Illustrare il modo in cui l'accesso controllato alle cartelle blocca il ransomware

Usare un file di test ransomware per vedere come l'accesso controllato alle cartelle protegge le cartelle importanti da un processo non attendibile che tenta di crittografarli.

L'accesso controllato alle cartelle consente di proteggere dati preziosi da app e minacce dannose, ad esempio ransomware, consentendo solo alle app attendibili di modificare i file nelle cartelle protette. Microsoft Defender Antivirus valuta tutte le app (qualsiasi file eseguibile, inclusi i file .exe, .scr e .dll) e blocca quelle che considera dannose o sospette impedendo loro di modificare i file nelle cartelle protette.

Importante

Il file e gli script di test per ransomware in questa dimostrazione non sono firmati digitalmente e si comportano intenzionalmente come software dannoso, quindi Microsoft Defender SmartScreen, il tuo browser o Microsoft Defender Antivirus potrebbero avvisarti o bloccare il download. Usare questi file solo in un dispositivo di test. Quando si scaricano gli script di installazione o pulizia o il file di test ransomware, potrebbe essere necessario scegliere Mantieni (o l'opzione consenti equivalente) per completare il download.

Prerequisiti

  • Windows 10 versione 1709 (ottobre 2017) o successiva.
  • Microsoft Defender Antivirus abilitato e in modalità attiva.

Per l'elenco completo dei requisiti, dei sistemi operativi supportati e delle modalità di protezione, vedere Panoramica dell'accesso controllato alle cartelle. Per i metodi che è possibile usare per attivare CFA e aggiungere cartelle protette, vedere Configurare l'accesso controllato alle cartelle .CFA.For the methods you can use to turn on CFA and add protected folders, see Configure controlled folder access (CFA).

Configurare la dimostrazione

Note

Script di installazione abilita CFA in modalità di blocco. Per visualizzare la modalità CFA corrente, eseguire il comando seguente in una sessione di PowerShell con privilegi elevati (una finestra di PowerShell aperta selezionando Esegui come amministratore):

Get-MpPreference | Format-List EnableControlledFolderAccess

Prendere nota del valore della modalità in modo che sia possibile impostare di nuovo CFA su di esso al termine della dimostrazione.

  1. Scaricare ed estrarre lo script WindowsDefender_CFA_SetupScript.ps1 di installazione da questo file ZIP: https://demo.wd.microsoft.com/Content/CFA_SetupScript.zip. Lo script di installazione automatizza i passaggi seguenti:

    • Reimposta qualsiasi configurazione dimostrativa esistente disattivando CFA e rimuovendo c:\demo dall'elenco delle cartelle protette (senza influire sulle altre cartelle protette).
    • Crea la c:\demo cartella e la aggiunge all'elenco di esclusione antivirus Microsoft Defender (senza influire sulle altre esclusioni).
    • Scarica un file di test ransomware (ransomware_testfile_unsigned.exe) in c:\demo\CFATestFilese un file di test pulito (testfile_safe.txt) in c:\demo.
    • Attiva CFA in modalità Abilitato (blocco) e aggiunge c:\demo all'elenco delle cartelle protette (senza influire sulle altre cartelle protette).

    Importante

    Lo script di configurazione aggiunge c:\demo all'elenco di esclusione di Microsoft Defender Antivirus. Non eseguire ransomware_testfile_unsigned.exe da c:\demo o da una delle sue sottocartelle durante il test del blocco o del rilevamento CFA. I processi che eseguono da un percorso escluso dall'antivirus potrebbero essere trattati come affidabili e potrebbero non generare il blocco o il rilevamento CFA atteso. Prima di eseguire la dimostrazione, copia ransomware_testfile_unsigned.exe in una cartella che non sia esclusa da Microsoft Defender Antivirus.

    Poiché WindowsDefender_CFA_SetupScript.ps1 è condiviso con la dimostrazione del blocco di un'app non attendibile, scarica anche lo strumento di test CFA (CFAtool.exe). Questo strumento non viene usato in questo scenario ransomware.

  2. Prima di eseguire lo script, consentire l'esecuzione impostando i criteri di esecuzione su RemoteSigned per la sessione corrente. Eseguire il comando seguente in una sessione di PowerShell con privilegi elevati:

    Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned
    

    RemoteSigned è più sicuro del Unrestricted fatto che blocca ancora gli script non firmati scaricati da Internet e l'ambito Process ripristina la modifica quando si chiude la sessione.

