الاستثناءات في برنامج الحماية من الفيروسات Microsoft Defender

تخبر الاستثناءات Microsoft Defender برنامج الحماية من الفيروسات بتخطي ملفات أو مجلدات أو عمليات معينة عند المسح الضوئي. كل استثناء هو فجوة حماية تقلل من دفاعاتك، لذا استخدم الاستثناءات باعتدال. حدد استثناء لحل مشكلة معينة فقط، مثل مشكلة توافق الأداء أو التطبيق، وفكر في بدائل مثل المؤشرات المخصصة أولا. لا تستبعد شيئا لمجرد أنك تعتقد أنه قد يكون مشكلة في وقت لاحق. لمزيد من العناصر التي يجب عدم استبعادها أبدا، راجع الاستثناءات التي يجب تجنبها في برنامج الحماية من الفيروسات Microsoft Defender Defender لنقطة النهاية. لمزيد من المعلومات حول المفاضلات، راجع نظرة عامة على الاستثناءات والمؤشرات في Microsoft Defender لنقطة النهاية.

يدعم برنامج الحماية من الفيروسات Microsoft Defender الأنواع التالية من الاستثناءات:

  • الاستثناءات المضمنة: يتم تطبيق الاستثناءات المعرفة مسبقا لملفات نظام التشغيل التي Microsoft Defender برنامج الحماية من الفيروسات تلقائيا، دون أي تكوين من جانبك. لمزيد من المعلومات، راجع الاستثناءات المضمنة.
  • الاستثناءات المخصصة: الاستثناءات التي تحددها بنفسك:
    • استثناءات الملفات والمجلدات: استبعاد ملف معين أو كل شيء في مجلد. تعرف أيضا باسم استثناءات المسار.
    • استثناءات ملحق الملف: استبعاد أي ملف يحتوي على ملحق معين، بغض النظر عن الموقع.
    • استثناءات العملية: استبعاد كافة الملفات التي تفتحها عملية معينة.
    • الاستثناءات السياقية: تضييق نطاق استبعاد مسار بحيث يتم تطبيقه فقط في سياق معين، على سبيل المثال فقط عندما تفتح عملية معينة الملف.

لتكوين أي من أنواع الاستبعاد المخصصة، راجع تكوين الاستثناءات المخصصة لبرنامج الحماية من الفيروسات Microsoft Defender.

نقاط هامة حول الاستثناءات

ضع النقاط التالية في الاعتبار عند تحديد الاستثناءات:

  • يمكن أن تؤثر الاستثناءات بشكل مباشر على ما إذا كان Microsoft Defender كتل برنامج الحماية من الفيروسات أو معالجة الأحداث أو فحصها للملفات أو المجلدات أو العمليات المستبعدة. كما أنها تؤثر على الميزات التي تعتمد على محرك مكافحة الفيروسات، مثل الحماية من البرامج الضارة ومؤشرات الملفات للتسوية (IOCs)وشهادات IOCs. تمنع استثناءات العملية على أي نظام أساسي أيضا قواعد حماية الشبكةوتقليل الأجزاء المعرضة للهجوم (ASR) من فحص حركة المرور أو فرض القواعد للعمليات المستبعدة.

  • حتى مع تكوين الاستثناءات، يقوم برنامج الحماية من الفيروسات Microsoft Defender بإجراء تقييم الحد الأدنى لتحديد ما إذا كان الاستبعاد ينطبق أم لا. لا يتضمن هذا التقييم فحصا كاملا للمحتوى. عند استيفاء معايير الاستبعاد، Microsoft Defender يتخطى برنامج الحماية من الفيروسات الفحص للملف أو المجلد أو العملية المحددة.

  • في Windows Server، يطبق برنامج الحماية من الفيروسات Microsoft Defender أيضا استثناءات تلقائية محددة مسبقا لأدوار الخادم المثبتة والاستثناءات المضمنة لملفات نظام التشغيل. هذه الاستثناءات المعرفة مسبقا منفصلة عن الاستثناءات المخصصة التي تحددها. لمزيد من المعلومات، راجع Microsoft Defender استثناءات برنامج الحماية من الفيروسات على Windows Server.

