Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Les règles de réduction de la surface d’attaque (ASR) ciblent les comportements logiciels à risque sur les appareils Windows que les attaquants exploitent généralement par le biais de programmes malveillants (par exemple, le lancement de scripts qui téléchargent des fichiers, l’exécution de scripts obfusqués et l’injection de code dans d’autres processus). Cet article explique comment activer et configurer des règles ASR.
Pour de meilleurs résultats, utilisez des solutions de gestion au niveau de l’entreprise comme Microsoft Intune ou Microsoft Configuration Manager pour gérer les règles ASR. Les paramètres des règles ASR d’Intune ou du Configuration Manager écrasent les paramètres PowerShell conflictuels au démarrage. Pour comprendre comment les conflits entre MDM et les paramètres de Politique de Groupe sont résolus, voir Comment les conflits de politiques sont gérés.
Prérequis
Pour plus d’informations, consultez Configuration requise pour les règles ASR.
Gestion des conflits de stratégie
Lorsque la même règle ASR est configurée via plusieurs méthodes, la préséance est résolue comme décrit dans la liste suivante :
Paramètres locaux de l’appareil (Set-MpPreference) : Ces réglages ont la préséance la plus basse. Toute méthode basée sur des politiques les écrase au démarrage.
Politique de groupe : Écrase les paramètres locaux conflictuels de l’appareil au démarrage. Lorsque la Politique de Groupe et une solution de gestion d’appareils mobiles (MDM) configurent toutes deux la même règle ASR, la Politique de Groupe prévaut par défaut, sauf si MDMWinsOverGP est activé (voir l’élément suivant). Pour éviter les conflits, ne configurez pas les mêmes règles ASR à la fois dans la Stratégie de Groupe et dans le MDM.
MDM : Microsoft Intune ou une autre solution MDM écrase les paramètres locaux conflictuels des appareils au démarrage. La surécriture de la politique de groupe par MDM dépend du paramètre MDMWinsOverGP dans le CSP de la politique ControlPolicyConflict :
- Une valeur de
0(par défaut) signifie que le paramètre de Stratégie de Groupe a priorité. - Une valeur de
1signifie que le paramètre MDM s’applique et que le paramètre de Stratégie de Groupe conflictuel est bloqué.
Vous pouvez configurer MDMWinsOverGPuniquement via Policy CSP, par exemple, en utilisant un profil personnalisé Intune avec un OMA-URI ou dans une autre solution MDM. Il n’y a pas de réglage de Stratégie de Groupe ni de cmdlet PowerShell pour cela. Dans un profil personnalisé Intune, utilisez le paramètre suivant :
OMA-URI :
./Device/Vendor/MSFT/Policy/Config/ControlPolicyConflict/MDMWinsOverGP
Type de données : entier
Valeur :1Remarque
La configuration contrôlée impose uniquement les paramètres d’Intune ou Microsoft Defender for Endpoint et ignore les paramètres de groupe conflictuels, le Configuration Manager et les paramètres locaux des appareils.
- Une valeur de
Microsoft Configuration Manager : Il applique les règles ASR via le Policy CSP, à la fois dans le mode de stratégie classique d’Exploit Guard et dans le mode d’attachement au locataire, et suit donc le même ordre de priorité MDM et le comportement MDMWinsOverGP.
Configurer des règles ASR dans Microsoft Intune
Microsoft Intune est l’outil recommandé pour configurer et distribuer les fonctionnalités de Defender for Endpoint sur les appareils. Toutefois, Intune est un produit distinct qui ne fait pas partie de Defender pour point de terminaison et qui n'est pas inclus dans tous les abonnements. Pour utiliser Intune, vous avez besoin d’un abonnement qui l’inclut, ou vous pouvez l’acheter séparément en tant qu’abonnement ou module complémentaire autonome. Si vous n’avez pas Intune, vous pouvez utiliser l’une des autres méthodes de cet article. Pour plus d’informations, consultez Gestion des licences Microsoft Intune.
Dans Intune, les stratégies de sécurité de point de terminaison sont la méthode recommandée pour déployer des règles ASR, bien que d’autres méthodes soient également disponibles dans Intune (par exemple, des profils personnalisés avec des OMA-URIs et des fournisseurs de services cloud).
