Configurar regras e exclusões de ASR (redução de superfície de ataque)

As regras de redução da superfície de ataque (ASR) têm como alvo comportamentos de software de risco em dispositivos Windows que os invasores normalmente exploram por meio de malware (por exemplo, iniciando scripts que baixam arquivos, executando scripts ofuscados e injetando código em outros processos). Este artigo descreve como habilitar e configurar regras ASR.

Para obter melhores resultados, use soluções de gerenciamento de nível empresarial, como o Microsoft Intune ou o Microsoft Configuration Manager, para gerenciar as regras ASR. As configurações de regras ASR do Intune ou do Gerenciador de Configurações sobrescrevem configurações conflitantes do PowerShell na inicialização. Para entender como os conflitos entre MDM e configurações de Políticas de Grupo são resolvidos, veja Como os conflitos de políticas são tratados.

Pré-requisitos

Para obter mais informações, consulte Requisitos para regras ASR.

Como os conflitos de políticas são tratados

Quando a mesma regra ASR é configurada por mais de um método, a precedência é resolvida conforme descrito na lista a seguir:

  • Configurações locais do dispositivo (Set-MpPreference): Essas configurações têm a menor prioridade. Qualquer método baseado em políticas os sobrescrive ao iniciá-los.

  • Política de Grupo: Sobrescreve configurações conflitantes de dispositivos locais na inicialização. Quando tanto a Política de Grupo quanto uma solução de gerenciamento de dispositivos móveis (MDM) configuram a mesma regra ASR, a Política de Grupo tem precedência por padrão, a menos que o MDMWinsOverGP esteja ativado (veja o próximo item). Para evitar conflitos, não configure as mesmas regras de ASR tanto na Group Policy quanto no MDM.

  • MDM: Microsoft Intune ou outra solução MDM sobrescrive configurações locais conflitantes de dispositivos na inicialização. A substituição da Política de Grupo pelo MDM também depende da configuração MDMWinsOverGP no CSP da política ControlPolicyConflict:

    • Um valor de 0 (o padrão) significa que a configuração de Políticas de Grupo tem prioridade.
    • Um valor de 1 significa que a configuração MDM se aplica e a configuração conflitante de Políticas de Grupo está bloqueada.

    Você pode configurar o MDMWinsOverGPapenas através do Policy CSP, por exemplo, usando um perfil personalizado do Intune com um OMA-URI ou em outra solução MDM. Não existe configuração de Estratégia de Grupo ou cmdlet do PowerShell para isso. Em um perfil personalizado do Intune, use a seguinte configuração:

    OMA-URI: ./Device/Vendor/MSFT/Policy/Config/ControlPolicyConflict/MDMWinsOverGP
    Tipo de dados: Inteiro
    Valor: 1

    Observação

    Configuração controlada impõe configurações apenas do Intune ou do gerenciamento de configurações de segurança do Microsoft Defender para Ponto de Extremidade e ignora configurações conflitantes da Política de Grupo, do Gerenciador de Configurações e configurações locais do dispositivo.

  • Microsoft Configuration Manager: aplica as regras ASR por meio do CSP da política tanto no modo clássico de política Exploit Guard quanto no modo anexação do locatário, seguindo a mesma precedência MDM e comportamento MDMWinsOverGP.

Configurar regras ASR no Microsoft Intune

Microsoft Intune é a ferramenta recomendada para configurar e distribuir os recursos do Defender para Ponto de Extremidade para dispositivos. No entanto, o Intune é um produto separado que não faz parte do Defender para Endpoint e não está incluído em todas as assinaturas. Para usar o Intune, você precisa de uma assinatura que a inclua ou pode comprá-la separadamente como uma assinatura autônoma ou complemento. Se você não tiver o Intune, poderá usar qualquer um dos outros métodos neste artigo. Para obter mais informações, confira Licenciamento do Microsoft Intune.

