Les exclusions AMSI pour les scripts PowerShell par nom ne sont pas respectées
Date de la dernière modification : 04/07/2022
Clause d'exclusion de responsabilité
Produits affectés
Langues :
Cet article est disponible dans les langues suivantes :
Découvrez comment un écosystème XDR qui s'adapte en permanence peut dynamiser votre entreprise.
Bryan Palma, PDG de Trellix, explique qu'une sécurité qui apprend et évolue en permanence est aujourd'hui indispensable.
Téléchargez le rapport Magic Quadrant de Gartner, qui évalue 18 fournisseurs selon des critères tels que la vision complète et la capacité de mise en œuvre.
Selon Gartner, « le XDR est une technologie émergente capable de renforcer l'efficacité de la prévention, de la détection et de la neutralisation des menaces ».
Quelles sont les cybermenaces dont les entreprises doivent se méfier en 2022?
Le secteur de la cybersécurité est en constante effervescence. N'attendez plus pour en tirer parti et dynamiser votre entreprise.
Deux leaders du marché de la cybersécurité unissent leurs forces pour créer un monde numérique résilient.
Bryan Palma, PDG de Trellix, explique qu'une sécurité qui apprend et évolue en permanence est aujourd'hui indispensable.
Les exclusions AMSI pour les scripts PowerShell par nom ne sont pas respectées
Articles techniques ID:
KB95419
Date de la dernière modification : 04/07/2022 Environnement
Protection adaptive contre les menaces Endpoint Security (ENS) (ATP) 10.x Prévention contre les menaces ENS 10.x Synthèse
La Windows interface d’analyse Antimalware (AMSI) est une API qui Microsoft développée. AMSI est pris en charge sur les systèmes Windows 10 (et versions ultérieures) et Windows Server 2016/2019 (et versions ultérieures). AMSI permet aux applications et aux services de s'intégrer à l'extension ENS Prévention contre les menaces, offrant ainsi une meilleure protection contre les logiciels malveillants. AMSI est intégré aux composants suivants :
En raison des limitations de l’énumération de tampons effectuées par AMSI, l’exclusion d’un script PowerShell par nom ne fonctionne pas. Problème
Lors de l’exécution d’une script PowerShell que vous excluez par nom, le script est toujours analysé et un événement de détection peut encore se produire.
Cause
Pour une mémoire tampon donnée, AMSI peut fournir un nom de fichier de sauvegarde correspondant. ENS peut utiliser le nom du fichier pour déterminer si un fichier ou un script donné doit être exclu de l’analyse. Les attributs de mémoire tampon fournis par AMSI sont très application spécifiques. Par exemple, les moteurs JavaScript et VBScript ont tendance à fournir systématiquement un nom de fichier et, par conséquent, ENS peut souvent honorer les exclusions. Toutefois, les attributs AMSI fournis pour un tampon PowerShell ne sont pas cohérents de la même manière. Il arrive parfois qu’un nom de fichier soit renvoyé sous la forme d’un Lorsque la mémoire tampon est destinée à être analysée, l' PowerShell n’effectue pas le suivi de la source d’origine de tous les blocs script qui s’exécutent. Par exemple, un fichier script qui contient des scripts de texte soumet les blocs de script de texte à AMSI. Toutefois, PowerShell ne contient pas le nom de fichier du fichier script dans lequel les blocs de script de texte sont définis. Ce comportement est prévu en fonction de la conception d’Microsoft de AMSI. Il n’est pas possible pour les exclusions ENS de corréler de manière fiable la mémoire tampon avec un nom de fichier. Résolution
Il existe plusieurs solutions possibles :
Informations connexes
Microsoft article sur AMSI_ATTRIBUTE énumération "En excluant les éléments de la section" d’analyse AMSI de la section 10.7 Guide produit de Endpoint Security Clause d'exclusion de responsabilitéLe contenu du présent article a été rédigé en anglais. En cas de divergences entre la version anglaise et sa traduction, la version en anglais prévaut. Certaines parties de ce contenu ont été traduites par le moteur de traduction automatique de Microsoft.
Produits affectésLangues :Cet article est disponible dans les langues suivantes : |
|