Dimostrazioni AMSI con Microsoft Defender per endpoint
Si applica a:
- Microsoft Defender per endpoint Piano 2
- Microsoft Defender for Business
- Microsoft Defender per endpoint Piano 1
- Antivirus Microsoft Defender
Microsoft Defender per endpoint utilizza l'interfaccia AMSI (Antimalware Scan Interface) per migliorare la protezione da malware senza file, attacchi dinamici basati su script e altre minacce informatiche non tradizionali. In questo articolo viene descritto come testare il motore AMSI con un esempio non dannoso.
Requisiti e configurazione dello scenario
- Windows 10 o versioni successive
- Windows Server 2016 o versioni successive
- Microsoft Defender Antivirus (come primario) e queste funzionalità devono essere abilitate:
- protezione Real-Time (RTP)
- Monitoraggio del comportamento (BM)
- Attivare l'analisi degli script
Test di AMSI con Defender per endpoint
In questo articolo dimostrativo sono disponibili due opzioni del motore per testare AMSI:
- PowerShell
- VBScript
Testare AMSI con PowerShell
Salvare lo script di PowerShell seguente come
AMSI_PoSh_script.ps1
:Nel dispositivo aprire PowerShell come amministratore.
Digitare
Powershell -ExecutionPolicy Bypass AMSI_PoSh_script.ps1
, quindi premere INVIO.Il risultato dovrebbe essere il seguente:
Test di AMSI con VBScript
Salvare il codice VBScript seguente come
AMSI_vbscript.vbs
:Nel dispositivo Windows aprire prompt dei comandi come amministratore.
Digitare
wscript AMSI_vbscript.js
, quindi premere INVIO.Il risultato dovrebbe essere il seguente:
Verifica dei risultati del test
Nella cronologia di protezione dovrebbe essere possibile visualizzare le informazioni seguenti:
Ottenere l'elenco delle minacce antivirus Microsoft Defender
È possibile visualizzare le minacce rilevate usando il registro eventi o PowerShell.
Usare il registro eventi
Passare a Start e cercare
EventVwr.msc
. Aprire Visualizzatore eventi nell'elenco dei risultati.Passare a Registri> applicazioni e serviziEventi operativi di Microsoft >Windows> Defender.
Cercare
event ID 1116
. Verranno visualizzate le informazioni seguenti:
Usare PowerShell.
Nel dispositivo aprire PowerShell.
Digitare il comando seguente:
Get-MpThreat
.È possibile che vengano visualizzati i risultati seguenti:
Vedere anche
Microsoft Defender per endpoint - Scenari dimostrativi
Consiglio
Per saperne di più, Engage con la community Microsoft Security nella community tech: Microsoft Defender per endpoint Tech Community.