  • تنطبق الاستثناءات على عمليات الفحص المجدولةوالمسح الضوئي عند الطلبوالحماية في الوقت الحقيقيواكتشافات التطبيقات غير المرغوب فيها (PUA)، ولكن ليس على جميع Defender لإمكانيات نقطة النهاية. لاستبعاد الملفات لكافة Defender لنقطة النهاية، استخدم مؤشرات مخصصة.

  • تنطبق استثناءات برنامج الحماية من الفيروسات Microsoft Defender على بعض قواعد ASR. لمزيد من المعلومات، راجع استثناءات الملفات والمجلدات لقواعد ASR.

  • لا يزال بإمكان الملفات التي تستبعدها تشغيل تنبيهات اكتشاف نقطة النهاية والاستجابة لها (EDR)، ولا يزال بإمكانها إنشاء عمليات الكشف السلوكية أو الاستدلالية لمكافحة الفيروسات في مدخل Microsoft Defender. لاستبعاد الملفات على نطاق أوسع، أضفها إلى Microsoft Defender لنقطة النهاية مؤشرات مخصصة.

  • لا تستبعد محركات أقراص الشبكة المعينة. حدد مسار الشبكة الفعلي بدلا من ذلك.

  • تغير أحرف البدل (على سبيل المثال، *) كيفية تفسير قواعد الاستبعاد. لمزيد من المعلومات، راجع أحرف البدل في Microsoft Defender استثناءات برنامج الحماية من الفيروسات.

  • بشكل افتراضي، يتم دمج التغييرات المحلية على الاستثناءات من قبل المسؤولين (بما في ذلك التغييرات التي تم إجراؤها باستخدام PowerShell وأداة إدارة Windows أو WMI) مع الاستثناءات التي يتم نشرها بواسطة نهج المجموعة أو Configuration Manager أو Microsoft Intune. الاستثناءات التي يتم نشرها بواسطة نهج المجموعة لها الأسبقية عند وجود تعارض، وتكون مرئية في تطبيق أمان Windows. للسماح للتغييرات المحلية بتجاوز الإعدادات المدارة، راجع تكوين كيفية دمج قوائم الاستبعاد المعرفة محليا وعالميا.

  • راجع استثناءاتك وراجعها بشكل دوري. أعد التحقق من عوامل التخفيف وإعادة فرضها كجزء من مراجعتك، واحتفظ بسياق سبب طلب كل استثناء.

الاستثناءات المضمنة

يتضمن برنامج الحماية من الفيروسات Microsoft Defender استثناءات مضمنة لملفات نظام التشغيل على جميع إصدارات العميل والخادم المدعومة من Windows. يتم تسليم هذه الاستثناءات وتحديثها من خلال تحديثات التحليل الذكي للأمان مع تغير مشهد التهديد، بحيث يتم تطبيقها دون أي تكوين يدوي. لا تظهر في قوائم الاستبعاد القياسية في تطبيق أمان Windows.

نصيحة

قد تختلف المواقع الافتراضية الموضحة في هذه المقالة عن المواقع الموجودة على أجهزتك.

  • Windows ملفات temp.edb:

    • %windir%\SoftwareDistribution\Datastore\*\tmp.edb
    • %ProgramData%\Microsoft\Search\Data\Applications\Windows\windows.edb
  • Windows Update الملفات أو ملفات التحديث التلقائي:

    • %windir%\SoftwareDistribution\Datastore\Datastore.edb
    • %windir%\SoftwareDistribution\Datastore\*\edb.chk
    • %windir%\SoftwareDistribution\Datastore\*\edb\*.log
    • %windir%\SoftwareDistribution\Datastore\*\Edb\*.jrs
    • %windir%\SoftwareDistribution\Datastore\*\Res\*.log
  • أمان Windows الملفات:

    • %windir%\Security\database\*.chk
    • %windir%\Security\database\*.edb
    • %windir%\Security\database\*.jrs
    • %windir%\Security\database\*.log
    • %windir%\Security\database\*.sdb
  • ملفات نهج المجموعة:

    • %allusersprofile%\NTUser.pol
    • %SystemRoot%\System32\GroupPolicy\Machine\registry.pol
    • %SystemRoot%\System32\GroupPolicy\User\registry.pol

في الإصدارات المدعومة من Windows Server، يطبق برنامج الحماية من الفيروسات Microsoft Defender المزيد من الاستثناءات المضمنة لميزات الخادم (مثل Windows خدمة اسم الإنترنت وخدمة النسخ المتماثل للملفات) والاستثناءات التلقائية لأدوار الخادم المثبتة. لمزيد من المعلومات، راجع Microsoft Defender استثناءات برنامج الحماية من الفيروسات على Windows Server.

