تقييم برنامج الحماية من الفيروسات Microsoft Defender باستخدام نهج المجموعة

يساعدك هذا الدليل على تشغيل ميزات الحماية الرئيسية واختبارها في Microsoft Defender مكافحة الفيروسات Microsoft Defender Exploit Guard. تتضمن هذه الميزات الحماية في الوقت الحقيقي، والحماية المقدمة من السحابة، وإعدادات الفحص، وحماية الشبكة، وقواعد تقليل الأجزاء المعرضة للهجوم، والوصول المتحكم به إلى المجلدات. ينطبق هذا الدليل على الإصدارات الحالية من Windows Windows Server. استخدم إعدادات نهج المجموعة في هذا الدليل لإعداد هذه الميزات للتقييم في بيئات مجموعة العمل أو المرتبطة بالمجال.

المتطلبات الأساسية

أنظمة التشغيل المدعومة

يتم دعم أنظمة التشغيل التالية لهذا التقييم:

  • Windows 10 أو أحدث
  • Windows Server 2016 أو أحدث

استخدام نهج المجموعة لتمكين ميزات برنامج الحماية من الفيروسات Microsoft Defender

المخزن المركزي لنهج المجموعة هو مجلد مشترك على وحدة تحكم مجال تحتوي على ملفات القالب الإداري (.admx و.adml). يتيح لجميع مسؤولي نهج المجموعة استخدام نفس تعريفات النهج. بالنسبة لبيئات المجال، قم بإعداد Central Store قبل البدء. بالنسبة لمجموعات العمل، يتم تخزين القوالب محليا ولا يلزم وجود متجر مركزي.

استخدم الخطوات التالية لتكوين برنامج الحماية من الفيروسات Microsoft Defender للتقييم.

  1. قم بتنزيل أحدث ملفات القالب الإداري. للحصول على ارتباطات التنزيل، راجع ملفات القوالب الإدارية حسب إصدار نظام التشغيل.

    تلميح

    تحقق من قسم متطلبات النظام على صفحات التنزيل الفردية:

    • تدعم معظم التنزيلات عملاء Windows وخوادم Windows.
    • احصل على أحدث تنزيل متوفر وقابل للتطبيق.
  2. نفذ أحد الإجراءات التالية لإنشاء متجر مركزي لاستضافة أحدث قوالب .admx و.adml:

    • المجالات:

      1. إنشاء وحدة تنظيمية جديدة لحظر توريث النهج.
      2. افتح وحدة تحكم إدارة نهج المجموعة (gpmc.msc).
      3. انتقل إلى نهج المجموعة Objects وأنشئ نهج مجموعة جديد.
      4. انقر بزر الماوس الأيمن فوق نهج المجموعة الجديد ثم حدد تحرير.
      5. انتقل إلى نهج تكوين>>الكمبيوترالقوالب الإدارية>مكونات> Windows Microsoft Defender مكافحة الفيروسات.
    • مجموعات العمل:

      1. افتح محرر نهج المجموعة (gpedit.msc).
      2. انتقل إلى Computer Configuration>Administrative Templates>Windows Components>Microsoft Defender Antivirus.

لمزيد من المعلومات حول إنشاء متجر مركزي لنهج المجموعة وإدارته، راجع إنشاء متجر مركزي وإدارته - Windows Client.

تقييم الحماية من التطبيقات غير المرغوب فيها في برنامج الحماية من الفيروسات Microsoft Defender

الجذر:

الوصف اعداد
إيقاف تشغيل برنامج الحماية من الفيروسات Microsoft Defender ذوي الاحتياجات الخاصه
تكوين الكشف للتطبيقات التي يحتمل أن تكون غير مرغوب فيها ممكن - حظر

الحماية في الوقت الحقيقي (الحماية دائما، المسح الضوئي في الوقت الحقيقي)

الحماية في الوقت الحقيقي:

الوصف اعداد
إيقاف تشغيل الحماية في الوقت الحقيقي ذوي الاحتياجات الخاصه
تكوين مراقبة نشاط البرنامج والملفات الواردة والصادرة ممكن، ثنائي الاتجاه (كامل عند الوصول)
تشغيل مراقبة السلوك تمكين
مراقبة نشاط الملفات والبرنامج على الكمبيوتر تمكين

ميزات حماية السحابة

قد تستغرق تحديثات التحليل الذكي للأمان Standard ساعات للتحضير والتسليم. يمكن أن توفر الحماية المقدمة من السحابة نفس التغطية في ثوان.

