Referensi aturan pengurangan permukaan serangan (ASR)

Aturan pengurangan permukaan serangan (ASR) menargetkan perilaku perangkat lunak berisiko pada perangkat Windows yang umumnya dieksploitasi penyerang melalui malware (misalnya, meluncurkan skrip yang mengunduh file, menjalankan skrip yang dikaburkan, dan menyuntikkan kode ke proses lain). Untuk informasi selengkapnya tentang aturan ASR, lihat Gambaran umum aturan Pengurangan permukaan serangan (ASR).

Artikel ini adalah referensi teknis untuk aturan ASR yang menyediakan informasi berikut:

Important

Beberapa informasi dalam artikel ini berkaitan dengan produk yang telah dirilis sebelumnya yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.

Dukungan sistem operasi untuk aturan ASR

Aturan ASR adalah fitur antivirus Microsoft Defender yang tersedia pada edisi Windows apa pun yang mencakup Antivirus Microsoft Defender (misalnya, Windows 11 Home). Anda dapat mengonfigurasi aturan ASR secara lokal menggunakan PowerShell atau Kebijakan Grup.

Tabel berikut menjelaskan dukungan sistem operasi untuk aturan ASR di Microsoft Defender untuk Titik Akhir, yang menyediakan manajemen terpusat, pelaporan, dan pemberitahuan melalui Microsoft Intune, Microsoft Configuration Manager, dan portal Microsoft Defender:

Nama aturan Windows 11 atau yang lebih baru Windows 10 Server Windows 2019 atau yang lebih baru Server Windows 2016* Windows Server 2012 R2*
Aturan perlindungan standar
Blokir penyalahgunaan driver bertanda tangan yang rentan dan dieksploitasi (Perangkat) Y 1709 atau yang lebih baru Y Windows Server 1803 (SAC) atau yang lebih baru Y
Memblokir pencurian kredensial dari subsistem otoritas keamanan lokal Windows Y 1803 atau yang lebih baru Y Y Y
Blokir persistensi melalui langganan event WMI Y 1903 atau yang lebih baru Windows Server 1903 (SAC) atau yang lebih baru N N
Aturan ASR lainnya
Memblokir Adobe Reader membuat proses anak Y 1809 atau yang lebih baru Y Y Y
Blokir semua aplikasi Office agar tidak membuat proses turunan Y 1709 atau yang lebih baru Y Y Y
Memblokir konten yang dapat dieksekusi dari klien email dan webmail Y 1709 atau yang lebih baru Y Y Y
Mencegah file eksekusi dijalankan kecuali file tersebut memenuhi kriteria prevalensi, umur, atau daftar tepercaya Y 1803 atau yang lebih baru Y Y Y
Memblokir eksekusi skrip yang berpotensi mencurigakan Y 1709 atau yang lebih baru Y Y Y
Blokir JavaScript atau VBScript agar tidak meluncurkan konten yang dapat dieksekusi yang diunduh Y 1709 atau yang lebih baru Y N N
Memblokir aplikasi Office membuat konten yang dapat dieksekusi Y 1709 atau yang lebih baru Y Y Y
Memblokir aplikasi Office menyuntikkan kode ke proses lain Y 1709 atau yang lebih baru Y Y Y
Memblokir aplikasi komunikasi Office dari pembuatan proses turunan Y 1709 atau yang lebih baru Y Y Y
Blokir pembuatan proses yang berasal dari perintah PSExec dan WMI Y 1803 atau yang lebih baru Y Y Y
Mencegah komputer memulai ulang dalam Mode Aman Y 1709 atau yang lebih baru Y Y Y
Memblokir proses tidak tepercaya dan tidak resmi yang berjalan dari USB Y 1709 atau yang lebih baru Y Y Y
Memblokir penggunaan alat sistem yang disalin atau ditiru Y 1709 atau yang lebih baru Y Y Y
Memblokir pembuatan Webshell untuk Server n/a n/a server Exchange saja server Exchange saja N
Memblokir panggilan API Win32 dari makro Office Y 1709 atau yang lebih baru n/a n/a n/a
Gunakan perlindungan tingkat lanjut terhadap ransomware Y 1803 atau yang lebih baru Y Y Y

*Aturan ASR yang didukung di Server Windows 2016 dan Windows Server 2012 R2 memerlukan onboarding menggunakan paket solusi terpadu modern. Untuk informasi selengkapnya, lihat Fungsionalitas New Windows Server 2012 R2 dan 2016 dalam solusi terpadu modern.

Dukungan metode penyebaran untuk aturan ASR

Meskipun Defender untuk Titik Akhir mendukung aturan ASR, Anda memerlukan layanan terpisah untuk menyebarkan aturan ke perangkat. Metode yang didukung untuk menyebarkan aturan ASR dijelaskan dalam tabel berikut.

