إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
تستهدف قواعد تقليل الأجزاء المعرضة للهجوم (ASR) سلوك البرامج الخطرة على أجهزة Windows التي يستغلها المهاجمون عادة من خلال البرامج الضارة (على سبيل المثال، تشغيل البرامج النصية التي تقوم بتنزيل الملفات وتشغيل البرامج النصية المشوشة وإدخال التعليمات البرمجية في عمليات أخرى). توضح هذه المقالة كيفية تمكين قواعد ASR وتكوينها.
للحصول على أفضل النتائج، استخدم حلول الإدارة على مستوى المؤسسة مثل Microsoft Intune أو Microsoft Configuration Manager لإدارة قواعد ASR. إعدادات قواعد ASR من Intune أو Configuration Manager تكتب فوق إعدادات PowerShell المتضاربة عند بدء التشغيل. للتعرف على كيفية حل النزاعات بين MDM وإعدادات سياسات المجموعة، راجع كيف يتم التعامل مع تعارضات السياسات.
المتطلبات الأساسية
لمزيد من المعلومات، راجع متطلبات قواعد ASR.
كيفية معالجة تعارضات النهج
عندما يتم تكوين نفس قاعدة ASR عبر أكثر من طريقة، يتم حل الأسبقية كما هو موضح في القائمة التالية:
إعدادات الجهاز المحلي (Set-MpPreference): هذه الإعدادات لها أقل أولوية. أي طريقة قائمة على السياسات تقوم بالكتابة فوقها عند بدء التشغيل.
سياسة المجموعة: تلغي إعدادات الجهاز المحلية المتضاربة عند بدء التشغيل. عندما تقوم كل من سياسة المجموعة وحل إدارة الأجهزة المحمولة (MDM) بتكوين نفس قاعدة ASR، تصبح سياسة المجموعة أولوية افتراضيا، ما لم يكن MDMWinsOverGP مفعلا (انظر البند التالي). لتجنب التعارضات، لا تقم بتكوين نفس قواعد ASR في كل من سياسة المجموعة وإدارة MDM.
MDM: Microsoft Intune أو حل MDM آخر يقوم بالكتابة فوق إعدادات الأجهزة المحلية المتضاربة عند بدء التشغيل. ما إذا كان MDM يفوق سياسة المجموعة أيضا يعتمد على إعداد MDMWinsOverGP في CSP الخاص بسياسة ControlPolicyConflict:
- قيمة (
0الافتراضية) تعني أن إعداد سياسة المجموعة له الأولوية. - قيمة الوسيط
1ينطبق إعداد MDM ويتم حظر إعداد سياسة المجموعة المتضارب.
يمكنك تكوين MDMWinsOverGPفقط من خلال Policy CSP، على سبيل المثال، باستخدام ملف تعريف مخصص من Intune مع OMA-URI أو في حل MDM آخر. لا يوجد إعداد لسياسة المجموعة أو نظام PowerShell cmdlet لذلك. في ملف Intune المخصص، استخدم الإعداد التالي:
أوما-يوري:
./Device/Vendor/MSFT/Policy/Config/ControlPolicyConflict/MDMWinsOverGP
نوع البيانات: عدد صحيح
القيمة:1ملاحظة
يفرض التكوين المتحكم به إعدادات الأمان من Intune أو Microsoft Defender لنقطة النهاية فقط ويتجاهل سياسات المجموعة المتضاربة، Configuration Manager، وإعدادات الأجهزة المحلية.
- قيمة (
Microsoft Configuration Manager: يطبق قواعد ASR عبر Policy CSP في كل من وضع سياسة Exploit Guard الكلاسيكي ووضع attachment المستأجر، بحيث يتبع نفس أولوية MDM وسلوك MDMWinsOverGP.
