إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يساعدك هذا الدليل على تشغيل ميزات الحماية الرئيسية واختبارها في Microsoft Defender مكافحة الفيروسات Microsoft Defender Exploit Guard. تتضمن هذه الميزات الحماية في الوقت الحقيقي، والحماية المقدمة من السحابة، وإعدادات الفحص، وحماية الشبكة، وقواعد تقليل الأجزاء المعرضة للهجوم، والوصول المتحكم به إلى المجلدات. ينطبق هذا الدليل على الإصدارات الحالية من Windows Windows Server. استخدم إعدادات نهج المجموعة في هذا الدليل لإعداد هذه الميزات للتقييم في بيئات مجموعة العمل أو المرتبطة بالمجال.
المتطلبات الأساسية
أنظمة التشغيل المدعومة
يتم دعم أنظمة التشغيل التالية لهذا التقييم:
- Windows 10 أو أحدث
- Windows Server 2016 أو أحدث
استخدام نهج المجموعة لتمكين ميزات برنامج الحماية من الفيروسات Microsoft Defender
المخزن المركزي لنهج المجموعة هو مجلد مشترك على وحدة تحكم مجال تحتوي على ملفات القالب الإداري (.admx و.adml). يتيح لجميع مسؤولي نهج المجموعة استخدام نفس تعريفات النهج. بالنسبة لبيئات المجال، قم بإعداد Central Store قبل البدء. بالنسبة لمجموعات العمل، يتم تخزين القوالب محليا ولا يلزم وجود متجر مركزي.
استخدم الخطوات التالية لتكوين برنامج الحماية من الفيروسات Microsoft Defender للتقييم.
قم بتنزيل أحدث ملفات القالب الإداري. للحصول على ارتباطات التنزيل، راجع ملفات القوالب الإدارية حسب إصدار نظام التشغيل.
تلميح
تحقق من قسم متطلبات النظام على صفحات التنزيل الفردية:
- تدعم معظم التنزيلات عملاء Windows وخوادم Windows.
- احصل على أحدث تنزيل متوفر وقابل للتطبيق.
نفذ أحد الإجراءات التالية لإنشاء متجر مركزي لاستضافة أحدث قوالب .admx و.adml:
المجالات:
- إنشاء وحدة تنظيمية جديدة لحظر توريث النهج.
- افتح وحدة تحكم إدارة نهج المجموعة (gpmc.msc).
- انتقل إلى نهج المجموعة Objects وأنشئ نهج مجموعة جديد.
- انقر بزر الماوس الأيمن فوق نهج المجموعة الجديد ثم حدد تحرير.
- انتقل إلى نهج تكوين>>الكمبيوترالقوالب الإدارية>مكونات> Windows Microsoft Defender مكافحة الفيروسات.
مجموعات العمل:
- افتح محرر نهج المجموعة (gpedit.msc).
- انتقل إلى Computer Configuration>Administrative Templates>Windows Components>Microsoft Defender Antivirus.
لمزيد من المعلومات حول إنشاء متجر مركزي لنهج المجموعة وإدارته، راجع إنشاء متجر مركزي وإدارته - Windows Client.
تقييم الحماية من التطبيقات غير المرغوب فيها في برنامج الحماية من الفيروسات Microsoft Defender
الجذر:
| الوصف | اعداد |
|---|---|
| إيقاف تشغيل برنامج الحماية من الفيروسات Microsoft Defender | ذوي الاحتياجات الخاصه |
| تكوين الكشف للتطبيقات التي يحتمل أن تكون غير مرغوب فيها | ممكن - حظر |
الحماية في الوقت الحقيقي (الحماية دائما، المسح الضوئي في الوقت الحقيقي)
الحماية في الوقت الحقيقي:
| الوصف | اعداد |
|---|---|
| إيقاف تشغيل الحماية في الوقت الحقيقي | ذوي الاحتياجات الخاصه |
| تكوين مراقبة نشاط البرنامج والملفات الواردة والصادرة | ممكن، ثنائي الاتجاه (كامل عند الوصول) |
| تشغيل مراقبة السلوك | تمكين |
| مراقبة نشاط الملفات والبرنامج على الكمبيوتر | تمكين |
ميزات حماية السحابة
قد تستغرق تحديثات التحليل الذكي للأمان Standard ساعات للتحضير والتسليم. يمكن أن توفر الحماية المقدمة من السحابة نفس التغطية في ثوان.
