Utvärdera Microsoft Defender Antivirus med hjälp av grupprincip

Den här artikeln beskriver hur du aktiverar och testar viktiga skyddsfunktioner i Microsoft Defender Antivirus och Microsoft Defender Exploit Guard i aktuella versioner av Microsoft Windows och Windows Server.

Förhandskrav

Operativsystem som stöds

  • Windows 10 eller senare
  • Windows Server 2016 eller senare

Använd Microsoft Defender Antivirus med hjälp av grupprincip för att aktivera funktionerna

I det här avsnittet beskrivs hur du använder en grupprincip Central Store för att konfigurera Microsoft Defender Antivirus för utvärdering.

  1. Ladda ned de senaste administrativa mallfilerna från Länkar för att ladda ned filerna för administrativa mallar baserat på operativsystemversionen.

    Tips

    Kontrollera avsnittet Systemkrav på de enskilda nedladdningssidorna:

    • De flesta nedladdningar stöder Windows-klienter och Windows-servrar.
    • Hämta den senaste tillgängliga och tillämpliga nedladdningen.
  2. Gör någon av följande procedurer för att skapa en central lagringsplats som värd för de senaste .admx- och .adml-mallarna:

    • Domäner:

      1. Skapa en ny organisationsenhet för att blockera arv av principer.
      2. Öppna konsolen Grupprinciphantering (gpmc.msc).
      3. Gå till grupprincip objekt och skapa en ny grupprincip.
      4. Högerklicka på den nya grupprincipen och välj sedan Redigera.
      5. Gå till Datorkonfigurationsprinciper>>Administrativa mallar>Windows-komponenter>Microsoft Defender Antivirus.
    • Arbetsgrupper:

      1. Öppna grupprincip Editor (gpedit.msc).
      2. Gå till Datorkonfiguration>Administrativa mallar>Windows-komponenter>Microsoft Defender Antivirus.

Mer information finns i Skapa och hantera Central Store – Windows-klient.

MDAV och potentiellt oönskade program (PUA)

Rot:

Beskrivning Inställning
Inaktivera Microsoft Defender Antivirus Inaktiverad
Konfigurera identifiering för potentiellt oönskade program Aktiverad – blockera

Realtidsskydd (alltid aktiverat skydd, genomsökning i realtid)

Realtidsskydd:

Beskrivning Inställning
Inaktivera realtidsskydd Inaktiverad
Konfigurera övervakning för inkommande och utgående fil- och programaktivitet Aktiverad dubbelriktad (fullständig åtkomst)
Aktivera beteendeövervakning Aktiverad
Övervaka fil- och programaktivitet på datorn Aktiverad

Molnskyddsfunktioner

Standarduppdateringar för säkerhetsinformation kan ta timmar att förbereda och leverera. vår molnlevererad skyddstjänst kan leverera det här skyddet på några sekunder.

Mer information finns i Använda nästa generations tekniker i Microsoft Defender Antivirus via molnlevererad skydd.

KARTOR:

Beskrivning Inställning
Gå med i Microsoft MAPS Aktiverad, Avancerade KARTOR
Konfigurera funktionen Blockera vid första anblicken Aktiverad
Skicka filexempel när ytterligare analys krävs Aktiverad, Skicka alla exempel

MpEngine:

Beskrivning Inställning
Välj molnskyddsnivå Aktiverad, hög blockeringsnivå
Konfigurera utökad molnkontroll Aktiverad, 50

Skannar

Beskrivning Inställning
Aktivera heuristik Aktiverad
Aktivera e-postgenomsökning Aktiverad
Sök igenom alla nedladdade filer och bifogade filer Aktiverad
Aktivera skriptgenomsökning Aktiverad
Sök igenom arkivfiler Aktiverad
Genomsöka körbara filer som är paketerade Aktiverad
Konfigurera genomsökning av nätverksfiler (Genomsök nätverks Files) Aktiverad
Sök igenom flyttbara enheter Aktiverad
Aktivera genomsökning av referenspunkter Aktiverad

Uppdateringar av säkerhetsinformation

Beskrivning Inställning
Ange intervallet för att söka efter säkerhetsinformationsuppdateringar Aktiverad, 4
Definiera ordningen på källor för nedladdning av uppdateringar av säkerhetsinformation Aktiverad under "Definiera ordningen på källor för nedladdning av säkerhetsinformationsuppdateringar"

Inaktivera av-inställningar för lokal administratör

Inaktivera lokala av-administratörsinställningar, till exempel undantag, och framtvinga principerna från Microsoft Defender för Endpoint Hantering av säkerhetsinställningar.

