Saldırı yüzeyini azaltma (ASR) kurallarını ve dışlamalarını yapılandırma

Saldırı yüzeyi azaltma (ASR) kuralları , saldırganların yaygın olarak kötü amaçlı yazılımlardan yararlanarak (örneğin, dosyaları indiren betikleri başlatma, karartılmış betikleri çalıştırma ve diğer işlemlere kod ekleme) Windows cihazlarında riskli yazılım davranışını hedefler. Bu makalede ASR kurallarının nasıl etkinleştirileceği ve yapılandırıldığı açıklanır.

En iyi sonuçları elde etmek için ASR kurallarını yönetmek için Microsoft Intune veya Microsoft Configuration Manager gibi kurumsal düzeyde yönetim çözümlerini kullanın. Intune veya Yapılandırma Yöneticisi’dan gelen ASR kural ayarları, başlangıçta PowerShell’deki çakışan ayarların üzerine yazar. MDM ile Grup Politikası ayarları arasındaki çatışmaların nasıl çözüldüğünü öğrenmek için bkz. Politika çatışmaları nasıl yönetilir.

Önkoşullar

Daha fazla bilgi için bkz . ASR kuralları gereksinimleri.

İlke çakışmaları nasıl işlenir?

Aynı ASR kuralı birden fazla yöntemle yapılandırıldığında, öncelik aşağıdaki listede açıklandığı gibi çözülür:

  • Yerel cihaz ayarları (Set-MpPreference): Bu ayarlar en düşük önceliğe sahiptir. Her politika tabanlı yöntem, başlangıçta bunları üzerine yazar.

  • Grup İlkesi: Başlangıçta çakışan yerel cihaz ayarlarının üzerine yazar. Hem Grup Politikası hem de bir mobil cihaz yönetimi (MDM) çözümü aynı ASR kuralını yapılandırdığında, MDMWinsOverGP etkinleştirilmedikçe (bkz. bir sonraki madde) varsayılan olarak Grup Politikası öncelik alır. Çatışmaları önlemek için, hem Grup Politikası hem de MDM'de aynı ASR kurallarını yapılandırmayın.

  • MDM: Microsoft Intune veya başka bir MDM çözümü, başlangıçta çakışan yerel cihaz ayarlarının üzerine yazar. MDM'nin Grup Politikası'nın üzerine yazıp yazmadığı, ControlPolicyConflict Policy CSP'dekiMDMWinsOverGP ayarına bağlıdır:

    • (Varsayılan) değeri 0 , Grup Politikası ayarının öncelikli olduğu anlamına gelir.
    • Değeri 1 , MDM ayarının geçerli olduğu ve çelişkili Grup Politikası ayarının engellendiği anlamına gelir.

    MDMWinsOverGP'yiyalnızca Policy CSP ile, örneğin OMA-URI ile Intune özel profili veya başka bir MDM çözümüyle yapılandırabilirsiniz. Bunun için bir Grup Politikası ayarı veya PowerShell cmdlet'i yok. Bir Intune özel profilinde aşağıdaki ayarı kullanın:

    OMA-URI: ./Device/Vendor/MSFT/Policy/Config/ControlPolicyConflict/MDMWinsOverGP
    Veri türü: Tamsayı
    Değer: 1

    Not

    Kontrollü yapılandırma, yalnızca Intune veya Uç Nokta için Microsoft Defender güvenlik ayarları yönetimini zorunlu kılar ve çelişen Grup Politikası, Yapılandırma Yöneticisi ve yerel cihaz ayarlarını görmezden gelir.

  • Microsoft Configuration Manager: Politika CSP üzerinden ASR kurallarını hem klasik Exploit Guard politika modunda hem de kiracı ekleme modunda uygular, böylece aynı MDM önceliği ve MDMWinsOverGP davranışını takip eder.