No Intune, as políticas de segurança de ponto de extremidade são o método recomendado para implantar regras ASR, embora o Intune também ofereça outros métodos (por exemplo, perfis personalizados com OMA-URIs e CSPs).

Configurar regras e exclusões ASR no Intune usando políticas de segurança do ponto de extremidade

Para configurar regras de ASR com uma política de Redução da superfície de ataque da Segurança de Ponto de Extremidade do Microsoft Intune, consulte Criar uma política de segurança de ponto de extremidade (é aberto em uma nova guia na documentação do Intune). Ao criar a política, use estas configurações específicas:

Importante

O gerenciamento do Microsoft Defender para Ponto de Extremidade oferece suporte apenas a objetos de dispositivos. Não há suporte para a segmentação de usuários. Atribua a política a grupos de dispositivos do Microsoft Entra, não a grupos de usuários.

  • Tipo de política: Selecione Redução da superfície de ataque na página Segurança de ponto de extremidade | Visão geral.
  • Plataforma: Selecione Windows.
  • Perfil: Selecione Attack Surface Reduction Rules.
  • Aba de configurações de configuração :
    • Regras de redução de superfície de ataque: Normalmente, você pode ativar as regras padrão de proteção no modo Bloquear ou Avisar sem testar. Você deve testar outras regras ASR no modo de auditoria antes de alterná-las para o modo de bloqueio ou aviso . Para obter mais informações, consulte o guia de implantação de regras ASR.

      Depois de definir o modo de regra como Auditar, Bloquear ou Avisar, será exibida uma seção Somente ASR por exclusões de regra , na qual você poderá especificar exclusões que se aplicam somente a essa regra.

    • Exclusões apenas de redução de superfície de ataque: use essa seção para especificar exclusões que se aplicam a todas as regras ASR.

      Para especificar exclusões de regras por ASR ou exclusões de regras ASR globais, use um dos seguintes métodos:

      • Selecione Adicionar. Na caixa exibida, insira o caminho ou o caminho e o nome do arquivo a serem excluídos. Por exemplo:

        • C:\folder
        • %ProgramFiles%\folder\file.exe C:\path
      • Selecione Importar para importar um arquivo CSV que contém os nomes de arquivos e pastas a serem excluídos. O arquivo CSV usa o seguinte formato:

        AttackSurfaceReductionOnlyExclusions
        "C:\folder"
        "%ProgramFiles%\folder\file.exe"
        "C:\path"
        ...
        

        Dica

        Aspas duplas em torno dos valores são opcionais e são ignoradas (não são usadas nos valores) se você incluí-las. Não use aspas simples ao redor dos valores.

      Para obter mais informações sobre exclusões, consulte Exclusões de arquivos e pastas para regras ASR.

    • Habilitar o acesso controlado a pastas, Pastas protegidas do acesso controlado a pastas e Aplicativos permitidos do acesso controlado a pastas: Para obter mais informações, consulte Configurar o CFA no Intune usando políticas de segurança de endpoint.

Configurar regras ASR no Intune usando perfis personalizados com OMA-URIs e CSPs

Embora as políticas de segurança de endpoint sejam recomendadas, você também pode configurar regras ASR no Intune usando perfis personalizados que contêm configurações de Open Mobile Alliance Uniform Resource Identifier (OMA-URI) por meio de um provedor de serviços de configuração de política (CSP) do Windows.

Para obter informações gerais sobre OMA-URIs no Intune, consulte Implantar OMA-URIs para um CSP específico no Intune e uma comparação com ambientes locais.

  1. No centro de administração do Microsoft Intune em https://intune.microsoft.com, selecione Configuração de Dispositivos>Gerenciar dispositivos>. Ou, para acessar diretamente a página Dispositivos | Configuração, use https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration.

  2. Na guia Políticas da página Dispositivos | Página configuração , selecione Criar>nova política.

    Captura de tela da guia Políticas da página Dispositivos - Configuração no centro de administração do Microsoft Intune com Criar selecionado.