Rot:

Beskrivning Inställning
Konfigurera beteende för lokal administratörssammanslagning för listor Inaktiverad
Kontrollera om undantag är synliga för lokala administratörer eller inte Aktiverad

Standardåtgärd för allvarlighetsgrad för hot

Hot:

Beskrivning Inställning Aviseringsnivå Åtgärd
Ange hotaviseringsnivåer där standardåtgärden inte ska vidtas när den identifieras Aktiverad
5 (svår) 2 (karantän)
4 (hög) 2 (karantän)
2 (medel) 2 (karantän)
1 (låg) 2 (karantän)

Karantän:

Beskrivning Inställning
Konfigurera borttagning av objekt från karantänmappen Aktiverad, 60

Klientgränssnitt:

Beskrivning Inställning
Aktivera huvudlöst användargränssnittsläge Inaktiverad

Nätverksskydd

Microsoft Defender Exploit Guard\Network Protection:

Beskrivning Inställning
Förhindra användare och appar från att komma åt farliga webbplatser Aktiverad, Blockera
De här inställningarna styr om nätverksskydd kan konfigureras i blockerings- eller granskningsläge på Windows Server Aktiverad

Om du vill aktivera nätverksskydd för Windows-servrar använder du PowerShell för tillfället:

Operativsystem PowerShell-kommando
Windows Server 2012 R2 och senare Set-MpPreference -AllowNetworkProtectionOnWinServer $true
Windows Server 2016- och Windows Server 2012 R2-klienten för enhetliga MDE Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true

Regler för minskning av attackytan

  1. Gå till Datorkonfiguration>Administrativa mallar>Windows-komponenter>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Attack Surface Reduction.

  2. Välj Nästa.

Värdenamn ASR-regelnamn Värde
01443614-cd74-433a-b99e-2ecdc07bfc25 Blockera körbara filer från att köras om de inte uppfyller ett kriterium för prevalens, ålder eller betrodd lista 1 (blockera)
26190899-1602-49e8-8b27-eb1d0a1ce869 Blockera Office-kommunikationsprogram från att skapa underordnade processer 1 (blockera)
33ddedf1-c6e0-47cb-833e-de6133960387 Blockera omstart av datorn i felsäkert läge 1 (blockera)
3b576869-a4ec-4529-8536-b80a7769e899 Blockera Office-program från att skapa körbart innehåll 1 (blockera)
56a863a9-875e-4185-98a7-b882c64b5ce5 Blockera missbruk av utnyttjade sårbara signerade drivrutiner (enhet) 1 (blockera)
5beb7efe-fd9a-4556-801d-275e5ffc04cc Blockera körning av potentiellt dolda skript 1 (blockera)
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Blockera Office-program från att mata in kod i andra processer 1 (blockera)
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c Blockera Adobe Reader från att skapa underordnade processer 1 (blockera)
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Blockera Win32 API-anrop från Office-makron 1 (blockera)
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 Blockera stöld av autentiseringsuppgifter från undersystemet för den lokala säkerhetsmyndigheten i Windows 1 (blockera)
a8f5898e-1dc8-49a9-9878-85004b8a61e6 Blockera skapande av WebShell för servrar 1 (blockera)
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Blockera obetrodda och osignerade processer som körs från USB 1 (blockera)
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Blockera körbart innehåll från e-postklienten och webbmeddelandet 1 (blockera)
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb Blockera användning av kopierade eller personifierade systemverktyg 1 (blockera)
c1db55ab-c21a-4637-bb3f-a12568109d35 Använda avancerat skydd mot utpressningstrojaner 1 (blockera)
d1e49aac-8f56-4280-b9ba-993a6d77406c Blockera processskapanden från PSExec- och WMI-kommandon 1 (blockera)*
d3e037e1-3eb8-44c8-a917-57927947596d Blockera JavaScript eller VBScript från att starta nedladdat körbart innehåll 1 (blockera)
d4f940ab-401b-4efc-aadc-ad5f3c50688a Blockera alla Office-program från att skapa underordnade processer 1 (blockera)
e6db77e5-3df2-4cf1-b95a-636979351e5b Blockera beständighet via WMI-händelseprenumeration 1 (blockera)

*Om du använder Microsoft Configuration Manager (kallades tidigare Microsoft Endpoint Configuration Manager och Microsoft System Center Configuration Manager) eller andra hanteringsverktyg som använder WMI använder du värdet 2 (Granskning). Configuration Manager-klienten är starkt beroende av WMI.

