Configurar regras e exclusões de redução da superfície de ataque (ASR)

As regras de redução da superfície de ataque (ASR) visam o comportamento de software de risco em dispositivos Windows que os atacantes exploram frequentemente através de software maligno (por exemplo, iniciar scripts que transferem ficheiros, executar scripts ocultados e injetar código noutros processos). Este artigo descreve como ativar e configurar regras ASR.

Para obter os melhores resultados, utilize soluções de gestão ao nível da empresa, como Microsoft Intune ou Microsoft Configuration Manager para gerir as regras do ASR. As configurações de regra ASR do Intune ou do Gerenciador de Configurações substituem quaisquer configurações conflitantes da Política de Grupo ou do PowerShell na inicialização.

Pré-requisitos

Para obter mais informações, veja Requisitos das regras do ASR.

Configurar regras do ASR no Microsoft Intune

Microsoft Intune é a ferramenta recomendada para configurar e distribuir os recursos do Defender para Ponto de Extremidade para dispositivos. No entanto, o Intune é um produto separado que não faz parte do Defender para Endpoint e não está incluído em todas as assinaturas. Para usar o Intune, você precisa de uma assinatura que a inclua ou pode comprá-la separadamente como uma assinatura autônoma ou complemento. Se você não tiver o Intune, poderá usar qualquer um dos outros métodos neste artigo. Para obter mais informações, confira Licenciamento do Microsoft Intune.

No Intune, as políticas de segurança de ponto de extremidade são o método recomendado para implantar regras ASR, embora o Intune também ofereça outros métodos (por exemplo, perfis personalizados com OMA-URIs e CSPs).

Configurar regras e exclusões do ASR no Intune através de políticas de segurança de ponto final

Para configurar regras ASR usando uma política de redução da superfície de ataque da Segurança de Ponto de Extremidade do Microsoft Intune, consulte Criar uma política de segurança de ponto de extremidade (abre em uma nova guia na documentação do Intune). Ao criar a política, utilize estas definições:

Importante

O gerenciamento do Microsoft Defender para Endpoint oferece suporte apenas a objetos de dispositivo. A segmentação de utilizadores não é suportada. Atribua a política a Microsoft Entra grupos de dispositivos e não a grupos de utilizadores.

  • Tipo de política: Redução da superfície de ataque
  • Plataforma: Windows
  • Perfil: Regras de Redução da Superfície de Ataque
  • Definições de configuração:
    • Redução da superfície de ataque: normalmente, pode ativar as regras de proteção padrão no modo Bloquear ou Avisar sem testar. Você deve testar outras regras do ASR no modo Auditoria antes de as alternar para o modo Bloquear ou Avisar. Para obter mais informações, veja o Guia de implementação de regras do ASR.

      Depois de definir o modo de regra como Auditoria, Bloquear ou Avisar, é apresentada uma secção ASR apenas por exclusões de regras , onde pode especificar exclusões que se aplicam apenas a essa regra.

    • Exclusões apenas de redução da superfície de ataque: utilize esta secção para especificar exclusões que se aplicam a todas as regras do ASR.

      Para especificar exclusões de regras por ASR ou exclusões globais de regras ASR, utilize um dos seguintes métodos:

      • Selecione Adicionar. Na caixa apresentada, introduza o caminho ou caminho e o nome do ficheiro a excluir. Por exemplo:

        • C:\folder
        • %ProgramFiles%\folder\file.exe C:\path
      • Selecione Importar para importar um arquivo CSV que contém os nomes de arquivos e pastas a serem excluídos. O ficheiro CSV utiliza o seguinte formato:

        AttackSurfaceReductionOnlyExclusions
        "C:\folder"
        "%ProgramFiles%\folder\file.exe"
        "C:\path"
        ...
        

        Dica

        As aspas duplas à volta dos valores são opcionais e são ignoradas (não são utilizadas nos valores) se as incluir. Não use aspas simples ao redor dos valores.

      Para obter mais informações sobre exclusões, veja Exclusões de ficheiros e pastas para regras do ASR.

