Evaluer Microsoft Defender Antivirus ved hjælp af Gruppepolitik

I denne artikel forklares det, hvordan du aktiverer og tester vigtige beskyttelsesfunktioner i Microsoft Defender Antivirus og Microsoft Defender Exploit Guard i aktuelle versioner af Microsoft Windows og Windows Server.

Forudsætninger

Understøttede operativsystemer

  • Windows 10 eller nyere
  • Windows Server 2016 eller nyere

Brug Microsoft Defender Antivirus ved hjælp af Gruppepolitik til at aktivere funktionerne

I dette afsnit beskrives det, hvordan du bruger et Gruppepolitik Central Store til at konfigurere Microsoft Defender Antivirus til evaluering.

  1. Download de nyeste administrative skabelonfiler fra Links for at downloade filerne til administrative skabeloner baseret på versionen af operativsystemet.

    Tip

    Se afsnittet Systemkrav på de enkelte downloadsider:

    • De fleste downloads understøtter Windows-klienter og Windows-servere.
    • Få den nyeste tilgængelige og relevante download.
  2. Benyt en af følgende fremgangsmåder for at oprette et centralt lager, der skal hoste de nyeste .admx- og .adml-skabeloner:

    • Domæner:

      1. Opret en ny organisationsenhed for at blokere nedarvning af politik.
      2. Åbn administrationskonsollen for gruppepolitik (gpmc.msc).
      3. Gå til Gruppepolitik Objekter, og opret en ny gruppepolitik.
      4. Højreklik på den nye gruppepolitik, og vælg derefter Rediger.
      5. Gå til Computerkonfigurationspolitikker>>Administrative skabeloner>Windows-komponenter>Microsoft Defender Antivirus.
    • Arbejdsgrupper:

      1. Åbn Gruppepolitik Editor (gpedit.msc).
      2. Gå til Computerkonfiguration>Administrative skabeloner>Windows-komponenter>Microsoft Defender Antivirus.

Du kan få flere oplysninger under Opret og administrer Central Store – Windows-klient.

MDAV og potentielt uønskede programmer (PUA)

Rod:

Beskrivelse Indstilling
Deaktiver Microsoft Defender Antivirus Deaktiveret
Konfigurer registrering for potentielt uønskede programmer Aktiveret – blok

Beskyttelse i realtid (altid aktiveret, scanning i realtid)

Beskyttelse i realtid:

Beskrivelse Indstilling
Slå beskyttelse i realtid fra Deaktiveret
Konfigurer overvågning for indgående og udgående fil- og programaktivitet Aktiveret, tovejs (fuld adgang)
Slå overvågning af funktionsmåde til Aktiveret
Overvåg fil- og programaktivitet på computeren Aktiveret

Funktioner til beskyttelse i skyen

Standard sikkerhedsintelligensopdateringer kan tage timer at forberede og levere. Vores skybaserede beskyttelsestjeneste kan levere denne beskyttelse på få sekunder.

Du kan finde flere oplysninger under Brug næste generations teknologier i Microsoft Defender Antivirus via skybaseret beskyttelse.

KORT:

Beskrivelse Indstilling
Deltag i Microsoft MAPS Aktiveret, Avancerede KORT
Konfigurer funktionen 'Blok ved første øjekast' Aktiveret
Send fileksempler, når der kræves yderligere analyse Aktiveret. Send alle eksempler

MpEngine:

Beskrivelse Indstilling
Vælg skybeskyttelsesniveau Aktiveret, højt blokeringsniveau
Konfigurer udvidet cloudkontrol Aktiveret, 50

Scanninger

Beskrivelse Indstilling
Slå heuristik til Aktiveret
Slå mailscanning til Aktiveret
Scan alle downloadede filer og vedhæftede filer Aktiveret
Slå scriptscanning til Aktiveret
Scan arkivfiler Aktiveret
Scan pakkede eksekverbare filer Aktiveret
Konfigurer scanning af netværksfiler (Scan netværk Files) Aktiveret
Scan flytbare drev Aktiveret
Slå scanning af genfortolkningspunkt til Aktiveret

Sikkerhedsintelligensopdateringer

Beskrivelse Indstilling
Angiv det interval, der skal kontrolleres for sikkerhedsintelligensopdateringer Aktiveret, 4
Definer rækkefølgen af kilder til download af sikkerhedsintelligensopdateringer Aktiveret under 'Definer rækkefølgen af kilder til download af sikkerhedsintelligensopdateringer'

Deaktiver lokale administrator-AV-indstillinger

Deaktiver av-indstillinger for lokale administratorer, f.eks. udeladelser, og gennemtving politikkerne fra Microsoft Defender for Endpoint Administration af sikkerhedsindstillinger.

