Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Saldırı yüzeyi azaltma (ASR) kuralları , saldırganların yaygın olarak kötü amaçlı yazılımlardan yararlanarak (örneğin, dosyaları indiren betikleri başlatma, karartılmış betikleri çalıştırma ve diğer işlemlere kod ekleme) Windows cihazlarında riskli yazılım davranışını hedefler. Bu makalede ASR kurallarının nasıl etkinleştirileceği ve yapılandırıldığı açıklanır.
En iyi sonuçları elde etmek için ASR kurallarını yönetmek için Microsoft Intune veya Microsoft Configuration Manager gibi kurumsal düzeyde yönetim çözümlerini kullanın. Intune veya Yapılandırma Yöneticisi’dan gelen ASR kural ayarları, başlangıçta PowerShell’deki çakışan ayarların üzerine yazar. MDM ile Grup Politikası ayarları arasındaki çatışmaların nasıl çözüldüğünü öğrenmek için bkz. Politika çatışmaları nasıl yönetilir.
Önkoşullar
Daha fazla bilgi için bkz . ASR kuralları gereksinimleri.
İlke çakışmaları nasıl işlenir?
Aynı ASR kuralı birden fazla yöntemle yapılandırıldığında, öncelik aşağıdaki listede açıklandığı gibi çözülür:
Yerel cihaz ayarları (Set-MpPreference): Bu ayarlar en düşük önceliğe sahiptir. Her politika tabanlı yöntem, başlangıçta bunları üzerine yazar.
Grup İlkesi: Başlangıçta çakışan yerel cihaz ayarlarının üzerine yazar. Hem Grup Politikası hem de bir mobil cihaz yönetimi (MDM) çözümü aynı ASR kuralını yapılandırdığında, MDMWinsOverGP etkinleştirilmedikçe (bkz. bir sonraki madde) varsayılan olarak Grup Politikası öncelik alır. Çatışmaları önlemek için, hem Grup Politikası hem de MDM'de aynı ASR kurallarını yapılandırmayın.
MDM: Microsoft Intune veya başka bir MDM çözümü, başlangıçta çakışan yerel cihaz ayarlarının üzerine yazar. MDM'nin Grup Politikası'nın üzerine yazıp yazmadığı, ControlPolicyConflict Policy CSP'dekiMDMWinsOverGP ayarına bağlıdır:
- (Varsayılan) değeri
0, Grup Politikası ayarının öncelikli olduğu anlamına gelir. - Değeri
1, MDM ayarının geçerli olduğu ve çelişkili Grup Politikası ayarının engellendiği anlamına gelir.
MDMWinsOverGP'yiyalnızca Policy CSP ile, örneğin OMA-URI ile Intune özel profili veya başka bir MDM çözümüyle yapılandırabilirsiniz. Bunun için bir Grup Politikası ayarı veya PowerShell cmdlet'i yok. Bir Intune özel profilinde aşağıdaki ayarı kullanın:
OMA-URI:
./Device/Vendor/MSFT/Policy/Config/ControlPolicyConflict/MDMWinsOverGP
Veri türü: Tamsayı
Değer:1Not
Kontrollü yapılandırma, yalnızca Intune veya Uç Nokta için Microsoft Defender güvenlik ayarları yönetimini zorunlu kılar ve çelişen Grup Politikası, Yapılandırma Yöneticisi ve yerel cihaz ayarlarını görmezden gelir.
- (Varsayılan) değeri
Microsoft Configuration Manager: Politika CSP üzerinden ASR kurallarını hem klasik Exploit Guard politika modunda hem de kiracı ekleme modunda uygular, böylece aynı MDM önceliği ve MDMWinsOverGP davranışını takip eder.
Microsoft Intune'de ASR kurallarını yapılandırma
Microsoft Intune, Uç Nokta özellikleri için Defender yapılandırmak ve cihazlara dağıtmak için önerilen araçtır. Ancak Intune, Uç Nokta için Defender parçası olmayan ayrı bir üründür ve tüm aboneliklere dahil değildir. Intune'u kullanmak için, bu aboneliği içeren bir aboneliğe ihtiyacınız vardır veya tek başına abonelik veya eklenti olarak ayrı olarak satın alabilirsiniz. Intune'nuz yoksa, bu makaledeki diğer yöntemlerden herhangi birini kullanabilirsiniz. Daha fazla bilgi için bkz. lisanslama Microsoft Intune.