استثناءات الملفات والمجلدات

تتوفر استثناءات الملفات والمجلدات للملفات الفردية والمجلدات بأكملها، والتي يتم تخزينها معا في قائمة استثناء مسار واحد. ينطبق استثناء الملف والمجلد دائما على موقع معين (مسار). لاستبعاد كافة الملفات التي لها ملحق معين بغض النظر عن الموقع، استخدم استثناء ملحق ملف منفصل بدلا من ذلك.

  • الملفات: تتوفر الأنواع التالية من الاستثناءات:

    • ملف فردي محدد بواسطة مساره المؤهل بالكامل، مثل c:\sample\sample.test. يتم استبعاد هذا الملف فقط في هذا الموقع.
    • ملف برنامج قابل للتنفيذ محدد بواسطة مساره المؤهل بالكامل، مثل c:\test\process.exe. باستثناء ملف قابل للتنفيذ يتوقف Microsoft Defender برنامج الحماية من الفيروسات من فحص الملف نفسه، وليس الملفات التي يفتحها البرنامج. لتخطي الملفات التي تفتحها عملية، استخدم استثناء عملية بدلا من ذلك.

    ملحوظة

    لا تستبعد قيمة اسم الملف فقط مثل sample.test الملف بشكل موثوق. حدد المسار الكامل للملف بدلا من ذلك. تستبدل أحرف البدل مجلدا واحدا لكل مجلد، لذلك c:\*\sample.test يطابق الملف فقط في المجلدات بمستوى واحد أدناهc:\، وليس في الجذر أو في المجلدات المتداخلة بشكل أعمق.

  • المجلدات: استبعاد كل شيء ضمن مجلد، مثل كافة الملفات والمجلدات الفرعية ضمن c:\test\sample. تنطبق الشروط التالية:

    • يغطي الاستبعاد كل ملف ومجلد فرعي في المجلد، باستثناء إعادة توزيع المجلدات الفرعية للنقطة . أضف إدخال استثناء مجلد منفصل لكل مجلد فرعي لنقطة إعادة التوزيع تريد استبعاده.
    • لا يتم التعرف على مجلد نقطة إعادة التوزيع الذي تم إنشاؤه بعد بدء تشغيل خدمة برنامج الحماية من الفيروسات Microsoft Defender كهدف استبعاد صالح حتى تقوم بإعادة تشغيل Windows.

استثناءات ملحق الملف

يتم تخزين استثناءات ملحق الملف في قائمة استثناء ملحق منفصلة، مميزة عن استثناءات الملفات والمجلدات. يتم التعامل مع قيمة مثل test كملحق فقط لأنها في قائمة الملحقات، وليس في قائمة مسار الملف والمجلدات.

  • ينطبق استثناء الملحق، مثل .test (النقطة البادئة اختيارية)، على أي ملف بهذا الملحق، في أي مكان على الجهاز.
  • لتقييد ملحق إلى موقع معين، استخدم استثناء ملف ومجلد مع حرف بدل بدلا من ذلك، مثل c:\example\*.test.

استثناءات العملية

يخبر استبعاد العملية Microsoft Defender Antivirus بتخطي الملفات التي تفتحها العملية. تنطبق الاستثناءات للملفات المفتوحة بواسطة العمليات المستبعدة على عمليات الفحص المجدولة والحماية والمراقبة في الوقت الفعلي دائما.

لاستبعاد الملف القابل للتنفيذ للعملية نفسه، أضف استثناء ملف ومجلد منفصلين له.