Nama aturan Intune Manajer Konfigurasi MDM CSP Kebijakan Grup Terpusat
Aturan perlindungan standar
Blokir penyalahgunaan driver bertanda tangan yang rentan dan dieksploitasi (Perangkat) Y N Y Y
Memblokir pencurian kredensial dari subsistem otoritas keamanan lokal Windows Y 1802 atau yang lebih baru Y Y
Blokir persistensi melalui langganan event WMI Y N Y Y
Aturan ASR lainnya
Memblokir Adobe Reader membuat proses anak Y N Y Y
Blokir semua aplikasi Office agar tidak membuat proses turunan Y 1710 atau yang lebih baru Y Y
Memblokir konten yang dapat dieksekusi dari klien email dan webmail Y 1710 atau yang lebih baru Y Y
Mencegah file eksekusi dijalankan kecuali file tersebut memenuhi kriteria prevalensi, umur, atau daftar tepercaya Y 1802 atau yang lebih baru Y Y
Memblokir eksekusi skrip yang berpotensi mencurigakan Y 1710 atau yang lebih baru Y Y
Blokir JavaScript atau VBScript agar tidak meluncurkan konten yang dapat dieksekusi yang diunduh Y 1710 atau yang lebih baru Y Y
Memblokir aplikasi Office membuat konten yang dapat dieksekusi Y 1710 atau yang lebih baru Y Y
Memblokir aplikasi Office menyuntikkan kode ke proses lain Y 1710 atau yang lebih baru Y Y
Memblokir aplikasi komunikasi Office dari pembuatan proses turunan Y N Y Y
Blokir pembuatan proses yang berasal dari perintah PSExec dan WMI Y N Y Y
Mencegah komputer memulai ulang dalam Mode Aman Y N Y Y
Memblokir proses tidak tepercaya dan tidak resmi yang berjalan dari USB Y 1802 atau yang lebih baru Y Y
Memblokir penggunaan alat sistem yang disalin atau ditiru Y N Y Y
Memblokir pembuatan Webshell untuk Server Y N Y Y
Memblokir panggilan API Win32 dari makro Office Y 1710 atau yang lebih baru Y Y
Gunakan perlindungan tingkat lanjut terhadap ransomware Y 1802 atau yang lebih baru Y Y

Tip

Portal Microsoft Defender menggunakan kebijakan keamanan titik akhir yang sama dengan Intune, sehingga mendukung aturan yang sama yang ditampilkan di kolom Intune.

Anda juga dapat mengonfigurasi aturan ASR secara lokal di masing-masing perangkat menggunakan Kebijakan Grup atau PowerShell. Semua aturan ASR didukung oleh kedua metode pada perangkat lokal.

Pemberitahuan dan pemberitahuan dari tindakan aturan ASR

Tabel berikut ini menjelaskan organisasi dan pemberitahuan lokal yang dapat dihasilkan oleh aturan ASR aktif.

  • Nilai pemberitahuan EDR menunjukkan apakah aturan ASR dalam mode Blokir atau Peringatan menghasilkan pemberitahuan Deteksi dan Respons Titik Akhir (EDR) di Defender untuk Titik Akhir.
  • Nilai Pemberitahuan pengguna menunjukkan apakah aturan ASR mendukung pop-up pemberitahuan pengguna dalam mode Blokir atau Peringatan (jika aturan mendukung mode Peringatan ).
Nama aturan Pemberitahuan EDR User
notifications
Aturan perlindungan standar
Blokir penyalahgunaan driver bertanda tangan yang rentan dan dieksploitasi (Perangkat) N Y
Memblokir pencurian kredensial dari subsistem otoritas keamanan lokal Windows[¹] N N
Blokir persistensi melalui langganan event WMI Y Y
Aturan ASR lainnya
Blokir Adobe Reader dari pembuatan proses anak[²] Y Y
Blokir semua aplikasi Office agar tidak membuat proses turunan N Y
Memblokir konten yang dapat dieksekusi dari klien email dan webmail[²] Y Y
Mencegah file eksekusi dijalankan kecuali file tersebut memenuhi kriteria prevalensi, umur, atau daftar tepercaya N Y
Memblokir eksekusi skrip yang berpotensi mencurigakan Y Y
Blokir JavaScript atau VBScript dari meluncurkan konten yang dapat dieksekusi yang diunduh[²] Y Y
Memblokir aplikasi Office membuat konten yang dapat dieksekusi N Y
Memblokir aplikasi Office untuk memasukkan kode ke proses lain[¹] N Y
Memblokir aplikasi komunikasi Office dari pembuatan proses turunan N Y
Blokir pembuatan proses yang berasal dari perintah PSExec dan WMI N Y
Mencegah komputer memulai ulang dalam Mode Aman N N
Memblokir proses tidak tepercaya dan tidak resmi yang berjalan dari USB Y Y
Memblokir penggunaan alat sistem yang disalin atau ditiru N Y
Memblokir pembuatan Webshell untuk Server N N
Memblokir panggilan API Win32 dari makro Office Y N
Gunakan perlindungan tingkat lanjut terhadap ransomware Y Y

¹ Aturan ASR ini tidak mendukung mode Peringatan .