    • Habilitar o acesso controlado a pastas, Pastas protegidas do acesso controlado a pastas e Aplicativos permitidos do acesso controlado a pastas: Para obter mais informações, consulte Configurar o CFA no Intune usando políticas de segurança de endpoint.

Configurar regras de ASR no Intune usando perfis personalizados com OMA-URIs e CSPs

Embora as políticas de segurança de endpoint sejam recomendadas, você também pode configurar regras ASR no Intune usando perfis personalizados que contêm configurações de Open Mobile Alliance Uniform Resource Identifier (OMA-URI) por meio de um provedor de serviços de configuração de política (CSP) do Windows.

Para obter informações gerais sobre OMA-URIs no Intune, consulte Implantar OMA-URIs para direcionar um CSP por meio do Intune e uma comparação com ambientes locais.

  1. No centro de administração do Microsoft Intune em https://intune.microsoft.com, selecione Dispositivos>Gerenciar dispositivos>Configuração. Em alternativa, para aceder diretamente aos Dispositivos | Página de configuração , utilize https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration.

  2. No separador Políticas do separador Dispositivos | Página configuração , selecione Criar>Nova política.

    Captura de ecrã do separador Políticas da página Dispositivos – Configuração no centro de administração do Microsoft Intune com a opção Criar selecionada.

  3. Na lista de opções Criar um perfil que é aberta, configure as seguintes definições:

    • Plataforma: selecione Windows 10 e posteriores.
    • Tipo de perfil: selecione Modelos.
      • Na secção Nome do modelo que é apresentada, selecione Personalizado.

    Selecione Criar.

    Captura de tela mostrando os atributos do perfil de regra no portal do centro de administração do Microsoft Intune.

  4. O assistente de modelos personalizados se abre. No separador Informações básicas , configure as seguintes definições:

    • Nome: introduza um nome exclusivo para o modelo.
    • Descrição: introduza uma descrição opcional.

    Quando tiver terminado no separador Noções Básicas , selecione Seguinte.

  5. No separador Definições de configuração , selecione Adicionar.

    Captura de ecrã a mostrar as definições de configuração no portal do centro de administração do Microsoft Intune.

    No painel Adicionar linha que é aberto, configure as seguintes configurações:

    • Nome: introduza um nome exclusivo para a regra.

    • Descrição: introduza uma descrição breve e opcional.

    • OMA-URI: Insira o valor de Device do CSP AttackSurfaceReductionRules: ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules

      • Tipo de dados: selecione String.

      • Valor: utilize a seguinte sintaxe:

        <RuleGuid1>=<ModeForRuleGuid1>
        <RuleGuid2>=<ModeForRuleGuid2>
        ...
        <RuleGuidN>=<ModeForRuleGuidN>
        
        • Os valores GUID para regras ASR estão disponíveis nas regras do ASR.
        • Estão disponíveis os seguintes modos de regra :
          • 0: Desativado
          • 1: Bloco
          • 2: Auditoria
          • 5: não configurado
          • 6: Aviso

        Por exemplo:

        75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2
        3b576869-a4ec-4529-8536-b80a7769e899=1
        d4f940ab-401b-4efc-aadc-ad5f3c50688a=2
        d3e037e1-3eb8-44c8-a917-57927947596d=1
        5beb7efe-fd9a-4556-801d-275e5ffc04cc=0
        be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1
        

      Captura de tela do painel desdobrável Adicionar linha da guia Configurações da configuração de URI OMA no centro de administração do Microsoft Intune.

      Quando terminar no painel Adicionar linha, selecione Salvar.

      Dica

      Neste momento, também pode adicionar exclusões globais de regras ASR ao perfil personalizado em vez de criar um perfil separado apenas para exclusões. Para obter instruções, consulte Configurar exclusões globais de regras ASR no Intune usando perfis personalizados com OMA-URIs e CSPs.

    Novamente no separador Definições de configuração , selecione Seguinte.