  3. No submenu Criar um perfil que é aberto, defina as seguintes configurações:

    • Plataforma: selecione Windows 10 e posteriores.
    • Tipo de perfil: selecione Modelos.
      • Na seção Nome do modelo exibida, selecione Personalizado.

    Selecione Criar.

    Captura de tela dos atributos do perfil de regras no portal do Centro de administração do Microsoft Intune.

  4. O assistente de modelo personalizado é aberto. Na guia Informações básicas , defina as seguintes configurações:

    • Nome: insira um nome exclusivo para o modelo.
    • Descrição: insira uma descrição opcional.

    Quando tiver terminado na guia Informações básicas , selecione Avançar.

  5. Na guia Configurações , selecione Adicionar.

    Captura de tela mostrando as definições de configuração no portal do centro de administração do Microsoft Intune.

    No submenu Adicionar linha que é aberto, defina as seguintes configurações:

    • Nome: insira um nome exclusivo para a regra.

    • Descrição: insira uma breve descrição opcional.

    • OMA-URI: Insira o valor do dispositivo do CSP AttackSurfaceReductionRules : ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules

      • Tipo de dados: Selecionar cadeia de caracteres.

      • Valor: use a seguinte sintaxe:

        <RuleGuid1>=<ModeForRuleGuid1>
        <RuleGuid2>=<ModeForRuleGuid2>
        ...
        <RuleGuidN>=<ModeForRuleGuidN>
        
        • Os valores GUID para regras ASR estão disponíveis em Regras ASR.
        • Os seguintes modos de regra estão disponíveis:
          • 0: Desativado
          • 1: Bloquear
          • 2: Auditoria
          • 5: Não configurado
          • 6: Aviso

        Por exemplo:

        75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2
        3b576869-a4ec-4529-8536-b80a7769e899=1
        d4f940ab-401b-4efc-aadc-ad5f3c50688a=2
        d3e037e1-3eb8-44c8-a917-57927947596d=1
        5beb7efe-fd9a-4556-801d-275e5ffc04cc=0
        be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1
        

      Captura de tela do submenu Adicionar linha da guia Definições de Configuração da configuração do OMA-URI no centro de administração do Microsoft Intune.

      Quando tiver terminado no submenu Adicionar linha , selecione Salvar.

      Dica

      Neste ponto, você também pode adicionar exclusões de regras ASR globais ao perfil personalizado em vez de criar um perfil separado apenas para exclusões. Para obter instruções, consulte Configurar exclusões globais de regras ASR no Intune usando perfis personalizados com OMA-URIs e CSPs.

    De volta à guia Configurações , selecione Avançar.

  6. Na guia Atribuições , defina as seguintes configurações:

    • Seção de grupos incluídos : Selecione uma das seguintes opções:
      • Adicionar grupos: selecione um ou mais grupos para incluir.
      • Adicionar todos os usuários
      • Adicionar todos os dispositivos
    • Seção Grupos excluídos : Selecione Adicionar grupos para especificar os grupos a serem excluídos.

    Quando tiver terminado, na guia Tarefas , selecione Avançar.

    Captura de tela da guia Atribuições da configuração do OMA-URI no centro de administração do Microsoft Intune.

  7. Na guia Regras de aplicabilidade , selecione Avançar.

    Você pode usar as propriedades edição do sistema operacional e versão do sistema operacional para definir os tipos de dispositivos que devem ou não receber o perfil.

    As regras de aplicabilidade no portal do centro de administração do Microsoft Intune.

  8. Na guia Examinar + criar , examine as configurações. Você pode usar Anterior ou selecionar uma guia para voltar e fazer alterações.

    Quando estiver pronto para criar o perfil, selecione Criar na guia Revisar + criar .

    Captura de tela mostrando a guia Revisar e criar no portal do centro de administração do Microsoft Intune.