Tips

Vissa regler kan blockera beteende som du tycker är acceptabelt i din organisation. I dessa fall ändrar du regeln från 1 (Blockera) till 2 (granskning) för att förhindra oönskade block.

Kontrollerad mappåtkomst

Gå till Datorkonfiguration>Administrativa mallar>Windows-komponenter>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Attack Surface Reduction.

Beskrivning Inställning
Konfigurera kontrollerad mappåtkomst Aktiverad, Blockera

Tilldela principerna till den organisationsenhet där testdatorerna finns.

Aktivera manipulationsskydd

I Microsoft Defender-portalen på https://security.microsoft.comgår du till Inställningar>Slutpunkter>Avancerade funktioner>Manipulationsskydd>.

Mer information finns i Hur gör jag för att konfigurera eller hantera manipuleringsskydd?.

Kontrollera cloud protection-nätverksanslutningen

Det är viktigt att kontrollera att Cloud Protection-nätverksanslutningen fungerar under intrångstestningen.

Kör följande kommandon i en upphöjd kommandotolk (ett kommandotolksfönster som du öppnade genom att välja Kör som administratör):

Tips

Det första kommandot ändrar katalogen till den senaste versionen av <plattformen> för program mot skadlig kod i %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Om den sökvägen inte finns går den till %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

Mer information finns i Konfigurera och hantera Microsoft Defender Antivirus med kommandoradsverktyget MpCmdRun.

Kontrollera versionen av plattformsuppdateringen

Den senaste versionen av Produktionskanal för plattformsuppdatering (GA) finns här:

Microsoft Update Catalog

Om du vill se den installerade versionen av "Plattformsuppdatering" kör du följande kommando i en upphöjd PowerShell-session (ett PowerShell-fönster som du öppnade genom att välja Kör som administratör):

Get-MpComputerStatus | Format-Table AMProductVersion

Kontrollera säkerhetsinformationsuppdateringsversionen

Den senaste versionen av "Security Intelligence Update" finns här:

De senaste uppdateringarna av säkerhetsinformation för Microsoft Defender Antivirus och andra Microsoft-program mot skadlig kod – Microsoft Säkerhetsinsikter

Om du vill se den installerade versionen av "Security Intelligence Update" kör du följande kommando i en upphöjd PowerShell-session:

Get-MpComputerStatus | Format-Table AntivirusSignatureVersion

Kontrollera versionen av motoruppdateringen

Den senaste genomsökningsversionen av "motoruppdatering" finns här:

De senaste uppdateringarna av säkerhetsinformation för Microsoft Defender Antivirus och andra Microsoft-program mot skadlig kod – Microsoft Säkerhetsinsikter

Om du vill se den installerade versionen av "Engine Update" kör du följande kommando i en upphöjd PowerShell-session:

Get-MpComputerStatus | Format-Table AMEngineVersion

Om inställningarna inte börjar gälla kan det uppstå en konflikt. Information om hur du löser konflikter finns i Felsöka Microsoft Defender Antivirus-inställningar.

För inskickade falska negativa identifieringar (FN)

Om du har frågor om en identifiering som Microsoft Defender AV gör, eller om du upptäcker en missad identifiering, kan du skicka en fil till oss.

Om du har Microsoft XDR, Microsoft Defender för Endpoint P2/P1 eller Microsoft Defender för företag: se Skicka filer i Microsoft Defender för Endpoint.

Om du har Microsoft Defender Antivirus kan du läsa Skicka filer för analys.

Microsoft Defender AV anger en identifiering via vanliga Windows-meddelanden. Du kan också granska identifieringar i Microsoft Defender AV-appen.

Windows-händelseloggen registrerar även identifierings- och motorhändelser. I artikeln Microsoft Defender Antivirushändelser finns en lista över händelse-ID:t och deras motsvarande åtgärder.

Om inställningarna inte tillämpas korrekt tar du reda på om det finns motstridiga principer som är aktiverade i din miljö. Mer information finns i Felsöka Microsoft Defender Antivirusinställningar.

Om du behöver öppna ett Microsoft-supportärende: Kontakta Microsoft Defender för Endpoint support.