تكوين قواعد ASR في Microsoft Intune
Microsoft Intune هي الأداة الموصى بها لتكوين Defender وتوزيعها لميزات نقطة النهاية على الأجهزة. ومع ذلك، Intune هو منتج منفصل ليس جزءا من Defender لنقطة النهاية، ولا يتم تضمينه في جميع الاشتراكات. لاستخدام Intune، تحتاج إلى اشتراك يتضمنه، أو يمكنك شراؤه بشكل منفصل كاشتراك مستقل أو وظيفة إضافية. إذا لم يكن لديك Intune، يمكنك استخدام أي من الطرق الأخرى في هذه المقالة. لمزيد من المعلومات، راجع Microsoft Intune الترخيص.
في Intune، نهج أمان نقطة النهاية هي الطريقة الموصى بها لنشر قواعد ASR، على الرغم من توفر أساليب أخرى أيضا في Intune (على سبيل المثال، ملفات التعريف المخصصة مع OMA-URIs وCSPs).
تكوين قواعد ASR والاستثناءات في Intune باستخدام نهج أمان نقطة النهاية
لتكوين قواعد واستثناءات ASR في Microsoft Intune، استخدم سياسة تقليل سطح هجوم أمان النقطة النهائية. للحصول على تعليمات مفصلة، راجع إنشاء سياسات أمان نقاط النهاية أو تعديل السياسات الحالية (الروابط تفتح علامات تبويب جديدة في وثائق Intune).
عند إنشاء السياسة، استخدم هذه الإعدادات المحددة:
-
نوع السياسة: اذهب إلى إدارة>تقليل سطح الهجوم على أمان نقطة النهاية | صفحة نظرة عامة على https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview، ثم اختر
إنشاء سياسة. - النظام الأساسي: حدد Windows.
- الملف الشخصي: اختر قواعد تقليل Surface للهجوم.
هام
تدعم إدارة Microsoft Defender لنقطة النهاية عناصر الجهاز فقط. استهداف المستخدمين غير مدعوم. قم بتعيين النهج Microsoft Entra مجموعات الأجهزة، وليس مجموعات المستخدمين.
عند إنشاء أو تعديل السياسة، استخدم هذه الإعدادات المحددة في تبويب إعدادات الإعدادات :
قواعد تقليل سطح الهجوم: عادة، يمكنك تفعيل قواعد الحماية القياسية في وضع الحظر أو التحذير دون اختبار. يجب اختبار قواعد ASR الأخرى في وضع التدقيق قبل تبديلها إلى وضع الحظر أو التحذير . لمزيد من المعلومات، راجع دليل توزيع قواعد ASR.
بعد تعيين وضع القاعدة إلى Audit أو Block أو Warn، يظهر قسم ASR فقط لكل استثناءات القاعدة حيث يمكنك تحديد الاستثناءات التي تنطبق على تلك القاعدة فقط.
استثناءات تقليل الأجزاء المعرضة للهجوم فقط: استخدم هذا القسم لتحديد الاستثناءات التي تنطبق على جميع قواعد ASR.
لتحديد استثناءات قاعدة لكل ASR أو استثناءات قاعدة ASR العمومية، استخدم أي من الطرق التالية:
حدد
إضافة. في المربع الذي يظهر، أدخل المسار أو المسار واسم الملف لاستبعادهما. على سبيل المثال:C:\folder%ProgramFiles%\folder\file.exeC:\path
حدد
استيراد لاستيراد ملف CSV يحتوي على أسماء الملفات والمجلدات لاستبعادها. يستخدم ملف CSV التنسيق التالي:AttackSurfaceReductionOnlyExclusions "C:\folder" "%ProgramFiles%\folder\file.exe" "C:\path" ...تلميح
علامات الاقتباس المزدوجة حول القيم اختيارية، ويتم تجاهلها (لا يتم استخدامها في القيم) إذا قمت بتضمينها. لا تستخدم علامات اقتباس مفردة حول القيم.
لمزيد من المعلومات حول الاستثناءات، راجع استثناءات الملفات والمجلدات لقواعد ASR.
تمكين الوصول المتحكم به إلى المجلداتوالمجلدات المحمية بالوصول المتحكم بهوالتطبيقات المسموح بها للوصول إلى المجلدات: لمزيد من المعلومات، راجع تكوين CFA في Intune باستخدام نهج أمان نقطة النهاية.
