Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Le regole di riduzione della superficie di attacco (ASR) sono destinate al comportamento software rischioso nei dispositivi Windows che gli utenti malintenzionati sfruttano comunemente tramite malware (ad esempio, l'avvio di script che scaricano file, l'esecuzione di script offuscati e l'inserimento di codice in altri processi). Questo articolo descrive come abilitare e configurare le regole asr.
Per ottenere risultati ottimali, usare soluzioni di gestione a livello aziendale come Microsoft Intune o Microsoft Configuration Manager per gestire le regole asr. Le impostazioni delle regole ASR di Intune o di Gestione configurazione sovrascrivono all'avvio eventuali impostazioni in conflitto provenienti dai Criteri di gruppo o da PowerShell.
Prerequisiti
Per altre informazioni, vedere Requisiti per le regole asr.
Configurare le regole ASR in Microsoft Intune
Microsoft Intune è lo strumento consigliato per la configurazione e la distribuzione di Defender per le funzionalità degli endpoint nei dispositivi. Tuttavia, Intune è un prodotto separato che non fa parte di Defender per endpoint e non è incluso in tutte le sottoscrizioni. Per usare Intune, è necessaria una sottoscrizione che la include oppure è possibile acquistarla separatamente come sottoscrizione autonoma o componente aggiuntivo. Se Intune non è disponibile, è possibile usare qualsiasi altro metodo in questo articolo. Per altre informazioni, vedere Microsoft Intune licenze.
In Intune i criteri di sicurezza degli endpoint sono il metodo consigliato per distribuire le regole asr, anche se in Intune sono disponibili anche altri metodi, ad esempio profili personalizzati con OMA-URIs e CSP.
Configurare le regole e le esclusioni dell'ASR in Intune usando i criteri di sicurezza degli endpoint
Per configurare le regole asr usando un criterio di riduzione della superficie di attacco di Endpoint Security Microsoft Intune, vedere Creare un criterio di sicurezza degli endpoint (viene aperto in una nuova scheda nella documentazione di Intune). Quando si creano i criteri, usare queste impostazioni:
Importante
La gestione di Microsoft Defender per endpoint supporta solo gli oggetti dispositivo. L'indirizzamento degli utenti non è supportato. Assegna il criterio ai gruppi di dispositivi di Microsoft Entra, non ai gruppi di utenti.
- Tipo di criterio: Riduzione della superficie di attacco
- Piattaforma: Windows
- Profilo: Regole di riduzione della superficie di attacco
-
Impostazioni di configurazione:
Riduzione della superficie di attacco: in genere, è possibile abilitare le regole di protezione standard in modalità Blocca o Avvisa senza test. È consigliabile testare altre regole asr in modalità di controllo prima di passare alla modalità Blocca o Avvisa . Per ulteriori informazioni, vedere la guida alla distribuzione delle regole ASR.
Dopo aver impostato la modalità regola su Audit, Block o Warn, viene visualizzata una sezione ASR only per rule exclusions in cui è possibile specificare esclusioni che si applicano solo a tale regola.
Esclusioni solo per le regole di riduzione della superficie di attacco: Usare questa sezione per specificare le esclusioni applicabili a tutte le regole ASR.
Per specificare esclusioni per singole regole ASR o esclusioni globali delle regole ASR, usare uno dei metodi seguenti:
Selezionare
Aggiungi. Nella casella visualizzata immettere il percorso o il percorso e il nome file da escludere. Ad esempio:C:\folder%ProgramFiles%\folder\file.exeC:\path
Selezionare
Importa per importare un file CSV contenente i nomi di file e cartelle da escludere. Il file CSV usa il formato seguente:AttackSurfaceReductionOnlyExclusions "C:\folder" "%ProgramFiles%\folder\file.exe" "C:\path" ...Consiglio
Le virgolette doppie intorno ai valori sono facoltative e vengono ignorate (non vengono usate nei valori) se vengono incluse. Non usare virgolette singole intorno ai valori.
Per altre informazioni sulle esclusioni, vedere Esclusioni di file e cartelle per le regole asr.