² Aturan ASR dalam mode Blokir atau Peringatan ini memiliki persyaratan tambahan berikut dalam tingkat perlindungan cloud di antivirus Microsoft Defender:

  • Pemberitahuan EDR dihasilkan hanya ketika tingkat perlindungan cloud pada perangkat adalah toleransiTinggi plus atau Nol.
  • Pop-up pemberitahuan pengguna dihasilkan hanya ketika tingkat perlindungan cloud pada perangkat adalah toleransiTinggi, Tinggi plus, atau Nol.

Detail aturan ASR

Aturan perlindungan standar

Blokir penyalahgunaan driver bertanda tangan yang rentan dan dieksploitasi (Perangkat)

Aplikasi lokal dengan hak istimewa yang memadai dapat mengeksploitasi driver yang ditandatangani yang rentan untuk mendapatkan akses ke kernel sistem operasi. Driver yang ditandatangani yang rentan memungkinkan penyerang untuk menonaktifkan atau menghindari solusi keamanan, akhirnya menyebabkan kompromi sistem.

Aturan ASR ini mencegah aplikasi menyimpan driver yang ditandatangani yang rentan pada komputer. Ini tidak mencegah memuat driver yang sudah ada pada komputer.

  • nama Microsoft Intune:Block abuse of exploited vulnerable signed drivers (Device)
  • nama Microsoft Configuration Manager: n/a
  • GUID: 56a863a9-875e-4185-98a7-b882c64b5ce5
  • Jenis tindakan perburuan tingkat lanjut:
    • AsrVulnerableSignedDriverAudited
    • AsrVulnerableSignedDriverBlocked
  • Dependensi: Tidak Ada

Note

Memblokir pencurian kredensial dari subsistem otoritas keamanan lokal Windows

Note

Jika Anda mengaktifkan perlindungan Otoritas Keamanan Lokal (LSA) (disarankan, bersama dengan Credential Guard):

  • Aturan ASR ini tidak diperlukan.
  • Aturan ASR ini tidak memberikan perlindungan ekstra (aturan ASR dan perlindungan LSA berfungsi sama).
  • Aturan ASR ini diklasifikasikan sebagai tidak berlaku di Defender untuk pengaturan manajemen Titik akhir di portal Microsoft Defender.

Aturan ASR ini membantu mencegah pencurian kredensial dengan mengunci Layanan Subsistem Otoritas Keamanan Lokal (LSASS). LSASS mengautentikasi pengguna yang masuk ke komputer Windows. Biasanya, Credential Guard di Windows mencegah upaya untuk mengekstrak kredensial dari LSASS.

Banyak proses melakukan panggilan yang tidak perlu ke LSASS untuk hak akses yang tidak diperlukan. Aktivitas ini menghasilkan kebisingan aturan ASR yang cukup besar, tetapi tidak memblokir fungsionalitas. Misalnya, pembaruan Google Chrome tidak perlu mengakses LSASS, karena kata sandi disimpan di LSASS di perangkat. Mengaktifkan aturan ASR ini pada perangkat memblokir pembaruan Chrome agar tidak mengakses LSASS, tetapi tidak memblokir Pembaruan Chrome. Peristiwa aturan ASR ini bagus karena proses pembaruan perangkat lunak Chrome tidak boleh mengakses LSASS.

Untuk informasi tentang jenis hak yang biasanya diminta dalam panggilan proses ke LSASS, lihat Keamanan Proses dan Hak Akses.

Beberapa organisasi tidak dapat mengaktifkan Credential Guard karena masalah kompatibilitas dengan driver smartcard kustom atau program lain yang dimuat ke dalam LSA. Dalam kasus ini, penyerang dapat menggunakan alat seperti Mimikatz untuk mengikis kata sandi cleartext dan hash NTLM dari LSASS.

Jika Anda tidak dapat mengaktifkan perlindungan LSA dan/atau Credential Guard, Anda dapat mengonfigurasi aturan ini untuk memberikan perlindungan yang setara terhadap malware yang menargetkan lsass.exe.