Você retorna imediatamente para a guia Políticas do menu Dispositivos | Página de configuração . Talvez seja necessário selecionar Atualizar para ver a política.

As regras de ASR ficam ativas em questão de minutos.

Configurar exclusões globais de regras ASR no Intune usando perfis personalizados com OMA-URIs e CSPs

As etapas para configurar exclusões globais de regra ASR no Intune usando um perfil personalizado são muito semelhantes às etapas de regra ASR em Configurar regras ASR no Intune usando perfis personalizados com OMA-URIs e CSPs. A única diferença está na aba Configurações de configuração, onde você insere as informações para exclusão de regras ASR em vez de regras ASR:

Na guia Configurações , selecione Adicionar. No submenu Adicionar linha que é aberto, defina as seguintes configurações:

  • Nome: insira um nome exclusivo para a regra.
    • Descrição: insira uma breve descrição opcional.
    • OMA-URI: Insira o valor Device do CSP AttackSurfaceReductionOnlyExclusions: ./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
      • Tipo de dados: Selecionar cadeia de caracteres.

      • Valor: use a seguinte sintaxe:

        <PathOrPathAndFilename1>
        <PathOrPathAndFilename1>
        ...
        <PathOrPathAndFilenameN>
        

        Por exemplo:

        C:\folder
        %ProgramFiles%\folder\file.exe
        C:\path
        

Quando tiver terminado no submenu Adicionar linha , selecione Salvar.

De volta à guia Configurações , selecione Avançar.

Conclua as etapas restantes em Configurar regras ASR no Intune usando perfis personalizados com OMA-URIs e CSPs, começando com a guia Atribuições .

Configurar regras e exclusões do ASR no portal do Microsoft Defender

Se sua organização gerencia políticas de segurança de endpoint no portal do Microsoft Defender, você pode configurar regras ASR e suas exclusões usando as mesmas políticas de segurança de endpoint usadas pelo Intune.

Na aba Windows da página de políticas de segurança de endpoint do portal Defender, https://security.microsoft.com/policy-inventoryselecione Criar nova política e então use estas configurações específicas:

  • Selecionar plataforma: Selecione Windows.
  • Selecionar modelo: Selecionar regras de redução de superfície de ataque.

Use o mesmo perfil e as mesmas configurações de Regras de Redução da Superfície de Ataque descritas em Configurar regras e exclusões de ASR no Intune usando políticas de segurança de ponto de extremidade. Essas configurações incluem exclusões somente globais de redução da superfície de ataque e exclusões por regra de ASR.

Para o procedimento completo, consulte Criar uma política de segurança de endpoint.

Ao atribuir a política, observe que as limitações do grupo de atribuição se aplicam a dispositivos gerenciados por meio do gerenciamento de configurações de segurança. Para obter detalhes, consulte a etapa Atribuições.

Configurar regras ASR em qualquer solução MDM usando o CSP de Política

O provedor de serviços de configuração de política (CSP) permite que organizações corporativas configurem políticas em dispositivos Windows usando qualquer solução de gerenciamento de dispositivo móvel (MDM), não apenas o Microsoft Intune. Para obter mais informações, consulte Policy CSP.

Você pode configurar regras ASR usando o CSP AttackSurfaceReductionRules com as seguintes configurações:

Caminho OMA-URI: ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules
Valor: <RuleGuid1>=<ModeForRuleGuid1>|<RuleGuid2>=<ModeForRuleGuid2>|...<RuleGuidN>=<ModeForRuleGuidN>

  • Os valores GUID para regras ASR estão disponíveis em Regras ASR
  • Os seguintes modos de regra estão disponíveis:
    • 0: Desativado
    • 1: Bloquear
    • 2: Auditoria
    • 5: Não configurado
    • 6: Aviso

Por exemplo:

75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2|3b576869-a4ec-4529-8536-b80a7769e899=1|d4f940ab-401b-4efc-aadc-ad5f3c50688a=2|d3e037e1-3eb8-44c8-a917-57927947596d=1|5beb7efe-fd9a-4556-801d-275e5ffc04cc=0|be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1

Observação

Certifique-se de inserir valores OMA-URI sem espaços.

