Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Pravidla omezení potenciální oblasti útoku (ASR) cílí na rizikové chování softwaru na zařízeních s Windows, která útočníci běžně zneužívají prostřednictvím malwaru (například spouštění skriptů, které stahují soubory, spouštění obfuskovaných skriptů a vkládání kódu do jiných procesů). Tento článek popisuje, jak povolit a nakonfigurovat pravidla ASR.
Nejlepších výsledků dosáhnete, když ke správě pravidel ASR použijete řešení správy na podnikové úrovni, jako jsou Microsoft Intune nebo Microsoft Configuration Manager. Nastavení pravidel ASR z Intune nebo Správce konfiguraceu přepisují při spuštění konfliktní nastavení v PowerShellu. Chcete-li se dozvědět, jak se řeší konflikty mezi nastavením MDM a skupinových politik, viz Jak se řeší konflikty politik.
Požadavky
Další informace najdete v tématu Požadavky na pravidla ASR.
Jak se zpracovávají konflikty zásad
Když je stejné pravidlo ASR konfigurováno více než jednou metodou, priorita se vyřeší podle následujícího seznamu:
Lokální nastavení zařízení (Set-MpPreference): Tato nastavení mají nejvyšší prioritu. Jakákoli metoda založená na zásadách je při spuštění přepíše.
Skupinová politika: Při spuštění přepisuje konfliktní nastavení lokálního zařízení. Když jak Skupinová politika, tak řešení správy mobilních zařízení (MDM) nakonfigurují stejné ASR pravidlo, má Skupinová politika výchozí přednost, pokud není povoleno MDMWinsOverGP (viz následující položka). Aby se předešlo konfliktům, nekonfigurujte stejná ASR pravidla jak ve skupinové politice, tak v MDM.
MDM: Microsoft Intune nebo jiné MDM řešení přepisuje konfliktní nastavení lokálního zařízení při startu. Zda MDM také přepisuje Zásady skupiny, závisí na nastavení MDMWinsOverGP v zásadě CSP ControlPolicyConflict Policy:
- Hodnota (
0výchozí) znamená, že nastavení skupinové politiky má přednost. - Hodnota
1znamená, že se použije nastavení MDM a konfliktní nastavení zásad skupiny se zablokuje.
MDMWinsOverGP můžete konfigurovat pouze přes Policy CSP, například použitím vlastního profilu v Intune s OMA-URI nebo v jiném MDM řešení. Neexistuje žádné nastavení skupinové politiky ani PowerShell cmdlet. Ve vlastním profilu v Intune použijte následující nastavení:
OMA-URI:
./Device/Vendor/MSFT/Policy/Config/ControlPolicyConflict/MDMWinsOverGP
Typ dat: Celé číslo
Hodnota:1Poznámka
Řízená konfigurace vynucuje nastavení pouze ze správy bezpečnostních nastavení v Intune nebo Microsoft Defender for Endpoint a ignoruje konfliktní nastavení Group Policy, Správce konfigurace a lokální nastavení zařízení.
- Hodnota (
Microsoft Configuration Manager: Aplikuje ASR pravidla prostřednictvím Policy CSP jak v klasickém režimu Exploit Guard, tak v režimu připojení k tenantu, takže dodržuje stejnou MDM precedenci a chování MDMWinsOverGP.
Konfigurace pravidel ASR v Microsoft Intune
Microsoft Intune je doporučený nástroj pro konfiguraci a distribuci funkcí Microsoft Defender for Endpoint v zařízeních. Intune je však samostatný produkt, který není součástí produktu Defender for Endpoint a není zahrnutý ve všech předplatných. Pokud chcete používat Intune, potřebujete předplatné, které ho obsahuje, nebo si ho můžete koupit samostatně jako samostatné předplatné nebo doplněk. Pokud Intune nemáte, můžete použít některou z dalších metod v tomto článku. Další informace najdete v tématu Licencování Microsoft Intune.
Zásady zabezpečení koncových bodů v Intune představují doporučenou metodu nasazení pravidel ASR, i když jsou v Intune k dispozici i jiné metody (například vlastní profily s OMA-URIs a poskytovateli CSP).