تكوين قواعد ASR في Intune باستخدام ملفات تعريف مخصصة مع OMA-URIs وCSPs
على الرغم من أن نهج أمان نقطة النهاية مستحسنة، يمكنك أيضا تكوين قواعد ASR في Intune باستخدام ملفات تعريف مخصصة تحتوي على إعدادات Open Mobile Alliance Uniform Resource Identifier (OMA-URI) باستخدام موفر خدمة تكوين نهج Windows (CSP).
للحصول على تعليمات لإنشاء وتعيين ملف تعريف مخصص، راجع استخدام إعدادات الجهاز المخصصة في Microsoft Intune. للحصول على معلومات حول حقول OMA-URI في ملفات تعريف Windows المخصصة، راجع إضافة إعدادات مخصصة لأجهزة Windows في Microsoft Intune.
عند إنشاء السياسة، استخدم هذه الإعدادات المحددة:
- النظام الأساسي: حدد Windows 10 والإصدارات الأحدث.
- نوع الملف الشخصي: اختر القوالب، ثم اختر مخصص.
عند إنشاء أو تعديل السياسة، أضف الإعدادات التالية في تبويب إعدادات التكوين :
الاسم: أدخل اسما فريدا للإعداد.
الوصف: أدخل وصفا اختياريا وموجزا.
OMA-URI: أدخل قيمة الجهاز من AttackSurfaceReductionRules CSP:
./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRulesنوع البيانات: حدد سلسلة.
القيمة: استخدم بناء الجملة التالي:
<RuleGuid1>=<ModeForRuleGuid1> <RuleGuid2>=<ModeForRuleGuid2> ... <RuleGuidN>=<ModeForRuleGuidN>تتوفر قيم GUID لقواعد ASR في قواعد ASR. استخدم أحد أنماط القواعد التالية لكل قاعدة:
-
0:قباله -
1:كتله -
2:مراجعه الحسابات -
5: لم يتم تكوينه -
6:تحذير
على سبيل المثال:
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2 3b576869-a4ec-4529-8536-b80a7769e899=1 d4f940ab-401b-4efc-aadc-ad5f3c50688a=2 d3e037e1-3eb8-44c8-a917-57927947596d=1 5beb7efe-fd9a-4556-801d-275e5ffc04cc=0 be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1-
تلميح
يمكنك إضافة استثناءات قواعد ASR العالمية إلى نفس الملف الشخصي المخصص بدلا من إنشاء ملف منفصل للاستثناءات. للحصول على إرشادات، راجع تكوين استثناءات قاعدة ASR العمومية في Intune باستخدام ملفات تعريف مخصصة مع OMA-URIs وCSPs.
تكوين استثناءات قاعدة ASR العمومية في Intune باستخدام ملفات التعريف المخصصة مع OMA-URIs وCSPs
يمكنك إضافة استثناءات قواعد ASR العامة إلى الملف الشخصي المخصص الذي يضبط قواعد ASR الخاصة بك أو إلى ملف تعريف Windows مخصص منفصل. للحصول على تعليمات لإنشاء وتعيين ملف تعريف مخصص، راجع استخدام إعدادات الجهاز المخصصة في Microsoft Intune.
في علامة التبويب إعدادات التكوين ، حدد إضافة. في القائمة المنبثقة إضافة صف التي تفتح، قم بتكوين الإعدادات التالية:
الاسم: أدخل اسما فريدا لإعداد الاستثناءات.
الوصف: أدخل وصفا اختياريا وموجزا.
OMA-URI: أدخل قيمة الجهاز من AttackSurfaceReductionOnlyExclusions CSP:
./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusionsنوع البيانات: حدد سلسلة.
القيمة: استخدم بناء الجملة التالي:
<PathOrPathAndFilename1> <PathOrPathAndFilename2> ... <PathOrPathAndFilenameN>على سبيل المثال:
C:\folder %ProgramFiles%\folder\file.exe C:\path
تكوين قواعد ASR والاستثناءات في مدخل Microsoft Defender
إذا كانت مؤسستك تدير نهج أمان نقطة النهاية في مدخل Microsoft Defender، يمكنك تكوين قواعد ASR واستبعاداتها بنفس نهج أمان نقطة النهاية التي يستخدمها Intune.