Configurar exclusões globais de regras de ASR em qualquer solução de MDM usando o Policy CSP

Você pode usar o CSP de Política para configurar o caminho global da regra ASR e as exclusões de caminho e de nome de arquivo usando o CSP AttackSurfaceReductionOnlyExclusions com as seguintes configurações:

Caminho OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
Valor: <PathOrPathAndFilename1>=0|<PathOrPathAndFilename1>=0|...<PathOrPathAndFilenameN>=0

Por exemplo, C:\folder|%ProgramFiles%\folder\file.exe|C:\path

Configurar regras ASR e exclusões de regras ASR globais no Microsoft Configuration Manager

Para obter instruções, consulte as informações de redução da superfície de ataque em Criar e implantar uma política do Exploit Guard.

Aviso

Há um problema conhecido com a aplicação da redução da superfície de ataque em versões de SO de servidor, que é marcada como compatível sem que haja qualquer aplicação efetiva. Atualmente, não há uma data de lançamento definida para quando isso será corrigido.

Importante

Se você estiver usando a opção "Desativar mesclagem de administradores" definida como true nos dispositivos e estiver usando qualquer uma das seguintes ferramentas/métodos, a adição de exclusões por regra para regras ASR ou de exclusões locais de regras ASR não se aplicará:

  • Gerenciamento de Configurações de Segurança do Defender para Endpoint (Desativar mesclagem do administrador local) na guia Políticas do Windows da página Políticas de segurança do Endpoint no portal do Microsoft Defender em https://security.microsoft.com/policy-inventory?osPlatform=Windows
  • Microsoft Intune (Desabilitar Mesclagem de Administrador Local)
  • O CSP do Defender (DisableLocalAdminMerge)
  • Política de Grupo (Configurar o comportamento de mesclagem do administrador local para listas)

Para modificar esse comportamento, você precisa alterar "Desabilitar mesclagem de administradores" para false.

Configure regras e exclusões de ASR na Estratégia de Grupo

Aviso

Se você gerencia seus computadores e dispositivos com Intune, Microsoft Configuration Manager ou outro software de gerenciamento em nível empresarial, o software de gerenciamento pode sobrescrever configurações conflitantes de Políticas de Grupo. Para entender como esses conflitos são resolvidos, veja Como os conflitos de políticas são tratados.

  1. Na Política de Grupo Centralizada, abra o Console de Gerenciamento de Política de Grupo (GPMC) no computador de gerenciamento da Política de Grupo.

  2. Na árvore de console do GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contém o GPO que você deseja editar.

  3. Clique com o botão direito do mouse no GPO e selecione Editar.

  4. No Editor de Gerenciamento de Política de Grupo, acesse Configuração do Computador>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender>Microsoft Defender Exploit Guard > Redução da Superfície de Ataque.

  5. No painel de detalhes da Redução da Superfície de Ataque, as configurações disponíveis são:

    Para abrir e configurar uma configuração de regra ASR, use qualquer um dos seguintes métodos:

    • Clique duas vezes na configuração.
    • Clique com o botão direito do mouse na configuração e selecione Editar
    • Selecione a configuração e, em seguida, selecioneEditar Ação>.

Dica

Você também pode configurar a Política de Grupo localmente em dispositivos individuais usando o Editor de Política de Grupo Local (gpedit.msc). Navegue para o mesmo caminho: Configuração> do computadorModelos> administrativosComponentes> do Windows Microsoft Defender Antivírus>Microsoft Defender Exploit Guard>Redução da superfície de ataque.

