazione
Note
Script di installazione abilita CFA in modalità di blocco. Per visualizzare la modalità CFA corrente, eseguire il comando seguente in una sessione di PowerShell con privilegi elevati (una finestra di PowerShell aperta selezionando Esegui come amministratore):
Get-MpPreference | Format-List EnableControlledFolderAccess
Prendere nota del valore della modalità in modo che sia possibile impostare di nuovo CFA su di esso al termine della dimostrazione.
Scaricare ed estrarre lo script
WindowsDefender_CFA_SetupScript.ps1di installazione da questo file ZIP: https://demo.wd.microsoft.com/Content/CFA_SetupScript.zip. Lo script di installazione automatizza i passaggi seguenti:- Reimposta qualsiasi configurazione dimostrativa esistente disattivando CFA e rimuovendo
c:\demodall'elenco delle cartelle protette (senza influire sulle altre cartelle protette). - Crea la
c:\democartella e la aggiunge all'elenco di esclusione antivirus Microsoft Defender (senza influire sulle altre esclusioni). - Scarica un file di test ransomware (
ransomware_testfile_unsigned.exe) inc:\demo\CFATestFilese un file di test pulito (testfile_safe.txt) inc:\demo. - Attiva CFA in modalità Abilitato (blocco) e aggiunge
c:\demoall'elenco delle cartelle protette (senza influire sulle altre cartelle protette).
Importante
Lo script di configurazione aggiunge
c:\demoall'elenco di esclusione di Microsoft Defender Antivirus. Non eseguireransomware_testfile_unsigned.exedac:\demoo da una delle sue sottocartelle durante il test del blocco o del rilevamento CFA. I processi che eseguono da un percorso escluso dall'antivirus potrebbero essere trattati come affidabili e potrebbero non generare il blocco o il rilevamento CFA atteso. Prima di eseguire la dimostrazione, copiaransomware_testfile_unsigned.exein una cartella che non sia esclusa da Microsoft Defender Antivirus.Poiché
WindowsDefender_CFA_SetupScript.ps1è condiviso con la dimostrazione del blocco di un'app non attendibile, scarica anche lo strumento di test CFA (CFAtool.exe). Questo strumento non viene usato in questo scenario ransomware.- Reimposta qualsiasi configurazione dimostrativa esistente disattivando CFA e rimuovendo
Prima di eseguire lo script, consentire l'esecuzione impostando i criteri di esecuzione su
RemoteSignedper la sessione corrente. Eseguire il comando seguente in una sessione di PowerShell con privilegi elevati:Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSignedRemoteSignedè più sicuro delUnrestrictedfatto che blocca ancora gli script non firmati scaricati da Internet e l'ambitoProcessripristina la modifica quando si chiude la sessione.Tip
Poiché lo script di installazione non è firmato,
RemoteSignedlo blocca se lo script contiene ancora il contrassegno "scaricato da Internet" (mark-of-the-web). In tal caso, verificare che lo script provena da un'origine attendibile e quindi sbloccarlo prima di eseguirlo:Unblock-File -Path "<path>\WindowsDefender_CFA_SetupScript.ps1"
In alternativa, se si preferisce non eseguire lo script, seguire questa procedura minima:
Creare una cartella denominata
demoall'interno dic:, come inc:\demo.Scaricare il file di test pulito (
testfile_safe.txt) da https://demo.wd.microsoft.com/Content/testfile_safe.txt e salvarlo inc:\demo. Il test richiede un file per tentare di crittografare.