    Tip

    Poiché lo script di installazione non è firmato, RemoteSigned lo blocca se lo script contiene ancora il contrassegno "scaricato da Internet" (mark-of-the-web). In tal caso, verificare che lo script provena da un'origine attendibile e quindi sbloccarlo prima di eseguirlo:

    Unblock-File -Path "<path>\WindowsDefender_CFA_SetupScript.ps1"
    

In alternativa, se si preferisce non eseguire lo script, seguire questa procedura minima:

  1. Creare una cartella denominata demo all'interno di c:, come in c:\demo.

  2. Scaricare il file di test pulito (testfile_safe.txt) da https://demo.wd.microsoft.com/Content/testfile_safe.txt e salvarlo in c:\demo. Il test richiede un file per tentare di crittografare.

Qualunque metodo si utilizzi, lo script di installazione non modifica le regole di riduzione della superficie di attacco (ASR), quindi controlla la regola ASR Usa la protezione avanzata contro il ransomware e disabilitala per la durata del test se è abilitata. In caso contrario, potrebbe bloccare il file di test per ransomware prima che lo faccia CFA. Per controllare lo stato della regola, eseguire il comando seguente in una sessione di PowerShell con privilegi elevati:

$idx = $(Get-MpPreference).AttackSurfaceReductionRules_Ids.IndexOf("C1DB55AB-C21A-4637-BB3F-A12568109D35")
if ($idx -ge 0) {Write-Host "Rule Status: " $(Get-MpPreference).AttackSurfaceReductionRules_Actions[$idx]} else {Write-Host "Rule does not exist on this machine"}

Se la regola esiste e lo stato è 1 (Enabled) o 6 (Warn), prendere nota del valore corrente in modo che sia possibile ripristinarlo durante la pulizia e quindi disabilitarlo (0) per eseguire questo test:

Add-MpPreference -AttackSurfaceReductionRules_Ids C1DB55AB-C21A-4637-BB3F-A12568109D35 -AttackSurfaceReductionRules_Actions Disabled

Qualsiasi altro stato, ad esempio 2 (Audit), registra solo l'attività e non blocca, quindi la regola non interferisce con questo test. Lasciare invariato.

Avviare la dimostrazione

Scenario 1: CFA blocca il file di test ransomware

Se hai eseguito lo script di installazione, il file di test per ransomware è già stato scaricato in c:\demo\CFATestFiles e CFA protegge già c:\demo:

  1. In Esplora File, vai su c:\demo\CFATestFiles, e copia ransomware_testfile_unsigned.exe in una cartella che non sia esclusa da Microsoft Defender Antivirus. Non eseguire il file di test da c:\demo o da una delle sue sottocartelle.
  2. Esegui ransomware_testfile_unsigned.exe dalla cartella che non è esclusa da Microsoft Defender Antivirus. Non è un ransomware effettivo; tenta solo di crittografare i file in c:\demo.

Se non è stato eseguito lo script di installazione, sono necessari i passaggi manuali seguenti:

  1. Attivare CFA in modalità Abilitato (blocco) eseguendo il comando seguente in una sessione di PowerShell con privilegi elevati:

    Set-MpPreference -EnableControlledFolderAccess Enabled
    
  2. Aggiungere la c:\demo cartella all'elenco delle cartelle protette eseguendo il comando seguente in una sessione di PowerShell con privilegi elevati:

    Add-MpPreference -ControlledFolderAccessProtectedFolders C:\demo\
    
  3. Aggiungere c:\demo all'elenco di esclusione antivirus Microsoft Defender in modo che la protezione in tempo reale non mette in quarantena il file di test ransomware prima di poterlo eseguire. Eseguire il comando seguente in una sessione di PowerShell con privilegi elevati:

    Add-MpPreference -ExclusionPath C:\demo
    
  4. Scaricare il file di test ransomware (ransomware_testfile_unsigned.exe) da https://demo.wd.microsoft.com/Content/ransomware_testfile_unsigned.exe e salvarlo in c:\demo.

  5. Copia ransomware_testfile_unsigned.exe in una cartella che non sia esclusa da Microsoft Defender Antivirus. Non eseguire il file di test da c:\demo o da una delle sue sottocartelle.

  6. Esegui ransomware_testfile_unsigned.exe dalla cartella che non è esclusa da Microsoft Defender Antivirus. Non è un ransomware effettivo; tenta solo di crittografare i file in c:\demo.