  6. No separador Atribuições , configure as seguintes definições:

    • Secção Grupos incluídos : selecione uma das seguintes opções:
      • Adicionar grupos: selecione um ou mais grupos a incluir.
      • Adicionar todos os utilizadores
      • Adicionar todos os dispositivos
    • Secção Grupos excluídos : selecione Adicionar grupos para especificar os grupos a excluir.

    Quando tiver terminado no separador Tarefas , selecione Seguinte.

    Captura de ecrã do separador Atribuições da configuração do URI do OMA no centro de administração do Microsoft Intune.

  7. Na guia Regras de aplicabilidade, selecione Avançar.

    Pode utilizar a edição do SO e as propriedades da versão do SO para definir os tipos de dispositivos que devem ou não obter o perfil.

    As regras de aplicabilidade no portal do centro de administração do Microsoft Intune.

  8. Na guia Revisar + criar, revise as configurações. Pode utilizar Anterior ou selecionar um separador para voltar atrás e fazer alterações.

    Quando estiver pronto para criar o perfil, selecione Criar no separador Rever + criar .

    Captura de tela mostrando a guia Revisar e criar no portal do Centro de administração do Microsoft Intune.

Regressa imediatamente ao separador Políticas dos Dispositivos | Página de configuração . Poderá ter de selecionar Atualizar para ver a política.

As regras de ASR ficam ativas em poucos minutos.

Configure global ASR rule exclusions in Intune using custom profiles with OMA-URIs and CSPs (Configurar exclusões de regras asr globais no Intune com perfis personalizados com OMA-URIs e CSPs)

As etapas para configurar exclusões globais de regra ASR no Intune usando um perfil personalizado são muito semelhantes às etapas de regra ASR em Configurar regras ASR no Intune usando perfis personalizados com OMA-URIs e CSPs. A única diferença está na guia Configuração de configurações , em que você insere as informações para exceções de regra ASR em vez de regras ASR:

No separador Definições de configuração , selecione Adicionar. No painel Adicionar linha que é aberto, configure as seguintes configurações:

  • Nome: introduza um nome exclusivo para a regra.
    • Descrição: introduza uma descrição breve e opcional.
    • OMA-URI: Insira o valor de Device do CSP AttackSurfaceReductionOnlyExclusions: ./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
      • Tipo de dados: selecione String.

      • Valor: utilize a seguinte sintaxe:

        <PathOrPathAndFilename1>
        <PathOrPathAndFilename1>
        ...
        <PathOrPathAndFilenameN>
        

        Por exemplo:

        C:\folder
        %ProgramFiles%\folder\file.exe
        C:\path
        

Quando terminar no painel Adicionar linha, selecione Salvar.

Novamente no separador Definições de configuração , selecione Seguinte.

Conclua as etapas restantes em Configurar regras ASR no Intune usando perfis personalizados com OMA-URIs e CSPs, começando com a guia Atribuições .

Configurar regras e exclusões do ASR no portal do Microsoft Defender

Se sua organização gerencia políticas de segurança de endpoint no portal do Microsoft Defender, você pode configurar regras ASR e suas exclusões usando as mesmas políticas de segurança de endpoint usadas pelo Intune.

Na guia Windows da página Políticas de segurança de ponto de extremidade do portal do Defender em https://security.microsoft.com/policy-inventory, selecione Criar nova política e depois crie uma política de Redução da superfície de ataque. Para o procedimento completo, consulte Criar uma política de segurança de endpoint.

Use o mesmo perfil de Regras de Redução da Superfície de Ataque e as configurações descritas em Configurar regras e exclusões do ASR no Intune usando políticas de segurança de ponto de extremidade. Essas configurações incluem exclusões somente globais de redução da superfície de ataque e exclusões por regra de ASR.

Ao atribuir a política, observe que as limitações do grupo de atribuição se aplicam a dispositivos gerenciados por meio do gerenciamento de configurações de segurança. Para obter detalhes, consulte a etapa Atribuições.

Configure regras de ASR em qualquer solução de MDM usando o Policy CSP

O Fornecedor de serviços de configuração de políticas (CSP) permite que as organizações empresariais configurem políticas em dispositivos Windows através de qualquer solução de gestão de dispositivos móveis (MDM) e não apenas Microsoft Intune. Para obter mais informações, consulte Policy CSP.

