Criar indicadores de arquivo no Microsoft Defender para Ponto de Extremidade

Importante

No Defender for Endpoint Plano 1 e no Defender para Empresas, você pode criar um indicador para bloquear ou permitir um arquivo. No Defender para Empresas, seu indicador é aplicado em todo o seu ambiente e não pode ser restrito a dispositivos específicos.

Observação

Para que os indicadores de arquivo funcionem em Windows Server 2016 e Windows Server 2012 R2, esses dispositivos devem ser integrados usando a solução unificada moderna para Windows Server 2016 e Windows Server 2012 R2. Indicadores de arquivo personalizados com as ações Permitir, Bloquear e Corrigir agora também estão disponíveis nos recursos aprimorados do mecanismo antimalware para macOS e Linux.

Os indicadores de arquivo impedem a propagação de um ataque em sua organização, banindo arquivos potencialmente mal-intencionados ou malware suspeito. Se você conhece um arquivo PE (executável portátil) potencialmente mal-intencionado, pode bloqueá-lo. Bloquear o arquivo impede que ele seja lido, gravado ou executado em dispositivos em sua organização. Antes de começar, examine os pré-requisitos para sistemas operacionais com suporte e requisitos específicos da plataforma.

Há três maneiras de criar indicadores para arquivos:

  • Criando um indicador através da página de configurações
  • Criando um indicador contextual usando o botão adicionar indicador na página de detalhes do arquivo
  • Criando um indicador programaticamente por meio da API de Indicador

Pré-requisitos

Entenda os seguintes pré-requisitos antes de criar indicadores para arquivos:

Sistemas operacionais com suporte

Os seguintes sistemas operacionais dão suporte a indicadores de arquivo:

  • Windows 10, versão 1703 ou posterior
  • Windows 11
  • Windows Server 2012 R2
  • Windows Server 2016 ou posterior
  • Sistema operacional do Azure Stack HCI, versão 23H2 e posteriores.

Pré-requisitos do Windows

Antes de criar indicadores de arquivo no Windows, verifique se os seguintes requisitos são atendidos:

  • Esse recurso estará disponível se sua organização usar o Microsoft Defender Antivírus (no modo ativo)
  • A versão do cliente antimalware deve ser 4.18.1901.x ou posterior. Consulte as versões mensais da plataforma e do mecanismo
  • A computação de hash de arquivo é habilitada configurando Computer Configuration\Administrative Templates\Windows Components\Microsoft Defender Antivirus\MpEngine\Enable File Hash Computation como Habilitado. Ou você pode executar o seguinte comando do PowerShell: Set-MpPreference -EnableFileHashComputation $true

Observação

Os indicadores de arquivo oferecem suporte somente a arquivos executáveis portáteis (PE), incluindo arquivos .exe e .dll.

Pré-requisitos do macOS

Antes de criar indicadores de arquivo no macOS, verifique os seguintes pré-requisitos:

Observação

No macOS, os indicadores de arquivo dão suporte a três tipos de arquivos: executáveis Mach-O, scripts de shell POSIX (por exemplo, aqueles executados por sh ou bash) e arquivos AppleScript (.scpt). (Mach-O é o formato executável nativo do macOS, comparável ao .exe e ao .dll no Windows.)

Pré-requisitos do Linux

Antes de criar indicadores de arquivo no Linux, verifique se os seguintes pré-requisitos estão em vigor:

  • Disponível no Defender para Endpoint versão 101.85.27 ou posterior.
  • Configurar o cálculo do hash de arquivo no Linux no portal do Microsoft Defender ou no arquivo JSON gerenciado
  • Ter o monitoramento de comportamento habilitado é o ideal, mas os indicadores de arquivo funcionam com qualquer outro tipo de verificação (RTP ou personalizada).

Observação

No Linux, os indicadores de arquivo dão suporte a arquivos de script (arquivos .sh) e arquivos ELF.

Criar um indicador para arquivos na página de configurações

Para criar um indicador de arquivo na página de configurações, execute as seguintes etapas:

  1. No painel de navegação, selecione Sistema>Configurações>Pontos de extremidade>Indicadores (em Regras).

  2. Selecione a guia Hashes de arquivo.

  3. Selecione Adicionar item.

  4. Especifique os seguintes detalhes:

    • Indicador: Especifique os detalhes da entidade e defina a expiração do indicador.
    • Ação: Especifique a ação a ser tomada e forneça uma descrição.
    • Escopo: Defina o escopo do grupo de dispositivos (o escopo não está disponível no Defender para Empresas).
  5. Examine os detalhes na guia Resumo e selecione Salvar.