Microsoft Intune'de ASR kurallarını yapılandırma

Microsoft Intune, Uç Nokta özellikleri için Defender yapılandırmak ve cihazlara dağıtmak için önerilen araçtır. Ancak Intune, Uç Nokta için Defender parçası olmayan ayrı bir üründür ve tüm aboneliklere dahil değildir. Intune'u kullanmak için, bu aboneliği içeren bir aboneliğe ihtiyacınız vardır veya tek başına abonelik veya eklenti olarak ayrı olarak satın alabilirsiniz. Intune'nuz yoksa, bu makaledeki diğer yöntemlerden herhangi birini kullanabilirsiniz. Daha fazla bilgi için bkz. lisanslama Microsoft Intune.

Intune'da uç nokta güvenlik ilkeleri ASR kurallarını dağıtmak için önerilen yöntemdir, ancak Intune'da başka yöntemler de kullanılabilir (örneğin, OMA-URIs ve CSP'leri olan özel profiller).

Uç nokta güvenlik ilkelerini kullanarak Intune ASR kurallarını ve dışlamalarını yapılandırma

Microsoft Intune Endpoint Security Attack yüzey azaltma ilkesi kullanarak ASR kurallarını yapılandırmak için bkz. Uç nokta güvenlik ilkesi oluşturma (Intune belgelerinde yeni bir sekmede açılır). İlkeyi oluştururken şu ayarları kullanın:

Önemli

Uç Nokta için Microsoft Defender yönetimi yalnızca cihaz nesnelerini destekler. Kullanıcıları hedefleme desteklenmez. İlkeyi kullanıcı gruplarına değil Microsoft Entra cihaz gruplarına atayın.

  • İlke türü: Saldırı yüzeyini azaltma
  • Platform: Windows
  • Profil: Saldırı Yüzeyi Azaltma Kuralları
  • Yapılandırma ayarları:
    • Saldırı yüzeyini azaltma: Genellikle test etmeden Blok veya Uyarı modunda standart koruma kurallarını etkinleştirebilirsiniz. Diğer ASR kurallarını Engelleme veya Uyarı moduna geçirmeden önce Denetim modunda test etmelisiniz. Daha fazla bilgi için ASR kuralları dağıtım kılavuzuna bakın.

      Kural modunu Denetim, Engelleme veya Uyar olarak ayarladıktan sonra, yalnızca kural dışlamaları başına ASR bölümü görüntülenir ve burada yalnızca bu kural için geçerli olan dışlamaları belirtebilirsiniz.

    • Yalnızca saldırı yüzeyi azaltma dışlamaları: Tüm ASR kuralları için geçerli olan dışlamaları belirtmek için bu bölümü kullanın.

      ASR başına kural dışlamalarını veya genel ASR kuralı dışlamalarını belirtmek için aşağıdaki yöntemlerden birini kullanın:

      • Ekle'yi seçin. Görüntülenen kutuya, dışlamak istediğiniz yolu veya yolu ve dosya adını girin. Örneğin:

        • C:\folder
        • %ProgramFiles%\folder\file.exe C:\path
      • Hariç tutulacak dosya ve klasörlerin adlarını içeren bir CSV dosyasını içeri aktarmak için İçeri Aktar'ı seçin. CSV dosyası aşağıdaki biçimi kullanır:

        AttackSurfaceReductionOnlyExclusions
        "C:\folder"
        "%ProgramFiles%\folder\file.exe"
        "C:\path"
        ...
        

        İpucu

        Değerlerin etrafındaki çift tırnak işaretleri isteğe bağlıdır ve bunları eklerseniz yoksayılır (değerlerde kullanılmaz). Değerlerin etrafında tek tırnak işareti kullanmayın.

      Dışlamalar hakkında daha fazla bilgi için bkz. ASR kuralları için dosya ve klasör dışlamaları.

    • Denetimli klasör erişimini etkinleştirme, Denetimli klasör erişimi korumalı klasörler ve Denetimli klasör erişimine izin verilen uygulamalar: Daha fazla bilgi için bkz. Uç nokta güvenlik ilkelerini kullanarak Intune'da CFA'yı yapılandırma.

