Executar ações de resposta num ficheiro

Importante

Algumas informações neste artigo estão relacionadas com um produto pré-lançado que pode ser substancialmente modificado antes de ser lançado comercialmente. A Microsoft não concede garantias, expressas ou implícitas, relativamente às informações aqui fornecidas.

Responda rapidamente aos ataques detetados ao parar e quarantinar ficheiros ou ao bloquear um ficheiro. Depois de efetuar uma ação nos ficheiros, pode verificar os detalhes da atividade no Centro de ação.

As ações de resposta estão disponíveis na página de perfil detalhada de um ficheiro. Quando estiver nesta página, pode alternar entre os layouts de página novo e antigo ativando ou desativando nova página Ficheiro. As secções seguintes descrevem o layout mais recente da página.

As ações de resposta são executadas na parte superior da página do ficheiro e incluem:

  • Parar e colocar em quarentena ficheiros
  • Gerir indicador
  • Transferir ficheiro
  • Obter ficheiro
  • Pergunte aos Especialistas do Defender
  • Ações manuais
  • Ir caçar
  • Análise profunda

Nota

Se estiver a utilizar o Plano 1 do Defender para Endpoint, pode efetuar determinadas ações de resposta manualmente. Para obter mais informações, veja Ações de resposta manual.

Também pode submeter ficheiros para análise aprofundada, para executar o ficheiro num sandbox de nuvem segura. Quando a análise estiver concluída, receberá um relatório detalhado que fornece informações sobre o comportamento do ficheiro. Pode submeter ficheiros para análise aprofundada e ler relatórios anteriores ao selecionar a ação Análise profunda .

Algumas ações requerem determinadas permissões. A tabela seguinte descreve a ação que determinadas permissões podem tomar em ficheiros executáveis portáteis (PE) e não PE:

Permissão Ficheiros PE Ficheiros não PE
Ver dados X X
Investigação de alertas X
Resposta básica em tempo real X X
Resposta em direto avançada

Para obter mais informações sobre funções, veja Criar e gerir funções para controlo de acesso baseado em funções.

Importante

A Microsoft recomenda que utilize funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização. Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não pode utilizar uma função existente.

Interromper e colocar em quarentena ficheiros na sua rede

Pode conter um ataque na sua organização ao parar o processo malicioso e colocar em quarentena o ficheiro onde foi observado.

Importante

Só pode executar a ação Parar e colocar ficheiro em quarentena se:

  • O dispositivo em que está a efetuar a ação está a executar Windows 10, versão 1703 ou posterior, Windows 11 e Windows Server 2012 R2+
  • O ficheiro não pertence a fabricantes não microsoft fidedignos ou não está assinado pela Microsoft
  • Microsoft Defender Antivírus tem de estar, pelo menos, em execução no modo Passivo. Para obter mais informações, consulte compatibilidade do Microsoft Defender Antivírus.

A ação Parar e Colocar Ficheiro em Quarentena inclui parar processos em execução, colocar em quarentena os ficheiros e eliminar dados persistentes, como chaves de registo.

A ação Stop and Quarantine File entra em vigor em dispositivos com Windows 10, versão 1703 ou posterior, e Windows 11 e Windows Server 2012 R2 ou posteriores, onde o ficheiro foi observado nos últimos 30 dias.

Nota

Poderá restaurar o ficheiro a partir da quarentena em qualquer altura.

Parar e colocar ficheiros em quarentena

  1. Selecione o ficheiro que pretende parar e colocar em quarentena. Pode selecionar um ficheiro a partir de qualquer uma das seguintes vistas ou utilizar a caixa Procurar:

    • Alertas – selecione os links correspondentes na Descrição ou nos Detalhes na cronologia da História do Alerta
    • Caixa de pesquisa – selecione Ficheiro no menu pendente e introduza o nome do ficheiro

    Nota

    A ação de parar e colocar em quarentena o ficheiro está limitada a um máximo de 1000 dispositivos. Para parar um ficheiro num número maior de dispositivos, consulte Adicionar indicador para bloquear ou permitir o ficheiro.
    A ação Parar e colocar em quarentena tem um tempo limite máximo de 3 dias. Se o dispositivo de destino permanecer offline durante mais tempo do que este período após a ação ser iniciada, a ação não será entregue nesse dispositivo.
    Para garantir que o ficheiro permanece bloqueado para além do tempo limite ou após a conclusão da ação, recomenda-se que crie um indicador para bloquear explicitamente o ficheiro.