استخدم الطرق التالية لاستبعاد عملية:

  • استثناءات اسم الصورة: اسم ملف العملية بدون مسار، مثل MyProcess.exe. استبعاد الملفات المفتوحة بواسطة أي عملية بهذا الاسم، بغض النظر عن المكان الذي يتم تشغيله منه، بما في ذلك الوسائط القابلة للإزالة.
  • استثناءات المسار الكامل: اسم الملف ومسار العملية، مثل C:\MyFolder\MyProcess.exe. استبعاد الملفات المفتوحة بواسطة هذه العملية المحددة فقط. استخدم المسار الكامل كلما أمكن ذلك.

فيما يلي بعض الأمثلة على استبعاد العملية:

  • test.exe يستبعد أي ملف مفتوح بواسطة أي عملية بهذا الاسم، والتي تتضمن الملفات المفتوحة بواسطة العمليات التالية:
    • c:\sample\test.exe
    • d:\internal\files\test.exe
  • c:\test\test.exe يستبعد أي ملفات مفتوحة بواسطة هذه العملية فقط.
  • c:\test\sample\* يستبعد أي ملف يتم فتحه بواسطة أي عملية ضمن مسار المجلد المحدد هذا. على سبيل المثال:
    • c:\test\sample\test.exe
    • c:\test\sample\test2.exe
    • c:\test\sample\utility.exe

الاستثناءات السياقية

يضيق الاستبعاد السياقي استثناء ملف ومجلد بحيث Microsoft Defender مكافحة الفيروسات يتخطى الملف أو المجلد فقط في سياق معين. على سبيل المثال، يمكنك استبعاد ملف فقط عندما تفتحه عملية أو نوع معين من الفحص. نظرا لأن كل استثناء يحسن الأداء ولكنه يقلل من الحماية، فإن القيود السياقية تحد من هذه المفاضلة عن طريق التحكم في وقت تطبيق الاستبعاد.

تتطلب استثناءات الملفات والمجلدات السياقية Microsoft Defender مكافحة الفيروسات كتطبيق مكافحة الفيروسات الأساسي على أجهزة Windows:

  • إصدار النظام الأساسي: 4.18.2205.7 (مايو 2022) أو أحدث.
  • إصدار المحرك: 1.1.19300.2 (مايو 2022) أو أحدث.

تعد استثناءات الملفات والمجلدات السياقية ميزة Windows فقط. وهي غير متوفرة على أجهزة Linux أو macOS، حتى تلك التي تم إلحاقها Microsoft Defender لنقطة النهاية.

يمكنك إنشاء استثناء سياقي عن طريق إضافة قيود سياقية إلى استثناء ملف ومجلد قياسي، ثم تطبيقه بنفس الطريقة مثل أي استثناء آخر. للحصول على أساليب التكوين، راجع تكوين الاستثناءات المخصصة لبرنامج الحماية من الفيروسات Microsoft Defender.

ملحوظة

لا يدعم تطبيق أمان Windows الاستثناءات السياقية.

تستخدم استثناءات الملفات والمجلدات السياقية بناء الجملة التالي:

<RegularFileOrFolderExclusion>\:{ContextualRestrictionKeyword1:value1,ContextualRestrictionKeyword2:value2,...ContextualRestrictionKeywordN:valueN}

الجزء <RegularFileOrFolderExclusion> هو استثناء ملف أو مجلد قياسي، لذلك فهو يدعم نفس أحرف البدل (*ومتغيرات ?البيئة و) ويتبع نفس قواعد مطابقة المسار. للحصول على التفاصيل، راجع أحرف البدل في استثناءات الملفات والمجلدات. في الاستثناءات السياقية، يكون خط مائل عكسي (\) مطلوبا دائما مباشرة قبل علامة النقطتين (:) التي تفصل المسار والقيود {} ، كما هو الحال في ...\:{...}.