للحصول على تعليمات مفصلة، راجع إنشاء سياسة أمان لنقطة النهاية أو تعديل سياسة أمان نقطة نهاية (الروابط تفتح علامات تبويب جديدة).
عند إنشاء السياسة في تبويب سياسات Windows في صفحة سياسات أمان نقطة النهاية في بوابة Defender على https://security.microsoft.com/policy-inventory?osPlatform=Windows، استخدم هذه الإعدادات المحددة:
- حدد النظام الأساسي: حدد Windows.
- اختر القالب: اختر قواعد تقليل سطح الهجوم.
عند إنشاء أو تعديل السياسة، استخدم نفس الإعدادات الموصوفة في قواعد واستثناءات تكوين ASR في Intune باستخدام سياسات أمان نقاط النهاية في تبويب إعدادات التكوين . تشمل هذه الإعدادات استثناءات تقليل سطح الهجوم العام فقط واستثناءات لكل قاعدة ASR.
عند تعيين السياسة، تنطبق قيود مجموعات التعيين على الأجهزة التي تدار من خلال إدارة إعدادات الأمان. للحصول على التفاصيل، راجع خطوة الواجبات.
تكوين قواعد ASR في أي حل MDM باستخدام نهج CSP
يمكن موفر خدمة تكوين النهج (CSP) مؤسسات المؤسسة من تكوين النهج على أجهزة Windows باستخدام أي حل لإدارة الأجهزة المحمولة (MDM)، وليس فقط Microsoft Intune. لمزيد من المعلومات، راجع نهج CSP.
يمكنك تكوين قواعد ASR باستخدام AttackSurfaceReductionRules CSP مع الإعدادات التالية:
مسار OMA-URI: ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules
القيمة: <RuleGuid1>=<ModeForRuleGuid1>|<RuleGuid2>=<ModeForRuleGuid2>|...<RuleGuidN>=<ModeForRuleGuidN>
- تتوفر قيم GUID لقواعد ASR في قواعد ASR
- تتوفر أوضاع القاعدة التالية:
-
0:قباله -
1:كتله -
2:مراجعه الحسابات -
5: لم يتم تكوينه -
6:تحذير
-
على سبيل المثال:
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2|3b576869-a4ec-4529-8536-b80a7769e899=1|d4f940ab-401b-4efc-aadc-ad5f3c50688a=2|d3e037e1-3eb8-44c8-a917-57927947596d=1|5beb7efe-fd9a-4556-801d-275e5ffc04cc=0|be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1
ملاحظة
تأكد من إدخال قيم OMA-URI بدون مسافات.
تكوين استثناءات قاعدة ASR العمومية في أي حل MDM باستخدام نهج CSP
يمكنك استخدام نهج CSP لتكوين مسار قاعدة ASR العمومية واستبعادات المسار واسم الملف باستخدام AttackSurfaceReductionOnlyExclusions CSP مع الإعدادات التالية:
مسار OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
القيمة: <PathOrPathAndFilename1>=0|<PathOrPathAndFilename1>=0|...<PathOrPathAndFilenameN>=0
على سبيل المثال C:\folder|%ProgramFiles%\folder\file.exe|C:\path
تكوين قواعد ASR واستبعادات قواعد ASR العمومية في Microsoft Configuration Manager
للحصول على إرشادات، راجع معلومات تقليل سطح الهجوم في إنشاء نهج Exploit Guard ونشره.
تحذير
هناك مشكلة معروفة تتعلق بتطبيق تقليل سطح الهجوم على إصدارات نظام تشغيل الخادم التي تم وضع علامة عليها على أنها متوافقة دون أي فرض فعلي. حاليا، لا يوجد تاريخ إصدار محدد لموعد إصلاح ذلك.