Você pode configurar regras de ASR usando o CSP AttackSurfaceReductionRules com as seguintes configurações:

Caminho OMA-URI: ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules
Valor: <RuleGuid1>=<ModeForRuleGuid1>|<RuleGuid2>=<ModeForRuleGuid2>|...<RuleGuidN>=<ModeForRuleGuidN>

  • Os valores GUID para regras ASR estão disponíveis nas regras do ASR
  • Estão disponíveis os seguintes modos de regra :
    • 0: Desativado
    • 1: Bloco
    • 2: Auditoria
    • 5: não configurado
    • 6: Aviso

Por exemplo:

75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2|3b576869-a4ec-4529-8536-b80a7769e899=1|d4f940ab-401b-4efc-aadc-ad5f3c50688a=2|d3e037e1-3eb8-44c8-a917-57927947596d=1|5beb7efe-fd9a-4556-801d-275e5ffc04cc=0|be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1

Observação

Certifique-se de que introduz valores OMA-URI sem espaços.

Configurar exclusões globais de regras ASR em qualquer solução MDM por meio do Policy CSP

Você pode usar o CSP de Política para configurar exclusões globais de caminho de regras ASR e de caminho e nome de arquivo usando o CSP AttackSurfaceReductionOnlyExclusions com as seguintes configurações:

Caminho OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
Valor: <PathOrPathAndFilename1>=0|<PathOrPathAndFilename1>=0|...<PathOrPathAndFilenameN>=0

Por exemplo, C:\folder|%ProgramFiles%\folder\file.exe|C:\path

Configurar regras ASR e exclusões globais de regras ASR no Microsoft Configuration Manager

Para obter instruções, consulte as informações de redução da superfície de ataque em Criar e implementar uma política do Exploit Guard.

Aviso

Há um problema conhecido com a aplicabilidade da redução de superfície de ataque em versões do sistema operacional de servidor, que é marcada como em conformidade sem qualquer aplicação efetiva. Atualmente, não existe uma data de lançamento definida para quando será corrigido.

Importante

Se você estiver usando a opção "Desabilitar mesclagem de administrador" definida como true em dispositivos e estiver usando qualquer uma das seguintes ferramentas/métodos, a adição de exclusões por regra para regras ASR ou de exclusões locais de regras ASR não se aplica:

  • Gerenciamento de configurações de segurança do Defender para Ponto de Extremidade (Desabilitar mesclagem de administrador local), guia Políticas do Windows da página Políticas de segurança de ponto de extremidade no portal do Microsoft Defender em https://security.microsoft.com/policy-inventory?osPlatform=Windows
  • Microsoft Intune (Desativar Mesclagem de Administrador Local)
  • O Defender CSP (DisableLocalAdminMerge)
  • Política de Grupo (Configurar o comportamento de mesclagem para listas do administrador local)

Para modificar esse comportamento, você precisa alterar "Desativar mesclagem de administrador" para false.

Configurar regras e exclusões do ASR na política de grupo

Aviso

Se gerir os seus computadores e dispositivos com Intune, Microsoft Configuration Manager ou outro software de gestão ao nível da empresa, o software de gestão substitui quaisquer definições de política de grupo em conflito no arranque.

  1. Na Política de Grupo Centralizada, abra o Console de Gerenciamento de Política de Grupo (GPMC) no computador de gerenciamento da Política de Grupo.

  2. Na árvore do console do GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm o GPO que deseja editar.

  3. Clique com o botão direito do rato no GPO e, em seguida, selecione Editar.

  4. No Editor de Gerenciamento de Política de Grupo, acesse Configuração do Computador>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender>Microsoft Defender Exploit Guard > Redução da superfície de ataque.

  5. No painel de detalhes de Redução da Superfície de Ataque, as definições disponíveis são:

    Para abrir e configurar uma definição de regra ASR, utilize qualquer um dos seguintes métodos:

    • Faça duplo clique na definição.
    • Clique com o botão direito do rato na definição e, em seguida, selecione Editar
    • Selecione a definição e, em seguida, selecione Editar Ação>.