As configurações disponíveis são descritas em Configurar regras ASR na Estratégia de Grupo, Configurar exclusões globais de regras ASR na Estratégia de Grupo e Configurar exclusões de regras por ASR na Estratégia de Grupo.

Importante

Aspas, espaços iniciais, espaços finais e caracteres extras não são suportados em nenhum dos valores relacionados à regra ASR na Política de Grupo.

Os caminhos da Política de Grupo anteriores ao Windows 10, versão 2004 (maio de 2020), podem usar o Windows Defender Antivírus em vez de Microsoft Defender Antivírus. Ambos os nomes se referem ao mesmo local de política.

Configurar regras ASR na Estratégia de Grupo

Use as etapas a seguir para configurar as regras de ASR e seus modos nas configurações de Redução da Superfície de Ataque da Política de Grupo:

  1. No painel de detalhes da Redução da Superfície de Ataque, abra a configuração Configurar regras de Redução da Superfície de Ataque .

  2. Na janela de configuração que é aberta, configure as seguintes opções:

    1. Selecione Habilitado.
    2. Defina o estado de cada regra ASR: Selecione Mostrar....
    3. Na caixa de diálogo Definir o estado de cada regra de ASR que é aberta, defina as seguintes configurações:

    Captura de tela de Configurar regras de Redução da Superfície de Ataque na Política de Grupo.

    Para obter mais informações, consulte Modos de regra ASR.

    Repita essa etapa quantas vezes forem necessárias. Ao terminar, selecione OK.

Configure exclusões globais de regras ASR na Estratégia de Grupo

Os caminhos ou nomes de arquivo com caminhos especificados são usados como exclusões para todas as regras ASR.

  1. No painel de detalhes da Redução da Superfície de Ataque, abra a configuração Excluir arquivos e caminhos das regras de redução da superfície de ataque .

  2. Na janela de configuração que é aberta, configure as seguintes opções:

    1. Selecione Habilitado.
    2. Exclusões das regras ASR: Selecione Mostrar....
  3. Na caixa de diálogo Exclusões de regras ASR aberta, defina as seguintes configurações:

    • Nome do valor: insira o caminho ou o caminho e o nome do arquivo a serem excluídos de todas as regras ASR.
    • Valor: Insira 0.

    Há suporte para os seguintes tipos de nomes de valor:

    • Para excluir todos os arquivos em uma pasta, insira o caminho completo da pasta. Por exemplo, C:\Data\Test.
    • Para excluir um arquivo específico em uma pasta específica (recomendado), insira o caminho e o nome do arquivo. Por exemplo, C:\Data\Test\test.exe.

    Repita essa etapa quantas vezes forem necessárias. Ao terminar, selecione OK.

Configurar exclusões por regra de ASR na Política de Grupo

Os caminhos ou nomes de arquivo com caminhos especificados são usados como exclusões para regras ASR específicas.

Observação

Se a configuração Aplicar uma lista de exclusões a regras de redução de superfície de ataque específica (ASR) não estiver disponível em seu GPMC, você precisará da versão 24H2 ou posterior dos arquivos de Modelos Administrativos em seu Repositório Central.

  1. No painel de detalhes da Redução da Superfície de Ataque, abra a configuração Aplicar uma lista de exclusões a regras de redução de superfície de ataque (ASR) específicas .

  2. Na janela de configuração que é aberta, configure as seguintes opções:

    1. Selecione Habilitado.
    2. Exclusões para cada regra ASR: Selecione Mostrar....
  3. Na caixa de diálogo Exclusões para cada regra ASR que é aberta, defina as seguintes configurações:

    • Nome do valor: insira o valor GUID da regra ASR.
    • Valor: insira uma ou mais exclusões para a regra ASR. Use a sintaxe Path1\ProcessName1>Path2\ProcessName2>...PathN\ProcessNameN. Por exemplo, C:\Windows\Notepad.exe>c:\Windows\regedit.exe>C:\SomeFolder\test.exe.