  • nama Microsoft Intune:Block credential stealing from the Windows local security authority subsystem
  • nama Microsoft Configuration Manager:Block credential stealing from the Windows local security authority subsystem
  • GUID: 9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2
  • Jenis tindakan perburuan tingkat lanjut:
    • AsrLsassCredentialTheftAudited
    • AsrLsassCredentialTheftBlocked
  • Dependensi: antivirus Microsoft Defender

Note

  • Aturan ASR ini tidak mendukung mode Peringatan .
  • Aturan ASR ini menghasilkan sejumlah besar peristiwa audit, hampir semuanya aman untuk diabaikan ketika aturan diaktifkan dalam mode Blokir . Anda dapat memilih untuk melewati evaluasi mode audit dan melanjutkan ke penyebaran mode blok. Microsoft merekomendasikan dimulai dengan sekumpulan kecil perangkat dan secara bertahap memperluas untuk menutupi sisanya.
  • Aturan ASR ini menekan pemberitahuan dan pop-up pemberitahuan pengguna untuk proses yang ramah dan tindakan blok duplikat.
  • Aturan ASR ini memblokir akses ke memori proses LSASS. Ini tidak memblokir proses untuk berjalan. Ketika aturan ASR ini memblokir proses seperti svchost.exe, itu berarti proses diblokir agar tidak mengakses memori proses LSASS. Anda seringkali dapat dengan aman mengabaikan pemblokiran proses ini oleh aturan ASR ini.
  • Beberapa aplikasi menghitung semua proses yang sedang berjalan dan mencoba membukanya dengan izin lengkap. Aturan ASR ini menolak tindakan proses terbuka aplikasi dan merekam detail ke log Keamanan di Windows Pemantau Peristiwa. Aturan ini dapat menghasilkan banyak kebisingan. Jika Anda memiliki aplikasi yang hanya menghitung LSASS, tetapi tidak memiliki efek nyata dalam fungsionalitas, tidak perlu menambahkannya ke daftar pengecualian. Dengan sendirinya, entri log peristiwa ini tidak selalu menunjukkan ancaman berbahaya.
  • Aturan ASR ini memiliki masalah dengan Quest Dirsync Password Sync. Untuk informasi selengkapnya, lihat Sinkronisasi Kata Sandi Dirsync tidak berfungsi saat Windows Defender diinstal, kesalahan: "VirtualAllocEx gagal: 5" (4253914).
  • Aturan ini memiliki dukungan pengecualian terbatas. Untuk detailnya, lihat Pengecualian file dan folder untuk aturan ASR.

Blokir persistensi melalui langganan event WMI

Aturan ASR ini mencegah malware menyalahgunakan WMI untuk mendapatkan persistensi pada perangkat.

Ancaman tanpa file menggunakan berbagai taktik untuk tetap tersembunyi, untuk menghindari terlihat dalam sistem file, dan untuk mendapatkan kontrol berkala. Beberapa ancaman dapat menyalahgunakan repositori WMI dan model peristiwa untuk tetap tersembunyi.

  • nama Microsoft Intune:Block persistence through WMI event subscription
  • nama Microsoft Configuration Manager: n/a
  • GUID: e6db77e5-3df2-4cf1-b95a-636979351e5b
  • Jenis tindakan perburuan tingkat lanjut:
    • AsrPersistenceThroughWmiAudited
    • AsrPersistenceThroughWmiBlocked
  • Dependensi: antivirus Microsoft Defender, RPC

Note

  • Aturan ini tidak didukung saat disebarkan melalui Microsoft Intune untuk Windows Server 2012 R2 atau Server Windows 2016 menggunakan solusi terpadu modern.
  • Jika Anda menggunakan Microsoft Configuration Manager, Microsoft merekomendasikan pengujian ekstensif aturan ASR ini dalam mode Audit sebelum Anda melanjutkan ke mode Blokir. Klien Configuration Manager sangat bergantung pada WMI.
  • Aturan ini memiliki dukungan pengecualian terbatas. Untuk detailnya, lihat Pengecualian file dan folder untuk aturan ASR.

Aturan ASR lainnya

Memblokir Adobe Reader membuat proses anak

Aturan ASR ini mencegah serangan dengan memblokir Adobe Reader agar tidak membuat proses.

Malware dapat mengunduh dan meluncurkan payload dan keluar dari Adobe Reader melalui rekayasa sosial atau eksploitasi. Dengan memblokir Adobe Reader agar tidak menghasilkan proses anak, malware yang mencoba menggunakan Adobe Reader sebagai vektor serangan dicegah menyebar.

  • nama Microsoft Intune:Block Adobe Reader from creating child processes
  • nama Microsoft Configuration Manager: n/a
  • GUID: 7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c
  • Jenis tindakan perburuan tingkat lanjut:
    • AsrAdobeReaderChildProcessAudited
    • AsrAdobeReaderChildProcessBlocked
  • Dependensi: antivirus Microsoft Defender

Note

  • Aturan ini memiliki dukungan pengecualian terbatas. Untuk detailnya, lihat Pengecualian file dan folder untuk aturan ASR.
  • Aturan ASR dalam mode Blokir atau Peringatan ini memiliki persyaratan tambahan dalam tingkat perlindungan cloud di antivirus Microsoft Defender:
    • Pemberitahuan EDR dihasilkan hanya ketika tingkat perlindungan cloud pada perangkat adalah toleransiTinggi plus atau Nol.
    • Pop-up pemberitahuan pengguna dihasilkan hanya ketika tingkat perlindungan cloud pada perangkat adalah toleransiTinggi, Tinggi plus, atau Nol.

