Defender ASR rules
Set-MpPreference -AttackSurfaceReductionRules_Ids <id> -AttackSurfaceReductionRules_Actions Enabled
Ativa as regras de redução de superfície de ataque do Defender (ASR), bloqueando comportamentos de ataque típicos no host.
Execute quando quiser a camada de bloqueio comportamental do Defender: as regras ASR bloqueiam padrões de ataque — execução de scripts ofuscados, ransomware (proteção de pastas), abuso de WMI, Office criando processos filhos, payloads baixados pelo Office — pelo GUID da regra. O comando ativa a regra (ou a coloca em modo de auditoria para teste). No hardening, ASR é a peça comportamental do Defender: o ataque que depende do padrão bloqueado (a macro que executa PowerShell, o script ofuscado) falha na tentativa. As regras são ativadas em fases: auditoria primeiro, depois bloqueio.
Não as ative sem a fase de auditoria: as regras ASR bloqueiam comportamento legítimo (ferramentas de administração, scripts próprios, fluxos de trabalho com Office) — o modo de auditoria registra bloqueios potenciais (eventos 5007/1121) e eles são revisados antes de forçar o bloqueio. As regras não cobrem tudo: o atacante com binários assinados ou técnicas fora dos padrões as evade — são uma camada, não a panaceia. E cuidado com o gerenciamento: as regras são gerenciadas por GUID e o estado por host; no domínio, a política (Intune/GPO) é o mecanismo de implantação, e o comando é para configuração local ou verificação.