Microsoft Defender防病毒中的受控文件夹访问(CFA)可帮助保护文件免受勒索软件威胁。 这是Microsoft Defender for Endpoint攻击面减少功能之一。
勒索软件会加密您的文件,并将其扣为人质。 CFA 仅允许受信任的应用更改受保护文件夹中的文件,从而应对此威胁。 当不受信任的应用尝试更改受保护文件夹中的文件时,CFA 会阻止尝试并通知你。
CFA 基于以下元素:
- 受保护的文件夹:CFA 保护的文件夹。 不受信任的应用无法修改或删除这些文件夹中的文件。 CFA 保护一 组不可修改的默认文件夹,你可以 添加其他文件夹。
-
受信任的应用:允许更改受保护文件夹中的文件的应用。 Microsoft Defender防病毒会评估每种类型的可执行文件(包括
.exe、.scr和.dll文件),并根据其流行度和信誉自动信任大多数应用。 如果 CFA 阻止了它们,你可以允许你信任的其他应用。 - 磁盘扇区:将启动记录存储在受保护设备上的低级别磁盘扇区。 未受信任的应用无法直接写入这些扇区。 这种保护有助于阻止引导级威胁,例如会试图覆盖引导记录的启动套件和磁盘擦除型恶意软件。 与受保护的文件夹和受信任的应用不同,磁盘扇区保护很少与日常应用冲突,因此你可以自行应用它。 有关详细信息,请参阅 CFA 的模式。
当具有未知信誉的应用触发 CFA 时,会发生以下事件:
- 设备上会显示一条弹出通知。 例如,
Controlled folder access blocked C:\...\ApplicationName... from making changes to memory.可以自定义通知中的信息。 有关详细信息,请参阅在 Windows 安全中心 中自定义联系人信息。 - 一个
Protected memory access blocked条目显示在设备上的Windows 安全中心应用的“保护历史记录”页上。 - 阻止或审核操作会被记录为可供监控的事件。
CFA 与 Microsoft Defender for Endpoint 配合使用效果最佳,它会在常规的 警报调查场景 中提供有关事件和阻止操作的详细报告。
对 CFA 的要求
CFA 要求Microsoft Defender防病毒作为Windows设备上的主防病毒应用:
Microsoft Defender防病毒必须启用,并且处于活动模式。 CFA 在任何其他模式下都不起作用,包括:
- 被动
- 被动模式,在块模式下使用终结点检测和响应 (EDR)
- 有限周期扫描 (LPS)
- 关闭
有关 Microsoft Defender 防病毒中的模式的详细信息,请参阅 Microsoft Defender 防病毒如何影响 Defender for Endpoint 功能。
尽管 CFA 不需要 Microsoft 365 E5,但 Microsoft 建议使用 E5 或等效订阅中的安全功能,以利用以下高级管理功能:
- Defender for Endpoint 中的监视、分析和工作流。
- Microsoft Defender XDR门户中的报告和配置功能。
高级管理功能不适用于其他许可证 (例如 Windows 专业版或Microsoft 365 E3) 。 但是,可以根据每台设备上Windows 事件查看器生成的 CFA 事件(例如,Windows事件转发)开发自己的监视和报告工具。
若要了解有关 Windows 许可的详细信息,请参阅 Windows 许可 并获取 Microsoft批量许可参考指南。
CFA 支持的操作系统
CFA 是 Microsoft Defender 防病毒的一项功能,在任何包含 Microsoft Defender 防病毒的 Windows 版本中均可用(例如 Windows 11 家庭版)。 有关可用于启用它的方法,请参阅 CFA 的部署和配置方法。
在 Microsoft Defender for Endpoint 中,CFA 的集中管理、报告和警报功能可用于以下 Windows 版本中:
- Windows 10 或更高版本的 Pro 和 Enterprise 版本。
- Windows Server 2012 R2 或更高版本。
- Azure Local (以前称为 Azure Stack HCI) 版本 23H2 或更高版本。
注释
CFA 是一项Windows功能。 它不适用于 Linux 或 macOS 设备,甚至载入Microsoft Defender for Endpoint的设备。
CFA 模式
CFA 默认处于关闭状态。 若要使用它,请将其打开并选择以下模式之一:
| 模式 | Code | Description |
|---|---|---|
| 已禁用 (默认值) | 0 | CFA 已关闭。 所有应用都可以修改或删除受保护文件夹中的文件并写入磁盘扇区。 |
|
已启用 或 屏蔽 |
1 | 不受信任的应用无法修改或删除受保护文件夹中的文件或写入磁盘扇区。 |
| 审核模式 | 2 | 不受信任的应用可以修改或删除受保护文件夹中的文件,并写入磁盘扇区,但这些尝试将被记录。 使用此模式在不阻止应用的情况下 评估 CFA 对组织的影响。 |