Konfigurace pravidel a vyloučení ASR v Intune pomocí zásad zabezpečení koncových bodů
Informace o tom, jak konfigurovat pravidla ASR pomocí zásad zabezpečení koncových bodů Microsoft Intune redukce prostoru pro útok, najdete v článku Vytvoření zásady zabezpečení koncového bodu (otevře se na nové kartě prohlížeče v dokumentaci k Intune). Při vytváření zásad použijte tato nastavení:
Důležité
Správa Microsoft Defenderu for Endpoint podporuje pouze objekty typu zařízení. Cílení na uživatele není podporováno. Přiřaďte zásadu Microsoft Entra skupinám zařízení, ne skupinám uživatelů.
- Typ zásady: Omezení prostoru útoku
- Platforma: Windows
- Profil: Pravidla omezení potenciální oblasti útoku
-
Nastavení konfigurace:
Zmenšení prostoru útoku: Standardní pravidla ochrany můžete obvykle povolit v režimu blokování nebo upozornění bez testování. Před přepnutím do režimu blokování nebo upozornění byste měli otestovat další pravidla ASR v režimu auditování. Další informace najdete v průvodci nasazením pravidel ASR.
Jakmile nastavíte režim pravidla na Audit, Blokovat nebo Upozornit, zobrazí se oddíl ASR pouze pro vyloučení pravidla , ve kterém můžete zadat vyloučení, která se vztahují pouze na toto pravidlo.
Vyloučení pouze pro omezení potenciální oblasti útoku: V této části můžete zadat vyloučení, která se vztahují na všechna pravidla ASR.
Pokud chcete určit vyloučení pravidel podle ASR nebo globální vyloučení pravidel ASR, použijte některou z následujících metod:
Vyberte
Přidat. Do zobrazeného pole zadejte cestu nebo cestu a název souboru, které chcete vyloučit. Příklady:C:\folder%ProgramFiles%\folder\file.exeC:\path
Výběrem možnosti
Importovat naimportujete soubor CSV, který obsahuje názvy souborů a složek, které chcete vyloučit. Soubor CSV používá následující formát:AttackSurfaceReductionOnlyExclusions "C:\folder" "%ProgramFiles%\folder\file.exe" "C:\path" ...Tip
Dvojité uvozovky kolem hodnot jsou volitelné, a pokud je zahrnete, ignorují se (v hodnotách se nepoužívají). Nepoužívejte kolem hodnot jednoduché uvozovky.
Další informace o vyloučeních najdete v tématu Vyloučení souborů a složek pro pravidla ASR.
Povolení řízeného přístupu ke složkám, řízený přístup k chráněným složkám a povolené aplikace s řízeným přístupem ke složkám: Další informace najdete v tématu Konfigurace CFA v Intune pomocí zásad zabezpečení koncových bodů.
Nakonfigurujte pravidla ASR v Intune pomocí vlastních profilů s identifikátory URI OMA a CSP
Přestože se doporučuje zásady zabezpečení koncových bodů, můžete v Intune nakonfigurovat pravidla ASR pomocí vlastních profilů, které obsahují nastavení Open Mobile Alliance Uniform Resource Identifier (OMA-URI) pomocí poskytovatele služby konfigurace zásad Windows (CSP).
Obecné informace o OMA-URIs v Intune najdete v tématu Nasazení OMA-URIs pro cílení na poskytovatele CSP prostřednictvím Intune a porovnání s místním prostředím.
V centru pro správu Microsoft Intune na adrese https://intune.microsoft.comvyberte Zařízení>Spravovat zařízení>Konfigurace. Nebo můžete přejít přímo na zařízení | Na stránce Konfigurace použijte https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration.
Na kartě Zásady v části Zařízení | Na stránce Konfigurace vyberte Vytvořit>novou zásadu.
V rozevíracím seznamu Vytvořit profil , který se otevře, nakonfigurujte následující nastavení:
- Platforma: Zvolte Windows 10 a novější.