Criar um indicador contextual na página de detalhes do arquivo

Uma das opções ao executar ações de resposta em um arquivo é adicionar um indicador para o arquivo. Ao adicionar um hash de indicador para um arquivo, você pode optar por gerar um alerta e bloquear o arquivo sempre que um dispositivo em sua organização tentar executá-lo.

Files bloqueados automaticamente por um indicador não aparecerão na Central de ações do arquivo, mas os alertas ainda estarão visíveis na fila Alertas.

Bloquear arquivos

Para bloquear arquivos usando indicadores, conclua a seguinte etapa:

  1. Para começar a bloquear arquivos, ative o recurso "bloquear ou permitir" em Configurações (no portal do Microsoft Defender, vá para Configurações> > Endpoints> > Geral> > Recursos avançados> > Permitir ou bloquear arquivo).

Alertas sobre ações de bloqueio de arquivo (versão prévia)

Importante

Essas informações estão relacionadas à versão prévia pública do mecanismo de investigação e correção automatizado , que é um produto de pré-lançamento que pode ser substancialmente modificado antes de ser lançado comercialmente. A Microsoft não faz garantias, expressas ou implícitas, quanto às informações fornecidas aqui.

As ações atualmente compatíveis para IOC de arquivo são permitir, auditar, bloquear e remediar. Depois de optar por bloquear um arquivo, você pode escolher se é necessário disparar um alerta. Ao escolher se deseja gerar um alerta para o evento de bloco, você pode controlar o número de alertas enviados às suas equipes de operações de segurança e garantir que apenas os alertas necessários sejam gerados.

  1. No portal do Microsoft Defender, vá para Configurações>Endpoints>Indicadores>Adicionar Novo Hash de Arquivo.

  2. Escolha bloquear e corrigir o arquivo.

  3. Especifique se deseja gerar um alerta no evento de bloqueio de arquivo e defina as configurações de alertas:

    • O título do alerta
    • A severidade do alerta
    • Categoria
    • Descrição
    • Ações recomendadas

    As configurações de alerta para indicadores de arquivo

    Importante

    • Normalmente, os bloqueios de arquivos são impostos e removidos em 15 minutos, em média 30 minutos, mas podem levar mais de 2 horas.
    • Se houver políticas de IoC de arquivo conflitantes com o mesmo tipo de imposição e destino, a política do hash mais seguro será aplicada. Uma política de IoC de hash de arquivo SHA-256 terá precedência sobre uma política de IoC de hash de arquivo SHA-1, que terá precedência sobre uma política de IoC de hash de arquivo MD5, se os tipos de hash se referirem ao mesmo arquivo. Isso sempre é verdadeiro, independentemente do grupo de dispositivos.
    • Em todos os outros casos, se políticas de IoC de arquivo conflitantes com o mesmo destino de aplicação forem aplicadas a todos os dispositivos e ao grupo do dispositivo, então, para esse dispositivo, a política do grupo do dispositivo prevalecerá.
    • Se a política de grupo EnableFileHashComputation estiver desabilitada, a precisão de bloqueio do IoC do arquivo será reduzida. No entanto, habilitar EnableFileHashComputation pode afetar o desempenho do dispositivo. Por exemplo, copiar arquivos grandes de um compartilhamento de rede para seu dispositivo local, especialmente em uma conexão VPN, pode afetar o desempenho do dispositivo. Para obter mais informações sobre a política de grupo EnableFileHashComputation, consulte CSP do Defender. Para obter mais informações sobre como configurar esse recurso no Defender para Endpoint no Linux e no macOS, confira Configurar o recurso de cálculo de hash de arquivo no Linux e Configurar o recurso de cálculo de hash de arquivo no macOS.

Recursos avançados de busca para indicadores de arquivo (versão prévia)

Importante

As informações de recursos de busca avançada a seguir referem-se à versão prévia pública do mecanismo de investigação e correção automatizado , que é um produto de pré-lançamento que pode ser substancialmente modificado antes de ser lançado comercialmente. A Microsoft não faz garantias, expressas ou implícitas, quanto às informações fornecidas aqui.