Dica

Também pode configurar Política de Grupo localmente em dispositivos individuais com o Editor de Política de Grupo Local (gpedit.msc). Navegue para o mesmo caminho: Configuração do Computador>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender>Microsoft Defender Exploit Guard>Redução da superfície de ataque.

As configurações disponíveis são descritas em Configurar regras ASR na política de grupo, configurar exclusões globais de regra ASR na política de grupo e configurar exclusões de regra por ASR na política de grupo.

Importante

Aspas, espaços à esquerda, espaços à direita e caracteres adicionais não têm suporte em nenhum dos valores relacionados às regras de ASR na Diretiva de Grupo.

Os caminhos da Política de Grupo anteriores ao Windows 10, versão 2004 (maio de 2020), podem usar o Windows Defender Antivírus em vez do Microsoft Defender Antivírus. Ambos os nomes se referem ao mesmo local da política.

Configurar regras ASR na política de grupo

Use as etapas a seguir para configurar as regras de ASR e seus modos nas configurações de Redução da Superfície de Ataque da Política de Grupo:

  1. No painel de detalhes de Redução da Superfície de Ataque, abra a definição Configurar regras de Redução da Superfície de Ataque .

  2. Na janela de definições que é aberta, configure as seguintes opções:

    1. Selecione Habilitado.
    2. Defina o estado para cada regra ASR: selecione Mostrar....
    3. Na caixa de diálogo Definir o estado de cada regra de ASR que é aberta, defina as seguintes configurações:

    Captura de tela de Configurar regras de Redução da Superfície de Ataque na Política de Grupo.

    Para obter mais informações, veja Modos de regras ASR.

    Repita essa etapa quantas vezes forem necessárias. Quando tiver terminado, selecione OK.

Configurar exclusões globais de regras ASR na política de grupo

Os caminhos ou nomes de ficheiros com caminhos que especificar são utilizados como exclusões para todas as regras do ASR.

  1. No painel de detalhes de Redução da Superfície de Ataque, abra a definição Excluir ficheiros e caminhos das Regras de redução da superfície de ataque .

  2. Na janela de definições que é aberta, configure as seguintes opções:

    1. Selecione Habilitado.
    2. Exclusões das regras do ASR: selecione Mostrar....
  3. Na caixa de diálogo Exclusões das regras de ASR exibida, configure as seguintes opções:

    • Nome do valor: insira o caminho ou o caminho e o nome do arquivo a serem excluídos de todas as regras de ASR.
    • Valor: introduza 0.

    São suportados os seguintes tipos de nomes de valores:

    • Para excluir todos os ficheiros numa pasta, introduza o caminho completo da pasta. Por exemplo, C:\Data\Test.
    • Para excluir um ficheiro específico numa pasta específica (recomendado), introduza o caminho e o nome do ficheiro. Por exemplo, C:\Data\Test\test.exe.

    Repita essa etapa quantas vezes forem necessárias. Quando tiver terminado, selecione OK.

Configurar exclusões de regra para cada ASR na Política de Grupo

Os caminhos ou nomes de ficheiros com caminhos que especificar são utilizados como exclusões para regras ASR específicas.

Observação

Se a definição Aplicar uma lista de exclusões a regras específicas de redução da superfície de ataque (ASR) não estiver disponível no seu GPMC, precisará da versão 24H2 ou posterior dos ficheiros Modelos Administrativos na Loja Central.

  1. No painel de detalhes de Redução da Superfície de Ataque, abra a configuração Aplicar uma lista de exclusões a regras específicas de redução da superfície de ataque (ASR).

  2. Na janela de definições que é aberta, configure as seguintes opções:

    1. Selecione Habilitado.
    2. Exclusões para cada regra ASR: selecione Mostrar....
  3. Na caixa de diálogo Exclusões para cada regra ASR que será aberta, configure as seguintes configurações:

    • Nome do valor: introduza o valor GUID da regra ASR.
    • Valor: introduza uma ou mais exclusões para a regra ASR. Utilize a sintaxe Path1\ProcessName1>Path2\ProcessName2>...PathN\ProcessNameN. Por exemplo, C:\Windows\Notepad.exe>c:\Windows\regedit.exe>C:\SomeFolder\test.exe.