Blokir semua aplikasi Office agar tidak membuat proses turunan

Aturan ini memblokir aplikasi Office untuk membuat proses turunan. Aplikasi Office mencakup Word, Excel, PowerPoint, OneNote, dan Access.

Membuat proses anak yang berbahaya adalah strategi malware umum. Malware yang menyalahgunakan Office sebagai vektor sering menjalankan makro VBA dan mengeksploitasi kode untuk mengunduh dan mencoba menjalankan lebih banyak payload. Namun, beberapa aplikasi lini bisnis yang sah mungkin juga menghasilkan proses anak untuk tujuan jinak. Misalnya, menelurkan Prompt Perintah atau menggunakan PowerShell untuk mengonfigurasi pengaturan registri.

  • nama Microsoft Intune:Block all Office applications from creating child processes
  • nama Microsoft Configuration Manager:Block Office application from creating child processes
  • GUID: d4f940ab-401b-4efc-aadc-ad5f3c50688a
  • Jenis tindakan perburuan tingkat lanjut:
    • AsrOfficeChildProcessAudited
    • AsrOfficeChildProcessBlocked
  • Dependensi: antivirus Microsoft Defender

Note

Aturan ini diberlakukan hanya jika Office diinstal di %ProgramFiles% lokasi atau %ProgramFiles(x86)% (Secara default, C:\Program Files dan C:\Program Files (x86)).

Memblokir konten yang dapat dieksekusi dari klien email dan webmail

Aturan ini memblokir email yang dibuka dengan Microsoft Outlook, Outlook.com, dan penyedia webmail populer lainnya untuk menyebarluaskan jenis file berikut:

  • File yang dapat dieksekusi (misalnya, .exe, .dll, atau .scr).

  • File skrip (misalnya, .ps1, .vbs, atau .js).

  • Arsipkan file (misalnya, .zip).

  • nama Microsoft Intune:Block executable content from email client and webmail

  • nama Microsoft Configuration Manager:Block executable content from email client and webmail

  • GUID: be9ba2d9-53ea-4cdc-84e5-9b1eeee46550

  • Jenis tindakan perburuan tingkat lanjut:

    • AsrExecutableEmailContentAudited
    • AsrExecutableEmailContentBlocked
  • Dependensi: antivirus Microsoft Defender

Note

  • Aturan ASR dalam mode Blokir atau Peringatan ini memiliki persyaratan tambahan dalam tingkat perlindungan cloud di antivirus Microsoft Defender:
    • Pemberitahuan EDR dihasilkan hanya ketika tingkat perlindungan cloud pada perangkat adalah toleransiTinggi plus atau Nol.
    • Pop-up pemberitahuan pengguna dihasilkan hanya ketika tingkat perlindungan cloud pada perangkat adalah toleransiTinggi, Tinggi plus, atau Nol.
  • Aturan ASR ini memiliki deskripsi alternatif berikut:
    • Intune (Profil Konfigurasi): Execution of executable content (exe, dll, ps, js, vbs, etc.) dropped from email (webmail/mail client) (no exceptions)
    • Configuration Manager:Block executable content download from email and webmail clients
    • Kebijakan Grup: Block executable content from email client and webmail

Mencegah file eksekusi dijalankan kecuali file tersebut memenuhi kriteria prevalensi, umur, atau daftar tepercaya

Aturan ASR ini memblokir file yang dapat dieksekusi (misalnya, .exe, .dll, atau .scr, dari peluncuran). Meluncurkan file yang tidak tepercaya atau tidak dikenal dapat berisiko, karena awalnya tidak jelas jika file berbahaya.

  • nama Microsoft Intune:Block executable files from running unless they meet a prevalence, age, or trusted list criterion
  • nama Microsoft Configuration Manager:Block executable files from running unless they meet a prevalence, age, or trusted list criteria
  • GUID: 01443614-cd74-433a-b99e-2ecdc07bfc25
  • Jenis tindakan perburuan tingkat lanjut:
    • AsrUntrustedExecutableAudited
    • AsrUntrustedExecutableBlocked
  • Dependensi: Antivirus Microsoft Defender, Perlindungan Cloud

Note

Memblokir eksekusi skrip yang berpotensi mencurigakan

Aturan ASR ini mendeteksi properti mencurigakan dalam skrip yang dikaburkan.

Obfuscation skrip adalah teknik umum yang digunakan penulis malware dan aplikasi yang sah untuk menyembunyikan kekayaan intelektual atau mengurangi waktu pemuatan skrip. Penulis malware juga menggunakan obfuscation untuk membuat kode berbahaya lebih sulit dibaca, yang hamper menutup pengawasan oleh manusia dan perangkat lunak keamanan.