Rod:

Beskrivelse Indstilling
Konfigurer funktionsmåden for fletning af lokale administratorer for lister Deaktiveret
Kontrollér, om udeladelser skal være synlige for lokale administratorer Aktiveret

Standardhandling for trussels alvorsgrad

Trusler:

Beskrivelse Indstilling Beskedniveau Handling
Angiv niveauer for trusselsbeskeder, hvor standardhandlingen ikke skal udføres, når den registreres Aktiveret
5 (svær) 2 (karantæne)
4 (høj) 2 (karantæne)
2 (mellem) 2 (karantæne)
1 (lav) 2 (karantæne)

Karantæne:

Beskrivelse Indstilling
Konfigurer fjernelse af elementer fra karantænemappen Aktiveret, 60

Klientgrænseflade:

Beskrivelse Indstilling
Aktivér hovedløs brugergrænsefladetilstand Deaktiveret

Netværksbeskyttelse

Microsoft Defender Exploit Guard\Network Protection:

Beskrivelse Indstilling
Forhindre brugere og apps i at få adgang til farlige websteder Aktiveret, Blok
Disse indstillinger styrer, om Netværksbeskyttelse kan konfigureres til blokerings- eller overvågningstilstand på Windows Server Aktiveret

Hvis du vil aktivere Netværksbeskyttelse af Windows-servere, skal du bruge PowerShell:

Operativsystem PowerShell-kommando
Windows Server 2012 R2 og nyere Set-MpPreference -AllowNetworkProtectionOnWinServer $true
Windows Server 2016 og Windows Server 2012 R2 Unified MDE klient Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true

Regler for reduktion af angrebsoverflade

  1. Gå til Computerkonfiguration>Administrative skabeloner>Windows-komponenter>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Attack overflade Reduction.

  2. Vælg Næste.

Værdinavn Navn på ASR-regel Værdi
01443614-cd74-433a-b99e-2ecdc07bfc25 Bloker eksekverbare filer, så de ikke kører, medmindre de opfylder et prævalens-, alders- eller listekriterium, der er tillid til 1 (blok)
26190899-1602-49e8-8b27-eb1d0a1ce869 Bloker Office-kommunikationsprogram fra oprettelse af underordnede processer 1 (blok)
33ddedf1-c6e0-47cb-833e-de6133960387 Bloker genstart af computeren i fejlsikret tilstand 1 (blok)
3b576869-a4ec-4529-8536-b80a7769e899 Bloker Office-programmer fra at oprette eksekverbart indhold 1 (blok)
56a863a9-875e-4185-98a7-b882c64b5ce5 Bloker misbrug af udnyttede sårbare signerede drivere (enhed) 1 (blok)
5beb7efe-fd9a-4556-801d-275e5ffc04cc Bloker udførelse af potentielt slørede scripts 1 (blok)
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Bloker Office-programmer fra at indsætte kode i andre processer 1 (blok)
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c Bloker Adobe Reader fra at oprette underordnede processer 1 (blok)
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Bloker Win32 API-kald fra Office-makroer 1 (blok)
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 Bloker tyveri af legitimationsoplysninger fra det lokale Windows-undersystem til sikkerhedsmyndighed 1 (blok)
a8f5898e-1dc8-49a9-9878-85004b8a61e6 Bloker oprettelse af Webshell for servere 1 (blok)
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Bloker processer, der ikke er tillid til, og som ikke er signeret, og som kører fra USB 1 (blok)
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Bloker eksekverbart indhold fra mailklient og webmail 1 (blok)
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb Bloker brugen af kopierede eller repræsenterede systemværktøjer 1 (blok)
c1db55ab-c21a-4637-bb3f-a12568109d35 Brug avanceret beskyttelse mod ransomware 1 (blok)
d1e49aac-8f56-4280-b9ba-993a6d77406c Bloker procesoprettelser, der stammer fra kommandoerne PSExec og WMI 1 (blok)*
d3e037e1-3eb8-44c8-a917-57927947596d Bloker JavaScript eller VBScript fra start af downloadet eksekverbart indhold 1 (blok)
d4f940ab-401b-4efc-aadc-ad5f3c50688a Bloker alle Office-programmer, så de ikke kan oprette underordnede processer 1 (blok)
e6db77e5-3df2-4cf1-b95a-636979351e5b Bloker vedholdenhed via WMI-hændelsesabonnement 1 (blok)

*Hvis du bruger Microsoft Configuration Manager (tidligere kaldet Microsoft Endpoint Configuration Manager og Microsoft System Center Configuration Manager) eller andre administrationsværktøjer, der bruger WMI, skal du bruge værdien 2 (Overvågning). Den Konfigurationsstyring klient er meget afhængig af WMI.