-
Typ profilu: Vyberte Šablony.
- V části Název šablony , která se zobrazí, vyberte Vlastní.
Vyberte Vytvořit.
Otevře se průvodce vlastními šablonami. Na kartě Základy nakonfigurujte následující nastavení:
- Název: Zadejte jedinečný název šablony.
- Popis: Zadejte volitelný popis.
Až skončíte na kartě Základy , vyberte Další.
Na kartě Nastavení konfigurace vyberte Přidat.
V rozevíracím rámečku Přidat řádek , který se otevře, nakonfigurujte následující nastavení:
Název: Zadejte jedinečný název pravidla.
Popis: Zadejte volitelný stručný popis.
OMA-URI: Zadejte hodnotu Device z CSP AttackSurfaceReductionRules:
./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRulesDatový typ: Vyberte Řetězec.
Hodnota: Použijte následující syntaxi:
<RuleGuid1>=<ModeForRuleGuid1> <RuleGuid2>=<ModeForRuleGuid2> ... <RuleGuidN>=<ModeForRuleGuidN>- Hodnoty GUID pro pravidla ASR jsou k dispozici v pravidlech ASR.
- K dispozici jsou následující režimy pravidel :
-
0: Vypnuto -
1:Blok -
2: Kontrola -
5: Nenakonfigurováno -
6: Varovat
-
Příklady:
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2 3b576869-a4ec-4529-8536-b80a7769e899=1 d4f940ab-401b-4efc-aadc-ad5f3c50688a=2 d3e037e1-3eb8-44c8-a917-57927947596d=1 5beb7efe-fd9a-4556-801d-275e5ffc04cc=0 be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1
Až práci v podokně Přidat řádek dokončíte, vyberte Uložit.
Tip
V tomto okamžiku můžete také přidat globální vyloučení pravidel ASR do vlastního profilu místo vytvoření samostatného profilu jen pro vyloučení. Pokyny najdete v tématu Konfigurace globálních vyloučení pravidel ASR v Intune pomocí vlastních profilů s OMA-URIs a poskytovateli CSP.
Zpět na kartě Nastavení konfigurace vyberte Další.
Na kartě Přiřazení nakonfigurujte následující nastavení:
-
Oddíl Zahrnuté skupiny : Vyberte jednu z následujících možností:
- Přidat skupiny: Vyberte jednu nebo více skupin, které chcete zahrnout.
- Přidat všechny uživatele
- Přidat všechna zařízení
- Oddíl Vyloučené skupiny: Vyberte Přidat skupiny a určete skupiny, které chcete vyloučit.
Až skončíte na kartě Zadání , vyberte Další.
-
Oddíl Zahrnuté skupiny : Vyberte jednu z následujících možností:
Na kartě Pravidla použitelnosti vyberte Další.
Pomocí vlastností edice operačního systému a verze operačního systému můžete definovat typy zařízení, která by měla nebo neměla získat profil.
Na kartě Zkontrolovat a vytvořit zkontrolujte nastavení. Pokud se chcete vrátit zpět a provést změny, můžete použít Předchozí nebo vybrat kartu.
Až budete připraveni vytvořit profil, na kartě Zkontrolovat a vytvořit vyberte Vytvořit.
Okamžitě se vrátíte na kartu Zásady v části Zařízení | Konfigurační stránka. Možná budete muset vybrat Aktualizovat, aby se zásady zobrazily.
Pravidla ASR jsou aktivní během několika minut.
Nakonfigurujte v Intune globální výjimky z pravidel ASR pomocí vlastních profilů s identifikátory OMA-URI a CSPs
Postup konfigurace globálních vyloučení pravidel ASR v Intune pomocí vlastního profilu je velmi podobný krokům pravidla ASR v konfiguraci pravidel ASR v Intune pomocí vlastních profilů s OMA-URIs a poskytovateli CSP. Jediným rozdílem je na kartě Nastavení konfigurace , kde místo pravidel ASR zadáte informace o výjimkách pravidel ASR:
Na kartě Nastavení konfigurace vyberte Přidat. V rozevíracím rámečku Přidat řádek , který se otevře, nakonfigurujte následující nastavení:
-
Název: Zadejte jedinečný název pravidla.