Intune'da uç nokta güvenlik ilkeleri ASR kurallarını dağıtmak için önerilen yöntemdir, ancak Intune'da başka yöntemler de kullanılabilir (örneğin, OMA-URIs ve CSP'leri olan özel profiller).
Uç nokta güvenlik ilkelerini kullanarak Intune ASR kurallarını ve dışlamalarını yapılandırma
Microsoft Intune'da ASR kurallarını ve hariç tutmaları yapılandırmak için, uç nokta güvenliği Saldırı yüzeyi azaltma politikası kullanın. Detaylı talimatlar için uç nokta güvenlik politikaları oluştur veya Mevcut politikaları değiştir (bağlantılar Intune dokümantasyonunda yeni sekmeleri açıyor) bölümlerine bakınız.
Poliçeyi oluştururken şu özel ayarları kullanın:
-
Polçe türü: Uç nokta güvenliğindeSaldırı Yüzeyi AzaltımıYönet>sayfasına gidin | Bakış sayfasına , https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overviewsonra Politika Oluştur seçeneğini seçin
. - Platform: Windows'ı seçin.
- Profil: "Saldırı Yüzeyi Azaltma Kuralları"nı seçin.
Önemli
Uç Nokta için Microsoft Defender yönetimi yalnızca cihaz nesnelerini destekler. Kullanıcıları hedefleme desteklenmez. İlkeyi kullanıcı gruplarına değil Microsoft Entra cihaz gruplarına atayın.
Politikayı oluştururken veya değiştirirken, Yapılandırma ayarları sekmesinde şu özel ayarları kullanın:
Saldırı yüzeyi azaltma kuralları: Genellikle, standart koruma kurallarını Test etmeden Blok veya Uyarı modunda etkinleştirebilirsiniz. Diğer ASR kurallarını Engelleme veya Uyarı moduna geçirmeden önce Denetim modunda test etmelisiniz. Daha fazla bilgi için ASR kuralları dağıtım kılavuzuna bakın.
Kural modunu Denetim, Engelleme veya Uyar olarak ayarladıktan sonra, yalnızca kural dışlamaları başına ASR bölümü görüntülenir ve burada yalnızca bu kural için geçerli olan dışlamaları belirtebilirsiniz.
Yalnızca saldırı yüzeyi azaltma dışlamaları: Tüm ASR kuralları için geçerli olan dışlamaları belirtmek için bu bölümü kullanın.
ASR başına kural dışlamalarını veya genel ASR kuralı dışlamalarını belirtmek için aşağıdaki yöntemlerden birini kullanın:
Ekle'yi seçin. Görüntülenen kutuya, dışlamak istediğiniz yolu veya yolu ve dosya adını girin. Örneğin:C:\folder%ProgramFiles%\folder\file.exeC:\path
Hariç tutulacak dosya ve klasörlerin adlarını içeren bir CSV dosyasını içeri aktarmak için
İçeri Aktar'ı seçin. CSV dosyası aşağıdaki biçimi kullanır:AttackSurfaceReductionOnlyExclusions "C:\folder" "%ProgramFiles%\folder\file.exe" "C:\path" ...İpucu
Değerlerin etrafındaki çift tırnak işaretleri isteğe bağlıdır ve bunları eklerseniz yoksayılır (değerlerde kullanılmaz). Değerlerin etrafında tek tırnak işareti kullanmayın.
Dışlamalar hakkında daha fazla bilgi için bkz. ASR kuralları için dosya ve klasör dışlamaları.
Denetimli klasör erişimini etkinleştirme, Denetimli klasör erişimi korumalı klasörler ve Denetimli klasör erişimine izin verilen uygulamalar: Daha fazla bilgi için bkz. Uç nokta güvenlik ilkelerini kullanarak Intune'da CFA'yı yapılandırma.