هام
إذا كنت تستخدم "تعطيل دمج المسؤولين" المعين على true الأجهزة، وكنت تستخدم أيا من الأدوات/الأساليب التالية، فلن تنطبق إضافة قواعد ASR لكل قاعدة أو استثناءات قاعدة ASR المحلية:
- Defender for Endpoint Security Settings Management (Disable Local مسؤول Merge) علامة تبويب نهج Windows في صفحة نهج أمان نقطة النهاية في مدخل Microsoft Defender فيhttps://security.microsoft.com/policy-inventory?osPlatform=Windows
- Microsoft Intune (تعطيل دمج مسؤول المحلي)
- Defender CSP (DisableLocalAdminMerge)
- نهج المجموعة (تكوين سلوك دمج المسؤول المحلي للقوائم)
لتعديل هذا السلوك، تحتاج إلى تغيير "تعطيل دمج المسؤول" إلى false.
تكوين قواعد واستثناءات ASR في سياسة المجموعة
تحذير
إذا كنت تدير أجهزتك وأجهزة الكمبيوتر باستخدام Intune أو Microsoft Configuration Manager أو أي برنامج إدارة على مستوى المؤسسات، يمكن لبرنامج الإدارة الكتابة فوق إعدادات السياسات الجماعية المتضاربة. للتعرف على كيفية حل هذه النزاعات، انظر كيف يتم التعامل مع تعارضات السياسات.
في نهج المجموعة المركزية، افتح وحدة تحكم إدارة نهج المجموعة (GPMC) على كمبيوتر إدارة نهج المجموعة.
في شجرة وحدة تحكم GPMC، قم بتوسيع نهج المجموعة Objects في الغابة والمجال الذي يحتوي على عنصر نهج المجموعة الذي تريد تحريره.
انقر بزر الماوس الأيمن فوق عنصر نهج المجموعة، ثم حدد تحرير.
في نهج المجموعة Management Editor، انتقل إلى Computer configuration>Administrative templates>>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard > Attack Surface Reduction.
في جزء التفاصيل من تقليل الأجزاء المعرضة للهجوم، تكون الإعدادات المتوفرة هي:
- تكوين قواعد تقليل الأجزاء المعرضة للهجوم
- استبعاد الملفات والمسارات من قواعد تقليل الأجزاء المعرضة للهجوم
- تطبيق قائمة الاستثناءات على قواعد محددة لتقليل الأجزاء المعرضة للهجوم (ASR)
لفتح إعداد قاعدة ASR وتكوينه، استخدم أي من الطرق التالية:
- انقر نقرا مزدوجا فوق الإعداد.
- انقر بزر الماوس الأيمن فوق الإعداد، ثم حدد تحرير
- حدد الإعداد، ثم حدد تحرير الإجراء>.
تلميح
يمكنك أيضا تكوين نهج المجموعة محليا على الأجهزة الفردية باستخدام محرر نهج المجموعة المحلي (gpedit.msc). انتقل إلى نفس المسار:القوالب الإدارية>لتكوين> الكمبيوترمكونات> Windows Microsoft Defender مكافحة الفيروسات> Microsoft Defenderتقليل الأجزاء المعرضة للهجوم من >.
يتم وصف الإعدادات المتاحة في قسم تكوين قواعد ASR في سياسة المجموعة، وتكوين استثناءات قواعد ASR العالمية في سياسة المجموعة، وتكوين استثناءات لكل قاعدة ASR في سياسة المجموعة.
هام
علامات الاقتباس، والمساحات الأولى، والفواصل اللاحقة، والأحرف الإضافية غير مدعومة في أي من القيم المتعلقة بقواعد ASR في سياسة المجموعة.
قد تستخدم المسارات نهج المجموعة قبل الإصدار Windows 10 2004 (مايو 2020) Windows برنامج الحماية من الفيروسات من Defender بدلا من Microsoft برنامج الحماية من الفيروسات من Defender. يشير كلا الاسمين إلى نفس موقع النهج.