لمزيد من المعلومات، راجع استخدام تقنيات الجيل التالي في برنامج الحماية من الفيروسات Microsoft Defender من خلال الحماية التي توفرها السحابة.
قم بتكوين الإعدادات التالية ضمن MAPS (Microsoft خدمة الحماية النشطة)، وهي الخدمة المستندة إلى السحابة التي ترسل بيانات التهديد إلى Microsoft وتتلقى تحديثات الحماية السريعة:
| الوصف | اعداد |
|---|---|
| الانضمام إلى Microsoft MAPS | ممكن، خرائط متقدمة |
| تكوين ميزة "الحظر عند النظرة الأولى" | تمكين |
| إرسال عينات الملفات عند الحاجة إلى مزيد من التحليل | ممكن، إرسال جميع العينات |
MpEngine:
| الوصف | اعداد |
|---|---|
| تحديد مستوى الحماية السحابية | ممكن، مستوى حظر عال |
| تكوين فحص السحابة الموسعة | ممكن، 50 |
تكوين إعدادات الفحص وتقييمها
تتحكم إعدادات الفحص هذه في كيفية التحقق من الملفات والبرامج النصية. قم بتشغيل كل إعداد في نهج المجموعة:
| الوصف | اعداد |
|---|---|
| تشغيل الأساليب الإرشادية | تمكين |
| تشغيل فحص البريد الإلكتروني | تمكين |
| فحص جميع الملفات والمرفقات التي تم تنزيلها | تمكين |
| تشغيل فحص البرنامج النصي | تمكين |
| مسح ملفات الأرشيف ضوئيا | تمكين |
| مسح الملفات التنفيذية المحزمة ضوئيا | تمكين |
| تكوين فحص ملفات الشبكة (فحص الشبكة Files) | تمكين |
| مسح محركات الأقراص القابلة للإزالة ضوئيا | تمكين |
| تشغيل إعادة توزيع مسح النقاط | تمكين |
تحديثات التحليل الذكي للأمان
استخدم هذه الإعدادات للتحكم في كيفية تنزيل الجهاز وتحديثات الأمان:
| الوصف | اعداد |
|---|---|
| تحديد الفاصل الزمني للتحقق من وجود تحديثات التحليل الذكي للأمان | ممكن، 4 |
| تحديد ترتيب المصادر لتنزيل تحديثات التحليل الذكي للأمان | ممكن، ضمن "تحديد ترتيب المصادر لتنزيل تحديثات التحليل الذكي للأمان"
|
تعطيل إعدادات AV للمسؤول المحلي
استخدم هذه الإعدادات لحظر تغييرات المسؤول المحلي مثل الاستثناءات. يتم فرض النهج من خلال إدارة إعدادات الأمان Microsoft Defender لنقطة النهاية.
الجذر:
| الوصف | اعداد |
|---|---|
| تكوين سلوك دمج المسؤول المحلي للقوائم | ذوي الاحتياجات الخاصه |
| التحكم في ما إذا كانت الاستثناءات مرئية للمسؤولين المحليين أم لا | تمكين |
تكوين الإجراءات الافتراضية لخطورة التهديد
تتحكم هذه الإعدادات في ما يحدث عندما يعثر برنامج الحماية من الفيروسات Microsoft Defender على تهديد. وهي تحل محل الإجراء الافتراضي على كل مستوى من مستويات التهديد وعزل جميع التهديدات.