يمكنك إضافة القيود السياقية في {} الجزء. يحتوي كل قيد سياقي على كلمة أساسية وقيمة كما هو موضح في الجدول التالي:

نوع التقييد السياقي الكلمة المفتاحية القيمة‬
تقييد الملفات والمجلدات PathType file

folder
تقييد نوع الفحص ScanType quick

full
تقييد مشغل الفحص ScanTrigger OnDemand

OnAccess

BM (مراقبة السلوك)
تقييد العملية Process <path>

مهم

قيود الكلمة الأساسية السياقية (مثل PathType) وقيمها (مثل fileو OnAccessو BM) حساسة لحالة الأحرف، كما هو موضح في الجدول والأمثلة القادمة. تتبع مسارات الملفات والمجلد والعملية قواعد مسار Windows العادية ولا تتحسس حالة الأحرف.

ملحوظة

تستخدم أزواج متعددة ScanTypeأو ScanTriggerأو PathType قيمة الكلمة الأساسية في نفس الاستبعاد السياقي منطق AND. على سبيل المثال، {ScanTrigger:OnAccess,ScanTrigger:OnDemand} لا يمكن أبدا أن يكون صحيحا ولا ينطبق الاستبعاد أبدا لأن حدث فحص واحد يحتوي على مشغل فحص واحد فقط. لاستبعاد قيم أو قيم متعددةScanTypeScanTriggerPathType، قم بإنشاء استثناءات سياقية متعددة.

تستخدم أزواج قيم الكلمات الأساسية المتعددة Process في نفس الاستبعاد السياقي منطق OR، بحيث يمكنك استبعاد قيم متعددة Process في استثناء واحد. لمزيد من المعلومات، راجع معالجة القيود السياقية.

يمكنك دمج أنواع كلمات أساسية مختلفة في استثناء سياقي واحد كما هو موضح في الأقسام الفرعية التالية.

الاستثناءات السياقية ليست طريقة موثوقة لمعالجة الإيجابيات الخاطئة (الملفات أو العمليات المشروعة التي تم الكشف عنها بشكل غير صحيح على أنها ضارة). إذا واجهت إيجابية خاطئة، يمكنك إرسال الملف إلى Microsoft للتحليل في الأمان من Microsoft Intelligence. باستخدام Microsoft Defender لنقطة النهاية الخطة 2 أو Microsoft Defender XDR، يمكنك بدلا من ذلك إرسال الملفات من مدخل Microsoft Defender. إذا كان لديك Microsoft Defender لنقطة النهاية، يمكنك أيضا إنشاء مؤشر سماح مخصص كأسلوب منع مؤقت. لمزيد من المعلومات، راجع إنشاء مؤشرات للملفات.

القيود السياقية لمسار الملف أو المجلد

PathType استخدم الكلمة الأساسية للتقييد السياقي لتعريف الاستبعاد كملف فقط أو كمجلد فقط.

  • استخدم PathType:folder لتطبيق الاستبعاد فقط عندما يكون العنصر المستبعد مجلدا، وليس ملفا. على سبيل المثال:

    C:\documents\*\:{PathType:folder}

  • استخدم PathType:file لتطبيق الاستبعاد فقط عندما يكون العنصر المستبعد ملفا، وليس مجلدا. على سبيل المثال:

    C:\documents\*.mdb\:{PathType:file}

  • إذا لم يتطابق التقييد PathType مع نوع العنصر المستبعد، فلن ينطبق الاستثناء:

    • يعرف التقييد السياقي الاستبعاد كمجلد، ولكن العنصر الممسوح ضوئيا هو ملف.
    • يحدد التقييد السياقي الاستبعاد كملف، ولكن العنصر الممسوح ضوئيا هو مجلد.
  • يستبعد هذا المثال الملفات .docx داخل أي مجلد من المستوى الأول من محرك الأقراص C: من عمليات الفحص عند الطلب:

    c:\*\*.docx\:{PathType:file,ScanTrigger:OnDemand}

    إذا لم تقم بتضمين PathType:file في الاستبعاد، يتم أيضا استبعاد أي مجلدات تنتهي .docx أسماؤها في مجلدات المستوى الأول نفسها من عمليات الفحص عند الطلب.

تقييدات سياقية لنوع الفحص

استخدم الكلمة الأساسية للتقييد ScanType السياقي لتطبيق الاستبعاد فقط أثناء نوع فحص معين:

  • عمليات الفحص السريع (quick): مواقع بدء التشغيل الشائعة التي تستخدمها البرامج الضارة والذاكرة ومفاتيح تسجيل معينة.
  • عمليات الفحص الكامل (full): مواقع الفحص السريع بالإضافة إلى نظام الملفات الكامل (جميع الملفات والمجلدات).