Abilitare l'accesso controllato alle cartelle, le cartelle protette con accesso controllato alle cartelle e Le applicazioni consentite per l'accesso controllato alle cartelle: per altre informazioni, vedere Configurare CFA in Intune usando i criteri di sicurezza degli endpoint.
Configurare le regole ASR in Intune tramite profili personalizzati con URI OMA e CSP
Sebbene i criteri di sicurezza degli endpoint siano consigliati, è anche possibile configurare le regole ASR in Intune mediante profili personalizzati che contengono impostazioni Open Mobile Alliance Uniform Resource Identifier (OMA-URI) tramite un Windows Policy Configuration Service Provider (CSP).
Per informazioni generali sugli URI OMA in Intune, vedi Distribuire URI OMA per indirizzare un CSP tramite Intune e un confronto con l'ambiente locale.
Nell'interfaccia di amministrazione Microsoft Intune in https://intune.microsoft.comselezionare Dispositivi> Gestisciconfigurazione>. Oppure, per passare direttamente ai dispositivi | Pagina di configurazione , usare https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration.
Nella scheda Criteri dei dispositivi | Pagina configurazione , selezionare Crea>nuovo criterio.
Nel riquadro a comparsa Crea un profilo aperto configurare le impostazioni seguenti:
- Piattaforma: selezionare Windows 10 e versioni successive.
-
Tipo di profilo: selezionare Modelli.
- Nella sezione Nome modello visualizzata selezionare Personalizzato.
Selezionare Crea.
Verrà visualizzata la procedura guidata per i modelli personalizzati. Nella scheda Informazioni di base configurare le impostazioni seguenti:
- Nome: immettere un nome univoco per il modello.
- Descrizione: immettere una descrizione facoltativa.
Al termine della scheda Informazioni di base , selezionare Avanti.
Nella scheda Impostazioni di configurazione selezionare Aggiungi.
Nel riquadro a comparsa Aggiungi riga visualizzato, configurare le impostazioni seguenti:
Nome: immettere un nome univoco per la regola.
Descrizione: immettere una breve descrizione facoltativa.
OMA-URI: Immettere il valore Device dal CSP AttackSurfaceReductionRules:
./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRulesTipo di dati: selezionare Stringa.
Valore: usare la sintassi seguente:
<RuleGuid1>=<ModeForRuleGuid1> <RuleGuid2>=<ModeForRuleGuid2> ... <RuleGuidN>=<ModeForRuleGuidN>- I valori GUID per le regole ASR sono disponibili nelle regole asr.
- Sono disponibili le seguenti modalità di regola :
-
0: Disattivato -
1: Blocco -
2:Revisione -
5: non configurato -
6:Avvertire
-
Ad esempio:
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2 3b576869-a4ec-4529-8536-b80a7769e899=1 d4f940ab-401b-4efc-aadc-ad5f3c50688a=2 d3e037e1-3eb8-44c8-a917-57927947596d=1 5beb7efe-fd9a-4556-801d-275e5ffc04cc=0 be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1
Dopo aver completato le operazioni nel riquadro a comparsa Aggiungi riga, selezionare Salva.
Consiglio
A questo punto, è anche possibile aggiungere esclusioni di regole asr globali al profilo personalizzato invece di creare un profilo separato solo per le esclusioni. Per istruzioni, vedere Configurare le esclusioni di regole asr globali in Intune usando profili personalizzati con OMA-URIs e CSP.
Nella scheda Impostazioni di configurazione selezionare Avanti.
Nella scheda Assegnazioni configurare le impostazioni seguenti:
-
Sezione Gruppi inclusi : selezionare una delle opzioni seguenti:
- Aggiungi gruppi: selezionare uno o più gruppi da includere.
- Aggiungere tutti gli utenti
- Aggiungere tutti i dispositivi
- Sezione Gruppi esclusi : selezionare Aggiungi gruppi per specificare eventuali gruppi da escludere.
Al termine della scheda Assegnazioni , selezionare Avanti.
-
Sezione Gruppi inclusi : selezionare una delle opzioni seguenti:
Nella scheda Regole di applicabilità selezionare Avanti.