OMA-URIs ve CSP'ler ile özel profiller kullanarak Intune'de ASR kurallarını yapılandırma
Uç nokta güvenlik ilkeleri önerilse de, Windows İlke Yapılandırma Hizmeti Sağlayıcısı (CSP) kullanarak Open Mobile Alliance Tek Biçimli Kaynak Tanımlayıcısı (OMA-URI) ayarlarını içeren özel profillerle Intune'da ASR kurallarını da yapılandırabilirsiniz.
Özel bir profil oluşturma ve atama talimatları için Microsoft Intune'da Özel cihaz ayarlarını kullan bölümüne bakınız. Windows özel profillerdeki OMA-URI alanları hakkında bilgi için Microsoft Intune'de Windows cihazlar için özel ayarlar ekle bölümünü inceleyebilirsiniz.
Poliçeyi oluştururken şu özel ayarları kullanın:
- Platform: Windows 10 ve üzerini seçin.
- Profil türü: Şablonlar seç, ardından Özelleştir seçeneğini seç.
Politikayı oluşturduğunuzda veya değiştirdiğinizde, Yapılandırma ayarları sekmesine aşağıdaki ayarları ekleyin:
Ad: Ayar için benzersiz bir ad girin.
Açıklama: İsteğe bağlı, kısa bir açıklama girin.
OMA-URI: AttackSurfaceReductionRules CSP'sinden Cihaz değerini girin:
./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRulesVeri türü: Dize'yi seçin.
Değer: Aşağıdaki söz dizimini kullanın:
<RuleGuid1>=<ModeForRuleGuid1> <RuleGuid2>=<ModeForRuleGuid2> ... <RuleGuidN>=<ModeForRuleGuidN>ASR kuralları için GUID değerleri ASR kurallarında kullanılabilir. Her kural için aşağıdaki kural modlarından birini kullanın:
-
0: Kapalı -
1:Blok -
2:Denetim -
5: Yapılandırılmadı -
6:Uyarmak
Örneğin:
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2 3b576869-a4ec-4529-8536-b80a7769e899=1 d4f940ab-401b-4efc-aadc-ad5f3c50688a=2 d3e037e1-3eb8-44c8-a917-57927947596d=1 5beb7efe-fd9a-4556-801d-275e5ffc04cc=0 be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1-
İpucu
Hariç tutmalar için ayrı bir profil oluşturmak yerine, genel ASR kuralı hariç tutmalarını aynı özel profile ekleyebilirsiniz. Yönergeler için OMA URI'leri ve CSP'ler içeren özel profilleri kullanarak Intune'da genel ASR kuralı dışlamalarını yapılandırma konusuna bakın.
OMA-URI’ler ve CSP’ler içeren özel profiller kullanarak Intune’da genel ASR kural dışlamalarını yapılandırma
ASR kurallarınızı yapılandıran özel profile veya ayrı bir Windows özel profiline küresel ASR kural istisnaları ekleyebilirsiniz. Özel bir profil oluşturma ve atama talimatları için Microsoft Intune'da Özel cihaz ayarlarını kullan bölümüne bakınız.
Yapılandırma ayarları sekmesinde Ekle'yi seçin. Açılan Satır ekle açılır penceresinde aşağıdaki ayarları yapılandırın:
İsim: Dışlanma ayarı için benzersiz bir isim girin.
Açıklama: İsteğe bağlı, kısa bir açıklama girin.
OMA-URI: AttackSurfaceReductionOnlyExclusions CSP'sinden Cihaz değerini girin:
./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusionsVeri türü: Dize'yi seçin.
Değer: Aşağıdaki söz dizimini kullanın:
<PathOrPathAndFilename1> <PathOrPathAndFilename2> ... <PathOrPathAndFilenameN>Örneğin:
C:\folder %ProgramFiles%\folder\file.exe C:\path
Microsoft Defender portalında ASR kurallarını ve dışlamalarını yapılandırma
Kuruluşunuz Microsoft Defender portalında uç nokta güvenlik ilkelerini yönetiyorsa ASR kurallarını ve bunların dışlamalarını Intune'un kullandığı uç nokta güvenlik ilkeleriyle yapılandırabilirsiniz.