لمزيد من المعلومات حول كل نوع فحص، راجع مقارنة الفحص السريع والمسح الضوئي الكامل والمسح الضوئي المخصص.

يستبعد هذا المثال المجلد المحدد فقط أثناء الفحص الكامل:

C:\documents\:{ScanType:full}

يستبعد هذا المثال الملف المحدد فقط أثناء الفحص السريع:

C:\program.exe\:{ScanType:quick}

للتأكد من أن الاستبعاد ينطبق فقط على الملفات، وليس المجلدات (c:\program.exe قد يكون مجلدا)، استخدم PathType أيضا التقييد السياقي كما هو موضح في المثال التالي:

C:\program.exe\:{ScanType:quick,PathType:file}

تقييدات سياقية لمشغل الفحص

ScanTrigger استخدم الكلمة الأساسية للتقييد السياقي لتطبيق الاستبعاد فقط عند بدء فحص بواسطة حدث معين:

يستبعد هذا المثال المجلد المحدد فقط عند مسحه ضوئيا بعد الوصول إليه:

c:\documents\:{ScanTrigger:OnAccess}

يستبعد هذا المثال الملف المحدد (وليس مجلدا) فقط عندما يتم مسحه ضوئيا بواسطة أمر أو إجراء مسؤول:

c:\documents\design.docx\:{PathType:file,ScanTrigger:OnDemand}

معالجة القيود السياقية

Process استخدم الكلمة الأساسية للتقييد السياقي لتطبيق الاستبعاد فقط عندما تصل عملية معينة إلى الملف أو المجلد.

  • تجنب استبعاد العملية نفسها، لأن استبعاد العملية يؤدي Microsoft Defender مكافحة الفيروسات إلى تجاهل جميع العمليات الأخرى بواسطة تلك العملية.

  • يتم دعم أحرف البدل في اسم العملية والمسار.

  • يمكنك سرد عمليات متعددة في استثناء سياقي واحد باستخدام بناء الجملة التالي:

    <RegularFileOrFolderExclusion>\:{Process1:value1,Process2:value2,...ProcessN:valueN}

    على عكس أنواع القيود السياقية الأخرى، تتم مطابقة قيود متعددة Process مع منطق OR: ينطبق الاستبعاد إذا كانت أي من العمليات المدرجة تصل إلى الملف أو المجلد.

  • يمكن أن يؤدي استخدام العديد من قيود العملية على الجهاز إلى تدهور الأداء.

  • إذا كان الاستبعاد مقيدا بعملية معينة، يمكن للعمليات النشطة الأخرى (مثل الفهرسة أو النسخ الاحتياطي أو التحديثات) تشغيل عمليات فحص الملفات.

يستبعد هذا المثال الملف المحدد فقط عند وصول العملية المحددة إليه:

c:\documents\design.docx\:{Process:"winword.exe"}

يستبعد هذا المثال الملف المحدد (وليس مجلدا) فقط عندما تصل إليه العمليات المحددة:

c:\documents\design.docx\:{PathType:file,Process:"winword.exe",Process:"msaccess.exe",Process:"C:\Program Files*\Microsoft Office\root\Office??\winword.exe"}

أحرف البدل في استثناءات برنامج الحماية من الفيروسات Microsoft Defender

يمكنك استخدام العلامة النجمية *أو علامة الاستفهام ?أو متغيرات البيئة كأحرف بدل في استثناءات الملفات والمجلد والمعالجة. يمكنك مزج متغيرات البيئة و و ومطابقتها *?في استثناء واحد.