È possibile usare le proprietà dell'edizione del sistema operativo e della versione del sistema operativo per definire i tipi di dispositivi che devono o non devono ottenere il profilo.
Nella scheda Rivedi e crea esaminare le impostazioni. È possibile usare Precedente o selezionare una scheda per tornare indietro e apportare modifiche.
Quando si è pronti per creare il profilo, selezionare Crea nella scheda Rivedi e crea .
Si torna immediatamente nella scheda Criteri della pagina Dispositivi | Configurazione. Potrebbe essere necessario selezionare Aggiorna per visualizzare i criteri.
Le regole ASR sono attive nel giro di pochi minuti.
Configurare le esclusioni globali delle regole ASR in Intune tramite profili personalizzati con OMA-URI e CSP
I passaggi per configurare le esclusioni di regole asr globali in Intune usando un profilo personalizzato sono molto simili ai passaggi della regola asr in Configurare le regole asr in Intune usando profili personalizzati con OMA-URIs e CSP. L'unica differenza è nella scheda Impostazioni di configurazione , in cui si immettono le informazioni per le eccezioni alle regole asr anziché alle regole asr:
Nella scheda Impostazioni di configurazione selezionare Aggiungi. Nel riquadro a comparsa Aggiungi riga visualizzato, configurare le impostazioni seguenti:
-
Nome: immettere un nome univoco per la regola.
- Descrizione: immettere una breve descrizione facoltativa.
-
OMA-URI: Immettere il valore Device del CSP AttackSurfaceReductionOnlyExclusions:
./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusionsTipo di dati: selezionare Stringa.
Valore: usare la sintassi seguente:
<PathOrPathAndFilename1> <PathOrPathAndFilename1> ... <PathOrPathAndFilenameN>Ad esempio:
C:\folder %ProgramFiles%\folder\file.exe C:\path
Dopo aver completato le operazioni nel riquadro a comparsa Aggiungi riga, selezionare Salva.
Nella scheda Impostazioni di configurazione selezionare Avanti.
Completa i passaggi rimanenti in Configurare le regole ASR in Intune utilizzando profili personalizzati con OMA-URI e CSP, a partire dalla scheda Assegnazioni.
Configurare le regole e le esclusioni asr nel portale di Microsoft Defender
Se l'organizzazione gestisce i criteri di sicurezza degli endpoint nel portale di Microsoft Defender, è possibile configurare le regole asr e le relative esclusioni con gli stessi criteri di sicurezza degli endpoint usati da Intune.
Nella scheda Windows della pagina Criteri di sicurezza degli endpoint del portale Defender in https://security.microsoft.com/policy-inventory, seleziona
Crea nuovo criterio e quindi crea un criterio di riduzione della superficie di attacco. Per la procedura completa, vedere Creare un criterio di sicurezza degli endpoint.
Usare lo stesso profilo Regole di riduzione della superficie di attacco e le stesse impostazioni descritte in Configurare le regole ASR e le esclusioni in Intune tramite i criteri di sicurezza degli endpoint. Queste impostazioni includono esclusioni solo globali per la riduzione della superficie di attacco ed esclusioni per singola regola ASR.
Quando si assegnano i criteri, si noti che le limitazioni dei gruppi di assegnazione si applicano ai dispositivi gestiti tramite la gestione delle impostazioni di sicurezza. Per informazioni dettagliate, vedere il passaggio Assegnazioni.
Configurare le regole ASR in qualsiasi soluzione MDM tramite Policy CSP
Il provider di servizi di configurazione dei criteri (CSP) consente alle organizzazioni aziendali di configurare i criteri nei dispositivi Windows usando qualsiasi soluzione di gestione dei dispositivi mobili (MDM), non solo Microsoft Intune. Per ulteriori informazioni, vedere Policy CSP.
