Vether
11Module · Sécurité

Attack Surface Reduction (ASR) : 16 règles clés

ASR bloque des comportements malveillants génériques : enfants Office, scripts obfusqués, USB exécutables. Vether active 16 règles équilibrées.

6 min de lecture·Mise à jour 2026-05-18

Attack Surface Reduction est un module Defender qui bloque des patterns plutôt que des signatures. Chaque règle a un GUID et trois modes : Disabled (0), Block (1), Audit (2).

RègleMode VetherBloque
Block executable content from email/webmailBlockEML/MSG → .exe extraction
Block Office apps from creating child processesBlockWord → cmd.exe macro
Block Office from creating executable contentBlockWord → .exe dropped
Block Office from injecting codeBlockVBA injection processus
Block JS/VBS from launching downloaded contentBlockTéléchargement → exec
Block obfuscated JS/PowerShellBlockEncoded -enc commands
Block Win32 API calls from Office macrosBlockVBA → kernel32
Use advanced protection against ransomwareBlockHeuristique ransom
Block credential stealing from LSASSBlockMimikatz-style
Block process creation from PSExec/WMIAuditTrop strict en local
Block untrusted/unsigned USB executablesBlockConficker pattern
Block Office communication apps creating childBlockOutlook → cmd
Block Adobe Reader creating child processesBlockPDF → exec
Block persistence through WMIBlockWMI subscription
Block abuse of vulnerable signed driversBlockBYOVD attacks
Block file rebooting / sideloadingAuditTrop strict pour devs
ASR peut bloquer des comportements légitimes (un installeur signé qui dépose des binaires, par exemple). Vether expose un onglet « Événements ASR récents » pour identifier rapidement un faux positif et créer une exclusion ciblée.

Inspection des événements

Voir les bloquages ASRpowershell
Get-WinEvent -LogName "Microsoft-Windows-Windows Defender/Operational" |
  Where-Object { $_.Id -in @(1121,1122,5007) } |
  Select-Object TimeCreated, Id, Message -First 20

Articles liés