In entrambi i casi, circa cinque secondi dopo aver eseguito il file di test ransomware, viene visualizzata una notifica che CFA ha bloccato il tentativo di crittografia. Per visualizzare gli eventi di blocco e controllo risultanti, vedere Monitorare l'attività di accesso controllato alle cartelle.To view the risultant block and audit events, see Monitor controlled folder access (CFA) activity.

Scenario 2: senza CFA, il file di test ransomware crittografa i file

  1. Disattivare CFA eseguendo il comando seguente in una sessione di PowerShell con privilegi elevati:

    Set-MpPreference -EnableControlledFolderAccess Disabled
    
  2. Esegui il file di test originale del ransomware dalla cartella esclusa dall'antivirus:

    • Se hai eseguito lo script di setup, esegui c:\demo\CFATestFiles\ransomware_testfile_unsigned.exe.
    • Se hai usato i passaggi manuali, esegui c:\demo\ransomware_testfile_unsigned.exe.

Con CFA disattivato, il file di test crittografa i file in c:\demo e viene visualizzato un messaggio di avviso. Eseguire il file di test ancora una volta per decrittografare i file.

Pulire la dimostrazione

Se è stato eseguito lo script di installazione, annullare la dimostrazione eseguendo lo script di pulizia:

Importante

Lo script di pulizia disattiva CFA e disabilita le regole asr elencate nello script, anche se è stato attivato CFA o tali regole per altri motivi. Prima di eseguire lo script, controlla gli stati correnti delle regole ASR in modo da poter riattivare eventuali regole che vuoi mantenere:

$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize

Lo script imposta CFA su Disabilitato. Per impostare CFA su una modalità diversa da Disabilitata, usare i passaggi manuali più avanti in questa sezione.

  1. Scaricare ed estrarre lo script WindowsDefender_ASR_CFA_CleanupScript.ps1 di pulizia da questo file ZIP: https://demo.wd.microsoft.com/Content/ASR_CFA_CleanupScript.zip. Lo script di pulizia esegue le operazioni seguenti:

  2. Lo script di pulizia non è firmato, quindi impostare i criteri di esecuzione e sbloccare lo script come descritto in Configurare la dimostrazione. Eseguire quindi lo script di pulizia in una sessione di PowerShell con privilegi elevati.

In alternativa, se sono stati usati i passaggi manuali minimi, eseguire le operazioni seguenti:

  1. Ripristinare la modalità originale annotata in Configurare la dimostrazione eseguendo il comando seguente in una sessione di PowerShell con privilegi elevati, dove <Mode> è una delle modalità CFA disponibili:

    Set-MpPreference -EnableControlledFolderAccess <Mode>
    

    Ad esempio, per disattivare nuovamente CFA (stato predefinito), eseguire il comando seguente:

    Set-MpPreference -EnableControlledFolderAccess Disabled
    
  2. Se lo scenario 2 ha crittografato i file in c:\demo, decrittografateli utilizzando lo strumento di decrittografia (ransomware_cleanup_encrypt_decrypt.exe).

  3. Se è stata disabilitata la regola Use advanced protection against ransomware ASR all'inizio del test, impostarla di nuovo sul valore annotato eseguendo il comando seguente in una sessione di PowerShell con privilegi elevati, dove <Mode> è il valoreEnabled della modalità o Warn:

    Add-MpPreference -AttackSurfaceReductionRules_Ids C1DB55AB-C21A-4637-BB3F-A12568109D35 -AttackSurfaceReductionRules_Actions <Mode>
    

Qualunque metodo tu abbia usato, lo script di pulizia non rimuove l'esclusione di c:\demoMicrosoft Defender Antivirus aggiunta dallo script di installazione (o dai passaggi manuali). Per ripristinare completamente le modifiche, seguire questa procedura:

  1. Elimina eventuali copie di ransomware_testfile_unsigned.exe create al di fuori di c:\demo.

  2. Eliminare la c:\demo cartella e i file di test che contiene. Eseguire questo passaggio prima di rimuovere l'esclusione nel passaggio successivo. In caso contrario, quando la protezione in tempo reale riprende per la cartella, Microsoft Defender Antivirus rileva i file di test rimanenti (ad esempio il file di test ransomware e lo strumento di decrittografia) e li mette in quarantena. Eseguire il comando seguente in una sessione di PowerShell con privilegi elevati:

    Remove-Item -Path C:\demo -Recurse -Force
    
  3. Rimuovere l'esclusione c:\demo di antivirus Microsoft Defender eseguendo il comando seguente in una sessione di PowerShell con privilegi elevati:

    Remove-MpPreference -ExclusionPath C:\demo