  • nama Microsoft Intune:Block execution of potentially obfuscated scripts
  • nama Microsoft Configuration Manager:Block execution of potentially obfuscated scripts
  • GUID: 5beb7efe-fd9a-4556-801d-275e5ffc04cc
  • Jenis tindakan perburuan tingkat lanjut:
    • AsrObfuscatedScriptAudited
    • AsrObfuscatedScriptBlocked
  • Dependensi: Microsoft Defender Antivirus, Antimalware Scan Interface (AMSI), Cloud Protection

Note

Blokir JavaScript atau VBScript agar tidak meluncurkan konten yang dapat dieksekusi yang diunduh

Aturan ASR ini mencegah skrip meluncurkan konten yang diunduh yang berpotensi berbahaya. Malware yang ditulis dalam JavaScript atau VBScript sering bertindak sebagai pengunduh untuk mengambil dan meluncurkan malware lain dari internet. Meskipun tidak umum, aplikasi lini bisnis terkadang menggunakan skrip untuk mengunduh dan meluncurkan penginstal.

  • nama Microsoft Intune:Block JavaScript or VBScript from launching downloaded executable content
  • nama Microsoft Configuration Manager:Block JavaScript or VBScript from launching downloaded executable content
  • GUID: d3e037e1-3eb8-44c8-a917-57927947596d
  • Jenis tindakan perburuan tingkat lanjut:
    • AsrScriptExecutableDownloadAudited
    • AsrScriptExecutableDownloadBlocked
  • Dependensi: Microsoft Defender Antivirus, Antimalware Scan Interface (AMSI)

Note

  • Aturan ini tidak didukung saat disebarkan melalui Microsoft Intune untuk Windows Server 2012 R2 atau Server Windows 2016 menggunakan solusi terpadu modern.

  • Aturan ASR dalam mode Blokir atau Peringatan ini memiliki persyaratan tambahan dalam tingkat perlindungan cloud di antivirus Microsoft Defender:

    • Pemberitahuan EDR dihasilkan hanya ketika tingkat perlindungan cloud pada perangkat adalah toleransiTinggi plus atau Nol.
    • Pop-up pemberitahuan pengguna dihasilkan hanya ketika tingkat perlindungan cloud pada perangkat adalah toleransiTinggi, Tinggi plus, atau Nol.

Memblokir aplikasi Office membuat konten yang dapat dieksekusi

Aturan ASR ini mencegah aplikasi Office (misalnya, Word, Excel, dan PowerPoint) digunakan sebagai vektor untuk menyimpan komponen berbahaya ke disk. Komponen berbahaya ini dapat bertahan dari reboot komputer dan bertahan pada sistem. Aturan ini bertahan terhadap teknik persistensi ini dengan:

  • Memblokir akses (buka/jalankan) ke kode yang ditulis ke disk.

  • Memblokir eksekusi file yang tidak tepercaya yang disimpan oleh makro Office yang diizinkan untuk dijalankan dalam file Office.

  • nama Microsoft Intune:Block Office applications from creating executable content

  • nama Microsoft Configuration Manager:Block Office applications from creating executable content

  • GUID: 3b576869-a4ec-4529-8536-b80a7769e899

  • Jenis tindakan perburuan tingkat lanjut:

    • AsrExecutableOfficeContentAudited
    • AsrExecutableOfficeContentBlocked
  • Dependensi: antivirus Microsoft Defender, RPC

Note

Aturan ini memiliki dukungan pengecualian terbatas. Untuk detailnya, lihat Pengecualian file dan folder untuk aturan ASR.

Aturan ASR ini tidak terpengaruh oleh lokasi penginstalan Office.

Memblokir aplikasi Office menyuntikkan kode ke proses lain

Aturan ASR ini memblokir upaya injeksi kode dari aplikasi Office ke proses lain. Penyerang mungkin mencoba menggunakan aplikasi Office untuk memigrasikan kode berbahaya ke proses lain melalui injeksi kode, sehingga kode dapat menyaring sebagai proses yang bersih. Tidak ada tujuan bisnis yang sah yang diketahui untuk menggunakan injeksi kode.

  • nama Microsoft Intune:Block Office applications from injecting code into other processes
  • nama Microsoft Configuration Manager:Block Office applications from injecting code into other processes
  • GUID: 75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84
  • Jenis tindakan perburuan tingkat lanjut:
    • AsrOfficeProcessInjectionAudited
    • AsrOfficeProcessInjectionBlocked
  • Dependensi: antivirus Microsoft Defender

Note

  • Aturan ASR ini tidak mendukung mode Peringatan .
  • Aturan ASR ini berlaku untuk Word, Excel, OneNote, dan PowerPoint.
  • Aturan ASR ini mengharuskan memulai ulang Aplikasi Microsoft 365 (aplikasi Office) agar perubahan konfigurasi diterapkan.
  • Aturan ini memiliki dukungan pengecualian terbatas. Untuk detailnya, lihat Pengecualian file dan folder untuk aturan ASR.
  • Aturan ASR ini tidak kompatibel dengan aplikasi berikut:
  • Aturan ASR ini diberlakukan hanya jika Office diinstal di %ProgramFiles% lokasi atau %ProgramFiles(x86)% (Secara default, C:\Program Files dan C:\Program Files (x86)).

