Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
As regras de redução da superfície de ataque (ASR) visam o comportamento de software de risco em dispositivos Windows que os atacantes exploram frequentemente através de software maligno (por exemplo, iniciar scripts que transferem ficheiros, executar scripts ocultados e injetar código noutros processos). Este artigo descreve como ativar e configurar regras ASR.
Para obter os melhores resultados, utilize soluções de gestão ao nível da empresa, como Microsoft Intune ou Microsoft Configuration Manager para gerir as regras do ASR. As definições das regras ASR do Intune ou do Gestor de Configuração sobreescrevem definições conflitantes do PowerShell no arranque. Para saber como os conflitos entre MDM e definições de Políticas de Grupo são resolvidos, veja Como os conflitos de políticas são tratados.
Pré-requisitos
Para obter mais informações, veja Requisitos das regras do ASR.
Como os conflitos de políticas são tratados
Quando a mesma regra ASR é configurada através de mais do que um método, a precedência é resolvida conforme descrito na lista seguinte:
Definições locais do dispositivo (Set-MpPreference): Estas definições têm a precedência mais baixa. Qualquer método baseado em políticas sobrescreve-os no arranque.
Política de Grupo: Sobrescrive definições locais conflitantes do dispositivo no arranque. Quando tanto a Política de Grupo como uma solução de gestão de dispositivos móveis (MDM) configuram a mesma regra ASR, a Política de Grupo tem prioridade por defeito, a menos que o MDMWinsOverGP esteja ativado (ver o item seguinte). Para evitar conflitos, não configure as mesmas regras ASR tanto na Group Policy como no MDM.
MDM: Microsoft Intune ou outra solução MDM sobreescreve definições locais conflitantes de dispositivos ao arrancar. A substituição da Política de Grupo pelo MDM também depende da configuração MDMWinsOverGP no ControlPolicyConflict Policy CSP:
- Um valor de
0(o padrão) significa que a definição de Política de Grupo tem prioridade. - Um valor de
1significa que a definição MDM se aplica e a definição conflitante de Políticas de Grupo está bloqueada.
Pode configurar o MDMWinsOverGPapenas através do Policy CSP, por exemplo, usando um perfil personalizado Intune com um OMA-URI ou noutra solução MDM. Não há definição de Estratégia de Grupo nem cmdlet PowerShell para isso. Num perfil personalizado do Intune, use a seguinte definição:
OMA-URI:
./Device/Vendor/MSFT/Policy/Config/ControlPolicyConflict/MDMWinsOverGP
Tipo de dado: Integer
Valor:1Nota
Configuração controlada impõe apenas as definições do Intune ou da gestão de definições de segurança do Microsoft Defender para Endpoint e ignora definições conflituantes da Política de Grupo, do Gestor de Configuração e definições locais do dispositivo.
- Um valor de
Microsoft Configuration Manager: Aplica regras ASR através do Policy CSP tanto no modo clássico de política Exploit Guard como no modo tenant attach, seguindo assim a mesma precedência MDM e comportamento MDMWinsOverGP.
Configurar regras do ASR no Microsoft Intune
O Microsoft Intune é a ferramenta recomendada para configurar e distribuir funcionalidades do Defender for Endpoint para dispositivos. No entanto, o Intune é um produto separado que não faz parte do Defender for Endpoint, e não está incluído em todas as subscrições. Para usar o Intune, precisa de uma subscrição que o inclua, ou pode comprá-lo separadamente como subscrição autónoma ou complemento. Se não tiver o Intune, pode usar qualquer um dos outros métodos mencionados neste artigo. Para obter mais informações, veja licenciamento Microsoft Intune.
No Intune, as políticas de segurança dos endpoints são o método recomendado para implementar regras ASR, embora outros métodos também estejam disponíveis no Intune (por exemplo, perfis personalizados com OMA-URIs e CSPs).
Configurar regras e exclusões do ASR no Intune através de políticas de segurança de ponto final
Para configurar regras ASR através de uma política de redução da superfície de ataque em Segurança de ponto final do Microsoft Intune, consulte Criar uma política de segurança de ponto final (abre num novo separador na documentação do Intune). Ao criar a política, utilize estas definições:
Importante
Microsoft Defender para Endpoint gestão suporta apenas objetos de dispositivo. A segmentação de utilizadores não é suportada. Atribua a política a Microsoft Entra grupos de dispositivos e não a grupos de utilizadores.