تكوين قواعد ASR في سياسة المجموعة
استخدم الخطوات التالية لتكوين قواعد ASR وأوضاعها في إعدادات Group Policy Attack Surface Reduction:
في جزء التفاصيل من تقليل الأجزاء المعرضة للهجوم، افتح إعداد تكوين قواعد تقليل الأجزاء المعرضة للهجوم .
في نافذة الإعداد التي تفتح، قم بتكوين الخيارات التالية:
- حدد ممكن.
- تعيين الحالة لكل قاعدة ASR: حدد Show....
- في مربع الحوار تعيين الحالة لكل قاعدة ASR يتم فتحها، قم بتكوين الإعدادات التالية:
- اسم القيمة: أدخل قيمة GUID لقاعدة ASR.
-
القيمة: أدخل إحدى قيم وضع القاعدة التالية:
-
0:قباله -
1:كتله -
2:مراجعه الحسابات -
5: لم يتم تكوينه -
6:تحذير
-
لمزيد من المعلومات، راجع أوضاع قاعدة ASR.
كرر هذه الخطوة عدة مرات حسب الضرورة. عند الانتهاء، حدد موافق.
تكوين استثناءات قواعد ASR العالمية في سياسة المجموعة
يتم استخدام المسارات أو أسماء الملفات ذات المسارات التي تحددها كاستثناءات لجميع قواعد ASR.
في جزء التفاصيل من تقليل الأجزاء المعرضة للهجوم، افتح إعداد استبعاد الملفات والمسارات من قواعد تقليل الأجزاء المعرضة للهجوم .
في نافذة الإعداد التي تفتح، قم بتكوين الخيارات التالية:
- حدد ممكن.
- الاستثناءات من قواعد ASR: حدد Show....
في مربع الحوار الاستثناءات من قواعد ASR الذي يفتح، قم بتكوين الإعدادات التالية:
- اسم القيمة: أدخل المسار أو المسار واسم الملف لاستبعاده من جميع قواعد ASR.
-
القيمة: أدخل
0.
يتم دعم الأنواع التالية من أسماء القيم:
- لاستبعاد كافة الملفات في مجلد، أدخل مسار المجلد الكامل. على سبيل المثال،
C:\Data\Test. - لاستبعاد ملف معين في مجلد معين (مستحسن)، أدخل المسار واسم الملف. على سبيل المثال،
C:\Data\Test\test.exe.
كرر هذه الخطوة عدة مرات حسب الضرورة. عند الانتهاء، حدد موافق.
تكوين استثناءات القواعد لكل ASR في سياسة المجموعة
تستخدم المسارات أو أسماء الملفات ذات المسارات التي تحددها كاستثناءات لقواعد ASR محددة.
ملاحظة
إذا لم يكن إعداد تطبيق قائمة الاستثناءات على قواعد تقليل الأجزاء المعرضة للهجوم (ASR) متوفرا في GPMC، فأنت بحاجة إلى الإصدار 24H2 أو أحدث من ملفات القوالب الإدارية في المتجر المركزي.
في جزء التفاصيل من Attack Surface Reduction، افتح إعداد Apply a list of exclusions to specific attack surface reduction (ASR).
في نافذة الإعداد التي تفتح، قم بتكوين الخيارات التالية:
- حدد ممكن.
- الاستثناءات لكل قاعدة ASR: حدد Show....
في مربع الحوار الاستثناءات لكل قاعدة ASR التي يتم فتحها، قم بتكوين الإعدادات التالية:
- اسم القيمة: أدخل قيمة GUID لقاعدة ASR.
-
القيمة: أدخل استثناء واحدا أو أكثر لقاعدة ASR. استخدم بناء الجملة
Path1\ProcessName1>Path2\ProcessName2>...PathN\ProcessNameN. على سبيل المثال،C:\Windows\Notepad.exe>c:\Windows\regedit.exe>C:\SomeFolder\test.exe.
كرر هذه الخطوة عدة مرات حسب الضرورة. عند الانتهاء، حدد موافق.
تكوين قواعد ASR في PowerShell
تحذير
إذا كنت تدير أجهزة الكمبيوتر والأجهزة باستخدام Intune أو Configuration Manager أو نظام أساسي آخر للإدارة على مستوى المؤسسة، فإن برنامج الإدارة يحل محل أي إعدادات PowerShell متعارضة عند بدء التشغيل.