Qualunque metodo si utilizzi, lo script di installazione non modifica le regole di riduzione della superficie di attacco (ASR), quindi controlla la regola ASR Usa la protezione avanzata contro il ransomware e disabilitala per la durata del test se è abilitata. In caso contrario, potrebbe bloccare il file di test per ransomware prima che lo faccia CFA. Per controllare lo stato della regola, eseguire il comando seguente in una sessione di PowerShell con privilegi elevati:
$idx = $(Get-MpPreference).AttackSurfaceReductionRules_Ids.IndexOf("C1DB55AB-C21A-4637-BB3F-A12568109D35")
if ($idx -ge 0) {Write-Host "Rule Status: " $(Get-MpPreference).AttackSurfaceReductionRules_Actions[$idx]} else {Write-Host "Rule does not exist on this machine"}
Se la regola esiste e lo stato è 1 (Enabled) o 6 (Warn), prendere nota del valore corrente in modo che sia possibile ripristinarlo durante la pulizia e quindi disabilitarlo (0) per eseguire questo test:
Add-MpPreference -AttackSurfaceReductionRules_Ids C1DB55AB-C21A-4637-BB3F-A12568109D35 -AttackSurfaceReductionRules_Actions Disabled
Qualsiasi altro stato, ad esempio 2 (Audit), registra solo l'attività e non blocca, quindi la regola non interferisce con questo test. Lasciare invariato.
Avviare la dimostrazione
Scenario 1: CFA blocca il file di test ransomware
Se hai eseguito lo script di installazione, il file di test per ransomware è già stato scaricato in c:\demo\CFATestFiles e CFA protegge già c:\demo:
- In Esplora File, vai su
c:\demo\CFATestFiles, e copiaransomware_testfile_unsigned.exein una cartella che non sia esclusa da Microsoft Defender Antivirus. Non eseguire il file di test dac:\demoo da una delle sue sottocartelle. - Esegui
ransomware_testfile_unsigned.exedalla cartella che non è esclusa da Microsoft Defender Antivirus. Non è un ransomware effettivo; tenta solo di crittografare i file inc:\demo.
Se non è stato eseguito lo script di installazione, sono necessari i passaggi manuali seguenti:
Attivare CFA in modalità Abilitato (blocco) eseguendo il comando seguente in una sessione di PowerShell con privilegi elevati:
Set-MpPreference -EnableControlledFolderAccess EnabledAggiungere la
c:\democartella all'elenco delle cartelle protette eseguendo il comando seguente in una sessione di PowerShell con privilegi elevati:Add-MpPreference -ControlledFolderAccessProtectedFolders C:\demo\Aggiungere
c:\demoall'elenco di esclusione antivirus Microsoft Defender in modo che la protezione in tempo reale non mette in quarantena il file di test ransomware prima di poterlo eseguire. Eseguire il comando seguente in una sessione di PowerShell con privilegi elevati:Add-MpPreference -ExclusionPath C:\demoScaricare il file di test ransomware (
ransomware_testfile_unsigned.exe) da https://demo.wd.microsoft.com/Content/ransomware_testfile_unsigned.exe e salvarlo inc:\demo.Copia
ransomware_testfile_unsigned.exein una cartella che non sia esclusa da Microsoft Defender Antivirus. Non eseguire il file di test dac:\demoo da una delle sue sottocartelle.Esegui
ransomware_testfile_unsigned.exedalla cartella che non è esclusa da Microsoft Defender Antivirus. Non è un ransomware effettivo; tenta solo di crittografare i file inc:\demo.
In entrambi i casi, circa cinque secondi dopo aver eseguito il file di test ransomware, viene visualizzata una notifica che CFA ha bloccato il tentativo di crittografia. Per visualizzare gli eventi di blocco e controllo risultanti, vedere Monitorare l'attività di accesso controllato alle cartelle.To view the risultant block and audit events, see Monitor controlled folder access (CFA) activity.
Scenario 2: senza CFA, il file di test ransomware crittografa i file
Disattivare CFA eseguendo il comando seguente in una sessione di PowerShell con privilegi elevati:
Set-MpPreference -EnableControlledFolderAccess DisabledEsegui il file di test originale del ransomware dalla cartella esclusa dall'antivirus:
- Se hai eseguito lo script di setup, esegui
c:\demo\CFATestFiles\ransomware_testfile_unsigned.exe. - Se hai usato i passaggi manuali, esegui
c:\demo\ransomware_testfile_unsigned.exe.
- Se hai eseguito lo script di setup, esegui
Con CFA disattivato, il file di test crittografa i file in c:\demo e viene visualizzato un messaggio di avviso. Eseguire il file di test ancora una volta per decrittografare i file.