Configurer des règles et des exclusions ASR dans Intune à l’aide de stratégies de sécurité de point de terminaison
Pour configurer des règles ASR à l’aide d’une stratégie de réduction de la surface d’attaque de sécurité de point de terminaison Microsoft Intune, consultez Créer une stratégie de sécurité de point de terminaison (ouvre un nouvel onglet dans la documentation Intune). Lors de la création de la stratégie, utilisez les paramètres suivants :
Important
La gestion de Microsoft Defender pour point de terminaison prend uniquement en charge les objets d’appareil. Le ciblage des utilisateurs n’est pas pris en charge. Affectez la stratégie à Microsoft Entra groupes d’appareils, et non à des groupes d’utilisateurs.
- Type de stratégie : Réduction de la surface d’attaque
- Plateforme : Windows
- Profil : Règles de réduction de la surface d’attaque
-
Paramètres de configuration :
Réduction de la surface d’attaque : en règle générale, vous pouvez activer les règles de protection standard en mode Bloquer ou Avertir sans test. Vous devez tester d’autres règles ASR en mode Audit avant de les basculer vers le mode Bloquer ou Avertir . Pour plus d’informations, consultez le guide de déploiement des règles ASR.
Une fois que vous avez défini le mode de règle sur Audit, Bloquer ou Avertir, une section ASR uniquement par exclusions de règle s’affiche, où vous pouvez spécifier des exclusions qui s’appliquent uniquement à cette règle.
Exclusions de réduction de la surface d’attaque uniquement : utilisez cette section pour spécifier les exclusions qui s’appliquent à toutes les règles ASR.
Pour spécifier des exclusions par règle ASR ou des exclusions de règles ASR globales, utilisez l’une des méthodes suivantes :
Sélectionnez
Ajouter. Dans la zone qui s’affiche, entrez le chemin ou le chemin d’accès et le nom de fichier à exclure. Par exemple :C:\folder%ProgramFiles%\folder\file.exeC:\path
Sélectionnez
Importer pour importer un fichier CSV qui contient les noms des fichiers et dossiers à exclure. Le fichier CSV utilise le format suivant :AttackSurfaceReductionOnlyExclusions "C:\folder" "%ProgramFiles%\folder\file.exe" "C:\path" ...Conseil
Les guillemets doubles autour des valeurs sont facultatifs et sont ignorés (ne sont pas utilisés dans les valeurs) si vous les incluez. N’utilisez pas de guillemets simples autour des valeurs.
Pour plus d’informations sur les exclusions, consultez Exclusions de fichiers et de dossiers pour les règles ASR.
Activez l’accès contrôlé aux dossiers, les dossiers protégés d’accès contrôlé aux dossiers et les applications autorisées d’accès contrôlé aux dossiers : pour plus d’informations, consultez Configurer CFA dans Intune à l’aide de stratégies de sécurité de point de terminaison.
Configurer des règles ASR dans Intune à l’aide de profils personnalisés avec des OMA-URIs et des fournisseurs de services cloud
Bien que les stratégies de sécurité de point de terminaison soient recommandées, vous pouvez également configurer des règles ASR dans Intune à l’aide de profils personnalisés qui contiennent des paramètres Open Mobile Alliance Uniform Resource Identifier (OMA-URI) à l’aide d’un fournisseur de services de configuration de stratégie (CSP) Windows.
Pour obtenir des informations générales sur OMA-URIs dans Intune, consultez Déployer OMA-URIs pour cibler un fournisseur de solutions cloud via Intune et une comparaison avec l’environnement local.
Dans le centre d’administration Microsoft Intune à l’adresse https://intune.microsoft.com, sélectionnez Appareils>Gérer la configuration des appareils>. Ou, pour accéder directement aux appareils | Page de configuration , utilisez https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration.
Sous l’onglet Stratégies des appareils | Page De configuration , sélectionnez Créer une>stratégie.
Dans le menu volant Créer un profil qui s’ouvre, configurez les paramètres suivants :
- Plateforme : sélectionnez Windows 10 et ultérieur.