- Tipo de política: Redução da superfície de ataque
- Plataforma: Windows
- Perfil: Regras de Redução da Superfície de Ataque
-
Definições de configuração:
Redução da superfície de ataque: normalmente, pode ativar as regras de proteção padrão no modo Bloquear ou Avisar sem testar. Deve testar outras regras ASR no modo Auditar antes de as alterar para o modo Bloquear ou Avisar. Para obter mais informações, veja o Guia de implementação de regras do ASR.
Depois de definir o modo de regra como Auditoria, Bloquear ou Avisar, é apresentada uma secção ASR apenas por exclusões de regras , onde pode especificar exclusões que se aplicam apenas a essa regra.
Exclusões apenas de redução da superfície de ataque: utilize esta secção para especificar exclusões que se aplicam a todas as regras do ASR.
Para especificar exclusões de regras por ASR ou exclusões globais de regras ASR, utilize um dos seguintes métodos:
Selecionar
Adicionar. Na caixa apresentada, introduza o caminho ou caminho e o nome do ficheiro a excluir. Por exemplo:C:\folder%ProgramFiles%\folder\file.exeC:\path
Selecione
Importar para importar um ficheiro CSV que contenha os nomes dos ficheiros e pastas a excluir. O ficheiro CSV utiliza o seguinte formato:AttackSurfaceReductionOnlyExclusions "C:\folder" "%ProgramFiles%\folder\file.exe" "C:\path" ...Sugestão
As aspas duplas à volta dos valores são opcionais e são ignoradas (não são utilizadas nos valores) se as incluir. Não utilize aspas simples em torno dos valores.
Para obter mais informações sobre exclusões, veja Exclusões de ficheiros e pastas para regras do ASR.
Ativar o acesso controlado a pastas, Pastas protegidas do acesso controlado a pastas e Aplicações permitidas do acesso controlado a pastas: Para mais informações, consulte Configurar o CFA no Intune através de políticas de segurança de pontos finais.
Configurar regras do ASR no Intune através de perfis personalizados com OMA-URIs e CSPs
Embora as políticas de segurança para endpoints sejam recomendadas, também pode configurar regras ASR no Intune usando perfis personalizados que contenham definições do Open Mobile Alliance Uniform Resource Identifier (OMA-URI) usando um fornecedor de serviços de configuração de políticas Windows (CSP).
Para obter informações gerais sobre OMA-URIs no Intune, consulte Implementar OMA-URIs para visar um CSP através do Intune e uma comparação com a infraestrutura local.
No centro de administração do Microsoft Intune em https://intune.microsoft.com, selecione Dispositivos>Gerir dispositivos>Configuração. Em alternativa, para aceder diretamente aos Dispositivos | Página de configuração , utilize https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration.
No separador Políticas do separador Dispositivos | Página configuração , selecione Criar>Nova política.
Na lista de opções Criar um perfil que é aberta, configure as seguintes definições:
- Plataforma: selecione Windows 10 e posterior.
-
Tipo de perfil: selecione Modelos.
- Na secção Nome do modelo que é apresentada, selecione Personalizado.
Selecione Criar.
Abre-se o assistente de modelo personalizado. No separador Informações básicas , configure as seguintes definições:
- Nome: introduza um nome exclusivo para o modelo.
- Descrição: introduza uma descrição opcional.
Quando tiver terminado no separador Noções Básicas , selecione Seguinte.
No separador Definições de configuração , selecione Adicionar.
No painel Adicionar linha que é apresentado, configure as seguintes definições:
Nome: introduza um nome exclusivo para a regra.
Descrição: introduza uma descrição breve e opcional.
OMA-URI: Introduza o valor de Device do CSP AttackSurfaceReductionRules:
./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRulesTipo de dados: Selecione String.
Valor: utilize a seguinte sintaxe:
<RuleGuid1>=<ModeForRuleGuid1> <RuleGuid2>=<ModeForRuleGuid2> ... <RuleGuidN>=<ModeForRuleGuidN>- Os valores GUID para regras ASR estão disponíveis nas regras do ASR.