    Repita essa etapa quantas vezes forem necessárias. Quando tiver terminado, selecione OK.

Configurar regras do ASR no PowerShell

Aviso

Se gerir os seus computadores e dispositivos com Intune, Gerenciador de Configurações ou outra plataforma de gestão ao nível da empresa, o software de gestão substitui quaisquer definições do PowerShell em conflito no arranque.

No dispositivo de destino, use a sintaxe de comando do PowerShell a seguir em uma sessão do PowerShell com privilégios elevados (uma janela do PowerShell que você abriu selecionando Executar como administrador). Essa sintaxe adiciona, define ou remove o modo de uma ou mais regras ASR especificando cada GUID de regra e sua ação desejada:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionRules_Ids <RuleGuid1>,<RuleGuid2>,...<RuleGuidN> -AttackSurfaceReductionRules_Actions <ModeForRuleGuid1>,<ModeForRuleGuid2>,...<ModeForRuleGuidN>
  • Set-MpPreference substitui todas as regras existentes e os respetivos modos correspondentes pelos valores que especificar. Para exibir as regras ASR atualmente configuradas no dispositivo, juntamente com suas ações atribuídas, execute o seguinte comando:

    $p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
    

    Para adicionar novas regras e os respetivos modos correspondentes sem afetar quaisquer valores existentes, utilize o cmdlet Add-MpPreference . Para remover as regras especificadas e os respetivos modos correspondentes sem afetar outros valores existentes, utilize o cmdlet Remove-MpPreference . A sintaxe do comando é idêntica para os três cmdlets.

  • Os valores GUID para regras ASR estão disponíveis nas regras do ASR.

  • Os valores válidos para o parâmetro AttackSurfaceReductionRules_Actions são:

    • 0 ou Disabled
    • 1 ou Enabled (Modo de bloqueio)
    • 2 ou AuditMode ou Audit
    • 5 ou NotConfigured
    • 6 ou Warn

O exemplo a seguir usa para configurar quatro regras ASR em um único comando, definindo cada regra como um modo diferente (Set-MpPreference, Desabilitado ou AuditMode):

Set-MpPreference -AttackSurfaceReductionRules_Ids 26190899-1602-49e8-8b27-eb1d0a1ce869,3b576869-a4ec-4529-8536-b80a7769e899,e6db77e5-3df2-4cf1-b95a-636979351e5,01443614-cd74-433a-b99e-2ecdc07bfc25 -AttackSurfaceReductionRules_Actions Enabled,Enabled,Disabled,AuditMode

Configurar exclusões globais de regras ASR no PowerShell

No dispositivo de destino, use a seguinte sintaxe de comando do PowerShell em uma sessão elevada do PowerShell para adicionar, atualizar ou remover exclusões de caminho que se aplicam a todas as regras do ASR:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionOnlyExclusions "<PathOrPathAndFilename1>","<PathOrPathAndFilename2>",..."<PathOrPathAndFilenameN>"
  • Set-MpPreferencesubstitui todas as exclusões de regras ASR existentes pelos valores que especificar. Para exibir as exclusões de regra ASR atualmente configuradas no dispositivo, execute o seguinte comando:

    (Get-MpPreference).AttackSurfaceReductionOnlyExclusions
    

    Para adicionar novas exceções sem afetar quaisquer valores existentes, utilize o cmdlet Add-MpPreference . Para remover as exceções especificadas sem afetar outros valores, utilize o cmdlet Remove-MpPreference . A sintaxe do comando é idêntica para os três cmdlets.

    O exemplo a seguir exclui uma pasta (C:\Data\Test) e um executável específico (C:\Data\LOBApp\app1.exe) de todas as regras ASR no dispositivo:

    Set-MpPreference -AttackSurfaceReductionOnlyExclusions "C:\Data\Test","C:\Data\LOBApp\app1.exe"