È possibile configurare le regole ASR utilizzando il CSP AttackSurfaceReductionRules con le impostazioni seguenti:
Percorso OMA-URI: ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules
Valore: <RuleGuid1>=<ModeForRuleGuid1>|<RuleGuid2>=<ModeForRuleGuid2>|...<RuleGuidN>=<ModeForRuleGuidN>
- I valori GUID per le regole ASR sono disponibili nelle regole asr
- Sono disponibili le seguenti modalità di regola :
-
0: Disattivato -
1: Blocco -
2:Revisione -
5: non configurato -
6:Avvertire
-
Ad esempio:
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2|3b576869-a4ec-4529-8536-b80a7769e899=1|d4f940ab-401b-4efc-aadc-ad5f3c50688a=2|d3e037e1-3eb8-44c8-a917-57927947596d=1|5beb7efe-fd9a-4556-801d-275e5ffc04cc=0|be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1
Nota
Assicurarsi di immettere valori URI OMA senza spazi.
Configurare le esclusioni globali delle regole ASR in qualsiasi soluzione MDM tramite il CSP Criteri
È possibile usare il CSP Criteri per configurare il percorso globale delle regole ASR e le esclusioni di percorso e nome file tramite il CSP AttackSurfaceReductionOnlyExclusions con le impostazioni seguenti:
Percorso OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
Valore: <PathOrPathAndFilename1>=0|<PathOrPathAndFilename1>=0|...<PathOrPathAndFilenameN>=0
Ad esempio, C:\folder|%ProgramFiles%\folder\file.exe|C:\path
Configurare le regole asr e le esclusioni delle regole asr globali in Microsoft Configuration Manager
Per istruzioni, vedere le informazioni sulla riduzione della superficie di attacco in Creare e distribuire criteri di Exploit Guard.
Avviso
Esiste un problema noto relativo all'applicabilità della riduzione della superficie di attacco nelle versioni del sistema operativo server contrassegnate come conformi senza alcuna imposizione effettiva. Attualmente, non esiste una data di rilascio definita per quando verrà risolto questo problema.
Importante
Se si usa "Disabilita unione amministrativa" impostata su true nei dispositivi e si usa uno dei seguenti strumenti/metodi, l'aggiunta di regole ASR per ogni regola o esclusioni di regole ASR locali non si applica:
- Defender for Endpoint Gestione delle impostazioni di sicurezza (Disabilita unione amministratore locale) scheda Criteri di Windows della pagina Criteri di sicurezza degli endpoint nel portale Microsoft Defender all'indirizzo https://security.microsoft.com/policy-inventory?osPlatform=Windows
- Microsoft Intune (Disattiva unione dell'amministratore locale)
- Defender CSP (DisableLocalAdminMerge)
- Criteri di gruppo (Configurare il comportamento di unione dell'amministratore locale per gli elenchi)
Per modificare questo comportamento, è necessario impostare "Disattiva unione amministrativa" su false.
Configurare regole ed esclusioni ASR nei criteri di gruppo
Avviso
Se si gestiscono computer e dispositivi con Intune, Microsoft Configuration Manager o altro software di gestione a livello aziendale, il software di gestione sovrascrive eventuali impostazioni di Criteri di gruppo in conflitto all'avvio.
Nei Criteri di gruppo centralizzati, aprire la Console Gestione Criteri di gruppo (GPMC) nel computer di gestione dei Criteri di gruppo.
Nell'albero della console GPMC, espandere Oggetti Criteri di gruppo nella foresta e nel dominio che contengono il GPO che si desidera modificare.
Fare clic con il pulsante destro del mouse sul GPO e quindi selezionare Modifica.
Nell'Editor Gestione Criteri di gruppo, passa a Configurazione computer>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Riduzione della superficie di attacco di Microsoft Defender Exploit Guard>.
Nel riquadro dei dettagli di Riduzione della superficie di attacco, le impostazioni disponibili sono:
- Configurare le regole di riduzione della superficie di attacco
- Escludere file e percorsi dalle regole di riduzione della superficie di attacco
- Applicare un elenco di esclusioni a specifiche regole di riduzione della superficie di attacco
Per aprire e configurare un'impostazione di regola asr, usare uno dei metodi seguenti:
- Fare doppio clic sull'impostazione.
- Fare clic con il pulsante destro del mouse sull'impostazione e quindi scegliere Modifica
- Selezionare l'impostazione e quindi Selezionare Modifica azione>.