- Estão disponíveis os seguintes modos de regra :
-
0: Desativado -
1: Bloco -
2: Auditoria -
5: não configurado -
6: Aviso
-
Por exemplo:
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2 3b576869-a4ec-4529-8536-b80a7769e899=1 d4f940ab-401b-4efc-aadc-ad5f3c50688a=2 d3e037e1-3eb8-44c8-a917-57927947596d=1 5beb7efe-fd9a-4556-801d-275e5ffc04cc=0 be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1
Quando terminar no painel Adicionar linha, selecione Guardar.
Sugestão
Neste momento, também pode adicionar exclusões globais de regras ASR ao perfil personalizado em vez de criar um perfil separado apenas para exclusões. Para instruções, consulte Configurar exclusões globais de regras ASR no Intune usando perfis personalizados com OMA-URIs e CSPs.
Novamente no separador Definições de configuração , selecione Seguinte.
No separador Atribuições , configure as seguintes definições:
-
Secção Grupos incluídos : selecione uma das seguintes opções:
- Adicionar grupos: selecione um ou mais grupos a incluir.
- Adicionar todos os utilizadores
- Adicionar todos os dispositivos
- Secção Grupos excluídos : selecione Adicionar grupos para especificar os grupos a excluir.
Quando tiver terminado no separador Tarefas , selecione Seguinte.
-
Secção Grupos incluídos : selecione uma das seguintes opções:
No separador Regras de aplicabilidade, selecione Seguinte.
Pode utilizar a edição do SO e as propriedades da versão do SO para definir os tipos de dispositivos que devem ou não obter o perfil.
No separador Rever e criar, reveja as definições. Pode utilizar Anterior ou selecionar um separador para voltar atrás e fazer alterações.
Quando estiver pronto para criar o perfil, selecione Criar no separador Rever + criar .
Regressa imediatamente ao separador Políticas dos Dispositivos | Página de configuração . Poderá ter de selecionar Atualizar para ver a política.
As regras do ASR ficam ativas em poucos minutos.
Configure global ASR rule exclusions in Intune using custom profiles with OMA-URIs and CSPs (Configurar exclusões de regras asr globais no Intune com perfis personalizados com OMA-URIs e CSPs)
Os passos para configurar exclusões globais de regras ASR no Intune usando um perfil personalizado são muito semelhantes aos passos das regras ASR em Configurar regras ASR no Intune usando perfis personalizados com OMA-URIs e CSPs. A única diferença está no separador de Definições de Configuração , onde introduz a informação para exceções de regras ASR em vez de regras ASR:
No separador Definições de configuração , selecione Adicionar. No painel Adicionar linha que é apresentado, configure as seguintes definições:
-
Nome: introduza um nome exclusivo para a regra.
- Descrição: introduza uma descrição breve e opcional.
-
OMA-URI: Introduza o valor Device do CSP AttackSurfaceReductionOnlyExclusions:
./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusionsTipo de dados: Selecione String.
Valor: utilize a seguinte sintaxe:
<PathOrPathAndFilename1> <PathOrPathAndFilename1> ... <PathOrPathAndFilenameN>Por exemplo:
C:\folder %ProgramFiles%\folder\file.exe C:\path
Quando terminar no painel Adicionar linha, selecione Guardar.
Novamente no separador Definições de configuração , selecione Seguinte.
Complete os passos restantes em Configurar regras ASR no Intune usando perfis personalizados com OMA-URIs e CSPs, começando pelo separador Assignments .
Configurar regras e exclusões ASR no portal Microsoft Defender
Se a sua organização gere políticas de segurança de endpoints no portal Microsoft Defender, pode configurar as regras ASR e as suas exclusões com as mesmas políticas de segurança endpoint que o Intune utiliza.
No separador Windows da página de políticas de segurança Endpoint do portal Defender em https://security.microsoft.com/policy-inventory, selecione
Criar nova política e depois crie uma política de redução de superfície de ataque. Para o procedimento completo, veja Criar uma política de segurança de endpoint.
Utilize o mesmo perfil de Regras de Redução da Superfície de Ataque e definições descritos em Configurar regras e exclusões ASR no Intune através de políticas de segurança de ponto final. Estas definições incluem exclusões globais apenas para a redução da superfície de ataque e exclusões por regra de ASR.
