Gostaria de saber como configurar regras de redução de superfície de ataque usando o Powershell? Neste tutorial, mostraremos como usar a linha de comando para adicionar uma regra ASR para bloquear criações de processos originadas de comandos PSExec e WMI.
• Windows 2012 R2 • Windows 2016 • Windows 2019 • Windows 2022 • Windows 10 • Windows 11
Lista de equipamentos
Aqui você pode encontrar a lista de equipamentos usados para criar este tutorial.
Este link também mostrará a lista de software usada para criar este tutorial.
Tutorial relacionado – PowerShell
Nesta página, oferecemos acesso rápido a uma lista de tutoriais relacionados ao PowerShell.
Tutorial Powershell ASR – Bloquear criações de processos originárias do PSExec e WMI
Inicie uma linha de comando powershell elevada.
Adicione uma regra ASR usando o Powershell.
Em nosso exemplo, adicionamos uma regra para bloquear criações de processos originadas de comandos PSExec e WMI.
Há várias ações disponíveis.
O modo WARN bloqueia a execução e apresenta uma janela de aviso ao usuário.
Liste todas as regras ASR configuradas.
Aqui está a saída do comando.
Reinicie o computador para habilitar as regras ASR.
Opcionalmente, reinicie a proteção em tempo real do Defender para habilitar as regras ASR.
Para testar a configuração ASR, tente criar um processo usando WMI.
Listar eventos relacionados a regras ASR.
Aqui está a saída do comando.
Desative a regra ASR usando o Powershell.
Remova a regra ASR usando o Powershell.
Parabéns! Você pode usar o Powershell para configurar uma regra ASR para bloquear criações de processos originadas de comandos PSExec e WMI.