التهديدات:
| الوصف | اعداد | مستوى التنبيه | العمل |
|---|---|---|---|
| تحديد مستويات تنبيه التهديد التي لا ينبغي اتخاذ الإجراء الافتراضي عند اكتشافها | تمكين | ||
| 5 (شديد) | 2 (العزل) | ||
| 4 (مرتفع) | 2 (العزل) | ||
| 2 (متوسط) | 2 (العزل) | ||
| 1 (منخفض) | 2 (العزل) |
العزل:
| الوصف | اعداد |
|---|---|
| تكوين إزالة العناصر من مجلد العزل | ممكن، 60 |
واجهة العميل:
| الوصف | اعداد |
|---|---|
| تمكين وضع واجهة المستخدم بدون رأس | ذوي الاحتياجات الخاصه |
تكوين حماية الشبكة
تمنع حماية الشبكة الاتصالات بمواقع الويب الخطرة وعناوين IP. يساعد على منع هجمات التصيد الاحتيالي وتنزيل البرامج الضارة. تكوين الإعدادات التالية ضمن Microsoft Defender Exploit Guard\Network Protection في نهج المجموعة:
| الوصف | اعداد |
|---|---|
| منع المستخدمين والتطبيقات من الوصول إلى مواقع الويب الخطرة | ممكن، حظر |
| السماح بحماية الشبكة على Windows Server | تمكين |
في Windows Server، استخدم PowerShell لتشغيل حماية الشبكة:
| Os | أمر PowerShell |
|---|---|
| Windows Server 2012 R2 والإصدارات الأحدث | Set-MpPreference -AllowNetworkProtectionOnWinServer $true |
| عميل MDE الموحد Windows Server 2016 و2012 R2 Windows Server | Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true |
تكوين قواعد تقليل الأجزاء المعرضة للهجوم
تحظر قواعد تقليل الأجزاء المعرضة للهجوم (ASR) سلوكيات معينة غالبا ما تستخدمها البرامج الضارة، مثل تشغيل البرامج النصية أو تشغيل محتوى قابل للتنفيذ من البريد الإلكتروني. استخدم الخطوات التالية لتمكين قواعد ASR في نهج المجموعة:
في محرر نهج المجموعة، انتقل إلىقوالب>إدارة تكوين> الكمبيوتر Windows المكونات>Microsoft Defender برنامج الحماية من الفيروسات> Microsoft Defenderتقليل الهجوم Surface>.
انقر نقرا مزدوجا فوق Configure Attack Surface Reduction rules، وحدد Enabled، ثم حدد Show لتكوين كل قاعدة بالقيم الموجودة في الجدول التالي.
*إذا كنت تستخدم Microsoft Configuration Manager (المعروفة سابقا باسم microsoft Endpoint Configuration Manager وMicrosoft System Center Configuration Manager) أو أدوات الإدارة الأخرى التي تستخدم WMI، فاستخدم القيمة 2 (التدقيق). يعتمد عميل Configuration Manager بشكل كبير على WMI.
تلميح
قد تمنع بعض القواعد السلوك الذي تجده مقبولا في مؤسستك. في هذه الحالات، قم بتغيير القاعدة من 1 (كتلة) إلى 2 (تدقيق) لمنع الكتل غير المرغوب فيها.
تكوين الوصول المتحكم به إلى المجلد
يحمي الوصول المتحكم به إلى المجلدات بياناتك من التطبيقات الضارة وبرامج الفدية الضارة. لتشغيله، انتقل إلى Computer Configuration>Administrative Templates>Windows Components>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>attack Surface Reduction.
| الوصف | اعداد |
|---|---|
| تكوين الوصول المتحكم به إلى المجلد | ممكن، حظر |
تعيين النهج إلى الوحدة التنظيمية حيث توجد أجهزة الاختبار.
تمكين الحماية من العبث
في مدخل Microsoft Defender، انتقل إلى الإعدادات>>المتقدمة الحماية>>في.
لمزيد من المعلومات، راجع كيف أعمل تكوين الحماية من العبث أو إدارتها؟.
التحقق من اتصال شبكة حماية السحابة
تحقق من أن Microsoft Defender اتصال شبكة الحماية السحابية من الفيروسات يعمل قبل اختبار عمليات الكشف أو الحماية.
لاختبار الاتصال بخدمات الحماية السحابية Microsoft Defender، قم بتشغيل الأوامر التالية في موجه أوامر غير مقيد (انقر بزر الماوس الأيمن فوق موجه الأوامر وحدد تشغيل كمسؤول). يتغير الأمر الأول إلى أحدث مجلد للنظام الأساسي Defender، ويتحقق الأمر الثاني من صحة اتصال سحابة MAPS. تعرض النتيجة الناجحة ValidateMapsConnection successfully established a connection to MAPS:
تلميح
يغير الأمر الأول الدليل إلى أحدث إصدار من <إصدار> النظام الأساسي لمكافحة البرامج الضارة في %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. إذا لم يكن هذا المسار موجودا، فإنه ينتقل إلى %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
يجد الأمر الأول أحدث مجلد للنظام الأساسي للحماية من البرامج الضارة ضمن %ProgramData%\Microsoft\Windows Defender\Platform\ ويتغير إلى هذا الدليل. إذا لم يكن هذا المسار موجودا، فإنه يعود إلى %ProgramFiles%\Windows Defender. يتحقق الأمر الثاني من صحة اتصال الحماية السحابية.