Consiglio
È anche possibile configurare Criteri di gruppo in locale nei singoli dispositivi usando l'Editor Criteri di gruppo locale (gpedit.msc). Passare allo stesso percorso: Configurazione computer>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Riduzione della superficie di attacco.
Le impostazioni disponibili sono descritte in Configurare le regole asr in Criteri di gruppo, Configurare le esclusioni globali delle regole asr nei criteri di gruppo e Configurare le esclusioni delle regole per asr in Criteri di gruppo.
Importante
Le virgolette, gli spazi iniziali, gli spazi finali e i caratteri aggiuntivi non sono supportati in nessuno dei valori relativi alle regole ASR nei Criteri di gruppo.
I percorsi di Criteri di gruppo precedenti a Windows 10, versione 2004 (maggio 2020), potrebbero utilizzare Windows Defender Antivirus anziché Microsoft Defender Antivirus. Entrambi i nomi fanno riferimento allo stesso percorso dei criteri.
Configurare le regole ASR nei criteri di gruppo
Seguire questa procedura per configurare le regole ASR e le relative modalità nelle impostazioni di Criteri di gruppo Riduzione della superficie di attacco:
Nel riquadro dei dettagli di Riduzione della superficie di attacco aprire l'impostazione Configura regole di riduzione della superficie di attacco .
Nella finestra di impostazione visualizzata configurare le opzioni seguenti:
- Selezionare Abilitato.
- Imposta lo stato per ogni regola ASR: seleziona Mostra....
- Nella finestra di dialogo Imposta lo stato per ogni regola asr visualizzata configurare le impostazioni seguenti:
- Nome del valore: Immetti il valore GUID della regola ASR.
-
Valore: immettere uno dei valori della modalità regola seguenti:
-
0: Disattivato -
1: Blocco -
2:Revisione -
5: non configurato -
6:Avvertire
-
Per altre informazioni, vedi modalità delle regole ASR.
Ripetere questo passaggio tutte le volte necessarie. Al termine, selezionare OK.
Configurare le esclusioni globali delle regole ASR nei Criteri di gruppo
I percorsi specificati o i nomi di file completi di percorso vengono utilizzati come esclusioni per tutte le regole ASR.
Nel riquadro dei dettagli di Riduzione della superficie di attacco aprire l'impostazione Escludi file e percorsi dalle regole di riduzione della superficie di attacco .
Nella finestra di impostazione visualizzata configurare le opzioni seguenti:
- Selezionare Abilitato.
- Esclusioni dalle regole asr: selezionare Mostra.
Nella finestra di dialogo Esclusioni dalle regole ASR visualizzata configurare le impostazioni seguenti:
- Nome valore: immetti il percorso oppure il percorso e il nome file da escludere da tutte le regole ASR.
-
Valore: immettere
0.
Sono supportati i tipi di nomi di valore seguenti:
- Per escludere tutti i file in una cartella, immettere il percorso completo della cartella. Ad esempio,
C:\Data\Test. - Per escludere un file specifico in una cartella specifica (scelta consigliata), immettere il percorso e il nome del file. Ad esempio,
C:\Data\Test\test.exe.
Ripetere questo passaggio tutte le volte necessarie. Al termine, selezionare OK.
Configurare le esclusioni per regola ASR nei Criteri di gruppo
I percorsi o i nomi di file con i percorsi specificati vengono usati come esclusioni per regole asr specifiche.
Nota
Se l'impostazione Applica un elenco di esclusioni a specifiche regole di riduzione della superficie di attacco (ASR) non è disponibile nella console Gestione Criteri di gruppo, sono necessari i file dei modelli amministrativi versione 24H2 o successiva nel Central Store.
Nel riquadro dei dettagli di Riduzione della superficie di attacco aprire l'impostazione Applica un elenco di esclusioni a specifiche regole di riduzione della superficie di attacco (ASR ).
Nella finestra di impostazione visualizzata configurare le opzioni seguenti:
- Selezionare Abilitato.
- Esclusioni per ogni regola asr: selezionare Mostra.
Nella finestra di dialogo Esclusioni per ogni regola asr visualizzata configurare le impostazioni seguenti:
- Nome del valore: Immetti il valore GUID della regola ASR.