OMA-URIs ve CSP'ler ile özel profiller kullanarak Intune'de ASR kurallarını yapılandırma

Uç nokta güvenlik ilkeleri önerilse de, Windows İlke Yapılandırma Hizmeti Sağlayıcısı (CSP) kullanarak Open Mobile Alliance Tek Biçimli Kaynak Tanımlayıcısı (OMA-URI) ayarlarını içeren özel profillerle Intune'da ASR kurallarını da yapılandırabilirsiniz.

Intune'daki OMA-URIs hakkında genel bilgi için bkz. Intune aracılığıyla CSP'yi hedeflemek için OMA-URIs dağıtma ve şirket içiyle karşılaştırma.

  1. https://intune.microsoft.com konumundaki Microsoft Intune yönetim merkezinde Cihazlar>Cihazları yönet>Yapılandırma'yı seçin. Veya doğrudan Cihazlar |'a gitmek için Yapılandırma sayfasında kullanın https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration.

  2. Cihazlar |'ın İlkeler sekmesinde Yapılandırma sayfasındaYeni ilke oluştur'u> seçin.

    Microsoft Intune yönetim merkezindeki Cihazlar - Yapılandırma sayfasının İlkeler sekmesinin Oluştur'un seçili olduğu ekran görüntüsü.

  3. Açılan Profil oluştur açılır penceresinde aşağıdaki ayarları yapılandırın:

    • Platform: Windows 10 ve üzerini seçin.
    • Profil türü: Şablonlar'ı seçin.
      • Görüntülenen Şablon adı bölümünde Özel'i seçin.

    Oluştur’u seçin.

    Microsoft Intune yönetim merkezi portalında kural profili özniteliklerinin ekran görüntüsü.

  4. Özel şablon sihirbazı açılır. Temel Bilgiler sekmesinde aşağıdaki ayarları yapılandırın:

    • Ad: Şablon için benzersiz bir ad girin.
    • Açıklama: İsteğe bağlı bir açıklama girin.

    Temel Bilgiler sekmesinde işiniz bittiğinde İleri'yi seçin.

  5. Yapılandırma ayarları sekmesinde Ekle'yi seçin.

    Microsoft Intune yönetim merkezi portalında yapılandırma ayarlarını gösteren ekran görüntüsü.

    Açılan Satır ekle açılır penceresinde aşağıdaki ayarları yapılandırın:

    • Ad: Kural için benzersiz bir ad girin.

    • Açıklama: İsteğe bağlı, kısa bir açıklama girin.

    • OMA-URI: AttackSurfaceReductionRules CSP'sinden Cihaz değerini girin:./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules

      • Veri türü: Dize'yi seçin.

      • Değer: Aşağıdaki söz dizimini kullanın:

        <RuleGuid1>=<ModeForRuleGuid1>
        <RuleGuid2>=<ModeForRuleGuid2>
        ...
        <RuleGuidN>=<ModeForRuleGuidN>
        
        • ASR kuralları için GUID değerleri ASR kurallarında kullanılabilir.
        • Aşağıdaki kural modları kullanılabilir:
          • 0: Kapalı
          • 1:Blok
          • 2:Denetim
          • 5: Yapılandırılmadı
          • 6:Uyarmak

        Örneğin:

        75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2
        3b576869-a4ec-4529-8536-b80a7769e899=1
        d4f940ab-401b-4efc-aadc-ad5f3c50688a=2
        d3e037e1-3eb8-44c8-a917-57927947596d=1
        5beb7efe-fd9a-4556-801d-275e5ffc04cc=0
        be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1
        

      Microsoft Intune yönetim merkezindeki OMA URI yapılandırmasının Yapılandırma Ayarları sekmesinin Satır ekle açılır penceresinin ekran görüntüsü.

      Satır ekle açılır öğesinde işiniz bittiğinde Kaydet'i seçin.

      İpucu

      Bu noktada, yalnızca dışlamalar için ayrı bir profil oluşturmak yerine özel profile genel ASR kuralı dışlamaları da ekleyebilirsiniz. Yönergeler için OMA URI'leri ve CSP'ler içeren özel profilleri kullanarak Intune'da genel ASR kuralı dışlamalarını yapılandırma konusuna bakın.