Ao atribuir a política, note que as limitações do grupo de atribuição se aplicam a dispositivos geridos através da gestão das definições de segurança. Para mais detalhes, consulte o passo de Atribuições.
Configurar regras ASR em qualquer solução de MDM com o CSP Policy
O Fornecedor de serviços de configuração de políticas (CSP) permite que as organizações empresariais configurem políticas em dispositivos Windows através de qualquer solução de gestão de dispositivos móveis (MDM) e não apenas Microsoft Intune. Para obter mais informações, veja CSP de Política.
Pode configurar regras ASR através do CSP AttackSurfaceReductionRules com as definições seguintes:
Caminho OMA-URI: ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules
Valor: <RuleGuid1>=<ModeForRuleGuid1>|<RuleGuid2>=<ModeForRuleGuid2>|...<RuleGuidN>=<ModeForRuleGuidN>
- Os valores GUID para regras ASR estão disponíveis nas regras do ASR
- Estão disponíveis os seguintes modos de regra :
-
0: Desativado -
1: Bloco -
2: Auditoria -
5: não configurado -
6: Aviso
-
Por exemplo:
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2|3b576869-a4ec-4529-8536-b80a7769e899=1|d4f940ab-401b-4efc-aadc-ad5f3c50688a=2|d3e037e1-3eb8-44c8-a917-57927947596d=1|5beb7efe-fd9a-4556-801d-275e5ffc04cc=0|be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1
Nota
Certifique-se de que introduz valores OMA-URI sem espaços.
Configure exclusões globais de regras ASR em qualquer solução MDM usando o Policy CSP
Pode utilizar o CSP Política para configurar as exclusões globais de caminho e de caminho e nome de ficheiro para regras ASR, utilizando o CSP AttackSurfaceReductionOnlyExclusions com as seguintes definições:
Caminho OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
Valor: <PathOrPathAndFilename1>=0|<PathOrPathAndFilename1>=0|...<PathOrPathAndFilenameN>=0
Por exemplo, C:\folder|%ProgramFiles%\folder\file.exe|C:\path
Configurar regras ASR e exclusões globais de regras ASR no Microsoft Configuration Manager
Para obter instruções, consulte as informações de redução da superfície de ataque em Criar e implementar uma política do Exploit Guard.
Aviso
Existe um problema conhecido com a aplicação da redução da superfície de ataque nas versões de SO de servidor, que é assinalada como estando em conformidade sem qualquer aplicação efetiva. Atualmente, não há uma data definida para que isto seja corrigido.
Importante
Se estiver a utilizar a opção "Desativar intercalação de administradores" definida como true em dispositivos e estiver a utilizar qualquer uma das seguintes ferramentas/métodos, a adição de regras ASR por regra ou exclusões de regras ASR locais não se aplica:
- Gestão de definições de segurança do Defender para Endpoint (Desativar a fusão do administrador local) no separador Políticas do Windows da página Políticas de segurança de endpoint no portal do Microsoft Defender em https://security.microsoft.com/policy-inventory?osPlatform=Windows
- Microsoft Intune (Desativar a fusão do administrador local)
- O Defender CSP (DisableLocalAdminMerge)
- Política de Grupo (Configurar o comportamento de fusão do administrador local para listas)
Para modificar este comportamento, tem de alterar "Desativar fusão de administrador" para false.
Configurar regras e exclusões de ASR na Estratégia de Grupo
Aviso
Se gerir os seus computadores e dispositivos com o Intune, Microsoft Configuration Manager ou outro software de gestão a nível empresarial, o software de gestão pode sobrescrever definições conflitantes de Políticas de Grupo. Para saber como estes conflitos são resolvidos, veja Como os conflitos políticos são tratados.
Na Política de Grupo Centralizada, abra a Consola de Gestão de Política de Grupo (GPMC) no computador de gestão da Política de Grupo.
Na árvore da consola GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm o GPO que pretende editar.
Clique com o botão direito do rato no GPO e, em seguida, selecione Editar.
No Editor de Gestão de Políticas de Grupo, aceda a Configuração do computador>Modelos administrativos>Componentes do Windows>Antivírus do Microsoft Defender>Microsoft Defender Exploit Guard > Redução da superfície de ataque.
