Демонстрации AMSI с Microsoft Defender для конечной точки
Область применения:
- Microsoft Defender для конечной точки (план 2)
- Microsoft Defender для бизнеса
- Microsoft Defender для конечной точки (план 1)
- Антивирусная программа в Microsoft Defender
Microsoft Defender для конечной точки использует интерфейс проверки антивредоносных программ (AMSI) для повышения защиты от вредоносных программ без файлов, динамических атак на основе скриптов и других нетрадиционных киберугроз. В этой статье описано, как протестировать подсистему AMSI с помощью некачественного примера.
Требования к сценарию и настройка
- Windows 10 или более поздней версии
- Windows Server 2016 или более поздней версии
- Microsoft Defender антивирусную программу (в качестве основной) и необходимо включить следующие возможности:
- Защита Real-Time (RTP)
- Мониторинг поведения (BM)
- Включение сканирования скриптов
Тестирование AMSI с помощью Defender для конечной точки
В этой демонстрационной статье вы можете протестировать AMSI двумя способами:
- PowerShell
- VBScript
Тестирование AMSI с помощью PowerShell
Сохраните следующий сценарий PowerShell как
AMSI_PoSh_script.ps1
:На устройстве откройте PowerShell от имени администратора.
Введите
Powershell -ExecutionPolicy Bypass AMSI_PoSh_script.ps1
, а затем нажмите клавишу ВВОД.Результат должен выглядеть следующим образом:
Тестирование AMSI с помощью VBScript
Сохраните следующий VBScript как
AMSI_vbscript.vbs
:На устройстве Windows откройте командную строку от имени администратора.
Введите
wscript AMSI_vbscript.js
, а затем нажмите клавишу ВВОД.Результат должен выглядеть следующим образом:
Проверка результатов теста
В журнале защиты должны отображаться следующие сведения:
Получение списка угроз антивирусной программы Microsoft Defender
Вы можете просмотреть обнаруженные угрозы с помощью журнала событий или PowerShell.
Использование журнала событий
Перейдите в меню Пуск и найдите
EventVwr.msc
. Откройте Просмотр событий в списке результатов.Перейдите в раздел Приложения и службы Журналы операционных>>событий MicrosoftWindows> Defender.
event ID 1116
Найдите . Вы должны увидеть следующие сведения:
Воспользуйтесь PowerShell
На устройстве откройте PowerShell.
Введите следующую команду:
Get-MpThreat
.Вы можете увидеть следующие результаты:
См. также
Microsoft Defender для конечной точки — демонстрационные сценарии
Совет
Хотите узнать больше? Engage с сообществом Microsoft Security в нашем техническом сообществе: Microsoft Defender для конечной точки Техническое сообщество.