تختلف طريقة تفسير برنامج الحماية من الفيروسات Microsoft Defender لأحرف البدل عن استخدامها المعتاد في التطبيقات واللغات الأخرى:

  • يتم تشغيل خدمة برنامج الحماية من الفيروسات Microsoft Defender في سياق النظام باستخدام حساب LocalSystem. تحصل الخدمة على معلومات من متغيرات بيئة النظام ، وليس متغيرات بيئة المستخدم . استخدم الأنواع التالية فقط من متغيرات البيئة كأحرف بدل:
  • يمكنك استخدام ستة أحرف بدل كحد أقصى لكل إدخال.
  • لا يمكنك استخدام حرف بدل بدلا من حرف محرك أقراص.

أحرف البدل في استثناءات الملفات والمجلدات

يتم وصف سلوك حرف البدل لاستبعادات الملفات والمجلدات في القائمة التالية. نظرا لأن هذه هي إدخالات الاستبعاد، فإن الاستبعاد يعني أن الإدخال يطابق العنصر المدرج ويتخطىه.

  • * (علامة نجمية):
    • في اسم الملف أو الملحق: يطابق أي عدد من الأحرف، ولكنه ينطبق فقط على الملفات الموجودة في المجلد الأخير المسمى في الإدخال (وليس المجلدات الفرعية). على سبيل المثال، C:\MyData\*.txt يستبعد C:\MyData\notes.txt.
    • في مسار مجلد: يطابق مجلدا واحدا. استخدم مثيلات متعددة \*\ للمجلدات المتداخلة وغير المسماة. بعد تطابق المجلدين المسمى وأحرف البدل، يتم أيضا تغطية جميع المجلدات الفرعية. على سبيل المثال:
      • C:\somepath\*\Data يستبعد أي ملف في C:\somepath\Archives\Data ومجلداته الفرعية، وفي C:\somepath\Authorized\Data ومجلداته الفرعية.
      • C:\Serv\*\*\Backup يستبعد أي ملف في C:\Serv\Primary\Denied\Backup ومجلداته الفرعية، وفي C:\Serv\Secondary\Allowed\Backup ومجلداته الفرعية.
  • ? (علامة استفهام):
    • في اسم ملف أو ملحق: يطابق حرفا واحدا، ولكنه ينطبق فقط على الملفات الموجودة في المجلد الأخير المسمى في الإدخال (وليس المجلدات الفرعية). على سبيل المثال، C:\MyData\my?.zip يستبعد C:\MyData\my1.zip.
    • في مسار مجلد: يطابق حرفا واحدا في اسم مجلد. بعد تطابق المجلدين المسمى وأحرف البدل، يتم أيضا تغطية جميع المجلدات الفرعية. على سبيل المثال، C:\somepath\?\Data يستبعد أي ملف في C:\somepath\P\Data ومجلداته الفرعية، ويستبعد C:\somepath\test0?\Data أي ملف في C:\somepath\test01\Data ومجلداته الفرعية.
  • متغيرات البيئة: موسعة إلى مسار عند تقييم الاستبعاد. على سبيل المثال، %ALLUSERSPROFILE%\CustomLogFiles يستبعد C:\ProgramData\CustomLogFiles\Folder1\file1.txt.
  • المزج والمطابقة: الجمع بين متغيرات البيئة و *و ? في إدخال واحد. على سبيل المثال، %PROGRAMFILES%\Contoso*\v?\bin\contoso.exe يستبعد C:\Program Files\Contoso Labs\v1\bin\contoso.exe.

مهم

إذا قمت بخلط استثناء ملف مع استثناء مجلد، تتوقف القواعد عند تطابق استبعاد الملف في المجلد المطابق، ولا تبحث عن تطابقات الملفات في المجلدات الفرعية.

على سبيل المثال، c:\data\*\marked\date* يستبعد جميع الملفات التي تبدأ ب "التاريخ" في المجلدات c:\data\final\marked و c:\data\review\marked، ولكن ليس في المجلدات الفرعية لتلك المجلدات.

أحرف البدل في استثناءات العملية

تتوفر أحرف البدل في استثناءات العمليات، ولكن قابلية استخدامها مختلفة قليلا:

يتم وصف سلوك حرف البدل لاستبعادات عملية المسار الكامل في القائمة التالية. نظرا لأن هذه هي إدخالات الاستبعاد، فإن الاستبعاد يعني أن الإدخال يطابق الملفات المفتوحة بواسطة العملية المدرجة ويتخطىها.