| 仅阻止磁盘修改 | 3 | 不受信任的应用被阻止写入磁盘扇区,并记录这些尝试。 不受信任的应用仍可修改或删除受保护文件夹中的文件。 |
| 仅审核磁盘更改 | 4 | 记录不受信任的应用程序尝试写入磁盘扇区的行为。 不会记录尝试修改或删除受保护文件夹中的文件,也不会阻止任何应用。 |
有关每个模式生成的Windows事件 ID,请参阅Windows 事件查看器中的 CFA 事件。
Microsoft建议先在审核模式下运行 CFA,以便在移动到“启用”(阻止)模式之前评估其效果。 通过 监视审核事件 并允许 用户所需的应用,无需降低工作效率即可启用 CFA。
仅阻止磁盘修改和仅审核磁盘修改模式仅对写入存储引导记录的磁盘扇区的操作起作用。 它们不会影响受保护文件夹中的文件。 在以下方案中,请考虑以下模式之一:
- 你想保护引导记录,使其免受引导套件和磁盘擦除类恶意软件的侵害,但全面启用受保护文件夹保护会拦截过多业务关键应用,或者需要进行过多调校。 对磁盘扇区的写入操作很少来自正常应用程序,因此这种保护机制产生的误报很少。
- 你已经通过其他方式保护了用户文件(例如,配合版本控制的 OneDrive 已知文件夹移动,或单独的备份或防勒索软件控制措施),因此你只需要 CFA 提供的启动记录保护。
- 你想要限制评估文件写入的性能效果,尤其是对于 共享网络文件夹。
- 你想要分阶段推出保护。 例如,您可以立即在生产环境中启用仅阻止磁盘修改,同时以审核模式运行受保护文件夹保护并构建允许的应用程序列表。
请先使用 仅审核磁盘修改,确认没有合法软件(例如磁盘映像、备份、加密或分区工具)写入磁盘扇区,然后再切换到 仅阻止磁盘修改。
并非 CFA 的每个配置方法都支持每个模式。 下表显示了每个 部署和配置方法 支持的模式。
| 模式 | Intune | 配置管理器 | 策略云解决方案提供商 | 组策略 | PowerShell | Windows 安全应用 |
|---|---|---|---|---|---|---|
| 已禁用 | Yes | Yes | Yes | Yes | Yes | Yes |
| 已启用 (阻止) | Yes | Yes | Yes | Yes | Yes | Yes |
| 审核模式 | Yes | Yes | Yes | Yes | Yes | No |
| 仅阻止磁盘修改 | Yes | No | Yes | Yes | Yes | No |
| 仅审核磁盘更改 | Yes | No | Yes | Yes | Yes | No |
Microsoft Defender 门户使用与 Intune 相同的终端安全策略,因此它支持 Intune 列中所示的相同模式。
CFA 的部署和配置方法
Microsoft Defender for Endpoint支持 CFA,但不包括将设置部署到设备的内置方法。 而是使用单独的部署或管理工具来创建和分发 CFA 设置。
下表汇总了可用的方法。 有关详细的配置说明,请参阅 “配置 CFA”。
| 方法 | Description |
|---|---|
| Microsoft Intune | 建议的方法。 使用终端安全策略配置 CFA 并将 CFA 部署到设备。 需要Microsoft Intune。 |
| Microsoft Defender 门户 | 在 Microsoft Defender 门户中,使用与 Intune 相同的终结点安全策略配置 CFA。 在通过 Defender 门户管理终端安全策略时,此功能非常有用。 |
| 采用策略 CSP 的任何 MDM 解决方案 | 将Windows策略配置服务提供商(CSP)与任何移动设备管理(MDM)解决方案配合使用。 |
| Microsoft Configuration Manager | 在 Windows Defender Exploit Guard 策略中配置 CFA。 |
| 组策略 | 使用集中式组策略配置 CFA 并将其部署到已加入域的设备,或在单个设备上本地配置组策略。 |
| PowerShell | 在单个设备上本地配置 CFA。 |
| Windows 安全应用 | 在单个设备上本地配置 CFA。 |
受 CFA 保护的默认文件夹
默认情况下,CFA 保护Windows设备上的以下位置:
- 硬盘启动扇区
- 用户帐户和系统帐户的以下文件夹(例如,
LocalServiceNetworkService和systemprofile):C:\Users\<username>\DocumentsC:\Users\<username>\FavoritesC:\Users\<username>\MusicC:\Users\<username>\PicturesC:\Users\<username>\VideosC:\Users\Public\DocumentsC:\Users\Public\MusicC:\Users\Public\PicturesC:\Users\Public\Videos
注释