-
Type de profil : sélectionnez Modèles.
- Dans la section Nom du modèle qui s’affiche, sélectionnez Personnalisé.
Sélectionnez Créer.
L’assistant de modèle personnalisé s’ouvre. Sous l’onglet Informations de base , configurez les paramètres suivants :
- Nom : entrez un nom unique pour le modèle.
- Description : entrez une description facultative.
Lorsque vous avez terminé d’accéder à l’onglet Informations de base , sélectionnez Suivant.
Sous l’onglet Paramètres de configuration , sélectionnez Ajouter.
Dans le menu volant Ajouter une ligne qui s’ouvre, configurez les paramètres suivants :
Nom : entrez un nom unique pour la règle.
Description : entrez une brève description facultative.
OMA-URI : entrez la valeur de l’appareil à partir du csp AttackSurfaceReductionRules :
./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRulesType de données : sélectionnez Chaîne.
Valeur : utilisez la syntaxe suivante :
<RuleGuid1>=<ModeForRuleGuid1> <RuleGuid2>=<ModeForRuleGuid2> ... <RuleGuidN>=<ModeForRuleGuidN>- Les valeurs GUID des règles ASR sont disponibles dans règles ASR.
- Les modes de règle suivants sont disponibles :
-
0: Désactivé -
1: Blocage -
2: Audit -
5: non configuré -
6: Avertir
-
Par exemple :
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2 3b576869-a4ec-4529-8536-b80a7769e899=1 d4f940ab-401b-4efc-aadc-ad5f3c50688a=2 d3e037e1-3eb8-44c8-a917-57927947596d=1 5beb7efe-fd9a-4556-801d-275e5ffc04cc=0 be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1
Lorsque vous avez terminé dans le menu volant Ajouter une ligne , sélectionnez Enregistrer.
Conseil
À ce stade, vous pouvez également ajouter des exclusions de règle ASR globales au profil personnalisé au lieu de créer un profil distinct uniquement pour les exclusions. Pour obtenir des instructions, consultez Configurer des exclusions de règles ASR globales dans Intune à l’aide de profils personnalisés avec des OMA-URIs et des fournisseurs de solutions cloud.
De retour sous l’onglet Paramètres de configuration , sélectionnez Suivant.
Sous l’onglet Affectations , configurez les paramètres suivants :
-
Section Groupes inclus : sélectionnez l’une des options suivantes :
- Ajouter des groupes : sélectionnez un ou plusieurs groupes à inclure.
- Ajouter tous les utilisateurs
- Ajouter tous les appareils
- Section Groupes exclus : sélectionnez Ajouter des groupes pour spécifier les groupes à exclure.
Une fois que vous avez terminé dans l’onglet Affectations, sélectionnez Suivant.
-
Section Groupes inclus : sélectionnez l’une des options suivantes :
Sous l’onglet Règles d’applicabilité , sélectionnez Suivant.
Vous pouvez utiliser l’édition du système d’exploitation et les propriétés de version du système d’exploitation pour définir les types d’appareils qui doivent ou non obtenir le profil.
Sous l’onglet Vérifier + créer , passez en revue les paramètres. Vous pouvez utiliser Précédent ou sélectionner un onglet pour revenir en arrière et apporter des modifications.
Lorsque vous êtes prêt à créer le profil, sélectionnez Créer sous l’onglet Vérifier + créer .
Vous revenez immédiatement à l’onglet Stratégies des appareils | Page de configuration . Vous devrez peut-être sélectionner Actualiser pour voir la stratégie.
Les règles ASR sont actives en quelques minutes.
Configurer des exclusions globales de règles ASR dans Intune à l’aide de profils personnalisés avec des URI OMA et des CSP
Les étapes pour configurer les exclusions globales des règles ASR dans Intune à l’aide d’un profil personnalisé sont très similaires aux étapes de configuration des règles ASR décrites dans Configurer des règles ASR dans Intune à l’aide de profils personnalisés avec des URI OMA et des fournisseurs de services de configuration. La seule différence se trouve sous l’onglet Paramètres de configuration , où vous entrez les informations relatives aux exceptions de règle ASR au lieu des règles ASR :
Sous l’onglet Paramètres de configuration , sélectionnez Ajouter. Dans le menu volant Ajouter une ligne qui s’ouvre, configurez les paramètres suivants :
-
Nom : entrez un nom unique pour la règle.
- Description : entrez une brève description facultative.
-
OMA-URI : Entrez la valeur Appareil du CSP AttackSurfaceReductionOnlyExclusions :
./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusionsType de données : sélectionnez Chaîne.
Valeur : utilisez la syntaxe suivante :
<PathOrPathAndFilename1> <PathOrPathAndFilename1> ... <PathOrPathAndFilenameN>Par exemple :
C:\folder %ProgramFiles%\folder\file.exe C:\path
Lorsque vous avez terminé dans le menu volant Ajouter une ligne , sélectionnez Enregistrer.
De retour sous l’onglet Paramètres de configuration , sélectionnez Suivant.
Effectuez les étapes restantes dans Configurer des règles ASR dans Intune à l’aide de profils personnalisés avec des URI OMA et des CSP, en commençant par l’onglet Affectations.
Configurer des règles et des exclusions ASR dans le portail Microsoft Defender
Si votre organisation gère les stratégies de sécurité des points de terminaison dans le portail Microsoft Defender, vous pouvez configurer des règles ASR et leurs exclusions avec les mêmes stratégies de sécurité de point de terminaison qu’Intune utilise.
Sous l’onglet Windows de la page Stratégies de sécurité de point de terminaison du portail Defender, https://security.microsoft.com/policy-inventorysélectionnez
Créer une stratégie, puis créez une stratégie de réduction de la surface d’attaque. Pour obtenir la procédure complète, consultez Créer une stratégie de sécurité de point de terminaison.
Utilisez le même profil Règles de réduction de la surface d’attaque et les mêmes paramètres que ceux décrits dans Configurer les règles ASR et les exclusions dans Intune à l’aide de stratégies de sécurité des points de terminaison. Ces paramètres incluent les exclusions globales uniquement pour la réduction de la surface d’attaque et les exclusions par règle ASR.
Lorsque vous attribuez la stratégie, notez que les limitations du groupe d’affectation s’appliquent aux appareils gérés par le biais de la gestion des paramètres de sécurité. Pour plus d’informations, consultez l’étape Affectations.
Configurer des règles ASR dans toute solution MDM à l’aide du Policy CSP
Le fournisseur de services de configuration de stratégie (CSP) permet aux organisations d’entreprise de configurer des stratégies sur des appareils Windows à l’aide de n’importe quelle solution de gestion des appareils mobiles (GPM), pas seulement Microsoft Intune. Pour plus d’informations, consultez Policy CSP.
Vous pouvez configurer des règles ASR à l’aide du csp AttackSurfaceReductionRules avec les paramètres suivants :
Chemin d’accès OMA-URI : ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules
Valeur : <RuleGuid1>=<ModeForRuleGuid1>|<RuleGuid2>=<ModeForRuleGuid2>|...<RuleGuidN>=<ModeForRuleGuidN>
- Les valeurs GUID des règles ASR sont disponibles dans règles ASR
- Les modes de règle suivants sont disponibles :
-
0: Désactivé -
1: Blocage -
2: Audit -
5: non configuré -
6: Avertir
-
Par exemple :
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2|3b576869-a4ec-4529-8536-b80a7769e899=1|d4f940ab-401b-4efc-aadc-ad5f3c50688a=2|d3e037e1-3eb8-44c8-a917-57927947596d=1|5beb7efe-fd9a-4556-801d-275e5ffc04cc=0|be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1
Remarque
Veillez à entrer des valeurs OMA-URI sans espaces.
Configurer des exclusions globales de règles ASR avec n’importe quelle solution MDM à l’aide du CSP Policy
Vous pouvez utiliser le CSP Policy pour configurer le chemin de la règle ASR globale ainsi que les exclusions de chemin et de nom de fichier à l’aide du CSP AttackSurfaceReductionOnlyExclusions avec les paramètres suivants :
Chemin d’accès OMA-URI : ./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
Valeur : <PathOrPathAndFilename1>=0|<PathOrPathAndFilename1>=0|...<PathOrPathAndFilenameN>=0
Par exemple, C:\folder|%ProgramFiles%\folder\file.exe|C:\path
Configurer des règles ASR et des exclusions de règles ASR globales dans Microsoft Configuration Manager
Pour obtenir des instructions, consultez les informations sur la réduction de la surface d’attaque dans Créer et déployer une stratégie Exploit Guard.
Avertissement
Il existe un problème connu lié à l’applicabilité de la réduction de la surface d’attaque sur les versions du système d’exploitation serveur, qui est marqué comme conforme sans aucune application réelle. Actuellement, il n’existe aucune date de publication définie pour la correction de ce problème.
Important
Si vous utilisez « Désactiver la fusion d’administration » défini sur true sur les appareils, et que vous utilisez l’un des outils ou méthodes suivants, les exclusions par règle des règles ASR ajoutées ou les exclusions locales des règles ASR ne s’appliquent pas :
- Onglet Stratégies Windows de la page Stratégies de sécurité des points de terminaison de Gestion des paramètres de sécurité de Defender pour point de terminaison (désactiver la fusion de l’administrateur local) dans le portail Microsoft Defender à l’adresse https://security.microsoft.com/policy-inventory?osPlatform=Windows
- Microsoft Intune (Désactiver la fusion Administration locale)
- Le CSP Defender (DisableLocalAdminMerge)
- stratégie de groupe (Configurer le comportement de fusion de l’administrateur local pour les listes)
Pour modifier ce comportement, vous devez changer « Désactiver la fusion d’administrateur » en false.
Configurez les règles ASR et les exclusions dans la Politique de Groupe
Avertissement
Si vous gérez vos ordinateurs et appareils avec Intune, Microsoft Configuration Manager ou un autre logiciel de gestion au niveau entreprise, le logiciel de gestion peut écraser des paramètres de stratégie de groupe conflictuels. Pour savoir comment ces conflits sont résolus, voir Comment les conflits de politique sont gérés.
Dans stratégie de groupe centralisée, ouvrez la console de gestion stratégie de groupe (GPMC) sur votre ordinateur de gestion stratégie de groupe.
Dans l'arborescence de la console GPMC, développez Objets de stratégie de groupe dans la forêt et le domaine contenant le GPO que vous souhaitez modifier.
Cliquez avec le bouton droit sur l’objet de stratégie de groupe, puis sélectionnez Modifier.
Dans l’Éditeur de gestion des stratégies de groupe, accédez à Configuration ordinateur>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus>Réduction de la surface d’attaque de Microsoft Defender Exploit Guard>.
Dans le volet d’informations de réduction de la surface d’attaque, les paramètres disponibles sont les suivants :
- Configurer les règles de réduction de la surface d’attaque
- Exclure des fichiers et des chemins d’accès des règles de réduction de la surface d’attaque
- Appliquer une liste d’exclusions à des règles de réduction de la surface d’attaque (ASR) spécifiques
Pour ouvrir et configurer un paramètre de règle ASR, utilisez l’une des méthodes suivantes :
- Double-cliquez sur le paramètre.
- Cliquez avec le bouton droit sur le paramètre, puis sélectionnez Modifier
- Sélectionnez le paramètre, puis sélectionnez Action>Modifier.
Conseil
Vous pouvez également configurer stratégie de groupe localement sur des appareils individuels à l’aide de l’éditeur de stratégie de groupe local (gpedit.msc). Accédez au même chemin d’accès : Configuration ordinateur>Modèles d’administration>Composants Windows>Antivirus Microsoft Defender>Protection contre les exploits Microsoft Defender>Réduction de la surface d’attaque.
Les paramètres disponibles sont décrits dans Configurer les règles ASR dans la Stratégie de groupe, Configurer les exclusions globales des règles ASR dans la Politique de groupe, et Configurer les exclusions de règles par ASR dans la Politique de groupe.
Important
Les guillemets, les espaces de début et de fin, ainsi que les caractères supplémentaires, ne sont pris en charge pour aucune des valeurs associées aux règles ASR dans la Stratégie de groupe.
Les chemins des stratégies de groupe avant la version 2004 de Windows 10 (mai 2020) peuvent utiliserWindows antivirus Defender au lieu de Microsoft antivirus Defender. Les deux noms font référence au même emplacement de stratégie.
Configurer les règles ASR dans la Stratégie de Groupe
Utilisez les étapes suivantes pour configurer les règles ASR et leurs modes dans les paramètres de la stratégie de groupe Réduction de la surface d’attaque :
Dans le volet d’informations de réduction de la surface d’attaque, ouvrez le paramètre Configurer les règles de réduction de la surface d’attaque .
Dans la fenêtre de paramètre qui s’ouvre, configurez les options suivantes :
- Sélectionnez Activé.
- Définissez l’état de chaque règle ASR : sélectionnez Afficher....
- Dans la boîte de dialogue Définir l’état de chaque règle ASR qui s’ouvre, configurez les paramètres suivants :
- Nom de la valeur : entrez la valeur GUID de la règle ASR.
-
Valeur : entrez l’une des valeurs de mode de règle suivantes :
-
0: Désactivé -
1: Blocage -
2: Audit -
5: non configuré -
6: Avertir
-
Pour plus d’informations, consultez Modes de règle ASR.
Répétez cette étape autant de fois que nécessaire. Lorsque vous avez terminé, sélectionnez OK.
Configurer les exclusions globales des règles ASR dans la Stratégie de Groupe
Les chemins d’accès ou les noms de fichiers avec des chemins d’accès que vous spécifiez sont utilisés comme exclusions pour toutes les règles ASR.
Dans le volet des détails de Attack Surface Reduction, ouvrez le paramètre Exclure des fichiers et des chemins d’accès des règles de réduction de la surface d’attaque.
Dans la fenêtre de paramètre qui s’ouvre, configurez les options suivantes :
- Sélectionnez Activé.
- Exclusions des règles ASR : sélectionnez Afficher....
Dans la boîte de dialogue Exclusions des règles ASR qui s’ouvre, configurez les paramètres suivants :
- Nom de la valeur : Entrez le chemin d’accès ou le chemin d’accès et le nom du fichier à exclure de toutes les règles ASR.
-
Valeur : entrez
0.
Les types de noms de valeurs suivants sont pris en charge :
- Pour exclure tous les fichiers d’un dossier, entrez le chemin complet du dossier. Par exemple :
C:\Data\Test. - Pour exclure un fichier spécifique dans un dossier spécifique (recommandé), entrez le chemin d’accès et le nom de fichier. Par exemple :
C:\Data\Test\test.exe.
Répétez cette étape autant de fois que nécessaire. Lorsque vous avez terminé, sélectionnez OK.
Configurez les exclusions par règle ASR dans la Stratégie de Groupe
Les chemins d’accès ou les noms de fichiers avec des chemins d’accès que vous spécifiez sont utilisés comme exclusions pour des règles ASR spécifiques.
Remarque
Si le paramètre Appliquer une liste d’exclusions à des règles de réduction de la surface d’attaque (ASR) spécifiques n’est pas disponible dans votre console GPMC, vous avez besoin de la version 24H2 ou ultérieure des fichiers de modèles d’administration dans votre magasin central.
Dans le volet d’informations de réduction de la surface d’attaque, ouvrez le paramètre Appliquer une liste d’exclusions à des règles de réduction de la surface d’attaque (ASR) spécifiques .
Dans la fenêtre de paramètre qui s’ouvre, configurez les options suivantes :
- Sélectionnez Activé.
- Exclusions pour chaque règle ASR : sélectionnez Afficher....
Dans la boîte de dialogue Exclusions pour chaque règle ASR qui s’ouvre, configurez les paramètres suivants :
- Nom de la valeur : entrez la valeur GUID de la règle ASR.
-
Valeur : entrez une ou plusieurs exclusions pour la règle ASR. Utilisez la syntaxe
Path1\ProcessName1>Path2\ProcessName2>...PathN\ProcessNameN. Par exemple :C:\Windows\Notepad.exe>c:\Windows\regedit.exe>C:\SomeFolder\test.exe.