    Yapılandırma ayarları sekmesine geri dönüp İleri'yi seçin.

  6. Atamalar sekmesinde aşağıdaki ayarları yapılandırın:

    • Dahil edilen gruplar bölümü: Aşağıdaki seçeneklerden birini belirleyin:
      • Grup ekle: Dahil etmek için bir veya daha fazla grup seçin.
      • Tüm kullanıcıları ekleme
      • Tüm cihazları ekleme
    • Dışlanan gruplar bölümü: Hariç tutulacak grupları belirtmek için Grup ekle'yi seçin.

    Ödevler sekmesinde işiniz bittiğinde İleri'yi seçin.

    Microsoft Intune yönetim merkezinde OMA URI yapılandırmasının Atamalar sekmesinin ekran görüntüsü.

  7. Uygulanabilirlik kuralları sekmesinde İleri'yi seçin.

    Profili alması veya almaması gereken cihaz türlerini tanımlamak için işletim sistemi sürümü ve işletim sistemi sürümü özelliklerini kullanabilirsiniz.

    Microsoft Intune yönetim merkezi portalındaki uygulanabilirlik kuralları.

  8. Gözden Geçir ve oluştur sekmesinde ayarları gözden geçirin. Geri dönüp değişiklik yapmak için Önceki'ni kullanabilir veya bir sekme seçebilirsiniz.

    Profili oluşturmaya hazır olduğunuzda Gözden Geçir ve oluştur sekmesinde Oluştur'u seçin.

    Microsoft Intune yönetim merkezi portalında Gözden geçir ve oluştur sekmesini gösteren ekran görüntüsü.

Cihazlar | Yapılandırma sayfasının İlkeler sekmesine hemen geri dönersiniz. İlkeyi görmek için Yenile'yi seçmeniz gerekebilir.

ASR kuralları dakikalar içinde etkindir.

OMA-URI’ler ve CSP’ler içeren özel profiller kullanarak Intune’da genel ASR kural dışlamalarını yapılandırma

Intune'da özel profil kullanarak genel ASR kuralı dışlamalarını yapılandırma adımları, Intune'da ASR kurallarını OMA-URIs ve CSP'lerle özel profiller kullanarak yapılandırma'daki ASR kuralı adımlarına çok benzer. Tek fark, ASR kuralları yerine ASR kural özel durumları bilgilerini girdiğiniz Yapılandırma ayarları sekmesindedir:

Yapılandırma ayarları sekmesinde Ekle'yi seçin. Açılan Satır ekle açılır penceresinde aşağıdaki ayarları yapılandırın:

  • Ad: Kural için benzersiz bir ad girin.
    • Açıklama: İsteğe bağlı, kısa bir açıklama girin.
    • OMA-URI: AttackSurfaceReductionOnlyExclusions CSP'sinden Cihaz değerini girin:./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
      • Veri türü: Dize'yi seçin.

      • Değer: Aşağıdaki söz dizimini kullanın:

        <PathOrPathAndFilename1>
        <PathOrPathAndFilename1>
        ...
        <PathOrPathAndFilenameN>
        

        Örneğin:

        C:\folder
        %ProgramFiles%\folder\file.exe
        C:\path
        

Satır ekle açılır öğesinde işiniz bittiğinde Kaydet'i seçin.

Yapılandırma ayarları sekmesine geri dönüp İleri'yi seçin.

Atamalar sekmesinden başlayarak, OMA-URIs ve CSP'lerle özel profiller kullanarak Intune'da ASR kurallarını yapılandırma bölümünde kalan adımları tamamlayın.

Microsoft Defender portalında ASR kurallarını ve dışlamalarını yapılandırma

Kuruluşunuz Microsoft Defender portalında uç nokta güvenlik ilkelerini yönetiyorsa ASR kurallarını ve bunların dışlamalarını Intune'un kullandığı uç nokta güvenlik ilkeleriyle yapılandırabilirsiniz.

konumundaki Defender portalının https://security.microsoft.com/policy-inventory sayfasının Windows sekmesinde Yeni ilke oluştur'u seçin ve bir Saldırı yüzeyi azaltma ilkesi oluşturun. Yordamın tamamı için bkz. Uç nokta güvenlik ilkesi oluşturma.