Pulire la dimostrazione
Se è stato eseguito lo script di installazione, annullare la dimostrazione eseguendo lo script di pulizia:
Importante
Lo script di pulizia disattiva CFA e disabilita le regole asr elencate nello script, anche se è stato attivato CFA o tali regole per altri motivi. Prima di eseguire lo script, controlla gli stati correnti delle regole ASR in modo da poter riattivare eventuali regole che vuoi mantenere:
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
Lo script imposta CFA su Disabilitato. Per impostare CFA su una modalità diversa da Disabilitata, usare i passaggi manuali più avanti in questa sezione.
Scaricare ed estrarre lo script
WindowsDefender_ASR_CFA_CleanupScript.ps1di pulizia da questo file ZIP: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Lo script di pulizia esegue le operazioni seguenti:- Disattiva cfa e rimuove
c:\demodall'elenco delle cartelle protette (senza influire sulle altre cartelle protette). - Anche se questa dimostrazione cfa non abilita regole ASR, lo script viene condiviso con la dimostrazione delle regole asr, quindi lo script disabilita le regole asr seguenti:
- Regole ASR utilizzate nella dimostrazione delle regole ASR, incluse Usa la protezione avanzata contro il ransomware
-
Impedire ad Adobe Reader di creare processi figlio (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) -
Impedire all'applicazione di comunicazione di Office di creare processi figlio (
26190899-1602-49e8-8b27-eb1d0a1ce869)
- Scarica uno strumento di decrittografia (
ransomware_cleanup_encrypt_decrypt.exe) inc:\demo\CleanupToolse lo utilizza per decrittografaretestfile_safe.txtse lo Scenario 2 lo ha crittografato.
- Disattiva cfa e rimuove
Lo script di pulizia non è firmato, quindi impostare i criteri di esecuzione e sbloccare lo script come descritto in Configurare la dimostrazione. Eseguire quindi lo script di pulizia in una sessione di PowerShell con privilegi elevati.
In alternativa, se sono stati usati i passaggi manuali minimi, eseguire le operazioni seguenti:
Ripristinare la modalità originale annotata in Configurare la dimostrazione eseguendo il comando seguente in una sessione di PowerShell con privilegi elevati, dove
<Mode>è una delle modalità CFA disponibili:Set-MpPreference -EnableControlledFolderAccess <Mode>Ad esempio, per disattivare nuovamente CFA (stato predefinito), eseguire il comando seguente:
Set-MpPreference -EnableControlledFolderAccess DisabledSe lo scenario 2 ha crittografato i file in
c:\demo, decrittografateli utilizzando lo strumento di decrittografia (ransomware_cleanup_encrypt_decrypt.exe).Se è stata disabilitata la regola Use advanced protection against ransomware ASR all'inizio del test, impostarla di nuovo sul valore annotato eseguendo il comando seguente in una sessione di PowerShell con privilegi elevati, dove
<Mode>è il valoreEnableddella modalità oWarn:Add-MpPreference -AttackSurfaceReductionRules_Ids C1DB55AB-C21A-4637-BB3F-A12568109D35 -AttackSurfaceReductionRules_Actions <Mode>
Qualunque metodo tu abbia usato, lo script di pulizia non rimuove l'esclusione di c:\demoMicrosoft Defender Antivirus aggiunta dallo script di installazione (o dai passaggi manuali). Per ripristinare completamente le modifiche, seguire questa procedura:
Elimina eventuali copie di
ransomware_testfile_unsigned.execreate al di fuori dic:\demo.Eliminare la
c:\democartella e i file di test che contiene. Eseguire questo passaggio prima di rimuovere l'esclusione nel passaggio successivo. In caso contrario, quando la protezione in tempo reale riprende per la cartella, Microsoft Defender Antivirus rileva i file di test rimanenti (ad esempio il file di test ransomware e lo strumento di decrittografia) e li mette in quarantena. Eseguire il comando seguente in una sessione di PowerShell con privilegi elevati:Remove-Item -Path C:\demo -Recurse -ForceRimuovere l'esclusione
c:\demodi antivirus Microsoft Defender eseguendo il comando seguente in una sessione di PowerShell con privilegi elevati:Remove-MpPreference -ExclusionPath C:\demo