  • * (علامة نجمية): يطابق أي عدد من الأحرف. على سبيل المثال:
    • C:\MyFolder\* يستبعد أي ملف تم فتحه بواسطة C:\MyFolder\MyProcess.exe أو C:\MyFolder\AnotherProcess.exe.
    • C:\*\*\MyProcess.exe يستبعد أي ملف تم فتحه بواسطة C:\MyFolder1\MyFolder2\MyProcess.exe أو C:\MyFolder3\MyFolder4\MyProcess.exe.
    • C:\*\MyFolder\My*.exe يستبعد أي ملف تم فتحه بواسطة C:\MyOtherFolder\MyFolder\MyProcess.exe أو C:\AnotherFolder\MyFolder\MyOtherProcess.exe.
  • ? (علامة استفهام): يطابق حرفا واحدا. على سبيل المثال، C:\MyFolder\MyProcess??.exe يستبعد أي ملف مفتوح بواسطة C:\MyFolder\MyProcess42.exeأو C:\MyFolder\MyProcessAA.exeأو C:\MyFolder\MyProcessF5.exe.
  • متغيرات البيئة: موسعة إلى مسار عند تقييم الاستبعاد. على سبيل المثال، %ALLUSERSPROFILE%\MyFolder\MyProcess.exe يستبعد أي ملف تم فتحه بواسطة C:\ProgramData\MyFolder\MyProcess.exe.

متغيرات بيئة النظام

نظرا لأن خدمة Microsoft Defender Antivirus تعمل كحساب LocalSystem، يتم حل متغير بيئة في استثناء إلى موقع حساب النظام الخاص به، والذي غالبا ما يختلف عن موقع حساب المستخدم الذي قد تتوقعه. يسرد الجدول التالي متغيرات بيئة النظام الأكثر استخداما والمواقع الافتراضية التي يتم حلها إليها. يشير العمود نفس موقع المستخدم؟ إلى ما إذا كان المتغير يشير إلى نفس المسار في سياق مستخدم عادي (لا يعني أنه يحل في مكان مختلف ضمن LocalSystem). للحصول على معلومات عامة حول متغيرات البيئة Windows، راجع متغيرات البيئة المعترف بها.

متغير النظام يقرر أن مثل
موقع المستخدم؟
Examples
%ALLUSERSPROFILE% C:\ProgramData Yes %ALLUSERSPROFILE%\Microsoft\Windows\Start Menu\Programs

%ALLUSERSPROFILE%\Microsoft\Windows\DeviceMetadataStore

%ALLUSERSPROFILE%\Microsoft\Windows\Templates
%APPDATA% C:\Windows\System32\config\systemprofile\AppData\Roaming No %APPDATA%\Microsoft\Windows\Start Menu

%APPDATA%\Microsoft\Windows\Start Menu\Programs
%CommonProgramFiles% C:\Program Files\Common Files Yes
%CommonProgramFiles(x86)% C:\Program Files (x86)\Common Files Yes
%LOCALAPPDATA% C:\Windows\System32\config\systemprofile\AppData\Local No %LOCALAPPDATA%\Microsoft\Windows\History
%ProgramData% C:\ProgramData Yes
%ProgramFiles% C:\Program Files Yes %ProgramFiles%\Common Files
%ProgramFiles(x86)% C:\Program Files (x86) Yes %ProgramFiles(x86)%\Common Files
%PUBLIC% C:\Users\Public Yes %PUBLIC%\Desktop

%PUBLIC%\Documents

%PUBLIC%\Pictures
%SystemDrive% C: Yes %SystemDrive%\Program Files

%SystemDrive%\Program Files (x86)

%SystemDrive%\Users
%SystemRoot% C:\Windows Yes
%TEMP% C:\Windows\TEMP No
%TMP% C:\Windows\TEMP No
%USERPROFILE% C:\Windows\System32\config\systemprofile No %USERPROFILE%\AppData\Local

%USERPROFILE%\AppData\LocalLow

%USERPROFILE%\AppData\Roaming
%windir% C:\Windows Yes %windir%\Fonts

%windir%\System32

%windir%\Resources

(راجع أيضًا)