1. Contexte
Microsoft Defender inclut une règle de sécurité appelée Block executable content from email client and webmail qui bloque les contenus exécutables provenant des clients de messagerie. Cette règle bloque tous les contenus considérés comme exécutables lorsqu'ils proviennent d'un courriel ou d'un client de messagerie (Outlook, webmail, etc.).
Note : Secure Exchanges utilise ClickOnce pour déployer les mises à jour dans C:\Users\[username]\AppData\Local\Apps\2.0\
Paramètres de la règle ASR
- Nom de la règle : Block executable content from email client and webmail
- GUID : BE9BA2D9-53EA-4CDC-84E5-9B1EEEE46550
- Nom Intune : Execution of executable content (exe, dll, ps, js, vbs, etc.) dropped from email (webmail/mail client) (no exceptions)
Note : Le blocage survient au moment de la mise à jour du connecteur Secure Exchanges, pas à l'installation initiale.
2. Identifier le blocage dans Microsoft Defender
2.1 Requête Kusto (Advanced Hunting)
Pour confirmer que la règle ASR est responsable du problème, utilisez la requête suivante dans Microsoft 365 Defender > Advanced Hunting :

- DeviceEvents
- | where ActionType == "AsrExecutableEmailContentBlocked"
- | where FileName contains "SecureExchanges"
- | project Timestamp, DeviceName, FileName, FolderPath, SHA256
- | order by Timestamp desc
2.2 Résultat typique
Dans les résultats, vous verrez :
- ActionType : AsrExecutableEmailContentBlocked
- FileName : SecureExchangesSDK.dll
- FolderPath : C:\Users\[username]\AppData\Local\Apps\2.0\...
3. Pourquoi SecureExchangesSDK.dll est bloquée ?
Secure Exchanges utilise un composant logiciel (DLL) pour :
- Gérer la communication sécurisée entre Outlook et le serveur
- Valider les actions effectuées dans Outlook (envoi de messages chiffrés)
- Traiter les messages chiffrés et déchiffrés
Note : Ce n'est pas une menace réelle. C'est un faux positif courant dans les environnements sécurisés.
4. Principe de sécurité : exclusions ciblées
Attention : n'excluez jamais tout le dossier C:\Users\*\AppData\Local\Apps\2.0\
ClickOnce stocke toutes les applications déployées via ClickOnce dans ce dossier. En excluant ce dossier, vous :
- Désactivez la protection ASR pour toutes les applications ClickOnce
- Créez une faille de sécurité majeure
- Permettez à un attaquant de déployer du maliciel via ClickOnce sans détection
5. Comprendre les types d'exclusions ASR
Attention : le type d'exclusion dépend de votre outil de gestion. Cette distinction est essentielle pour la sécurité.
- Intune / MDE : exclusion par règle (per-rule). Exclusion appliquée uniquement à la règle spécifique.
- GPO : exclusion globale. Exclusion appliquée à toutes les règles ASR actives.
- MECM / SCCM : exclusion globale. Exclusion appliquée à toutes les règles ASR actives.
- PowerShell : exclusion globale. Exclusion appliquée à toutes les règles ASR actives.