Memblokir aplikasi komunikasi Office dari pembuatan proses turunan

Aturan ASR ini mencegah Outlook membuat proses turunan, sambil tetap mengizinkan fungsi Outlook yang sah. Aturan ASR ini melindungi dari:

  • Serangan rekayasa sosial dan mencegah eksploitasi kode menyalahgunakan kerentanan dalam Outlook.

  • Outlook aturan dan bentuk eksploitasi yang dapat digunakan penyerang saat kredensial pengguna disusupi.

  • nama Microsoft Intune:Block Office communication application from creating child processes

  • nama Microsoft Configuration Manager: n/a

  • GUID: 26190899-1602-49e8-8b27-eb1d0a1ce869

  • Jenis tindakan perburuan tingkat lanjut:

    • AsrOfficeCommAppChildProcessAudited
    • AsrOfficeCommAppChildProcessBlocked
  • Dependensi: antivirus Microsoft Defender

Note

Aturan ini memiliki dukungan pengecualian terbatas. Untuk detailnya, lihat Pengecualian file dan folder untuk aturan ASR.

Aturan ini diberlakukan hanya jika Office diinstal di %ProgramFiles% lokasi atau %ProgramFiles(x86)% (Secara default, C:\Program Files dan C:\Program Files (x86)).

Blokir pembuatan proses yang berasal dari perintah PSExec dan WMI

Important

Jika Anda menggunakan Microsoft Configuration Manager, jangan gunakan metode penyebaran lain yang tersedia untuk mengaktifkan aturan ini pada perangkat terkelola. Klien Configuration Manager sangat bergantung pada WMI.

Aturan ASR ini memblokir proses yang dibuat melalui PsExec dan WMI agar tidak berjalan. PsExec dan WMI dapat menjalankan kode dari jarak jauh. Malware dapat menggunakan PsExec dan WMI untuk perintah dan kontrol, atau untuk menyebarkan infeksi jaringan.

  • nama Microsoft Intune:Block process creations originating from PSExec and WMI commands
  • nama Microsoft Configuration Manager: n/a
  • GUID: d1e49aac-8f56-4280-b9ba-993a6d77406c
  • Jenis tindakan perburuan tingkat lanjut:
    • AsrPsexecWmiChildProcessAudited
    • AsrPsexecWmiChildProcessBlocked
  • Dependensi: antivirus Microsoft Defender

Note

Aturan ini memiliki dukungan pengecualian terbatas. Untuk detailnya, lihat Pengecualian file dan folder untuk aturan ASR.

Mencegah komputer memulai ulang dalam Mode Aman

Aturan ASR ini mencegah perintah yang umumnya disalahgunakan seperti bcdedit dan bootcfg memulai ulang komputer Windows dalam Mode Aman. Dalam Mode Aman, banyak produk keamanan dinonaktifkan atau dijalankan dengan fungsionalitas terbatas. Mode Aman memungkinkan penyerang untuk meluncurkan perintah perusakan lebih lanjut, atau menjalankan dan mengenkripsi semua file pada komputer.

Mode Aman masih dapat diakses secara manual dari Lingkungan Pemulihan Windows.

  • nama Microsoft Intune:Block rebooting machine in Safe Mode
  • nama Microsoft Configuration Manager: n/a
  • GUID: 33ddedf1-c6e0-47cb-833e-de6133960387
  • Jenis tindakan perburuan tingkat lanjut:
    • AsrSafeModeRebootedAudited
    • AsrSafeModeRebootBlocked
    • AsrSafeModeRebootWarnBypassed
  • Dependensi: antivirus Microsoft Defender

Memblokir proses tidak tepercaya dan tidak resmi yang berjalan dari USB

Aturan ASR ini mencegah file yang tidak ditandatangani atau tidak tepercaya yang dapat dieksekusi (misalnya, .exe, .dll, atau .scr) agar tidak berjalan dari drive usb yang dapat dilepas, termasuk kartu SD.

Aturan ASR ini tidak memblokir file agar tidak disalin dari drive USB ke disk. Ini memblokir file yang disalin dari menjalankan dari disk.

  • nama Microsoft Intune:Block untrusted and unsigned processes that run from USB
  • nama Microsoft Configuration Manager:Block untrusted and unsigned processes that run from USB
  • GUID: b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4
  • Jenis tindakan perburuan tingkat lanjut:
    • AsrUntrustedUsbProcessAudited
    • AsrUntrustedUsbProcessBlocked
  • Dependensi: antivirus Microsoft Defender

Memblokir penggunaan alat sistem yang disalin atau ditiru

Aturan ASR ini memblokir penyebaran dan penggunaan file yang dapat dieksekusi yang diidentifikasi sebagai salinan (duplikat atau peniru) alat sistem Windows. Beberapa program berbahaya mungkin mencoba menyalin atau meniru alat sistem Windows untuk menghindari deteksi atau mendapatkan hak istimewa. Mengizinkan file yang dapat dieksekusi tersebut dapat menyebabkan potensi serangan.