  2. Aceda à barra superior e selecione Interromper e colocar ficheiro em quarentena.

    A ação de parar e colocar o ficheiro em quarentena

  3. Especifique um motivo e, em seguida, selecione Confirmar.

    A página de ficheiro parar e colocar em quarentena

    O Centro de ação mostra as informações de submissão:

    O centro de ações de parar e colocar ficheiros em quarentena

    • Tempo de submissão – mostra quando a ação foi submetida.
    • Êxito – mostra o número de dispositivos em que o ficheiro foi parado e colocado em quarentena.
    • Falha – mostra o número de dispositivos em que a ação falhou e detalhes sobre a falha.
    • Pendente – mostra o número de dispositivos a partir dos quais o ficheiro ainda não foi parado e colocado em quarentena. Isto pode demorar algum tempo para casos em que o dispositivo está offline ou não está ligado à rede.
  4. Selecione qualquer um dos indicadores de estado para ver mais informações sobre a ação. Por exemplo, selecione Falha ao ver onde a ação falhou.

Notificação do utilizador do dispositivo

Quando o ficheiro está a ser removido de um dispositivo, é apresentada a seguinte notificação:

A notificação de um utilizador do dispositivo

Na linha cronológica do dispositivo, é adicionado um novo evento para cada dispositivo onde um ficheiro foi parado e colocado em quarentena.

É apresentado um aviso antes de a ação ser implementada para ficheiros amplamente utilizados em toda a organização. Este aviso ajuda a validar que a operação é intencional.

Restaurar ficheiro a partir da quarentena

Pode reverter e remover um ficheiro da quarentena se tiver determinado que está limpo após uma investigação. Execute o seguinte comando em cada dispositivo onde o ficheiro foi colocado em quarentena.

Numa Linha de Comandos elevada (uma janela da Linha de Comandos que abriu ao selecionar Executar como administrador), execute os seguintes comandos:

Sugestão

O primeiro comando altera o diretório para a versão mais recente da versão< da >plataforma antimalware no %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Se esse caminho não existir, vai para %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -Restore -Name EUS:Win32/CustomEnterpriseBlock -All

Para obter mais informações sobre MpCmdRun, veja Configurar e gerir Microsoft Defender Antivírus com a ferramenta de linha de comandos MpCmdRun.

Nota

Em alguns cenários, o ThreatName pode aparecer como: EUS:Win32/CustomEnterpriseBlock!cl.

O Defender para Endpoint restaura todos os ficheiros bloqueados personalizados que foram colocados em quarentena neste dispositivo nos últimos 30 dias.

Os ficheiros colocados em quarentena como potencial ameaça de rede poderão não ser recuperáveis. Este tipo de ficheiro pode não estar acessível em quarentena devido à ausência de credenciais de rede ou a tokens expirados resultantes de um início de sessão temporário.

Transferir ou recolher ficheiro

Selecionar Transferir ficheiro a partir das ações de resposta permite-lhe transferir um arquivo de .zip local protegido por palavra-passe que contém o seu ficheiro. É apresentado um painel onde pode registar um motivo para transferir o ficheiro e definir uma palavra-passe.

Por predefinição, deverá conseguir transferir ficheiros que estão em quarentena.

O botão Transferir ficheiro pode ter os seguintes estados:

  • Ativo – pode recolher o ficheiro.

  • Desativado – se o botão estiver desativado ou desativado durante uma tentativa de recolha ativa, poderá não ter as permissões RBAC adequadas para recolher ficheiros. São necessárias as seguintes permissões:

    • Microsoft Defender Unified Controlo de Acesso Baseado em Funções (RBAC):
      • Adicionar permissão de recolha de ficheiros no Microsoft Defender Unified (RBAC)
    • Microsoft Defender para o Endpoint: controlo de acesso baseado em funções (RBAC):
      • Ficheiros executáveis portáteis (.exe, .sys, .dll, entre outros):
        • Administrador de Segurança ou Resposta avançada em direto ou Alertas
      • Ficheiro executável não portátil (.txt, .docx e outros):

A ação de transferir ficheiro

Importante

A partir de 16 de fevereiro de 2025, os novos clientes do Microsoft Defender para Endpoint apenas terão acesso ao Controlo de acesso unificado baseado em funções (URBAC). Os clientes existentes mantêm as suas funções e permissões atuais. Para obter mais informações, consulte o Controlo de Acesso Baseado em Funções Unificado (URBAC) para Microsoft Defender para Endpoint.