لمزيد من المعلومات حول MpCmdRun.exe والخيار-ValidateMapsConnection، راجع تكوين برنامج الحماية من الفيروسات Microsoft Defender وإدارته باستخدام أداة سطر الأوامر MpCmdRun.
تحقق من إصدار تحديث النظام الأساسي
تحقق من أحدث إصدار "تحديث النظام الأساسي" لقناة الإنتاج (GA) في كتالوج تحديث Microsoft، ثم قارنه بالإصدار الموجود على جهازك:
للتحقق من إصدار النظام الأساسي على جهازك، قم بتشغيل هذا الأمر في جلسة PowerShell مرتفعة (افتح PowerShell عن طريق تحديد تشغيل كمسؤول).
AMProductVersion القيمة في الإخراج هي إصدار النظام الأساسي المثبت:
Get-MpComputerStatus | Format-Table AMProductVersion
تحقق من إصدار Security Intelligence Update
تحقق من أحدث إصدار 'Security Intelligence Update' على صفحة تحديثات الأمان من Microsoft Intelligence، ثم قارنه بالإصدار الموجود على جهازك:
للتحقق من إصدار التحليل الذكي للأمان المثبت، قم بتشغيل هذا الأمر في جلسة عمل PowerShell مرتفعة.
AntivirusSignatureVersion قارن القيمة في الإخراج مع أحدث إصدار في الصفحة أعلاه:
Get-MpComputerStatus | Format-Table AntivirusSignatureVersion
تحقق من إصدار تحديث المحرك
تحقق من أحدث إصدار "تحديث المحرك" للمسح الضوئي على صفحة تحديثات الأمان من Microsoft Intelligence، ثم قارنه بالإصدار الموجود على جهازك:
يتم تحديث محرك الفحص بشكل منفصل عن النظام الأساسي. للتحقق من إصدار المحرك المثبت، قم بتشغيل هذا الأمر في جلسة عمل PowerShell مرتفعة:
Get-MpComputerStatus | Format-Table AMEngineVersion
إذا لم تسري إعداداتك، فقد يكون لديك تعارض. لحل التعارضات، راجع استكشاف أخطاء Microsoft Defender إعدادات مكافحة الفيروسات وإصلاحها.
إرسال الملفات للتحليل السلبي الخاطئ
إذا كانت لديك أي أسئلة حول الكشف الذي يقوم به Microsoft Defender AV، أو اكتشفت اكتشافا فائتا، يمكنك إرسال ملف إلينا.
إذا كان لديك Microsoft Defender أو Microsoft Defender لنقطة النهاية P2/P1 أو Microsoft Defender for Business: راجع إرسال الملفات في Microsoft Defender لنقطة النهاية.
إذا كان لديك Microsoft Defender مكافحة الفيروسات، فشاهد إرسال الملفات للتحليل.
يشير Microsoft Defender AV إلى اكتشاف من خلال إعلامات Windows القياسية. يمكنك أيضا مراجعة الاكتشافات في تطبيق Microsoft Defender AV.
يسجل سجل أحداث Windows أيضا أحداث الكشف والمحرك. راجع مقالة أحداث برنامج الحماية من الفيروسات Microsoft Defender للحصول على قائمة بمعرفات الأحداث والإجراءات المقابلة لها.
إذا لم يتم تطبيق الإعدادات بشكل صحيح، فتعرف على ما إذا كانت هناك نهج متعارضة تم تمكينها في بيئتك. لمزيد من المعلومات، راجع استكشاف أخطاء Microsoft Defender إعدادات مكافحة الفيروسات وإصلاحها.
إذا كنت بحاجة إلى فتح حالة دعم Microsoft: اتصل بدعم Microsoft Defender لنقطة النهاية.