على الجهاز الهدف، استخدم بناء جملة أمر PowerShell التالي في جلسة عمل PowerShell مرتفعة (نافذة PowerShell التي فتحتها عن طريق تحديد تشغيل كمسؤول). يضيف بناء الجملة هذا الوضع لواحد أو أكثر من قواعد ASR أو يعينه أو يزيله عن طريق تحديد كل قاعدة GUID وإجراءها المطلوب:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionRules_Ids <RuleGuid1>,<RuleGuid2>,...<RuleGuidN> -AttackSurfaceReductionRules_Actions <ModeForRuleGuid1>,<ModeForRuleGuid2>,...<ModeForRuleGuidN>
يقوم Set-MpPreferenceبالكتابة فوق أي قواعد موجودة وأوضاعها المقابلة بالقيم التي تحددها. لعرض قواعد ASR التي تم تكوينها حاليا على الجهاز جنبا إلى جنب مع الإجراءات المعينة، قم بتشغيل الأمر التالي:
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSizeلإضافة قواعد جديدة والأوضاع المقابلة لها دون التأثير على أي قيم موجودة، استخدم Add-MpPreference cmdlet. لإزالة القواعد المحددة والأوضاع المقابلة لها دون التأثير على القيم الموجودة الأخرى، استخدم الأمر Cmdlet Remove-MpPreference . بناء جملة الأمر متطابق ل cmdlets الثلاثة.
تتوفر قيم GUID لقواعد ASR في قواعد ASR.
القيم الصالحة للمعلمة AttackSurfaceReductionRules_Actions هي:
-
0اوDisabled -
1أوEnabled(وضع الحظر ) -
2أو أوAuditModeAudit -
5اوNotConfigured -
6اوWarn
-
يستخدم Set-MpPreference المثال التالي لتكوين أربع قواعد ASR في أمر واحد، وتعيين كل قاعدة إلى وضع مختلف (ممكن أو معطل أو AuditMode):
Set-MpPreference -AttackSurfaceReductionRules_Ids 26190899-1602-49e8-8b27-eb1d0a1ce869,3b576869-a4ec-4529-8536-b80a7769e899,e6db77e5-3df2-4cf1-b95a-636979351e5,01443614-cd74-433a-b99e-2ecdc07bfc25 -AttackSurfaceReductionRules_Actions Enabled,Enabled,Disabled,AuditMode
تكوين استثناءات قاعدة ASR العمومية في PowerShell
على الجهاز الهدف، استخدم بناء جملة أمر PowerShell التالي في جلسة عمل PowerShell غير مقيدة لإضافة استثناءات المسار التي تنطبق على جميع قواعد ASR أو تحديثها أو إزالتها:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionOnlyExclusions "<PathOrPathAndFilename1>","<PathOrPathAndFilename2>",..."<PathOrPathAndFilenameN>"
يقوم Set-MpPreferenceبالكتابة فوق أي استثناءات قاعدة ASR موجودة بالقيم التي تحددها. لعرض استثناءات قاعدة ASR التي تم تكوينها حاليا على الجهاز، قم بتشغيل الأمر التالي:
(Get-MpPreference).AttackSurfaceReductionOnlyExclusionsلإضافة استثناءات جديدة دون التأثير على أي قيم موجودة، استخدم Add-MpPreference cmdlet. لإزالة الاستثناءات المحددة دون التأثير على أي قيم أخرى، استخدم الأمر Cmdlet Remove-MpPreference . بناء جملة الأمر متطابق ل cmdlets الثلاثة.
يستبعد المثال التالي مجلدا (
C:\Data\Test) ومجلدا قابلا للتنفيذ (C:\Data\LOBApp\app1.exe) محددا من جميع قواعد ASR على الجهاز:Set-MpPreference -AttackSurfaceReductionOnlyExclusions "C:\Data\Test","C:\Data\LOBApp\app1.exe"