Transferir ficheiros em quarentena

Os ficheiros que foram colocados em quarentena pelo Antivírus do Microsoft Defender ou pela sua equipa de segurança são guardados em conformidade com as configurações de submissão de amostras. A sua equipa de segurança pode transferir os ficheiros diretamente a partir da página de detalhes do ficheiro através do botão "Transferir ficheiro". A funcionalidade de Download de ficheiros está ativada por defeito.

A localização depende das definições geográficas da sua organização (UE, Reino Unido ou EUA). Um ficheiro em quarentena só é recolhido uma vez por organização. Saiba mais sobre a proteção de dados da Microsoft no Portal de Confiança do Serviço em https://aka.ms/STP.

Ter a opção de Download de ficheiros em quarentena ativada pode ajudar as equipas de segurança a examinar ficheiros potencialmente defeituosos e a investigar incidentes de forma rápida e menos arriscada. No entanto, se precisar de desativar esta definição, aceda a Definições>Pontos finais>Funcionalidades avançadas>Transferir ficheiros em quarentena para ajustar a definição. Para obter mais informações, veja Funcionalidades avançadas.

Criar cópias de segurança de ficheiros em quarentena

Poderá ser solicitado aos utilizadores que forneçam consentimento explícito antes de criarem uma cópia de segurança do ficheiro em quarentena, consoante a sua configuração de submissão de amostras.

A funcionalidade de descarregar ficheiros em quarentena não funciona se a submissão de amostras estiver desativada. Se a submissão automática de exemplo estiver definida para pedir permissão ao utilizador, apenas são recolhidas amostras que o utilizador aceite enviar.

Importante

Requisitos para transferir ficheiros em quarentena:

  • A sua organização utiliza Microsoft Defender Antivírus no modo ativo
  • A versão do motor antivírus é a 1.1.17300.4 ou posterior. Veja Versões mensais da plataforma e do mecanismo
  • A proteção baseada na cloud está ativada. Consulte Ativar a proteção fornecida pela nuvem
  • A submissão de exemplo está ativada
  • Os dispositivos cliente têm de estar a executar Windows 11 ou Windows 10, versão 1703 ou posterior
  • Os dispositivos de servidor têm de estar a executar Windows Server 2016 e posterior ou Azure STACK HCI OS, versão 23H2 e posterior

Recolher ficheiros

Se um ficheiro ainda não estiver armazenado por Microsoft Defender para Endpoint, não poderá transferi-lo. Em vez disso, verá um botão Recolher ficheiro na mesma localização.

O botão Recolher ficheiro pode ter os seguintes estados:

  • Ativo – pode recolher o ficheiro.

  • Desativado – se o botão estiver desativado ou desativado durante uma tentativa de recolha ativa, poderá não ter as permissões RBAC adequadas para recolher ficheiros.

    São necessárias as seguintes permissões:

    Para ficheiro executável portátil (.exe, .sys, .dll, entre outros)

    • Administrador de Segurança ou Resposta avançada em direto ou Alertas

    Ficheiro executável não portátil (.txt, .docx, entre outros)

    • Administrador de Segurança ou Resposta avançada em direto

Se um ficheiro não tiver sido visto na organização nos últimos 30 dias, a opção Recolher ficheiro está desativada.

Importante

Um ficheiro que foi colocado em quarentena como uma potencial ameaça de rede pode não ser recuperável. Se um utilizador tentar restaurar o ficheiro após a quarentena, esse ficheiro poderá não estar acessível. Tal pode dever-se ao facto de o sistema já não ter credenciais de rede para aceder ao ficheiro. Normalmente, isto resulta de uma sessão temporária num sistema ou numa pasta partilhada e de os tokens de acesso terem expirado.

Adicionar indicador para bloquear ou permitir um ficheiro

Impeça a propagação adicional de um ataque na sua organização ao proibir ficheiros potencialmente maliciosos ou software maligno suspeito. Se souber um ficheiro executável portátil (PE) potencialmente malicioso, pode bloqueá-lo. Bloquear o ficheiro impede que seja lido, escrito ou executado em dispositivos da sua organização.

Importante

  • A funcionalidade Bloquear ou permitir está disponível se a sua organização usar o Microsoft Defender Antivirus e a proteção entregue na cloud estiver ativada. Para obter mais informações, veja Gerir a proteção fornecida pela cloud.

  • A versão do cliente Antimalware tem de ser 4.18.1901.x ou posterior.