No painel de detalhes de Redução da Superfície de Ataque, as definições disponíveis são:
- Configurar regras de Redução da Superfície de Ataque
- Excluir ficheiros e caminhos das Regras de redução da superfície de ataque
- Aplicar uma lista de exclusões a regras específicas de redução da superfície de ataque (ASR)
Para abrir e configurar uma definição de regra ASR, utilize qualquer um dos seguintes métodos:
- Faça duplo clique na definição.
- Clique com o botão direito do rato na definição e, em seguida, selecione Editar
- Selecione a definição e, em seguida, selecione Editar Ação>.
Sugestão
Também pode configurar Política de Grupo localmente em dispositivos individuais com o Editor de Política de Grupo Local (gpedit.msc). Navegue para o mesmo caminho: Configuração do computador>Modelos Administrativos>Componentes do Windows>Microsoft Defender Antivírus>Microsoft Defender Exploit Guard>Redução da Superfície de Ataque.
As definições disponíveis são descritas em Configurar regras ASR na Política de Grupo, Configurar exclusões globais de regras ASR na Política de Grupo e Configurar exclusões de regras por ASR na Política de Grupo.
Importante
Aspas, espaços iniciais, espaços finais e caracteres extra não são suportados em nenhum dos valores relacionados com regras ASR na Política de Grupo.
Os caminhos da Política de Grupo anteriores ao Windows 10, versão 2004 (maio de 2020), podem utilizar Antivírus do Windows Defender em vez de Antivírus do Microsoft Defender. Ambos os nomes referem-se ao mesmo local da política.
Configurar regras ASR na Group Policy
Utilize os passos seguintes para configurar as regras ASR e os respetivos modos nas definições de Redução da Superfície de Ataque da Política de Grupo:
No painel de detalhes de Redução da Superfície de Ataque, abra a definição Configurar regras de Redução da Superfície de Ataque .
Na janela de definições que é aberta, configure as seguintes opções:
- Selecione Ativado.
- Defina o estado para cada regra ASR: selecione Mostrar....
- No diálogo Definir o estado para cada regra ASR que se abre, configure as seguintes definições:
- Nome do valor: introduza o valor GUID da regra ASR.
-
Valor: introduza um dos seguintes valores do modo de regra :
-
0: Desativado -
1: Bloco -
2: Auditoria -
5: não configurado -
6: Aviso
-
Para obter mais informações, veja Modos de regras ASR.
Repita este passo quantas vezes for necessário. Quando tiver terminado, selecione OK.
Configurar exclusões globais de regras ASR na Group Policy
Os caminhos ou nomes de ficheiros com caminhos que especificar são utilizados como exclusões para todas as regras do ASR.
No painel de detalhes de Redução da Superfície de Ataque, abra a definição Excluir ficheiros e caminhos das Regras de redução da superfície de ataque .
Na janela de definições que é aberta, configure as seguintes opções:
- Selecione Ativado.
- Exclusões das regras do ASR: selecione Mostrar....
Na caixa de diálogo Exclusões das regras ASR que se abre, configure as seguintes definições:
- Nome do valor: introduza o caminho ou o caminho e o nome do ficheiro a excluir de todas as regras de ASR.
-
Valor: introduza
0.
São suportados os seguintes tipos de nomes de valores:
- Para excluir todos os ficheiros numa pasta, introduza o caminho completo da pasta. Por exemplo,
C:\Data\Test. - Para excluir um ficheiro específico numa pasta específica (recomendado), introduza o caminho e o nome do ficheiro. Por exemplo,
C:\Data\Test\test.exe.
Repita este passo quantas vezes for necessário. Quando tiver terminado, selecione OK.
Configurar exclusões por regra de ASR na Política de Grupo
Os caminhos ou nomes de ficheiros com caminhos que especificar são utilizados como exclusões para regras ASR específicas.
Nota
Se a definição Aplicar uma lista de exclusões a regras específicas de redução da superfície de ataque (ASR) não estiver disponível no seu GPMC, precisará da versão 24H2 ou posterior dos ficheiros Modelos Administrativos na Loja Central.
No painel de detalhes de Redução da superfície de ataque, abra a definição Aplicar uma lista de exclusões a regras específicas de redução da superfície de ataque (ASR).
Na janela de definições que é aberta, configure as seguintes opções:
- Selecione Ativado.
- Exclusões para cada regra ASR: selecione Mostrar....
Na caixa de diálogo Exclusões para cada regra ASR que se abre, configure as seguintes definições:
- Nome do valor: introduza o valor GUID da regra ASR.
-
Valor: introduza uma ou mais exclusões para a regra ASR. Utilize a sintaxe
Path1\ProcessName1>Path2\ProcessName2>...PathN\ProcessNameN. Por exemplo,C:\Windows\Notepad.exe>c:\Windows\regedit.exe>C:\SomeFolder\test.exe.
Repita este passo quantas vezes for necessário. Quando tiver terminado, selecione OK.
Configurar regras do ASR no PowerShell
Aviso
Se gerir os seus computadores e dispositivos com Intune, Gestor de Configuração ou outra plataforma de gestão ao nível da empresa, o software de gestão substitui quaisquer definições do PowerShell em conflito no arranque.
No dispositivo alvo, use a seguinte sintaxe de comandos PowerShell numa sessão PowerShell elevada (uma janela PowerShell que abriu ao selecionar Executar como administrador). Esta sintaxe adiciona, define ou remove o modo para uma ou mais regras ASR, especificando cada GUID de regra e a sua ação desejada:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionRules_Ids <RuleGuid1>,<RuleGuid2>,...<RuleGuidN> -AttackSurfaceReductionRules_Actions <ModeForRuleGuid1>,<ModeForRuleGuid2>,...<ModeForRuleGuidN>
Set-MpPreference substitui todas as regras existentes e os respetivos modos correspondentes pelos valores que especificar. Para mostrar as regras ASR atualmente configuradas no dispositivo juntamente com as suas ações atribuídas, execute o seguinte comando:
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSizePara adicionar novas regras e os respetivos modos correspondentes sem afetar quaisquer valores existentes, utilize o cmdlet Add-MpPreference . Para remover as regras especificadas e os respetivos modos correspondentes sem afetar outros valores existentes, utilize o cmdlet Remove-MpPreference . A sintaxe do comando é idêntica para os três cmdlets.
Os valores GUID para regras ASR estão disponíveis nas regras do ASR.
Os valores válidos para o parâmetro AttackSurfaceReductionRules_Actions são:
-
0ouDisabled -
1ouEnabled(Modo de bloqueio) -
2ouAuditModeouAudit -
5ouNotConfigured -
6ouWarn
-
O exemplo seguinte serve Set-MpPreference para configurar quatro regras ASR num único comando, definindo cada regra para um modo diferente (Ativado, Desabilitado ou AuditMode):
Set-MpPreference -AttackSurfaceReductionRules_Ids 26190899-1602-49e8-8b27-eb1d0a1ce869,3b576869-a4ec-4529-8536-b80a7769e899,e6db77e5-3df2-4cf1-b95a-636979351e5,01443614-cd74-433a-b99e-2ecdc07bfc25 -AttackSurfaceReductionRules_Actions Enabled,Enabled,Disabled,AuditMode
Configurar exclusões globais de regras ASR no PowerShell
No dispositivo alvo, use a seguinte sintaxe de comandos PowerShell numa sessão PowerShell elevada para adicionar, atualizar ou remover exclusões de caminho que se aplicam a todas as regras ASR:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionOnlyExclusions "<PathOrPathAndFilename1>","<PathOrPathAndFilename2>",..."<PathOrPathAndFilenameN>"
Set-MpPreferencesubstitui todas as exclusões de regras ASR existentes pelos valores que especificar. Para mostrar as exclusões das regras ASR atualmente configuradas no dispositivo, execute o seguinte comando:
(Get-MpPreference).AttackSurfaceReductionOnlyExclusionsPara adicionar novas exceções sem afetar quaisquer valores existentes, utilize o cmdlet Add-MpPreference . Para remover as exceções especificadas sem afetar outros valores, utilize o cmdlet Remove-MpPreference . A sintaxe do comando é idêntica para os três cmdlets.
O exemplo seguinte exclui uma pasta (
C:\Data\Test) e um executável específico (C:\Data\LOBApp\app1.exe) de todas as regras ASR no dispositivo:Set-MpPreference -AttackSurfaceReductionOnlyExclusions "C:\Data\Test","C:\Data\LOBApp\app1.exe"