Усиление Windows Defender против вирусов-вымогателей через PowerShell: готовый скрипт ASR
Штатный антивирус Windows Defender содержит мощный встроенный модуль корпоративной безопасности — Attack Surface Reduction (ASR). Он блокирует кражу учетных данных из памяти Windows (lsass.exe), запрещает макросам Office запускать дочерние консольные команды и останавливает шифровальщики (Ransomware).
1. Готовый исполняемый скрипт PowerShell
Запустите PowerShell от имени Администратора (Win + X -> «Терминал (Администратор)») и вставьте следующий скрипт целиком:
Write-Host "[*] Активация глубокой защиты Windows Defender..." -ForegroundColor Cyan
# 1. Включение блокировки нежелательного ПО (PUA) и расширенного сканирования
Set-MpPreference -PUAProtection Enabled
Set-MpPreference -MAPSReporting Advanced
Set-MpPreference -SubmitSamplesConsent SendAllSamples
Set-MpPreference -HighPriorityBackgroundScanEnabled $true
# 2. Таблица правил Attack Surface Reduction (ASR)
$ASRRules = @{
# Блокировка воровства учетных данных из LSASS (защита от Mimikatz)
"9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2" = "Защита процесса LSASS"
# Запрет создания дочерних процессов приложениями Office
"d4f940ab-401b-4efc-aadc-ad5f3c50688a" = "Блокировка дочерних процессов Office"
# Запрет внедрения кода в другие процессы из приложений Office
"75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84" = "Блокировка инъекций кода Office"
# Блокировка вызовов Win32 API из макросов Office
"92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b" = "Блокировка Win32 API в макросах"
# Блокировка создания исполняемого контента приложениями Office
"3b576479-a4eb-4a88-85f6-1f0340c60f58" = "Блокировка создания exe файлов из Office"
# Защита от запуска исполняемых файлов из подозрительных скриптов (JS/VBS)
"d3e037e1-3eb8-44c8-a917-57927947596d" = "Блокировка запуска файлов из JS/VBS"
# Блокировка обфусцированных (запутанных) вредоносных скриптов
"5beb7efe-fd9a-4556-801d-275e5ffc04cc" = "Блокировка обфусцированных скриптов"
# Продвинутая защита от программ-вымогателей (Ransomware)
"c1db55ab-5373-42af-ac13-24402c6dfc44" = "Защита от программ-вымогателей"
}
# 3. Применение правил в режиме блокировки (Enabled)
foreach ($RuleID in $ASRRules.Keys) {
$RuleName = $ASRRules[$RuleID]
Write-Host "[+] Включение правила: $RuleName ($RuleID)..." -ForegroundColor Yellow
Add-MpPreference -AttackSurfaceReductionRules_Ids $RuleID -AttackSurfaceReductionRules_Actions Enabled
}
Write-Host "`n[✓] Все правила ASR успешно активированы!" -ForegroundColor Green
2. Проверка статуса защиты
Убедитесь, что правила применились:
Get-MpPreference | Select-Object -ExpandProperty AttackSurfaceReductionRules_Ids
PowerShell выведет список всех активных GUID правил защиты.
3. Отмена конкретного правила при ложном срабатывании
Если рабочая программа конфликтует с защитой, отключите только нужное правило:
Set-MpPreference -AttackSurfaceReductionRules_Ids 9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 -AttackSurfaceReductionRules_Actions Disabled
Частые вопросы
❓ Не заблокирует ли это обычные офисные файлы?
Правила ASR блокируют создание дочерних исполняемых процессов (cmd.exe, powershell.exe) из документов Word/Excel, что является классическим методом заражения макровирусами.
❓ Как перевести правила в режим аудита (без блокировки)?
Замените значение Enabled на AuditMode в командах: система будет просто записывать попытки атак в журнал событий Event Viewer без блокировки софта.
❓ Работает ли это на Windows 11 Home?
Командлеты Set-MpPreference встроены в ядро Defender и успешно активируют защиту даже на домашних редакциях Windows.