    Repita essa etapa quantas vezes forem necessárias. Ao terminar, selecione OK.

Configurar regras ASR no PowerShell

Aviso

Se você gerenciar seus computadores e dispositivos com o Intune, o Gerenciador de Configurações ou outra plataforma de gerenciamento de nível empresarial, o software de gerenciamento substituirá quaisquer configurações conflitantes do PowerShell na inicialização.

No dispositivo de destino, use a sintaxe de comando do PowerShell a seguir em uma sessão do PowerShell com privilégios elevados (uma janela do PowerShell que você abriu selecionando Executar como administrador). Essa sintaxe adiciona, define ou remove o modo de uma ou mais regras ASR especificando cada GUID de regra e sua ação desejada:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionRules_Ids <RuleGuid1>,<RuleGuid2>,...<RuleGuidN> -AttackSurfaceReductionRules_Actions <ModeForRuleGuid1>,<ModeForRuleGuid2>,...<ModeForRuleGuidN>
  • Set-MpPreferencesubstitui todas as regras existentes e seus modos correspondentes pelos valores especificados. Para exibir as regras ASR atualmente configuradas no dispositivo, juntamente com suas ações atribuídas, execute o seguinte comando:

    $p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
    

    Para adicionar novas regras e seus modos correspondentes sem afetar os valores existentes, use o cmdlet Add-MpPreference . Para remover as regras especificadas e seus modos correspondentes sem afetar outros valores existentes, use o cmdlet Remove-MpPreference . A sintaxe do comando é idêntica para os três cmdlets.

  • Os valores GUID para regras ASR estão disponíveis em Regras ASR.

  • Os valores válidos para o parâmetro AttackSurfaceReductionRules_Actions são:

    • 0 ou Disabled
    • 1 ou Enabled (Modo de bloqueio )
    • 2 ou AuditMode ou Audit
    • 5 ou NotConfigured
    • 6 ou Warn

O exemplo a seguir usa para configurar quatro regras ASR em um único comando, definindo cada regra como um modo diferente (Set-MpPreference, Desabilitado ou AuditMode):

Set-MpPreference -AttackSurfaceReductionRules_Ids 26190899-1602-49e8-8b27-eb1d0a1ce869,3b576869-a4ec-4529-8536-b80a7769e899,e6db77e5-3df2-4cf1-b95a-636979351e5,01443614-cd74-433a-b99e-2ecdc07bfc25 -AttackSurfaceReductionRules_Actions Enabled,Enabled,Disabled,AuditMode

Configurar exclusões de regra ASR globais no PowerShell

No dispositivo de destino, use a seguinte sintaxe de comando do PowerShell em uma sessão elevada do PowerShell para adicionar, atualizar ou remover exclusões de caminho que se aplicam a todas as regras do ASR:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionOnlyExclusions "<PathOrPathAndFilename1>","<PathOrPathAndFilename2>",..."<PathOrPathAndFilenameN>"
  • Set-MpPreferencesubstitui todas as exclusões de regra ASR existentes pelos valores que você especificar. Para exibir as exclusões de regra ASR atualmente configuradas no dispositivo, execute o seguinte comando:

    (Get-MpPreference).AttackSurfaceReductionOnlyExclusions
    

    Para adicionar novas exceções sem afetar nenhum valor existente, use o cmdlet Add-MpPreference . Para remover as exceções especificadas sem afetar nenhum outro valor, use o cmdlet Remove-MpPreference . A sintaxe do comando é idêntica para os três cmdlets.

    O exemplo a seguir exclui uma pasta (C:\Data\Test) e um executável específico (C:\Data\LOBApp\app1.exe) de todas as regras ASR no dispositivo:

    Set-MpPreference -AttackSurfaceReductionOnlyExclusions "C:\Data\Test","C:\Data\LOBApp\app1.exe"