Uç nokta güvenlik ilkelerini kullanarak Intune'da ASR kurallarını ve dışlamalarını yapılandırma başlığı altında açıklanan Saldırı Surface Azaltma Kuralları profilini ve ayarlarını kullanın. Bu ayarlar, genel saldırı yüzeyi azaltmaya yönelik salt dışlamaları ve ASR kuralı başına dışlamaları içerir.

İlkeyi atadığınızda, atama grubu sınırlamalarının güvenlik ayarları yönetimi aracılığıyla yönetilen cihazlar için geçerli olduğunu unutmayın. Ayrıntılar için Atamalar adımına bakın.

İlke CSP'sini kullanarak herhangi bir MDM çözümünde ASR kurallarını yapılandırma

İlke yapılandırma hizmeti sağlayıcısı (CSP), kuruluş kuruluşlarının yalnızca Microsoft Intune değil, herhangi bir mobil cihaz yönetimi (MDM) çözümünü kullanarak Windows cihazlarında ilkeler yapılandırmasına olanak tanır. Daha fazla bilgi için bkz. Policy CSP.

AŞAĞıDAKI ayarlarla AttackSurfaceReductionRules CSP'sini kullanarak ASR kurallarını yapılandırabilirsiniz:

OMA-URI yolu: ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules
Değer: <RuleGuid1>=<ModeForRuleGuid1>|<RuleGuid2>=<ModeForRuleGuid2>|...<RuleGuidN>=<ModeForRuleGuidN>

  • ASR kuralları için GUID değerleri ASR kurallarında kullanılabilir
  • Aşağıdaki kural modları kullanılabilir:
    • 0: Kapalı
    • 1:Blok
    • 2:Denetim
    • 5: Yapılandırılmadı
    • 6:Uyarmak

Örneğin:

75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2|3b576869-a4ec-4529-8536-b80a7769e899=1|d4f940ab-401b-4efc-aadc-ad5f3c50688a=2|d3e037e1-3eb8-44c8-a917-57927947596d=1|5beb7efe-fd9a-4556-801d-275e5ffc04cc=0|be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1

Not

OMA-URI değerlerini boşluk olmadan girdiğinizden emin olun.

Policy CSP kullanarak herhangi bir MDM çözümünde genel ASR kuralı hariç tutmalarını yapılandırma

Aşağıdaki ayarlarla AttackSurfaceReductionOnlyExclusions CSP’sini kullanarak genel ASR kural yolu ile yol ve dosya adı dışlamalarını yapılandırmak için Policy CSP’yi kullanabilirsiniz:

OMA-URI yolu: ./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
Değer: <PathOrPathAndFilename1>=0|<PathOrPathAndFilename1>=0|...<PathOrPathAndFilenameN>=0

Örneğin, C:\folder|%ProgramFiles%\folder\file.exe|C:\path

Microsoft Configuration Manager'da ASR kurallarını ve genel ASR kuralı dışlamalarını yapılandırma

Yönergeler için Exploit Guard ilkesi oluşturma ve dağıtma başlığı altında saldırı yüzeyi azaltma bilgilerine bakın.

Uyarı

Gerçek bir zorlama olmadan uyumlu olarak işaretlenen Sunucu işletim sistemi sürümlerinde saldırı yüzeyi azaltmanın uygulanabilirliğiyle ilgili bilinen bir sorun vardır. Şu anda, bunun ne zaman düzeltileceğine ilişkin tanımlı bir yayın tarihi yoktur.