لمزيد من المعلومات، راجع استخدام تقنيات الجيل التالي في برنامج الحماية من الفيروسات Microsoft Defender من خلال الحماية التي توفرها السحابة.

قم بتكوين الإعدادات التالية ضمن MAPS (Microsoft خدمة الحماية النشطة)، وهي الخدمة المستندة إلى السحابة التي ترسل بيانات التهديد إلى Microsoft وتتلقى تحديثات الحماية السريعة:

الوصف اعداد
الانضمام إلى Microsoft MAPS ممكن، خرائط متقدمة
تكوين ميزة "الحظر عند النظرة الأولى" تمكين
إرسال عينات الملفات عند الحاجة إلى مزيد من التحليل ممكن، إرسال جميع العينات

MpEngine:

الوصف اعداد
تحديد مستوى الحماية السحابية ممكن، مستوى حظر عال
تكوين فحص السحابة الموسعة ممكن، 50

تكوين إعدادات الفحص وتقييمها

تتحكم إعدادات الفحص هذه في كيفية التحقق من الملفات والبرامج النصية. قم بتشغيل كل إعداد في نهج المجموعة:

الوصف اعداد
تشغيل الأساليب الإرشادية تمكين
تشغيل فحص البريد الإلكتروني تمكين
فحص جميع الملفات والمرفقات التي تم تنزيلها تمكين
تشغيل فحص البرنامج النصي تمكين
مسح ملفات الأرشيف ضوئيا تمكين
مسح الملفات التنفيذية المحزمة ضوئيا تمكين
تكوين فحص ملفات الشبكة (فحص الشبكة Files) تمكين
مسح محركات الأقراص القابلة للإزالة ضوئيا تمكين
تشغيل إعادة توزيع مسح النقاط تمكين

تحديثات التحليل الذكي للأمان

استخدم هذه الإعدادات للتحكم في كيفية تنزيل الجهاز وتحديثات الأمان:

الوصف اعداد
تحديد الفاصل الزمني للتحقق من وجود تحديثات التحليل الذكي للأمان ممكن، 4
تحديد ترتيب المصادر لتنزيل تحديثات التحليل الذكي للأمان ممكن، ضمن "تحديد ترتيب المصادر لتنزيل تحديثات التحليل الذكي للأمان"
  • InternalDefinitionUpdateServer: WSUS مع Microsoft Defender تحديثات مكافحة الفيروسات المسموح بها.
  • MicrosoftUpdateServer: Microsoft Update (المعروف سابقا Windows Update).
  • MMPC https://www.microsoft.com/wdsi/defenderupdates

تعطيل إعدادات AV للمسؤول المحلي

استخدم هذه الإعدادات لحظر تغييرات المسؤول المحلي مثل الاستثناءات. يتم فرض النهج من خلال إدارة إعدادات الأمان Microsoft Defender لنقطة النهاية.

الجذر:

الوصف اعداد
تكوين سلوك دمج المسؤول المحلي للقوائم ذوي الاحتياجات الخاصه
التحكم في ما إذا كانت الاستثناءات مرئية للمسؤولين المحليين أم لا تمكين

تكوين الإجراءات الافتراضية لخطورة التهديد

تتحكم هذه الإعدادات في ما يحدث عندما يعثر برنامج الحماية من الفيروسات Microsoft Defender على تهديد. وهي تحل محل الإجراء الافتراضي على كل مستوى من مستويات التهديد وعزل جميع التهديدات.