Répétez cette étape autant de fois que nécessaire. Lorsque vous avez terminé, sélectionnez OK.
Configurer des règles ASR dans PowerShell
Avertissement
Si vous gérez vos ordinateurs et appareils avec Intune, Configuration Manager ou une autre plateforme de gestion au niveau de l’entreprise, le logiciel de gestion remplace tous les paramètres PowerShell en conflit au démarrage.
Sur l’appareil cible, utilisez la syntaxe de commande PowerShell suivante dans une session PowerShell avec élévation de privilèges (fenêtre PowerShell que vous avez ouverte en sélectionnant Exécuter en tant qu’administrateur). Cette syntaxe ajoute, définit ou supprime le mode d’une ou plusieurs règles ASR en spécifiant chaque GUID de règle et son action souhaitée :
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionRules_Ids <RuleGuid1>,<RuleGuid2>,...<RuleGuidN> -AttackSurfaceReductionRules_Actions <ModeForRuleGuid1>,<ModeForRuleGuid2>,...<ModeForRuleGuidN>
Set-MpPreferenceremplace toutes les règles existantes et leurs modes correspondants par les valeurs que vous spécifiez. Pour afficher les règles ASR actuellement configurées sur l’appareil, ainsi que leurs actions affectées, exécutez la commande suivante :
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSizePour ajouter de nouvelles règles et leurs modes correspondants sans affecter les valeurs existantes, utilisez l’applet de commande Add-MpPreference . Pour supprimer les règles spécifiées et leurs modes correspondants sans affecter d’autres valeurs existantes, utilisez l’applet de commande Remove-MpPreference . La syntaxe de commande est identique pour les trois applets de commande.
Les valeurs GUID des règles ASR sont disponibles dans règles ASR.
Les valeurs valides pour le paramètre AttackSurfaceReductionRules_Actions sont les suivantes :
-
0ouDisabled -
1ouEnabled(mode Bloquer ) -
2ouAuditModeouAudit -
5ouNotConfigured -
6ouWarn
-
L’exemple suivant utilise Set-MpPreference pour configurer quatre règles ASR dans une seule commande, en définissant chaque règle en mode différent (Activé, Désactivé ou AuditMode) :
Set-MpPreference -AttackSurfaceReductionRules_Ids 26190899-1602-49e8-8b27-eb1d0a1ce869,3b576869-a4ec-4529-8536-b80a7769e899,e6db77e5-3df2-4cf1-b95a-636979351e5,01443614-cd74-433a-b99e-2ecdc07bfc25 -AttackSurfaceReductionRules_Actions Enabled,Enabled,Disabled,AuditMode
Configurer des exclusions de règles ASR globales dans PowerShell
Sur l’appareil cible, utilisez la syntaxe de commande PowerShell suivante dans une session PowerShell avec élévation de privilèges pour ajouter, mettre à jour ou supprimer des exclusions de chemin qui s’appliquent à toutes les règles ASR :
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionOnlyExclusions "<PathOrPathAndFilename1>","<PathOrPathAndFilename2>",..."<PathOrPathAndFilenameN>"
Set-MpPreferenceremplace toutes les exclusions de règle ASR existantes par les valeurs que vous spécifiez. Pour afficher les exclusions de règle ASR actuellement configurées sur l’appareil, exécutez la commande suivante :
(Get-MpPreference).AttackSurfaceReductionOnlyExclusionsPour ajouter de nouvelles exceptions sans affecter les valeurs existantes, utilisez l’applet de commande Add-MpPreference . Pour supprimer les exceptions spécifiées sans affecter d’autres valeurs, utilisez l’applet de commande Remove-MpPreference . La syntaxe de commande est identique pour les trois applets de commande.
L’exemple suivant exclut un dossier (
C:\Data\Test) et un exécutable spécifique (C:\Data\LOBApp\app1.exe) de toutes les règles ASR sur l’appareil :Set-MpPreference -AttackSurfaceReductionOnlyExclusions "C:\Data\Test","C:\Data\LOBApp\app1.exe"