  • nama Microsoft Intune:Block use of copied or impersonated system tools
  • nama Microsoft Configuration Manager: n/a
  • GUID: c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb
  • Jenis tindakan perburuan tingkat lanjut:
    • AsrAbusedSystemToolAudited
    • AsrAbusedSystemToolBlocked
    • AsrAbusedSystemToolWarnBypassed
  • Dependensi: antivirus Microsoft Defender

Memblokir pembuatan Webshell untuk Server

Aturan ASR ini memblokir pembuatan skrip shell web pada server Windows yang menjalankan Microsoft Exchange. Skrip shell web adalah skrip buatan yang memungkinkan penyerang mengontrol server yang disusupi. Skrip shell web mungkin menyertakan fungsionalitas berikut:

  • Menerima dan menjalankan perintah berbahaya.

  • Unduh dan jalankan file berbahaya.

  • Mencuri dan menyelundupkan kredensial dan informasi sensitif.

  • Identifikasi target potensial.

  • nama Microsoft Intune:Block Webshell creation for Servers

  • nama Microsoft Configuration Manager: n/a

  • GUID: a8f5898e-1dc8-49a9-9878-85004b8a61e6

  • Jenis tindakan perburuan tingkat lanjut: n/a

  • Dependensi: antivirus Microsoft Defender

Note

  • Aturan ini tidak didukung saat disebarkan melalui Microsoft Intune untuk Windows Server 2012 R2 atau Server Windows 2016 menggunakan solusi terpadu modern.
  • Jika Anda mengelola aturan ASR di Microsoft Defender untuk Titik Akhir, jangan konfigurasikan ASR ini dalam Kebijakan Grup atau pengaturan lokal lainnya (biarkan nilainya sebagai Not Configured). Nilai lain apa pun (misalnya, Enabled atau Disabled) dapat menyebabkan konflik dan mencegah aturan diterapkan dengan benar.

Memblokir panggilan API Win32 dari makro Office

Office Visual Basic for Applications (VBA) memungkinkan panggilan API Win32. Aturan ASR ini mencegah makro VBA memanggil API Win32. Malware dapat menyalahgunakan kemampuan ini, seperti memanggil API Win32 untuk meluncurkan shellcode berbahaya tanpa menulis apa pun langsung ke disk.

Sebagian besar organisasi tidak memerlukan panggilan API Win32 dari makro VBA, bahkan jika mereka menggunakan makro dengan cara lain.

  • nama Microsoft Intune:Block Win32 API calls from Office macros
  • nama Microsoft Configuration Manager:Block Win32 API calls from Office macros
  • GUID: 92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b
  • Jenis tindakan perburuan tingkat lanjut:
    • AsrOfficeMacroWin32ApiCallsAudited
    • AsrOfficeMacroWin32ApiCallsBlocked
  • Dependensi: Microsoft Defender Antivirus, Antimalware Scan Interface (AMSI)

Gunakan perlindungan tingkat lanjut terhadap ransomware

Note

Aturan ASR ini memberikan lapisan perlindungan ekstra terhadap ransomware. Ini menggunakan heuristik klien dan cloud untuk menentukan apakah file menyerupan ransomware. Aturan ini tidak memblokir file yang memiliki satu atau beberapa karakteristik berikut:

  • File ditemukan tidak berbahaya di cloud Microsoft.
  • File adalah file yang ditandatangani yang valid.
  • File ini cukup lazim untuk tidak dianggap sebagai ransomware.

Aturan ini tidak hanya memblokir file dengan reputasi buruk. Sebaliknya, aturan err di sisi kehati-hatian dan juga memblokir file yang belum memiliki reputasi positif. Biasanya, blok pada file jinak dan tidak diketahui oleh aturan ini akhirnya menyelesaikan sendiri. Nilai reputasi dan kepercayaan file meningkat secara bertahap saat penggunaan yang tidak bermasalah meningkat.

Jika blokir jinak, file yang tidak diketahui tidak diselesaikan tepat waktu, Anda dapat mengonfigurasi pengecualian aturan per ASR untuk aturan ini atau menggunakan tindakan Izinkan untuk indikator penyusupan (IoC).

  • nama Microsoft Intune:Use advanced protection against ransomware
  • nama Microsoft Configuration Manager:Use advanced protection against ransomware
  • GUID: c1db55ab-c21a-4637-bb3f-a12568109d35
  • Jenis tindakan perburuan tingkat lanjut:
    • AsrRansomwareAudited
    • AsrRansomwareBlocked
  • Dependensi: Antivirus Microsoft Defender, Perlindungan Cloud