التهديدات:

الوصف اعداد مستوى التنبيه العمل
تحديد مستويات تنبيه التهديد التي لا ينبغي اتخاذ الإجراء الافتراضي عند اكتشافها تمكين
5 (شديد) 2 (العزل)
4 (مرتفع) 2 (العزل)
2 (متوسط) 2 (العزل)
1 (منخفض) 2 (العزل)

العزل:

الوصف اعداد
تكوين إزالة العناصر من مجلد العزل ممكن، 60

واجهة العميل:

الوصف اعداد
تمكين وضع واجهة المستخدم بدون رأس ذوي الاحتياجات الخاصه

تكوين حماية الشبكة

تمنع حماية الشبكة الاتصالات بمواقع الويب الخطرة وعناوين IP. يساعد على منع هجمات التصيد الاحتيالي وتنزيل البرامج الضارة. تكوين الإعدادات التالية ضمن Microsoft Defender Exploit Guard\Network Protection في نهج المجموعة:

الوصف اعداد
منع المستخدمين والتطبيقات من الوصول إلى مواقع الويب الخطرة ممكن، حظر
السماح بحماية الشبكة على Windows Server تمكين

في Windows Server، استخدم PowerShell لتشغيل حماية الشبكة:

Os أمر PowerShell
Windows Server 2012 R2 والإصدارات الأحدث Set-MpPreference -AllowNetworkProtectionOnWinServer $true
عميل MDE الموحد Windows Server 2016 و2012 R2 Windows Server Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true

تكوين قواعد تقليل الأجزاء المعرضة للهجوم

تحظر قواعد تقليل الأجزاء المعرضة للهجوم (ASR) سلوكيات معينة غالبا ما تستخدمها البرامج الضارة، مثل تشغيل البرامج النصية أو تشغيل محتوى قابل للتنفيذ من البريد الإلكتروني. استخدم الخطوات التالية لتمكين قواعد ASR في نهج المجموعة:

  1. في محرر نهج المجموعة، انتقل إلىقوالب>إدارة تكوين> الكمبيوتر Windows المكونات>Microsoft Defender برنامج الحماية من الفيروسات> Microsoft Defenderتقليل الهجوم Surface>.

  2. انقر نقرا مزدوجا فوق Configure Attack Surface Reduction rules، وحدد Enabled، ثم حدد Show لتكوين كل قاعدة بالقيم الموجودة في الجدول التالي.

اسم القيمة اسم قاعدة ASR قيمه
01443614-cd74-433a-b99e-2ecdc07bfc25 حظر تشغيل الملفات القابلة للتنفيذ ما لم تكن تفي بمعيار الانتشار أو العمر أو القائمة الموثوق بها 1 (كتلة)
26190899-1602-49e8-8b27-eb1d0a1ce869 حظر تطبيق اتصال Office من إنشاء عمليات تابعة 1 (كتلة)
33ddedf1-c6e0-47cb-833e-de6133960387 حظر جهاز إعادة التشغيل في الوضع الآمن 1 (كتلة)
3b576869-a4ec-4529-8536-b80a7769e899 حظر تطبيقات Office من إنشاء محتوى قابل للتنفيذ 1 (كتلة)
56a863a9-875e-4185-98a7-b882c64b5ce5 حظر إساءة استخدام برامج التشغيل الموقعة المعرضة للاستغلال (الجهاز) 1 (كتلة)
5beb7efe-fd9a-4556-801d-275e5ffc04cc حظر تنفيذ البرامج النصية التي يحتمل أن تكون معطوبة 1 (كتلة)
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 حظر تطبيقات Office من إدخال التعليمات البرمجية في عمليات أخرى 1 (كتلة)
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c منع Adobe Reader من إنشاء عمليات تابعة 1 (كتلة)
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b حظر مكالمات Win32 API من وحدات ماكرو Office 1 (كتلة)
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 حظر سرقة بيانات الاعتماد من النظام الفرعي لمرجع الأمان المحلي ل Windows 1 (كتلة)
a8f5898e-1dc8-49a9-9878-85004b8a61e6 حظر إنشاء Webshell للخوادم 1 (كتلة)
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 حظر العمليات غير الموثوق بها وغير الموقعة التي تعمل من USB 1 (كتلة)
be9ba2d9-53ea-4cdc-84e5-9b1ee46550 حظر المحتوى القابل للتنفيذ من عميل البريد الإلكتروني والبريد الإلكتروني 1 (كتلة)
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb حظر استخدام أدوات النظام المنسخة أو المنتحلة 1 (كتلة)
c1db55ab-c21a-4637-bb3f-a12568109d35 استخدام الحماية المتقدمة ضد برامج الفدية الضارة 1 (كتلة)
d1e49aac-8f56-4280-b9ba-993a6d77406c حظر إنشاءات العملية التي تنشأ من أوامر PSExec وWMI 1 (كتلة)*
d3e037e1-3eb8-44c8-a917-57927947596d حظر JavaScript أو VBScript من تشغيل المحتوى القابل للتنفيذ الذي تم تنزيله 1 (كتلة)
d4f940ab-401b-4efc-aadc-ad5f3c50688a حظر جميع تطبيقات Office من إنشاء عمليات تابعة 1 (كتلة)
e6db77e5-3df2-4cf1-b95a-636979351e5b حظر الاستمرارية من خلال اشتراك حدث WMI 1 (كتلة)