- Popis: Zadejte volitelný stručný popis.
-
OMA-URI: Zadejte hodnotu Device z CSP AttackSurfaceReductionOnlyExclusions:
./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusionsDatový typ: Vyberte Řetězec.
Hodnota: Použijte následující syntaxi:
<PathOrPathAndFilename1> <PathOrPathAndFilename1> ... <PathOrPathAndFilenameN>Příklady:
C:\folder %ProgramFiles%\folder\file.exe C:\path
Až práci v podokně Přidat řádek dokončíte, vyberte Uložit.
Zpět na kartě Nastavení konfigurace vyberte Další.
Dokončete zbývající kroky v Konfigurace pravidel ASR v Intune pomocí vlastních profilů s identifikátory URI OMA a CSP; začněte kartou Přiřazení.
Konfigurace pravidel a vyloučení ASR na portálu Microsoft Defender
Pokud vaše organizace spravuje zásady zabezpečení koncových bodů na portálu Microsoft Defender, můžete nakonfigurovat pravidla ASR a jejich vyloučení pomocí stejných zásad zabezpečení koncových bodů, které Intune používá.
Na kartě Windows na stránce Zásady zabezpečení koncového bodu v portálu Defender na adrese https://security.microsoft.com/policy-inventory vyberte
Vytvořit novou zásadu a potom vytvořte zásadu Omezení prostoru pro útok. Úplný postup najdete v tématu Vytvoření zásad zabezpečení koncového bodu.
Použijte stejný profil pravidel omezení prostoru pro útok a nastavení popsané v článku Konfigurace pravidel ASR a vyloučení v Intune pomocí zásad zabezpečení koncových bodů. Tato nastavení zahrnují globální výjimky pouze pro omezení oblasti útoku a výjimky pro jednotlivá pravidla ASR.
Když zásadu přiřadíte, mějte na paměti, že omezení skupiny přiřazení platí pro zařízení spravovaná prostřednictvím správy nastavení zabezpečení. Podrobnosti najdete v kroku Přiřazení.
Nakonfigurujte pravidla ASR v libovolném řešení MDM pomocí CSP zásad
Poskytovatel služby konfigurace zásad (CSP) umožňuje podnikovým organizacím konfigurovat zásady na zařízeních s Windows pomocí libovolného řešení správy mobilních zařízení (MDM), nejen Microsoft Intune. Další informace najdete v tématu Policy CSP.
Pravidla ASR můžete nakonfigurovat pomocí CSP AttackSurfaceReductionRules s použitím následujících nastavení:
cesta OMA-URI: ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules
Hodnota: <RuleGuid1>=<ModeForRuleGuid1>|<RuleGuid2>=<ModeForRuleGuid2>|...<RuleGuidN>=<ModeForRuleGuidN>
- Hodnoty GUID pro pravidla ASR jsou k dispozici v pravidlech ASR.
- K dispozici jsou následující režimy pravidel :
-
0: Vypnuto -
1:Blok -
2: Kontrola -
5: Nenakonfigurováno -
6: Varovat
-
Příklady:
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2|3b576869-a4ec-4529-8536-b80a7769e899=1|d4f940ab-401b-4efc-aadc-ad5f3c50688a=2|d3e037e1-3eb8-44c8-a917-57927947596d=1|5beb7efe-fd9a-4556-801d-275e5ffc04cc=0|be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1
Poznámka
Nezapomeňte zadat hodnoty OMA-URI bez mezer.
Nakonfigurujte globální vyloučení pravidel ASR v jakémkoli řešení MDM pomocí CSP zásad
Pomocí CSP zásad můžete nakonfigurovat globální cestu k pravidlům ASR a vyloučení cest a názvů souborů pomocí CSP AttackSurfaceReductionOnlyExclusions s následujícími nastaveními:
cesta OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
Hodnota: <PathOrPathAndFilename1>=0|<PathOrPathAndFilename1>=0|...<PathOrPathAndFilenameN>=0
Například C:\folder|%ProgramFiles%\folder\file.exe|C:\path
Konfigurace pravidel ASR a globálních vyloučení pravidel ASR v Microsoft Configuration Manager
Pokyny najdete v informacích o omezení potenciální oblasti útoku v tématu Vytvoření a nasazení zásad Ochrany Exploit Guard.