Detaylı talimatlar için bkz. Uç nokta güvenlik politikası oluştur veya Uç nokta güvenlik politikasını düzenle (bağlantılar yeni sekmeleri aç).
Politikayı Defender portalındaki https://security.microsoft.com/policy-inventory?osPlatform=WindowsEndpoint güvenlik politikaları sayfasının Windows politikaları sekmesinde oluştururken, şu özel ayarları kullanın:
- Platform seçin: Windows'ı seçin.
- Şablonu seç: Saldırı yüzeyi azaltma kurallarını seç.
Politikayı oluştururken veya değiştirirken, Yapılandırma ayarları sekmesinde Intune’da uç nokta güvenlik ilkelerini kullanarak ASR kurallarını ve dışlamaları yapılandırma bölümünde açıklanan ayarların aynısını kullanın. Bu ayarlar, yalnızca genel saldırı yüzeyi azaltma dışlamalarını ve ASR kuralı başına dışlamaları içerir.
Politikayı atadığınızda, atama grubu sınırlamaları güvenlik ayarları yönetimi ile yönetilen cihazlara uygulanır. Ayrıntılar için Atamalar adımına bakın.
İlke CSP'sini kullanarak herhangi bir MDM çözümünde ASR kurallarını yapılandırma
İlke yapılandırma hizmeti sağlayıcısı (CSP), kuruluş kuruluşlarının yalnızca Microsoft Intune değil, herhangi bir mobil cihaz yönetimi (MDM) çözümünü kullanarak Windows cihazlarında ilkeler yapılandırmasına olanak tanır. Daha fazla bilgi için bkz. Policy CSP.
AŞAĞıDAKI ayarlarla AttackSurfaceReductionRules CSP'sini kullanarak ASR kurallarını yapılandırabilirsiniz:
OMA-URI yolu: ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules
Değer: <RuleGuid1>=<ModeForRuleGuid1>|<RuleGuid2>=<ModeForRuleGuid2>|...<RuleGuidN>=<ModeForRuleGuidN>
- ASR kuralları için GUID değerleri ASR kurallarında kullanılabilir
- Aşağıdaki kural modları kullanılabilir:
-
0: Kapalı -
1:Blok -
2:Denetim -
5: Yapılandırılmadı -
6:Uyarmak
-
Örneğin:
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2|3b576869-a4ec-4529-8536-b80a7769e899=1|d4f940ab-401b-4efc-aadc-ad5f3c50688a=2|d3e037e1-3eb8-44c8-a917-57927947596d=1|5beb7efe-fd9a-4556-801d-275e5ffc04cc=0|be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1
Not
OMA-URI değerlerini boşluk olmadan girdiğinizden emin olun.
Policy CSP kullanarak herhangi bir MDM çözümünde genel ASR kuralı hariç tutmalarını yapılandırma
Aşağıdaki ayarlarla AttackSurfaceReductionOnlyExclusions CSP’sini kullanarak genel ASR kural yolu ile yol ve dosya adı dışlamalarını yapılandırmak için Policy CSP’yi kullanabilirsiniz:
OMA-URI yolu: ./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
Değer: <PathOrPathAndFilename1>=0|<PathOrPathAndFilename1>=0|...<PathOrPathAndFilenameN>=0
Örneğin, C:\folder|%ProgramFiles%\folder\file.exe|C:\path
Microsoft Configuration Manager'da ASR kurallarını ve genel ASR kuralı dışlamalarını yapılandırma
Yönergeler için Exploit Guard ilkesi oluşturma ve dağıtma başlığı altında saldırı yüzeyi azaltma bilgilerine bakın.
Uyarı
Gerçek bir zorlama olmadan uyumlu olarak işaretlenen Sunucu işletim sistemi sürümlerinde saldırı yüzeyi azaltmanın uygulanabilirliğiyle ilgili bilinen bir sorun vardır. Şu anda, bunun ne zaman düzeltileceğine ilişkin tanımlı bir yayın tarihi yoktur.