Önemli

Cihazlarda "Yönetici birleştirmesini devre dışı bırak" ayarını true olarak ayarladıysanız ve aşağıdaki araç veya yöntemlerden herhangi birini kullanıyorsanız, ASR kurallarına kural bazında dışlamalar eklemek veya yerel ASR kuralı dışlamaları uygulamak geçerli olmaz:

  • Microsoft Defender portalındaki Uç nokta güvenlik ilkeleri sayfasının Windows ilkeleri sekmesindeki Defender for Endpoint Güvenlik Ayarları Yönetimi (Yerel Yönetici Birleştirmesini Devre Dışı Bırak)https://security.microsoft.com/policy-inventory?osPlatform=Windows
  • Microsoft Intune (Yerel Yönetici Birleştirmeyi Devre Dışı Bırak)
  • Defender CSP'si (DisableLocalAdminMerge)
  • grup ilkesi (Listeler için yerel yönetici birleştirme davranışını yapılandırma)

Bu davranışı değiştirmek için ,"Yönetici birleştirmeyi devre dışı bırak" olarak falsedeğiştirmeniz gerekir.

Grup Politikası'nda ASR kuralları ve hariç tutmaları yapılandırma

Uyarı

Bilgisayarlarınızı ve cihazlarınızı Intune, Microsoft Configuration Manager veya diğer kurumsal seviye yönetim yazılımlarıyla yönetiyorsanız, yönetim yazılımı çelişkili Grup Politikası ayarlarının üzerine yazabilir. Bu çatışmaların nasıl çözüldüğünü öğrenmek için bkz. Politika çatışmaları nasıl yönetilir.

  1. Merkezi Grup İlkesi'nde, Grup İlkesi yönetim bilgisayarınızda Grup İlkesi Yönetim Konsolu'nu (GPMC) açın.

  2. GPMC konsol ağacında, düzenlemek istediğiniz GPO’nun bulunduğu orman ve etki alanında Grup İlkesi Nesneleri’ni genişletin.

  3. GPO'ya sağ tıklayın ve düzenle'yi seçin.

  4. grup ilkesi Yönetim Düzenleyicisi'ndeBilgisayar yapılandırması>Yönetim şablonları>Windows bileşenleri>Microsoft Defender Virüsten Koruma>Microsoft Defender Exploit Guard > Saldırı Yüzeyi Azaltma bölümüne gidin.

  5. Saldırı Yüzeyi Azaltma'nın ayrıntılar bölmesinde, kullanılabilir ayarlar şunlardır:

    ASR kural ayarını açmak ve yapılandırmak için aşağıdaki yöntemlerden birini kullanın:

    • Ayara çift tıklayın.
    • Ayara sağ tıklayın ve düzenle'yi seçin
    • Ayarı seçin ve ardından Eylem>Düzenle'yi seçin.

İpucu

Ayrıca Yerel grup ilkesi Düzenleyicisi'ni (gpedit.msc ) kullanarak grup ilkesi tek tek cihazlarda yerel olarak yapılandırabilirsiniz. Aynı yola gidin: Bilgisayar yapılandırması>Yönetim şablonları>Windows bileşenleri>Microsoft Defender Virüsten Koruma>Microsoft Defender Exploit Guard>Saldırı Yüzeyi Azaltma.

Mevcut ayarlar, Grup Politikası'nda ASR kurallarını konfigure et, Grup Politikası'nda küresel ASR kural hariç tutmalarını yapılandır ve Grup Politikası'nda ASR başına kural hariç tutmaları yapılandır bölümlerinde açıklanmıştır.

Önemli

Tırnak işaretleri, ön boşluklar, son boşluklar ve ek karakterler, Grup Politikası'ndaki ASR kuralıyla ilgili değerlerin hiçbirinde desteklenmemektedir.

Windows 10 sürüm 2004'ten (Mayıs 2020) önceki Grup İlkesi yollarında, Windows Defender Virüsten Koruma, Microsoft Defender Virüsten Koruma yerine kullanılıyor olabilir. Her iki ad da aynı ilke konumuna karşılık gelir.