Atualmente em versão prévia, você pode consultar a atividade de ação de resposta na busca avançada. A seguinte consulta de busca avançada de exemplo mostra como consultar a atividade de ação de resposta:

search in (DeviceFileEvents, DeviceProcessEvents, DeviceEvents, DeviceRegistryEvents, DeviceNetworkEvents, DeviceImageLoadEvents, DeviceLogonEvents)
Timestamp > ago(30d)
| where AdditionalFields contains "EUS:Win32/CustomEnterpriseBlock!cl"

Para obter mais informações sobre a busca avançada, consulte Cace ameaças de forma proativa usando a busca avançada.

Aqui estão outros nomes de ameaças que podem ser usados na consulta de exemplo:

Arquivos:

  • EUS:Win32/CustomEnterpriseBlock!cl
  • EUS:Win32/CustomEnterpriseNoAlertBlock!cl

Certificados:

  • EUS:Win32/CustomCertEnterpriseBlock!cl

A atividade de ação de resposta também pode ser exibida na linha do tempo do dispositivo.

Tratamento de conflitos de política para indicadores de arquivo

Os conflitos no tratamento da política de IoC de Cert e File seguem esta ordem:

  1. Se o arquivo não for permitido pelo Controle de Aplicativos do Windows Defender e pelas políticas de modo de imposição do AppLocker, Bloqueie.

  2. Caso contrário, se o arquivo for permitido pelas exclusões do Microsoft Defender Antivírus, Permitir.

  3. Caso contrário, se o arquivo for bloqueado ou avisado por um bloqueio ou aviso de IoCs de arquivo, então Bloquear/Avirar.

  4. Caso contrário, se o arquivo for bloqueado pelo SmartScreen, bloqueie.

  5. Caso contrário, se o arquivo for permitido por uma política de IoC de permissão de arquivo, Permitir.

  6. Caso contrário, se o arquivo for bloqueado por regras de redução de superfície de ataque, acesso controlado a pastas ou proteção antivírus, Bloqueie.

  7. Caso contrário, Permitir (está em conformidade com a política do Windows Defender Application Control e do AppLocker; não se aplica nenhuma regra de IoC a ele).

Observação

Em situações nas quais o Microsoft Defender Antivirus está definido como Bloquear, mas os indicadores do Defender para Endpoint para hashes de arquivo ou certificados estão definidos como Permitir, a política assume Permitir.

Observação

Em situações em que um indicador baseado em certificado está configurado como Bloquear, mas um indicador de hash de arquivo para um de seus arquivos assinados está configurado como Permitir, essa configuração não é suportada por design. Os indicadores baseados em certificado têm precedência mais alta no pipeline de avaliação do Defender e sempre substituirão os indicadores de permissão de hash de arquivo. Uma configuração que simultaneamente:

  • bloqueia um certificado, e
  • Tentativas de permitir um de seus arquivos assinados por meio de hash de arquivo

não tem suporte. Os indicadores baseados em certificado têm precedência e, portanto, o arquivo continuará bloqueado.

Se houver políticas de IoC de arquivo conflitantes com o mesmo tipo de imposição e destino, a política do hash mais seguro (ou seja, mais longo) será aplicada. Por exemplo, uma política de IoC de hash de arquivo SHA-256 terá precedência sobre uma política de IoC de hash de arquivo MD5 se ambos os tipos de hash definirem o mesmo arquivo.

Aviso

O tratamento de conflitos de política para arquivos e certificados difere do tratamento de conflitos de política para domínios/URLs/endereços IP.

O recurso de bloqueio de aplicativos vulneráveis do Gerenciamento de Vulnerabilidades do Microsoft Defender usa os IoCs de arquivo para aplicação e segue a ordem de Tratamento de conflitos de política.

Exemplos

Estes exemplos mostram como a aplicação de componentes interage com ações do indicador de arquivo:

Componente Imposição de componentes Indicador de arquivo Ação Resultado
Proteção antivírus Bloquear Permitir Permitir
Exclusão de caminho do arquivo de redução de superfície de ataque Permitir Bloquear Bloquear
Regra de redução da superfície de ataque Bloquear Permitir Permitir
Controle de Aplicativos do Windows Defender Permitir Bloquear Permitir
Controle de Aplicativos do Windows Defender Bloquear Permitir Bloquear
Exclusão do Microsoft Defender Antivírus Permitir Bloquear Permitir