6. Fichiers à exclure
Les chemins suivants doivent être ajoutés aux exclusions :
DLL Secure Exchanges
- C:\Users\*\AppData\Local\Temp\Deployment\*\*\SecureExchangesSDK.dll
- C:\Users\*\AppData\Local\Temp\Deployment\*\*\OSecureExchange.dll
- C:\Users\*\AppData\Local\Temp\Deployment\*\*\*\OSecureExchange.resources.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\SecureExchangesSDK.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\OSecureExchange.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\*\SecureExchangesSDK.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\*\OSecureExchange.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\*\OSecureExchange.resources.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\*\*\OSecureExchange.resources.dll
Bibliothèques PDF (iText et PdfPig)
- C:\Users\*\AppData\Local\Temp\Deployment\*\*\itext.*.dll
- C:\Users\*\AppData\Local\Temp\Deployment\*\*\UglyToad.PdfPig*.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\itext.*.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\UglyToad.PdfPig*.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\*\itext.*.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\*\UglyToad.PdfPig*.dll
DLL tierces
- C:\Users\*\AppData\Local\Temp\Deployment\*\*\BouncyCastle.Cryptography.dll
- C:\Users\*\AppData\Local\Temp\Deployment\*\*\CsvHelper.dll
- C:\Users\*\AppData\Local\Temp\Deployment\*\*\Newtonsoft.Json.dll
- C:\Users\*\AppData\Local\Temp\Deployment\*\*\PhoneNumbers.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\BouncyCastle.Cryptography.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\CsvHelper.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\Newtonsoft.Json.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\PhoneNumbers.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\*\BouncyCastle.Cryptography.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\*\CsvHelper.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\*\Newtonsoft.Json.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\*\PhoneNumbers.dll
Runtime .NET et VSTO
- C:\Users\*\AppData\Local\Temp\Deployment\*\*\Microsoft.*.dll
- C:\Users\*\AppData\Local\Temp\Deployment\*\*\System.*.dll
- C:\Users\*\AppData\Local\Temp\Deployment\*\*\netstandard.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\Microsoft.*.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\System.*.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\netstandard.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\*\Microsoft.*.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\*\System.*.dll
- C:\Users\*\AppData\Local\Apps\2.0\*\*\*\netstandard.dll
Note : Les caractères génériques multiples (*\*\) sont nécessaires pour couvrir la structure de dossiers variable de ClickOnce.
7. Appliquer les exclusions
7.1 Via Intune
Note : Intune permet de configurer des exclusions par règle (ASR Only Per Rule Exclusions), ce qui limite l'impact sur la sécurité globale.
- Accédez à Endpoint Security > Attack Surface Reduction
- Sélectionnez ou créez une politique ASR
- Localisez la règle « Block executable content from email client and webmail »
- Dans ASR Only Per Rule Exclusions, ajoutez les chemins de la section 6
- Enregistrez et déployez la politique
7.2 Via GPO (déploiement en entreprise)
Note : Les exclusions configurées via GPO s'appliquent à toutes les règles ASR, pas uniquement à la règle concernée.
- Ouvrez gpedit.msc (ou GPMC pour un domaine)
- Naviguez vers : Configuration ordinateur > Modèles d'administration > Composants Windows > Antivirus Microsoft Defender > Microsoft Defender Exploit Guard > Réduction de la surface d'attaque
- Double-cliquez sur « Exclure des fichiers et des chemins d'accès des règles de réduction de la surface d'attaque »
- Activez la stratégie et ajoutez les chemins de la section 6
- Appliquez la stratégie : gpupdate /force
7.3 Via PowerShell
Note : Comme pour GPO, les exclusions PowerShell sont globales et s'appliquent à toutes les règles ASR.
Pour ajouter une exclusion :
Ajouter une exclusion :
"SecureExchangesSDK.dll", "OSecureExchange.dll",
"itext.*.dll", "UglyToad.PdfPig*.dll",
"BouncyCastle.Cryptography.dll", "CsvHelper.dll",
"Newtonsoft.Json.dll", "PhoneNumbers.dll",
"Microsoft.*.dll", "System.*.dll", "netstandard.dll"
"C:\Users\*\AppData\Local\Temp\Deployment\*\*",
"C:\Users\*\AppData\Local\Apps\2.0\*\*",
"C:\Users\*\AppData\Local\Apps\2.0\*\*\*"
foreach ($p in $prefixes) {
Add-MpPreference -AttackSurfaceReductionOnlyExclusions "$p\$d"
# Ressources localisées (sous-dossier de culture, ex. fr-CA)
Add-MpPreference -AttackSurfaceReductionOnlyExclusions "C:\Users\*\AppData\Local\Temp\Deployment\*\*\*\OSecureExchange.resources.dll"
Add-MpPreference -AttackSurfaceReductionOnlyExclusions "C:\Users\*\AppData\Local\Apps\2.0\*\*\*\OSecureExchange.resources.dll"
Add-MpPreference -AttackSurfaceReductionOnlyExclusions "C:\Users\*\AppData\Local\Apps\2.0\*\*\*\*\OSecureExchange.resources.dll"