  • A funcionalidade Bloquear ou permitir foi concebida para evitar que malware suspeito (ou ficheiros potencialmente maliciosos) sejam descarregados da web. Suporta ficheiros executáveis portáteis (PE), incluindo ficheiros .exe e .dll . O suporte para tipos de ficheiros adicionais será alargado ao longo do tempo.

  • A ação de resposta Bloquear ou permitir está disponível para dispositivos com o Windows 10, versão 1703 ou posterior, e o Windows 11.

  • A função permitir ou bloquear não pode ser feita em ficheiros se a classificação do ficheiro existir na cache do dispositivo antes da ação permitir ou bloquear.

Nota

O ficheiro PE tem de estar na cronologia do dispositivo para poder realizar esta ação.

Pode haver alguns minutos de latência entre o momento em que a ação é executada e o bloqueio efetivo do ficheiro.

Ativar a funcionalidade bloquear ficheiro

Para começar a bloquear ficheiros, primeiro tem de ativar a funcionalidade Bloquear ou permitir nas Definições.

Permitir ou bloquear ficheiro

Quando adiciona um hash de indicador para um ficheiro, pode optar por emitir um alerta e bloquear o ficheiro sempre que um dispositivo na sua organização tentar executá-lo.

Files automaticamente bloqueados por um indicador não aparecem no Centro de ação do ficheiro, mas os alertas ainda estão visíveis na fila Alertas.

Veja Descrição geral dos indicadores para obter mais detalhes sobre como bloquear e levantar alertas em ficheiros.

Para parar de bloquear um ficheiro, remova o indicador. Pode remover o indicador através da ação Editar Indicador na página de perfil do ficheiro. A ação Editar Indicador é visível na mesma posição que a ação Adicionar Indicador , antes de adicionar o indicador.

Também pode editar os indicadores na página Definições, em Regras>Indicadores. Os indicadores estão listados na página Regras>Indicadores pelo hash do ficheiro.

Verificar detalhes de atividade no Centro de ação

O Centro de ação fornece informações sobre as ações efetuadas num dispositivo ou ficheiro. Pode ver os seguintes detalhes:

  • Coleção de pacotes de investigação
  • Análise de antivírus
  • Restrição de aplicações
  • Isolamento do dispositivo

Todos os outros detalhes relacionados também são apresentados, como a data/hora de submissão, o utilizador submetido e se a ação teve êxito ou falhou.

O centro de ação com informações

Análise profunda

Normalmente, as investigações de cibersegurança são acionadas por um alerta. Os alertas estão relacionados com um ou mais ficheiros observados que são, muitas vezes, novos ou desconhecidos. Selecionar um ficheiro leva-o para a vista de ficheiro onde pode ver os metadados do ficheiro. Para enriquecer os dados relacionados com o ficheiro, pode submeter o ficheiro para análise aprofundada.

A funcionalidade Análise profunda executa um ficheiro num ambiente de cloud seguro e totalmente instrumentado. Os resultados de análise aprofundada mostram as atividades do ficheiro, os comportamentos observados e os artefactos associados, como ficheiros removidos, modificações do registo e comunicação com IPs. A análise profunda permite uma análise aprofundada de ficheiros executáveis portáteis (PE) (incluindo ficheiros .exe e .dll).

A análise aprofundada de um ficheiro demora vários minutos. Assim que a análise de ficheiros estiver concluída, o separador Análise Profunda é atualizado para apresentar um resumo e a data e hora dos resultados disponíveis mais recentes.

O resumo da análise aprofundada inclui uma lista de comportamentos observados, alguns dos quais podem indicar atividade maliciosa, e indicadores observáveis, incluindo IPs contactados e ficheiros criados no disco. Se nada fosse encontrado, as secções de Comportamentos e Observáveis exibiam uma breve mensagem.

Os resultados de análises aprofundadas são comparados com informações sobre ameaças, e quaisquer correspondências geram alertas apropriados.

Utilize a funcionalidade de análise aprofundada para investigar os detalhes de qualquer ficheiro, normalmente durante uma investigação de um alerta ou por qualquer outro motivo em que suspeite de comportamento malicioso. A funcionalidade de análise profunda está disponível no topo da página do ficheiro. Selecione os três pontos para aceder à ação Análise profunda .

Captura de ecrã da ação Análise aprofundada

Saiba mais sobre a análise aprofundada no seguinte vídeo:

Submeter para análise aprofundada é ativado quando o ficheiro está disponível na coleção de exemplos de back-end do Defender para Endpoint ou se foi observado num dispositivo Windows 10 que suporta a submissão para análise aprofundada.