Upozornění
Existuje známý problém s uplatněním redukce plochy útoku u verzí serverových operačních systémů, kdy je stav označen jako vyhovující, aniž by ve skutečnosti docházelo k jakémukoli vynucování. V současné době neexistuje žádné definované datum vydání, kdy se to opraví.
Důležité
Pokud na zařízeních používáte možnost Zakázat sloučení správců nastavenou na true hodnotu a používáte některý z následujících nástrojů nebo metod, přidání pravidel ASR pro jednotlivá vyloučení pravidel nebo vyloučení místních pravidel ASR se nepoužije:
- Defender for Endpoint Security Settings Management (Zakázat sloučení místního správce), karta Zásady systému Windows na stránce Zásady zabezpečení koncových bodů na portálu Microsoft Defender na adrese https://security.microsoft.com/policy-inventory?osPlatform=Windows
- Microsoft Intune (zakázání sloučení místních správců)
- Defender CSP (DisableLocalAdminMerge)
- Zásady skupiny (Konfigurace chování při slučování seznamů místním správcem)
Pokud chcete toto chování změnit, musíte změnit možnost Zakázat sloučení správců na false.
Konfigurace ASR pravidel a výjimek ve skupinové politice
Upozornění
Pokud spravujete své počítače a zařízení pomocí Intune, Microsoft Configuration Manager nebo jiného podnikového softwaru pro správu, může tento software přepsat konfliktní nastavení skupinových politik. Chcete-li se dozvědět, jak se tyto konflikty řeší, viz Jak se řeší konflikty politik.
V části Centralizované Zásady skupiny otevřete konzolu pro správu Zásady skupiny (GPMC) na počítači pro správu Zásady skupiny.
Ve stromu konzoly GPMC rozbalte položku Objekty zásad skupiny v doménové struktuře a v doméně obsahujících objekt zásad skupiny, který chcete upravit.
Klikněte pravým tlačítkem na GPO a pak vyberte Upravit.
V Editoru správy zásad skupiny přejděte na Konfigurace počítače>Šablony pro správu>Součásti systému Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard > Omezení prostoru pro útoky.
V podokně podrobností Attack Surface Reduction jsou k dispozici tato nastavení:
- Konfigurace pravidel omezení potenciální oblasti útoku
- Vyloučení souborů a cest z pravidel omezení potenciální oblasti útoku
- Použití seznamu vyloučení na konkrétní pravidla omezení potenciální oblasti útoku (ASR)
Pokud chcete otevřít a nakonfigurovat nastavení pravidla ASR, použijte některou z následujících metod:
- Poklepejte na nastavení.
- Klikněte pravým tlačítkem na nastavení a pak vyberte Upravit.
- Vyberte nastavení a pak vyberte Upravit akci>.
Tip
Můžete také nakonfigurovat Zásady skupiny místně na jednotlivých zařízeních pomocí Editoru místních Zásady skupiny (gpedit.msc). Přejděte na stejnou cestu: Konfigurace počítače>Šablony pro správu>Součásti systému Windows>Antivirus Microsoft Defender>Ochrana před zneužitím Microsoft Defender>Omezení prostoru pro útok.
Dostupná nastavení jsou popsána v Konfigurovat ASR pravidla ve skupinové politice, Konfigurovat globální výluky ASR pravidel ve skupinové politice a Konfigurovat výluky pravidel pro jednotlivé ASR ve skupinové politice.
Důležité
Uvozovky, mezery na začátku, mezery na konci a nadbytečné znaky nejsou podporovány v žádné z hodnot souvisejících s pravidly ASR v Zásadách skupiny.