*إذا كنت تستخدم Microsoft Configuration Manager (المعروفة سابقا باسم microsoft Endpoint Configuration Manager وMicrosoft System Center Configuration Manager) أو أدوات الإدارة الأخرى التي تستخدم WMI، فاستخدم القيمة 2 (التدقيق). يعتمد عميل Configuration Manager بشكل كبير على WMI.

تلميح

قد تمنع بعض القواعد السلوك الذي تجده مقبولا في مؤسستك. في هذه الحالات، قم بتغيير القاعدة من 1 (كتلة) إلى 2 (تدقيق) لمنع الكتل غير المرغوب فيها.

تكوين الوصول المتحكم به إلى المجلد

يحمي الوصول المتحكم به إلى المجلدات بياناتك من التطبيقات الضارة وبرامج الفدية الضارة. لتشغيله، انتقل إلى Computer Configuration>Administrative Templates>Windows Components>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>attack Surface Reduction.

الوصف اعداد
تكوين الوصول المتحكم به إلى المجلد ممكن، حظر

تعيين النهج إلى الوحدة التنظيمية حيث توجد أجهزة الاختبار.

تمكين الحماية من العبث

في مدخل Microsoft Defender، انتقل إلى الإعدادات>>المتقدمة الحماية>>في.

لمزيد من المعلومات، راجع كيف أعمل تكوين الحماية من العبث أو إدارتها؟.

التحقق من اتصال شبكة حماية السحابة

تحقق من أن Microsoft Defender اتصال شبكة الحماية السحابية من الفيروسات يعمل قبل اختبار عمليات الكشف أو الحماية.

لاختبار الاتصال بخدمات الحماية السحابية Microsoft Defender، قم بتشغيل الأوامر التالية في موجه أوامر غير مقيد (انقر بزر الماوس الأيمن فوق موجه الأوامر وحدد تشغيل كمسؤول). يتغير الأمر الأول إلى أحدث مجلد للنظام الأساسي Defender، ويتحقق الأمر الثاني من صحة اتصال سحابة MAPS. تعرض النتيجة الناجحة ValidateMapsConnection successfully established a connection to MAPS:

تلميح

يغير الأمر الأول الدليل إلى أحدث إصدار من <إصدار> النظام الأساسي لمكافحة البرامج الضارة في %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. إذا لم يكن هذا المسار موجودا، فإنه ينتقل إلى %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

يجد الأمر الأول أحدث مجلد للنظام الأساسي للحماية من البرامج الضارة ضمن %ProgramData%\Microsoft\Windows Defender\Platform\ ويتغير إلى هذا الدليل. إذا لم يكن هذا المسار موجودا، فإنه يعود إلى %ProgramFiles%\Windows Defender. يتحقق الأمر الثاني من صحة اتصال الحماية السحابية.

لمزيد من المعلومات حول MpCmdRun.exe والخيار-ValidateMapsConnection، راجع تكوين برنامج الحماية من الفيروسات Microsoft Defender وإدارته باستخدام أداة سطر الأوامر MpCmdRun.