Tip

Nogle regler kan blokere funktionsmåder, som du finder acceptable i din organisation. I disse tilfælde skal du ændre reglen fra 1 (blok) til 2 (overvågning) for at forhindre uønskede blokke.

Kontrolleret mappeadgang

Gå til Computerkonfiguration>Administrative skabeloner>Windows-komponenter>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Attack overflade Reduction.

Beskrivelse Indstilling
Konfigurer adgang til styrede mapper Aktiveret, Blok

Tildel politikkerne til den organisationsenhed, hvor testcomputerne er placeret.

Aktivér beskyttelse mod ændring

I Microsoft Defender-portalen på https://security.microsoft.comskal du gå til Indstillinger>Slutpunkter>Avancerede funktioner>Tamper Protection>On.

Du kan få flere oplysninger under Hvordan gør jeg konfigurere eller administrere beskyttelse mod manipulation?.

Kontrollér netværksforbindelsen til Cloud Protection

Det er vigtigt at bekræfte, at Cloud Protection-netværksforbindelsen fungerer under indtrængningstest.

Kør følgende kommandoer i en kommandoprompt med administratorrettigheder (et kommandopromptvindue, du åbnede ved at vælge Kør som administrator):

Tip

Den første kommando ændrer mappen til den nyeste version af <antimalwareplatformsversionen> i %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Hvis stien ikke findes, går den til %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

Du kan få flere oplysninger under Konfigurer og administrer Microsoft Defender Antivirus med kommandolinjeværktøjet MpCmdRun.

Kontrollér platformsopdateringsversionen

Den nyeste "Platform Update"-version produktion kanal (GA) er tilgængelig her:

Microsoft Update-katalog

Hvis du vil se den installerede version af 'Platform Update', skal du køre følgende kommando i en PowerShell-session med administratorrettigheder (et PowerShell-vindue, du åbnede ved at vælge Kør som administrator):

Get-MpComputerStatus | Format-Table AMProductVersion

Kontrollér versionen af Sikkerhedsintelligensopdatering

Den seneste version af 'Security Intelligence Update' er tilgængelig her:

Seneste opdateringer til sikkerhedsintelligens for Microsoft Defender Antivirus og anden Microsoft antimalware – Microsoft Sikkerhedsviden

Hvis du vil se den installerede version af 'Security Intelligence Update', skal du køre følgende kommando i en PowerShell-session med administratorrettigheder:

Get-MpComputerStatus | Format-Table AntivirusSignatureVersion

Kontrollér programopdateringsversionen

Den seneste scanningsversion af 'programopdatering' er tilgængelig her:

Seneste opdateringer til sikkerhedsintelligens for Microsoft Defender Antivirus og anden Microsoft antimalware – Microsoft Sikkerhedsviden

Hvis du vil se den installerede version af 'Programopdatering', skal du køre følgende kommando i en PowerShell-session med administratorrettigheder:

Get-MpComputerStatus | Format-Table AMEngineVersion

Hvis dine indstillinger ikke træder i kraft, kan der være en konflikt. Hvis du vil løse konflikter, skal du se Fejlfinding Microsoft Defender antivirusindstillinger.

FNs-indsendelser (False Negatives)

Hvis du har spørgsmål om en registrering, som Microsoft Defender AV foretager, eller hvis du opdager en mistet registrering, kan du sende en fil til os.

Hvis du har Microsoft XDR, Microsoft Defender for Endpoint P2/P1 eller Microsoft Defender til virksomheder: Se Send filer i Microsoft Defender for Endpoint.

Hvis du har Microsoft Defender Antivirus, skal du se Send filer til analyse.

Microsoft Defender AV angiver en registrering via windows-standardmeddelelser. Du kan også gennemse registreringer i Microsoft Defender AV-appen.

Windows-hændelsesloggen registrerer også registrering og programhændelser. Se artiklen Microsoft Defender Antivirus-hændelser for at få en liste over hændelses-id'er og deres tilsvarende handlinger.

Hvis dine indstillinger ikke anvendes korrekt, skal du finde ud af, om der er modstridende politikker, der er aktiveret i dit miljø. Du kan finde flere oplysninger under Fejlfinding Microsoft Defender antivirusindstillinger.

Hvis du har brug for at åbne en Microsoft-supportsag: Kontakt Microsoft Defender for Endpoint support.