Grup Politikası'nda ASR kurallarını yapılandırma

ASR kurallarını ve modlarını Grup İlkesi Saldırı Yüzeyi Azaltma ayarlarında yapılandırmak için aşağıdaki adımları kullanın:

  1. Saldırı Yüzeyi Azaltma'nın ayrıntılar bölmesinde Saldırı Yüzeyi Azaltma kurallarını yapılandır ayarını açın.

  2. Açılan ayar penceresinde aşağıdaki seçenekleri yapılandırın:

    1. Etkin'i seçin.
    2. Her ASR kuralının durumunu ayarlayın: Göster... öğesini seçin.
    3. Açılan her ASR kuralı için durumu ayarla iletişim kutusunda aşağıdaki ayarları yapılandırın:

    Grup İlkesi'nde Saldırı Yüzeyi Azaltma kurallarını yapılandırma ekran görüntüsü.

    Daha fazla bilgi için bkz. ASR kural modları.

    Bu adımı gerektiği kadar tekrarlayın. İşiniz bittiğinde Tamam'ı seçin.

Grup Politikası'nda küresel ASR kural hariç tutmalarını yapılandırma

Belirttiğiniz yollara sahip yollar veya dosya adları, tüm ASR kuralları için dışlama olarak kullanılır.

  1. Saldırı Yüzeyi Azaltma'nın ayrıntılar bölmesinde, Saldırı yüzeyi azaltma kurallarından dosyaları ve yolları dışla ayarını açın.

  2. Açılan ayar penceresinde aşağıdaki seçenekleri yapılandırın:

    1. Etkin'i seçin.
    2. ASR kurallarındaki dışlamalar: Göster... öğesini seçin.
  3. Açılan ASR kurallarından dışlamalar iletişim kutusunda aşağıdaki ayarları yapılandırın:

    • Değer adı: Tüm ASR kurallarının dışında tutulacak yolu veya yolu ve dosya adını girin.
    • Değer: girin 0.

    Aşağıdaki değer adı türleri desteklenir:

    • Bir klasördeki tüm dosyaları dışlamak için tam klasör yolunu girin. Örneğin, C:\Data\Test.
    • Belirli bir klasördeki belirli bir dosyayı dışlamak için (önerilen), yolu ve dosya adını girin. Örneğin, C:\Data\Test\test.exe.

    Bu adımı gerektiği kadar tekrarlayın. İşiniz bittiğinde Tamam'ı seçin.

Grup İlkesi'nde her ASR kuralı için dışlamaları yapılandırma

Belirttiğiniz yollar veya yol içeren dosya adları, belirli ASR kuralları için hariç tutma öğeleri olarak kullanılır.

Not

GPMC'nizde Belirli saldırı yüzeyi azaltma (ASR) kuralları için dışlama listesi uygula ayarı kullanılamıyorsa, Merkezi MağazanızdakiYönetim Şablonları dosyalarının 24H2 veya sonraki bir sürümüne ihtiyacınız vardır.

  1. Saldırı Yüzeyi Azaltma'nın ayrıntılar bölmesinde Belirli saldırı yüzeyi azaltma (ASR) kuralları için dışlama listesi uygula ayarını açın.

  2. Açılan ayar penceresinde aşağıdaki seçenekleri yapılandırın:

    1. Etkin'i seçin.
    2. Her ASR kuralı için dışlamalar: Göster... seçeneğini belirleyin.
  3. Açılan her ASR kuralı için dışlamalar iletişim kutusunda aşağıdaki ayarları yapılandırın:

    • Değer adı: ASR kuralının GUID değerini girin.
    • Değer: ASR kuralı için bir veya daha fazla dışlama girin. söz dizimini Path1\ProcessName1>Path2\ProcessName2>...PathN\ProcessNameNkullanın. Örneğin, C:\Windows\Notepad.exe>c:\Windows\regedit.exe>C:\SomeFolder\test.exe.

    Bu adımı gerektiği kadar tekrarlayın. İşiniz bittiğinde Tamam'ı seçin.

PowerShell'de ASR kurallarını yapılandırma

Uyarı

Bilgisayarlarınızı ve cihazlarınızı Intune, Yapılandırma Yöneticisi veya başka bir kurumsal düzey yönetim platformuyla yönetiyorsanız, yönetim yazılımı başlatma sırasında çakışan PowerShell ayarlarının üzerine yazar.

