Demonstracje amsi z Ochrona punktu końcowego w usłudze Microsoft Defender
Dotyczy:
- Ochrona punktu końcowego w usłudze Microsoft Defender (plan 2)
- Microsoft Defender dla Firm
- Ochrona punktu końcowego w usłudze Microsoft Defender (plan 1)
- Program antywirusowy Microsoft Defender
Ochrona punktu końcowego w usłudze Microsoft Defender korzysta z interfejsu amsi (Antimalware Scan Interface) w celu zwiększenia ochrony przed złośliwym oprogramowaniem bez plików, dynamicznymi atakami opartymi na skryptach i innymi nietradycyjnymi zagrożeniami cybernetycznymi. W tym artykule opisano sposób testowania aparatu AMSI z niegroźnym przykładem.
Wymagania i konfiguracja scenariusza
- Windows 10 lub nowsze
- Windows Server 2016 lub nowsze
- Microsoft Defender program antywirusowy (jako podstawowy) i należy włączyć następujące funkcje:
- ochrona Real-Time (RTP)
- Monitorowanie zachowania (BM)
- Włączanie skanowania skryptów
Testowanie interfejsu AMSI za pomocą usługi Defender for Endpoint
W tym artykule demonstracyjnym można przetestować interfejs AMSI z dwoma aparatami:
- PowerShell
- VBScript
Testowanie interfejsu AMSI za pomocą programu PowerShell
Zapisz następujący skrypt programu PowerShell jako
AMSI_PoSh_script.ps1
:Na urządzeniu otwórz program PowerShell jako administrator.
Wpisz ciąg
Powershell -ExecutionPolicy Bypass AMSI_PoSh_script.ps1
, a następnie naciśnij klawisz Enter.Wynik powinien wyglądać następująco:
Testowanie interfejsu AMSI przy użyciu języka VBScript
Zapisz następujący skrypt VBScript jako
AMSI_vbscript.vbs
:Na urządzeniu z systemem Windows otwórz wiersz polecenia jako administrator.
Wpisz ciąg
wscript AMSI_vbscript.js
, a następnie naciśnij klawisz Enter.Wynik powinien wyglądać następująco:
Weryfikowanie wyników testu
W historii ochrony powinny być widoczne następujące informacje:
Uzyskiwanie listy zagrożeń programu antywirusowego Microsoft Defender
Wykryte zagrożenia można wyświetlić za pomocą dziennika zdarzeń lub programu PowerShell.
Korzystanie z dziennika zdarzeń
Przejdź do pozycji Start i wyszukaj ciąg
EventVwr.msc
. Otwórz Podgląd zdarzeń na liście wyników.Przejdźdo obszaru Dzienniki aplikacji i usługzdarzeń operacyjnych> microsoft > Windows > Defender.
Poszukaj
event ID 1116
. Powinny zostać wyświetlone następujące informacje:
Korzystanie z programu PowerShell
Na urządzeniu otwórz program PowerShell.
Wpisz następujące polecenie:
Get-MpThreat
.Mogą zostać wyświetlone następujące wyniki:
Zobacz też
Ochrona punktu końcowego w usłudze Microsoft Defender — scenariusze demonstracyjnych
Porada
Chcesz dowiedzieć się więcej? Engage ze społecznością microsoft security w naszej społeczności technicznej: Ochrona punktu końcowego w usłudze Microsoft Defender Tech Community.