Nota

Apenas os ficheiros de Windows 10, Windows 11 e Windows Server 2012 R2+ podem ser recolhidos automaticamente.

Também pode submeter uma amostra através do portal de submissão do Microsoft Security Intelligence se o ficheiro não tiver sido detetado num dispositivo Windows 10 (ou Windows 11 ou Windows Server 2012 R2+), e esperar que o botão Enviar para que o botão de análise profunda fique disponível.

Nota

Devido aos fluxos de processamento de back-end no portal do Microsoft Defender, pode haver até 10 minutos de latência entre a submissão de ficheiros e a disponibilidade da funcionalidade de análise aprofundada no Defender para Endpoint.

Submeter ficheiros para análise aprofundada

Para submeter um ficheiro para análise aprofundada, utilize os seguintes passos:

  1. Selecione o ficheiro que pretende submeter para análise aprofundada. Pode selecionar ou procurar um ficheiro a partir de qualquer uma das seguintes vistas:

    • Alertas – selecione as ligações de ficheiro na Descrição ou Detalhes na linha cronológica do Alert Story
    • Lista dispositivos – selecione as ligações de ficheiro na secção Descrição ou Detalhes no Dispositivo na organização
    • Caixa de pesquisa – selecione Ficheiro no menu pendente e introduza o nome do ficheiro
  2. Na vista do ficheiro, no separador Análise aprofundada, selecione Enviar.

    O botão para submeter ficheiros PE

    Nota

    Apenas são suportados os ficheiros PE, incluindo ficheiros .exe e .dll. Além disso, os executáveis da Loja de Aplicações do Windows não são suportados.

    É apresentada uma barra de progresso e fornece informações sobre as diferentes fases da análise. Em seguida, pode ver o relatório quando a análise estiver concluída.

Nota

Dependendo da disponibilidade do dispositivo, o tempo de recolha de exemplo pode variar. Existe um tempo limite de 3 horas para a recolha de exemplo. A coleção falhará e a submissão de análise profunda será abortada se não houver reporte de um dispositivo Windows 10 online (ou Windows 11 ou Windows Server 2012 R2+) nessa altura. Pode submeter novamente ficheiros para uma análise aprofundada para obter dados recentes sobre o ficheiro.

Ver relatórios de análise aprofundada

Veja o relatório de análise aprofundada fornecido para ver informações mais aprofundadas sobre o ficheiro que submeteu. O relatório de análise profunda está disponível no contexto da visualização de ficheiros.

Pode ver o relatório abrangente que fornece detalhes sobre as seguintes secções:

  • Comportamentos
  • Observáveis

Os detalhes fornecidos podem ajudá-lo a investigar se existem indicações de um possível ataque.

  1. Selecione o ficheiro que submeteu para análise aprofundada.

  2. Selecione o separador Análise aprofundada . Se existirem relatórios anteriores, o resumo do relatório é apresentado neste separador.

    O relatório de análise aprofundada que mostra informações detalhadas em várias categorias

Resolver problemas de análise aprofundada

Se encontrar um problema ao tentar submeter um ficheiro, experimente cada um dos seguintes passos de resolução de problemas.

  1. Certifique-se de que o ficheiro em questão é um ficheiro PE. Normalmente, os ficheiros PE têm extensões de.exe ou .dll (programas ou aplicações executáveis).

  2. Certifique-se de que o serviço tem acesso ao ficheiro, de que ainda existe e que não foi danificado ou modificado.

  3. Aguarde um pouco e tente submeter o ficheiro novamente. A fila pode estar cheia ou ocorreu um erro temporário de ligação ou comunicação.

  4. Se a política de recolha de exemplo não estiver configurada, o comportamento predefinido é permitir a recolha de exemplos. Se estiver configurada, verifique se a definição de política permite a recolha de exemplo antes de submeter o ficheiro novamente. Quando a recolha de exemplo estiver configurada, verifique o seguinte valor de registo:

    Path: HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection
    Name: AllowSampleCollection
    Type: DWORD
    Hexadecimal value :
      Value = 0 - block sample collection
      Value = 1 - allow sample collection
    
  5. Altere a unidade organizacional através da Política de Grupo. Para obter mais informações, veja Configurar com Política de Grupo.

  6. Se estes passos não resolverem o problema, contacte o suporte.