-
Valore: immetti una o più esclusioni per la regola ASR. Usare la sintassi
Path1\ProcessName1>Path2\ProcessName2>...PathN\ProcessNameN. Ad esempio,C:\Windows\Notepad.exe>c:\Windows\regedit.exe>C:\SomeFolder\test.exe.
Ripetere questo passaggio tutte le volte necessarie. Al termine, selezionare OK.
Configurare le regole ASR in PowerShell
Avviso
Se si gestiscono computer e dispositivi con Intune, Gestione configurazione o un'altra piattaforma di gestione a livello aziendale, il software di gestione sovrascrive eventuali impostazioni di PowerShell in conflitto all'avvio.
Nel dispositivo di destinazione usare la seguente sintassi dei comandi di PowerShell in una sessione di PowerShell con privilegi elevati (una finestra di PowerShell aperta selezionando Esegui come amministratore). Questa sintassi aggiunge, imposta o rimuove la modalità per una o più regole ASR specificando ogni GUID della regola e l'azione desiderata:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionRules_Ids <RuleGuid1>,<RuleGuid2>,...<RuleGuidN> -AttackSurfaceReductionRules_Actions <ModeForRuleGuid1>,<ModeForRuleGuid2>,...<ModeForRuleGuidN>
Set-MpPreferencesovrascrive tutte le regole esistenti e le relative modalità corrispondenti con i valori specificati. Per visualizzare le regole asr attualmente configurate nel dispositivo insieme alle azioni assegnate, eseguire il comando seguente:
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSizePer aggiungere nuove regole e le relative modalità corrispondenti senza influire sui valori esistenti, usare il cmdlet Add-MpPreference . Per rimuovere le regole specificate e le relative modalità corrispondenti senza influire su altri valori esistenti, usare il cmdlet Remove-MpPreference . La sintassi del comando è identica per i tre cmdlet.
I valori GUID per le regole ASR sono disponibili nelle regole asr.
I valori validi per il parametro AttackSurfaceReductionRules_Actions sono:
-
0oDisabled -
1oEnabled(modalità blocco ) -
2oAuditModeoAudit -
5oNotConfigured -
6oWarn
-
L'esempio seguente usa Set-MpPreference per configurare quattro regole ASR in un singolo comando, impostando ogni regola su una modalità diversa (Enabled, Disabled o AuditMode):
Set-MpPreference -AttackSurfaceReductionRules_Ids 26190899-1602-49e8-8b27-eb1d0a1ce869,3b576869-a4ec-4529-8536-b80a7769e899,e6db77e5-3df2-4cf1-b95a-636979351e5,01443614-cd74-433a-b99e-2ecdc07bfc25 -AttackSurfaceReductionRules_Actions Enabled,Enabled,Disabled,AuditMode
Configurare le esclusioni di regole asr globali in PowerShell
Nel dispositivo di destinazione usare la sintassi dei comandi di PowerShell seguente in una sessione di PowerShell con privilegi elevati per aggiungere, aggiornare o rimuovere esclusioni di percorso applicabili a tutte le regole asr:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionOnlyExclusions "<PathOrPathAndFilename1>","<PathOrPathAndFilename2>",..."<PathOrPathAndFilenameN>"
Set-MpPreferencesovrascrive eventuali esclusioni esistenti per le regole ASR con i valori specificati. Per visualizzare le esclusioni delle regole asr attualmente configurate nel dispositivo, eseguire il comando seguente:
(Get-MpPreference).AttackSurfaceReductionOnlyExclusionsPer aggiungere nuove eccezioni senza influire sui valori esistenti, usare il cmdlet Add-MpPreference . Per rimuovere le eccezioni specificate senza influire su altri valori, usare il cmdlet Remove-MpPreference . La sintassi del comando è identica per i tre cmdlet.
L'esempio seguente esclude una cartella (
C:\Data\Test) e un eseguibile specifico (C:\Data\LOBApp\app1.exe) da tutte le regole ASR nel dispositivo:Set-MpPreference -AttackSurfaceReductionOnlyExclusions "C:\Data\Test","C:\Data\LOBApp\app1.exe"