| ルール | GUID | 推奨初期設定 |
|---|---|---|
| メール・Webメールからの実行可能コンテンツをブロック | be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 | Audit |
| 難読化されたスクリプトをブロック | 5beb7efe-fd9a-4556-801d-275e5ffc04cc | Audit |
| JS・VBSによるダウンロード済み実行ファイル起動をブロック | d3e037e1-3eb8-44c8-a917-57927947596d | Audit |
| 信頼性・経過時間などを満たさないEXEをブロック | 01443614-cd74-433a-b99e-2ecdc07bfc25 | Audit |
| Officeによる子プロセス作成をブロック | d4f940ab-401b-4efc-aadc-ad5f3c50688a | Audit |
| Officeによる実行可能ファイル作成をブロック | 3b576869-a4ec-4529-8536-b80a7769e899 | Audit |
これらのルールは、JadeProxで使用されたZIP、LNK、VBS、MSI、暗号化ペイロードの実行経路を直接または間接的に抑制します。Microsoftは各ASRルールのGUIDと、対象となるスクリプト・メール・実行ファイルの挙動を公開しています。
ローカル検証用のPowerShell例: