Jean-Sébastien DUCHENE Blog's

Actualité, Tips, Articles sur l'ensemble des Technologies Microsoft (Microsoft Intune, ConfigMgr, Microsoft Defender, Microsoft Purview, Microsoft Azure, Windows...)

Depuis la version de plateforme 4.18.26060 (publiée en juin 2026), le comportement par défaut du mode Warn des règles ASR (Attack Surface Reduction) de Microsoft Defender for Endpoint a changé. Pour lever un blocage via l'option Unblock, l'utilisateur doit désormais disposer de droits d'administrateur local. Ce changement est intentionnel et s'inscrit dans une démarche de renforcement de la sécurité de la solution.

Pour rappel, les règles ASR (réduction de la surface d'attaque) de Microsoft Defender Antivirus ciblent les comportements logiciels à risque sur les postes Windows, comportements couramment exploités par les attaquants via des malwares. Par exemple : Le lancement d'exécutables et de scripts qui tentent de télécharger ou d'exécuter des fichiers, l'exécution de scripts obfusqués ou non approuvés, etc.

Bien que des applications légitimes puissent aussi présenter ces comportements, les malwares les utilisent très fréquemment de la même manière. Les règles ASR permettent de contraindre ces comportements et d'améliorer la posture défensive de l'organisation.

Chaque règle ASR peut être configurée dans l'un des modes suivants :

  • Not configured / Disabled : la règle est désactivée.
  • Audit : la règle n'applique aucun blocage mais journalise l'événement (idéal pour tester l'impact avant l'application). C'est l'événement 1122 dans le journal Microsoft-Windows-Windows Defender/Operational.
  • Block : la règle bloque le comportement à risque (événement 1121). [
  • Warn : la règle bloque le comportement mais présente à l'utilisateur une notification lui permettant de débloquer temporairement l'action (option Unblock), sur le principe de SmartScreen. L'action est alors autorisée pendant une durée de 24 heures.

Le mode Warn constitue ainsi un compromis entre Audit et Block : il protège tout en laissant à l'utilisateur la possibilité de poursuivre une action légitime.  

Jusqu'à présent, un utilisateur standard confronté à un blocage en mode Warn pouvait cliquer sur Unblock pour outrepasser temporairement la règle. Depuis la plateforme 4.18.26060 :

  • L'option Unblock en mode Warn nécessite désormais une approbation administrateur : seul un compte disposant de droits d'administrateur local peut lever le blocage.
  • Ce changement empêche un utilisateur standard (ou un malware s'exécutant dans son contexte) de contourner trivialement une règle ASR, ce qui renforce la robustesse du dispositif.

Important : l'option Unblock n'est destinée qu'à une suppression temporaire du blocage. Ce n'est pas un mécanisme d'exclusion durable.

Recommandations

Voici les points à prendre en compte :

  • Pour une exclusion persistante, ne vous appuyez pas sur l'option Unblock. Configurez plutôt une exclusion par règle ASR (per-ASR rule exclusion), qui est le mécanisme adapté et durable.
  • Distinguez bien les trois mécanismes d'exclusion : exclusion par règle ASR, exclusion globale ASR, et exclusion antivirus. Plusieurs règles ignorent totalement l'exclusion antivirus.
  • Vérifiez la version de plateforme déployée sur votre parc via Get-MpComputerStatus (champ AMProductVersion) afin d'identifier les postes déjà en 4.18.26060 ou ultérieure.
  • Informez votre support (help desk) et adaptez vos procédures internes : les utilisateurs standards ne pourront plus lever eux-mêmes un blocage en mode Warn.
  • Mettez à jour votre documentation de dépannage pour intégrer ce nouveau comportement lors de l'analyse des événements ASR (ID 1121/1122).

Pour plus d'informations, consultez Attack surface reduction (ASR) rules overview sur Microsoft Learn.

Facebook Like