Cesty v zásadách skupiny před verzí 2004 systému Windows 10 (květen 2020) mohou používat Windows Defender Antivirus namísto Microsoft Defender Antivirus. Oba názvy odkazují na stejné umístění zásad.
Konfigurace ASR pravidel ve skupinové politice
Pomocí následujících kroků nakonfigurujte pravidla ASR a jejich režimy v nastavení zásad skupiny Omezení prostoru pro útok:
V podokně podrobností položky Redukce prostoru pro útok otevřete nastavení Konfigurovat pravidla redukce prostoru pro útok.
V okně nastavení, které se otevře, nakonfigurujte následující možnosti:
- Vyberte Povoleno.
- Nastavte stav pro každé pravidlo ASR: Vyberte Zobrazit....
- V dialogovém okně Nastavit stav pro každé pravidlo ASR , které se otevře, nakonfigurujte následující nastavení:
- Název hodnoty: Zadejte hodnotu GUID pravidla ASR.
-
Hodnota: Zadejte jednu z následujících hodnot režimu pravidel :
-
0: Vypnuto -
1:Blok -
2: Kontrola -
5: Nenakonfigurováno -
6: Varovat
-
Další informace najdete v tématu Režimy pravidel ASR.
Tento krok opakujte tolikrát, kolikrát je to potřeba. Až budete hotovi, vyberte OK.
Konfigurujte globální vyloučení pravidel ASR v rámci skupinových politik
Cesty nebo názvy souborů s cestami, které zadáte, se použijí jako vyloučení pro všechna pravidla ASR.
V podokně podrobností pro Omezení prostoru pro útok otevřete nastavení Vyloučit soubory a cesty z pravidel omezení prostoru pro útok.
V okně nastavení, které se otevře, nakonfigurujte následující možnosti:
- Vyberte Povoleno.
- Vyloučení z pravidel ASR: Vyberte Zobrazit....
V dialogovém okně Vyloučení z pravidel ASR , které se otevře, nakonfigurujte následující nastavení:
- Název hodnoty: Zadejte cestu nebo cestu a název souboru, které chcete vyloučit ze všech pravidel ASR.
-
Hodnota: Zadejte
0.
Podporují se následující typy názvů hodnot:
- Pokud chcete vyloučit všechny soubory ve složce, zadejte úplnou cestu ke složce. Například:
C:\Data\Test. - Pokud chcete vyloučit konkrétní soubor v konkrétní složce (doporučeno), zadejte cestu a název souboru. Například:
C:\Data\Test\test.exe.
Tento krok opakujte tolikrát, kolikrát je to potřeba. Až budete hotovi, vyberte OK.
Konfigurace výjimek pravidel pro jednotlivé ASR v rámci skupinové politiky
Cesty nebo názvy souborů s cestami, které zadáte, se použijí jako vyloučení pro konkrétní pravidla ASR.
Poznámka
Pokud nastavení Použít seznam vyloučení u konkrétních pravidel omezení plochy útoku (ASR) není ve vaší konzole GPMC k dispozici, potřebujete ve svém centrálním úložišti soubory šablon pro správu ve verzi 24H2 nebo novější.
V podokně podrobností v části Omezení potenciální oblasti útoku otevřete nastavení Použít seznam vyloučení na konkrétní pravidla omezení potenciální oblasti útoku (ASR).
V okně nastavení, které se otevře, nakonfigurujte následující možnosti:
- Vyberte Povoleno.
- Vyloučení pro každé pravidlo ASR: Vyberte Zobrazit....
V dialogovém okně Vyloučení pro každé pravidlo ASR , které se otevře, nakonfigurujte následující nastavení:
- Název hodnoty: Zadejte hodnotu GUID pravidla ASR.
-
Hodnota: Zadejte jedno nebo více vyloučení pro pravidlo ASR. Použijte syntaxi
Path1\ProcessName1>Path2\ProcessName2>...PathN\ProcessNameN. Například:C:\Windows\Notepad.exe>c:\Windows\regedit.exe>C:\SomeFolder\test.exe.
Tento krok opakujte tolikrát, kolikrát je to potřeba. Až budete hotovi, vyberte OK.