تحقق من إصدار تحديث النظام الأساسي

تحقق من أحدث إصدار "تحديث النظام الأساسي" لقناة الإنتاج (GA) في كتالوج تحديث Microsoft، ثم قارنه بالإصدار الموجود على جهازك:

كتالوج Microsoft Update

للتحقق من إصدار النظام الأساسي على جهازك، قم بتشغيل هذا الأمر في جلسة PowerShell مرتفعة (افتح PowerShell عن طريق تحديد تشغيل كمسؤول). AMProductVersion القيمة في الإخراج هي إصدار النظام الأساسي المثبت:

Get-MpComputerStatus | Format-Table AMProductVersion

تحقق من إصدار Security Intelligence Update

تحقق من أحدث إصدار 'Security Intelligence Update' على صفحة تحديثات الأمان من Microsoft Intelligence، ثم قارنه بالإصدار الموجود على جهازك:

آخر تحديثات التحليل الذكي للأمان لبرنامج الحماية من الفيروسات Microsoft Defender وغيرها من برامج Microsoft المضادة للبرامج الضارة - التحليل الذكي لمخاطر الأمان من Microsoft

للتحقق من إصدار التحليل الذكي للأمان المثبت، قم بتشغيل هذا الأمر في جلسة عمل PowerShell مرتفعة. AntivirusSignatureVersion قارن القيمة في الإخراج مع أحدث إصدار في الصفحة أعلاه:

Get-MpComputerStatus | Format-Table AntivirusSignatureVersion

تحقق من إصدار تحديث المحرك

تحقق من أحدث إصدار "تحديث المحرك" للمسح الضوئي على صفحة تحديثات الأمان من Microsoft Intelligence، ثم قارنه بالإصدار الموجود على جهازك:

آخر تحديثات التحليل الذكي للأمان لبرنامج الحماية من الفيروسات Microsoft Defender وغيرها من برامج Microsoft المضادة للبرامج الضارة - التحليل الذكي لمخاطر الأمان من Microsoft

يتم تحديث محرك الفحص بشكل منفصل عن النظام الأساسي. للتحقق من إصدار المحرك المثبت، قم بتشغيل هذا الأمر في جلسة عمل PowerShell مرتفعة:

Get-MpComputerStatus | Format-Table AMEngineVersion

إذا لم تسري إعداداتك، فقد يكون لديك تعارض. لحل التعارضات، راجع استكشاف أخطاء Microsoft Defender إعدادات مكافحة الفيروسات وإصلاحها.

إرسال الملفات للتحليل السلبي الخاطئ

إذا كانت لديك أي أسئلة حول الكشف الذي يقوم به Microsoft Defender AV، أو اكتشفت اكتشافا فائتا، يمكنك إرسال ملف إلينا.

إذا كان لديك Microsoft Defender أو Microsoft Defender لنقطة النهاية P2/P1 أو Microsoft Defender for Business: راجع إرسال الملفات في Microsoft Defender لنقطة النهاية.

إذا كان لديك Microsoft Defender مكافحة الفيروسات، فشاهد إرسال الملفات للتحليل.

يشير Microsoft Defender AV إلى اكتشاف من خلال إعلامات Windows القياسية. يمكنك أيضا مراجعة الاكتشافات في تطبيق Microsoft Defender AV.

يسجل سجل أحداث Windows أيضا أحداث الكشف والمحرك. راجع مقالة أحداث برنامج الحماية من الفيروسات Microsoft Defender للحصول على قائمة بمعرفات الأحداث والإجراءات المقابلة لها.

إذا لم يتم تطبيق الإعدادات بشكل صحيح، فتعرف على ما إذا كانت هناك نهج متعارضة تم تمكينها في بيئتك. لمزيد من المعلومات، راجع استكشاف أخطاء Microsoft Defender إعدادات مكافحة الفيروسات وإصلاحها.

إذا كنت بحاجة إلى فتح حالة دعم Microsoft: اتصل بدعم Microsoft Defender لنقطة النهاية.