Önemli
Cihazlarda "Yönetici birleştirmesini devre dışı bırak" ayarını true olarak ayarladıysanız ve aşağıdaki araç veya yöntemlerden herhangi birini kullanıyorsanız, ASR kurallarına kural bazında dışlamalar eklemek veya yerel ASR kuralı dışlamaları uygulamak geçerli olmaz:
- Microsoft Defender portalındaki Uç nokta güvenlik ilkeleri sayfasının Windows ilkeleri sekmesindeki Defender for Endpoint Güvenlik Ayarları Yönetimi (Yerel Yönetici Birleştirmesini Devre Dışı Bırak)https://security.microsoft.com/policy-inventory?osPlatform=Windows
- Microsoft Intune (Yerel Yönetici Birleştirmeyi Devre Dışı Bırak)
- Defender CSP'si (DisableLocalAdminMerge)
- grup ilkesi (Listeler için yerel yönetici birleştirme davranışını yapılandırma)
Bu davranışı değiştirmek için ,"Yönetici birleştirmeyi devre dışı bırak" olarak falsedeğiştirmeniz gerekir.
Grup Politikası'nda ASR kuralları ve hariç tutmaları yapılandırma
Uyarı
Bilgisayarlarınızı ve cihazlarınızı Intune, Microsoft Configuration Manager veya diğer kurumsal seviye yönetim yazılımlarıyla yönetiyorsanız, yönetim yazılımı çelişkili Grup Politikası ayarlarının üzerine yazabilir. Bu çatışmaların nasıl çözüldüğünü öğrenmek için bkz. Politika çatışmaları nasıl yönetilir.
Merkezi Grup İlkesi'nde, Grup İlkesi yönetim bilgisayarınızda Grup İlkesi Yönetim Konsolu'nu (GPMC) açın.
GPMC konsol ağacında, düzenlemek istediğiniz GPO’nun bulunduğu orman ve etki alanında Grup İlkesi Nesneleri’ni genişletin.
GPO'ya sağ tıklayın ve düzenle'yi seçin.
grup ilkesi Yönetim Düzenleyicisi'ndeBilgisayar yapılandırması>Yönetim şablonları>Windows bileşenleri>Microsoft Defender Virüsten Koruma>Microsoft Defender Exploit Guard > Saldırı Yüzeyi Azaltma bölümüne gidin.
Saldırı Yüzeyi Azaltma'nın ayrıntılar bölmesinde, kullanılabilir ayarlar şunlardır:
- Saldırı Yüzeyi Azaltma kurallarını yapılandırma
- Dosyaları ve yolları Saldırı yüzeyi azaltma kurallarının dışında tutma
- Belirli saldırı yüzeyi azaltma (ASR) kurallarına dışlama listesini uygulama
ASR kural ayarını açmak ve yapılandırmak için aşağıdaki yöntemlerden birini kullanın:
- Ayara çift tıklayın.
- Ayara sağ tıklayın ve düzenle'yi seçin
- Ayarı seçin ve ardından Eylem>Düzenle'yi seçin.
İpucu
Ayrıca Yerel grup ilkesi Düzenleyicisi'ni (gpedit.msc ) kullanarak grup ilkesi tek tek cihazlarda yerel olarak yapılandırabilirsiniz. Aynı yola gidin: Bilgisayar yapılandırması>Yönetim şablonları>Windows bileşenleri>Microsoft Defender Virüsten Koruma>Microsoft Defender Exploit Guard>Saldırı Yüzeyi Azaltma.
Mevcut ayarlar, Grup Politikası'nda ASR kurallarını konfigure et, Grup Politikası'nda küresel ASR kural hariç tutmalarını yapılandır ve Grup Politikası'nda ASR başına kural hariç tutmaları yapılandır bölümlerinde açıklanmıştır.
Önemli
Tırnak işaretleri, ön boşluklar, son boşluklar ve ek karakterler, Grup Politikası'ndaki ASR kuralıyla ilgili değerlerin hiçbirinde desteklenmemektedir.
Windows 10 sürüm 2004'ten (Mayıs 2020) önceki Grup İlkesi yollarında, Windows Defender Virüsten Koruma, Microsoft Defender Virüsten Koruma yerine kullanılıyor olabilir. Her iki ad da aynı ilke konumuna karşılık gelir.
Grup Politikası'nda ASR kurallarını yapılandırma
ASR kurallarını ve modlarını Grup İlkesi Saldırı Yüzeyi Azaltma ayarlarında yapılandırmak için aşağıdaki adımları kullanın:
Saldırı Yüzeyi Azaltma'nın ayrıntılar bölmesinde Saldırı Yüzeyi Azaltma kurallarını yapılandır ayarını açın.
Açılan ayar penceresinde aşağıdaki seçenekleri yapılandırın:
- Etkin'i seçin.
- Her ASR kuralının durumunu ayarlayın: Göster... öğesini seçin.
- Açılan her ASR kuralı için durumu ayarla iletişim kutusunda aşağıdaki ayarları yapılandırın:
- Değer adı: ASR kuralının GUID değerini girin.
-
Değer: Aşağıdaki kural modu değerlerinden birini girin:
-
0: Kapalı -
1:Blok -
2:Denetim -
5: Yapılandırılmadı -
6:Uyarmak
-
Daha fazla bilgi için bkz. ASR kural modları.
Bu adımı gerektiği kadar tekrarlayın. İşiniz bittiğinde Tamam'ı seçin.
Grup Politikası'nda küresel ASR kural hariç tutmalarını yapılandırma
Belirttiğiniz yollara sahip yollar veya dosya adları, tüm ASR kuralları için dışlama olarak kullanılır.
Saldırı Yüzeyi Azaltma'nın ayrıntılar bölmesinde, Saldırı yüzeyi azaltma kurallarından dosyaları ve yolları dışla ayarını açın.
Açılan ayar penceresinde aşağıdaki seçenekleri yapılandırın:
- Etkin'i seçin.
- ASR kurallarındaki dışlamalar: Göster... öğesini seçin.
Açılan ASR kurallarından dışlamalar iletişim kutusunda aşağıdaki ayarları yapılandırın:
- Değer adı: Tüm ASR kurallarının dışında tutulacak yolu veya yolu ve dosya adını girin.
-
Değer: girin
0.
Aşağıdaki değer adı türleri desteklenir:
- Bir klasördeki tüm dosyaları dışlamak için tam klasör yolunu girin. Örneğin,
C:\Data\Test. - Belirli bir klasördeki belirli bir dosyayı dışlamak için (önerilen), yolu ve dosya adını girin. Örneğin,
C:\Data\Test\test.exe.
Bu adımı gerektiği kadar tekrarlayın. İşiniz bittiğinde Tamam'ı seçin.
Grup İlkesi'nde her ASR kuralı için dışlamaları yapılandırma
Belirttiğiniz yollar veya yol içeren dosya adları, belirli ASR kuralları için hariç tutma öğeleri olarak kullanılır.
Not
GPMC'nizde Belirli saldırı yüzeyi azaltma (ASR) kuralları için dışlama listesi uygula ayarı kullanılamıyorsa, Merkezi MağazanızdakiYönetim Şablonları dosyalarının 24H2 veya sonraki bir sürümüne ihtiyacınız vardır.
Saldırı Yüzeyi Azaltma'nın ayrıntılar bölmesinde Belirli saldırı yüzeyi azaltma (ASR) kuralları için dışlama listesi uygula ayarını açın.
Açılan ayar penceresinde aşağıdaki seçenekleri yapılandırın:
- Etkin'i seçin.
- Her ASR kuralı için dışlamalar: Göster... seçeneğini belirleyin.
Açılan her ASR kuralı için dışlamalar iletişim kutusunda aşağıdaki ayarları yapılandırın:
- Değer adı: ASR kuralının GUID değerini girin.
-
Değer: ASR kuralı için bir veya daha fazla dışlama girin. söz dizimini
Path1\ProcessName1>Path2\ProcessName2>...PathN\ProcessNameNkullanın. Örneğin,C:\Windows\Notepad.exe>c:\Windows\regedit.exe>C:\SomeFolder\test.exe.
Bu adımı gerektiği kadar tekrarlayın. İşiniz bittiğinde Tamam'ı seçin.
