Souhaitez-vous apprendre à configurer des règles de réduction de surface d’attaque à l’aide de Powershell ? Dans ce didacticiel, nous allons vous montrer comment utiliser la ligne de commande pour ajouter une règle ASR afin de bloquer les créations de processus provenant des commandes PSExec et WMI.

• Windows 2012 R2 • Windows 2016 • Windows 2019 • Windows 2022 • Windows 10 • Windows 11

Liste des équipements

Ici, vous pouvez trouver la liste des équipements utilisés pour créer ce tutoriel.

Ce lien affichera également la liste logicielle utilisée pour créer ce tutoriel.

Tutoriel connexe – PowerShell

Sur cette page, nous offrons un accès rapide à une liste de tutoriels liés à PowerShell.

Tutoriel Powershell ASR – Bloquer les créations de processus provenant de PSExec et WMI

Démarrez une ligne de commande Powershell avec élévation de privilèges.

Windows 10 - powershell elevated

Ajoutez une règle ASR à l’aide de Powershell.

Copy to Clipboard

Dans notre exemple, nous ajoutons une règle pour bloquer les créations de processus provenant des commandes PSExec et WMI.

Plusieurs actions sont disponibles.

Copy to Clipboard

Le mode WARN bloque l’exécution et présente une fenêtre d’avertissement à l’utilisateur.

ASR - WARNING MESSAGE

Répertoriez toutes les règles ASR configurées.

Copy to Clipboard

Voici la sortie de commande.

Copy to Clipboard

Redémarrez l’ordinateur pour activer les règles ASR.

Copy to Clipboard

Vous pouvez également redémarrer la protection en temps réel de Defender pour activer les règles ASR.

Copy to Clipboard

Pour tester la configuration ASR, essayez de créer un processus à l’aide de WMI.

Copy to Clipboard

Répertorier les événements liés aux règles ASR.

Copy to Clipboard

Voici la sortie de commande.

Copy to Clipboard

Désactivez la règle ASR à l’aide de Powershell.

Copy to Clipboard

Supprimez la règle ASR à l’aide de Powershell.

Copy to Clipboard

félicitations! Vous pouvez utiliser Powershell pour configurer une règle ASR afin de bloquer les créations de processus provenant des commandes PSExec et WMI.