Hedef cihazda, yükseltilmiş bir PowerShell oturumunda ( Yönetici olarak çalıştır'ı seçerek açtığınız bir PowerShell penceresi) aşağıdaki PowerShell komut söz dizimini kullanın. Bu söz dizimi, her kural GUID'sini ve istenen eylemi belirterek bir veya daha fazla ASR kuralı için modu ekler, ayarlar veya kaldırır:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionRules_Ids <RuleGuid1>,<RuleGuid2>,...<RuleGuidN> -AttackSurfaceReductionRules_Actions <ModeForRuleGuid1>,<ModeForRuleGuid2>,...<ModeForRuleGuidN>
  • Set-MpPreference, mevcut kuralların ve ilgili modlarının üzerine belirttiğiniz değerlerle yazar. Şu anda cihazda yapılandırılmış olan ASR kurallarını atanmış eylemleriyle birlikte görüntülemek için aşağıdaki komutu çalıştırın:

    $p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
    

    Mevcut değerleri etkilemeden yeni kurallar ve karşılık gelen modları eklemek için Add-MpPreference cmdlet'ini kullanın. Diğer mevcut değerleri etkilemeden belirtilen kuralları ve ilgili modlarını kaldırmak için Remove-MpPreference cmdlet'ini kullanın. Komut söz dizimi üç cmdlet için aynıdır.

  • ASR kuralları için GUID değerleri ASR kurallarında kullanılabilir.

  • AttackSurfaceReductionRules_Actions parametresi için geçerli değerler şunlardır:

    • 0 Veya Disabled
    • 1 veya Enabled (Blok modu)
    • 2veya AuditModeAudit
    • 5 Veya NotConfigured
    • 6 Veya Warn

Aşağıdaki örnekte Set-MpPreference , tek bir komutta dört ASR kuralı yapılandırılır ve her kural farklı bir moda ayarlanır (Etkin, Devre Dışı veya AuditMode):

Set-MpPreference -AttackSurfaceReductionRules_Ids 26190899-1602-49e8-8b27-eb1d0a1ce869,3b576869-a4ec-4529-8536-b80a7769e899,e6db77e5-3df2-4cf1-b95a-636979351e5,01443614-cd74-433a-b99e-2ecdc07bfc25 -AttackSurfaceReductionRules_Actions Enabled,Enabled,Disabled,AuditMode

PowerShell'de genel ASR kuralı dışlamalarını yapılandırma

Hedef cihazda, tüm ASR kuralları için geçerli olan yol dışlamalarını eklemek, güncelleştirmek veya kaldırmak için yükseltilmiş bir PowerShell oturumunda aşağıdaki PowerShell komut söz dizimini kullanın:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionOnlyExclusions "<PathOrPathAndFilename1>","<PathOrPathAndFilename2>",..."<PathOrPathAndFilenameN>"
  • Set-MpPreference, mevcut ASR kuralı dışlamalarının üzerine yazar ve bunları belirttiğiniz değerlerle değiştirir. Cihazda yapılandırılmış olan ASR kuralı dışlamalarını görüntülemek için aşağıdaki komutu çalıştırın:

    (Get-MpPreference).AttackSurfaceReductionOnlyExclusions
    

    Mevcut değerleri etkilemeden yeni özel durumlar eklemek için Add-MpPreference cmdlet'ini kullanın. Belirtilen özel durumları diğer değerleri etkilemeden kaldırmak için Remove-MpPreference cmdlet'ini kullanın. Komut söz dizimi üç cmdlet için aynıdır.

    Aşağıdaki örnek, bir klasörü (C:\Data\Test) ve belirli bir yürütülebilir dosyayı (C:\Data\LOBApp\app1.exe) cihazdaki tüm ASR kurallarından dışlar:

    Set-MpPreference -AttackSurfaceReductionOnlyExclusions "C:\Data\Test","C:\Data\LOBApp\app1.exe"