PowerShell'de ASR kurallarını yapılandırma
Uyarı
Bilgisayarlarınızı ve cihazlarınızı Intune, Yapılandırma Yöneticisi veya başka bir kurumsal düzey yönetim platformuyla yönetiyorsanız, yönetim yazılımı başlatma sırasında çakışan PowerShell ayarlarının üzerine yazar.
Hedef cihazda, yükseltilmiş bir PowerShell oturumunda ( Yönetici olarak çalıştır'ı seçerek açtığınız bir PowerShell penceresi) aşağıdaki PowerShell komut söz dizimini kullanın. Bu söz dizimi, her kural GUID'sini ve istenen eylemi belirterek bir veya daha fazla ASR kuralı için modu ekler, ayarlar veya kaldırır:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionRules_Ids <RuleGuid1>,<RuleGuid2>,...<RuleGuidN> -AttackSurfaceReductionRules_Actions <ModeForRuleGuid1>,<ModeForRuleGuid2>,...<ModeForRuleGuidN>
Set-MpPreference, mevcut kuralların ve ilgili modlarının üzerine belirttiğiniz değerlerle yazar. Şu anda cihazda yapılandırılmış olan ASR kurallarını atanmış eylemleriyle birlikte görüntülemek için aşağıdaki komutu çalıştırın:
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSizeMevcut değerleri etkilemeden yeni kurallar ve karşılık gelen modları eklemek için Add-MpPreference cmdlet'ini kullanın. Diğer mevcut değerleri etkilemeden belirtilen kuralları ve ilgili modlarını kaldırmak için Remove-MpPreference cmdlet'ini kullanın. Komut söz dizimi üç cmdlet için aynıdır.
ASR kuralları için GUID değerleri ASR kurallarında kullanılabilir.
AttackSurfaceReductionRules_Actions parametresi için geçerli değerler şunlardır:
-
0VeyaDisabled -
1veyaEnabled(Blok modu) -
2veyaAuditModeAudit -
5VeyaNotConfigured -
6VeyaWarn
-
Aşağıdaki örnekte Set-MpPreference , tek bir komutta dört ASR kuralı yapılandırılır ve her kural farklı bir moda ayarlanır (Etkin, Devre Dışı veya AuditMode):
Set-MpPreference -AttackSurfaceReductionRules_Ids 26190899-1602-49e8-8b27-eb1d0a1ce869,3b576869-a4ec-4529-8536-b80a7769e899,e6db77e5-3df2-4cf1-b95a-636979351e5,01443614-cd74-433a-b99e-2ecdc07bfc25 -AttackSurfaceReductionRules_Actions Enabled,Enabled,Disabled,AuditMode
PowerShell'de genel ASR kuralı dışlamalarını yapılandırma
Hedef cihazda, tüm ASR kuralları için geçerli olan yol dışlamalarını eklemek, güncelleştirmek veya kaldırmak için yükseltilmiş bir PowerShell oturumunda aşağıdaki PowerShell komut söz dizimini kullanın:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionOnlyExclusions "<PathOrPathAndFilename1>","<PathOrPathAndFilename2>",..."<PathOrPathAndFilenameN>"
Set-MpPreference, mevcut ASR kuralı dışlamalarının üzerine yazar ve bunları belirttiğiniz değerlerle değiştirir. Cihazda yapılandırılmış olan ASR kuralı dışlamalarını görüntülemek için aşağıdaki komutu çalıştırın:
(Get-MpPreference).AttackSurfaceReductionOnlyExclusionsMevcut değerleri etkilemeden yeni özel durumlar eklemek için Add-MpPreference cmdlet'ini kullanın. Belirtilen özel durumları diğer değerleri etkilemeden kaldırmak için Remove-MpPreference cmdlet'ini kullanın. Komut söz dizimi üç cmdlet için aynıdır.
Aşağıdaki örnek, bir klasörü (
C:\Data\Test) ve belirli bir yürütülebilir dosyayı (C:\Data\LOBApp\app1.exe) cihazdaki tüm ASR kurallarından dışlar:Set-MpPreference -AttackSurfaceReductionOnlyExclusions "C:\Data\Test","C:\Data\LOBApp\app1.exe"