Konfigurace pravidel ASR v PowerShellu
Upozornění
Pokud spravujete počítače a zařízení pomocí Intune, Správce konfigurace nebo jiné podnikové platformy pro správu, software pro správu při spuštění přepíše všechna konfliktní nastavení PowerShellu.
Na cílovém zařízení použijte následující syntaxi příkazu PowerShellu v relaci PowerShellu se zvýšenými oprávněními (okno PowerShellu, které jste otevřeli výběrem možnosti Spustit jako správce). Tato syntaxe umožňuje přidat, nastavit nebo odebrat režim pro jedno nebo více pravidel ASR zadáním identifikátoru GUID každého pravidla a požadované akce:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionRules_Ids <RuleGuid1>,<RuleGuid2>,...<RuleGuidN> -AttackSurfaceReductionRules_Actions <ModeForRuleGuid1>,<ModeForRuleGuid2>,...<ModeForRuleGuidN>
Set-MpPreferencepřepíše všechna existující pravidla a jejich odpovídající režimy hodnotami, které zadáte. Pokud chcete zobrazit pravidla ASR aktuálně nakonfigurovaná na zařízení spolu s přiřazenými akcemi, spusťte následující příkaz:
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSizePokud chcete přidat nová pravidla a jejich odpovídající režimy, aniž by to mělo vliv na existující hodnoty, použijte rutinu Add-MpPreference . Pokud chcete odebrat zadaná pravidla a jejich odpovídající režimy, aniž by to mělo vliv na jiné existující hodnoty, použijte rutinu Remove-MpPreference . Syntaxe příkazu je pro tyto tři rutiny stejná.
Hodnoty GUID pro pravidla ASR jsou k dispozici v pravidlech ASR.
Platné hodnoty parametru AttackSurfaceReductionRules_Actions jsou:
-
0neboDisabled -
1neboEnabled(režim blokování ) -
2nebo neboAuditModeAudit -
5neboNotConfigured -
6neboWarn
-
Následující příklad používá Set-MpPreference ke konfiguraci čtyř pravidel ASR v jednom příkazu a nastavení každého pravidla do jiného režimu (Povoleno, Zakázáno nebo AuditMode):
Set-MpPreference -AttackSurfaceReductionRules_Ids 26190899-1602-49e8-8b27-eb1d0a1ce869,3b576869-a4ec-4529-8536-b80a7769e899,e6db77e5-3df2-4cf1-b95a-636979351e5,01443614-cd74-433a-b99e-2ecdc07bfc25 -AttackSurfaceReductionRules_Actions Enabled,Enabled,Disabled,AuditMode
Konfigurace globálních vyloučení pravidel ASR v PowerShellu
Na cílovém zařízení použijte následující syntaxi příkazu PowerShellu v relaci PowerShellu se zvýšenými oprávněními k přidání, aktualizaci nebo odebrání vyloučení cest, která platí pro všechna pravidla ASR:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionOnlyExclusions "<PathOrPathAndFilename1>","<PathOrPathAndFilename2>",..."<PathOrPathAndFilenameN>"
Set-MpPreferencepřepíše všechna existující vyloučení pravidel ASR zadanými hodnotami. Pokud chcete zobrazit vyloučení pravidel ASR aktuálně nakonfigurovaná na zařízení, spusťte následující příkaz:
(Get-MpPreference).AttackSurfaceReductionOnlyExclusionsPokud chcete přidat nové výjimky bez ovlivnění existujících hodnot, použijte rutinu Add-MpPreference . Pokud chcete odebrat zadané výjimky, aniž by to mělo vliv na jiné hodnoty, použijte rutinu Remove-MpPreference . Syntaxe příkazu je pro tyto tři rutiny stejná.
Následující příklad vyloučí složku (
C:\Data\Test) a konkrétní spustitelný soubor (C:\Data\LOBApp\app1.exe) ze všech pravidel ASR na zařízení:Set-MpPreference -AttackSurfaceReductionOnlyExclusions "C:\Data\Test","C:\Data\LOBApp\app1.exe"