前面的路径是默认位置。 如果重定向文件夹,CFA 将保护其重定向位置中的文件夹。 例如,当 OneDrive 的“已知文件夹移动”功能将“文档”、“图片”或“桌面”文件夹备份到 C:\Users\<username>\OneDrive - <organization>\ 时,CFA 会保护 OneDrive 中的该文件夹。
无法修改默认受保护文件夹的列表。
可以使用以下任一方法查看Windows设备上默认受保护文件夹的实际列表:
按照在 Windows 安全中心 应用中配置 CFA中的说明,打开 Windows 安全中心 应用。 打开 CFA 后,默认文件夹会显示在列表底部。
在提升权限的 PowerShell 会话中(即通过选择“以管理员身份运行”打开的 PowerShell 窗口),运行以下命令。
(Get-MpPreference).ControlledFolderAccessDefaultProtectedFolders仅当打开 CFA 时,该命令才会返回默认受保护的文件夹列表。
将其他文件夹添加到 CFA
虽然无法修改或删除默认文件夹,但可以添加更多文件夹以保护。 添加文件夹时,其子文件夹也会受到保护。
在默认受保护的文件夹未涵盖的位置存储重要数据时添加文件夹。
指定更多受保护的文件夹时,请记住以下几点:
- 支持网络共享和映射驱动器。
- 支持环境变量,但通配符不受支持。
- 不要将本地共享路径(环回路径)添加为受保护的文件夹。 请改用本地路径。 例如,如果您将
C:\demo共享为\\mycomputer\demo,请使用C:\demo,而不是\\mycomputer\demo。
注释
如果工作流涉及共享网络文件夹,当不受信任的进程访问共享网络文件夹时,启用 CFA 可能会导致网络性能显著减少,尤其是由于对文件共享服务器进行许多查询。 请确保文件服务器针对网络流量的增加进行优化,尤其是在对脱机文件使用共享网络文件夹时。
有关说明,请参阅 配置 CFA。
允许应用修改受保护文件夹中的文件
可以允许信任的特定应用对受保护文件夹中的文件进行更改。 当 CFA 阻止已知受信任的应用时,允许应用非常有用。 有关说明,请参阅 配置 CFA。
默认情况下,Microsoft Defender防病毒会根据应用的流行率和信誉自动信任应用,并将其添加到允许的列表。 自动信任的应用列表不会显示在Windows 安全中心应用或关联的 PowerShell cmdlet 中。 无需添加大多数应用。 仅当应用被阻止并且可以验证它是否可信时,才添加应用。
添加应用时,请指定应用的位置。 仅允许该位置中的应用访问受保护的文件夹。 如果同名的应用位于其他位置,则不会将其添加到允许的列表,并可能被阻止。
与受保护的文件夹不同,允许的应用在路径中同时支持环境变量和通配符(*)。 仅在路径的文件夹部分中使用通配符,而不在应用的文件名中使用。 当可执行文件位于其名称在不同版本或安装情况下会发生变化的文件夹中时,通配符非常有用。 以下示例显示了常见模式:
| Pattern | Example | 它允许的内容 |
|---|---|---|
| 环境变量 | %ProgramFiles%\Contoso\PhotoVault\PhotoVault.exe |
固定的安装位置,不受系统驱动器盘符影响。 |
| 版本文件夹通配符 | %ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe |
任何版本子文件夹下的可执行文件(例如, 1.2.0 或 1.3.0)。 |
| 环境变量和通配符 | %LOCALAPPDATA%\Contoso\app-*\resources\helper.exe |
用户配置文件目录中每次更新对应的安装文件夹,例如 app-2.1.7。 |
| 多个通配符 | %ProgramFiles(x86)%\Adatum\*\Plugins\*\update.exe |
嵌套在多个变量文件夹名称下的可执行文件。 |
| 用于随机命名文件夹的通配符 | C:\Windows\Temp\*\Setup\installer.exe |
解压到随机命名的临时文件夹中的安装程序。 |
注释
与Microsoft Defender防病毒和攻击面减少(ASR)规则排除(仅支持系统环境变量)不同,CFA 允许的应用也支持用户环境变量,例如%LOCALAPPDATA%和%USERPROFILE%。 CFA 在运行该应用的用户上下文中解析路径。
仅当应用或服务启动时,允许的应用才会生效。 例如,如果允许正在运行的更新服务,则更新服务会继续触发 CFA 事件,直到重新启动服务。
还可以使用Microsoft Defender for Endpoint泄露指示器(IoC)来允许已签名的可执行文件访问受保护的文件夹。 有关详细信息,请参阅 基于证书创建指示器。
注释
CFA 不信任 PowerShell 等脚本引擎,即使使用 泄露指示器(IoC)创建“允许”指示器也是如此。 允许脚本引擎修改受保护文件夹的唯一方法是将其添加为 CFA 的允许应用。 有关说明,请参阅 配置 CFA。
监控 CFA 活动
有关完整信息,请参阅 监控攻击面减少 (ASR) 规则活动。