Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Monitorování chování je klíčovou schopností Microsoft Defender Antivirus pro detekci a ochranu. Sleduje aktivitu procesů, souborů a služeb v reálném čase a detekuje hrozby z podezřelého chování, včetně těch, které neodpovídají známým podpisům malwaru.
Jak funguje monitorování chování
Monitorování chování využívá tyto přístupy k identifikaci a zastavení podezřelé aktivity:
- Detekce hrozeb v reálném čase: Nepřetržitě sleduje procesy, aktivitu souborového systému a interakce na zařízení. Například Microsoft Defender Antivirus dokáže detekovat neobvyklé změny souborů nebo pokusy vytvořit či upravit klíče registru pro automatické spuštění rozšiřitelných bodů (ASEP).
- Dynamická analýza: Využívá známé vzorce chování a detekci anomálií k identifikaci nových a vyvíjejících se hrozeb během běhu softwaru.
- Reakce a náprava: Reaguje, když se program chová podezřele, například při pokusu upravit kritické systémové soubory.
Monitorování chování je vyžadováno pro následující funkce:
- Antimalware: Povolení hashování souborů a blokování indikátorů.
- Ochrana sítě: Indikátory povolení a blokování IP adres a URL a filtrování webového obsahu.
Important
Monitorování chování je ve výchozím nastavení zapnuté a chráněno ochranou proti manipulaci. Sledování chování nechte zapnuté, kromě kontrolovaného, dočasného testu řešení problémů.
Změna zásad monitorování chování
Použijte jeden z následujících nástrojů pro správu k nastavení monitorování chování.
| Nástroj pro správu | Setting | Dokumentace |
|---|---|---|
| Správa nastavení zabezpečení v Defenderu for Endpoint | Povolit monitorování chování | Spravujte antivir Microsoft Defender prostřednictvím správy bezpečnostních nastavení |
| Microsoft Intune | Povolit monitorování chování | Nastavení antivirových politik Microsoft Defender pro Windows |
| Poskytovatel konfiguračních služeb (CSP) | Povolit monitorování chování | CSP pro zásady programu Defender |
| Připojení Správce konfiguraceu k tenantovi | Zapnutí monitorování chování | Nastavení antivirových politik Microsoft Defender pro zařízení připojená k tenantům |
| Zásady skupiny | Zapnutí monitorování chování | Konfigurujte antivir Microsoft Defender pomocí skupinových zásad |
| PowerShell | Set-MpPreferenceDisableBehaviorMonitoring | Set-MpPreference |
| Windows Management Instrumentace (WMI) | Zakázat monitorování chování | třída MSFT_MpPreference |
Pokud používáte Microsoft Defender pro firmy, přečtěte si článek Kontrola nebo úprava zásad ochrany nové generace v Microsoft Defender pro firmy.
Úprava nastavení monitorování chování pomocí PowerShellu
Pro povolení monitorování chování spusťte následující příkaz v vyvýšené PowerShell relaci (PowerShell okno, které jste otevřeli výběrem Spustit jako správce):
Set-MpPreference -DisableBehaviorMonitoring $false
Pro dočasné vypnutí monitorování chování při řešení problémů spusťte následující příkaz v vyvýšené PowerShell relaci:
Set-MpPreference -DisableBehaviorMonitoring $true
Změny provedené pomocí PowerShellu ovlivňují lokální zařízení. Politiky nasazené prostřednictvím správy bezpečnostních nastavení Defender for Endpoint, Microsoft Intune, připojení Správce konfigurace tenant nebo Group Policy mohou přepsat lokální změny.
Další informace najdete v tématu Set-MpPreference.
Dotaz na stav monitorování chování z PowerShellu
Spusť následující příkaz pro zobrazení aktuálního stavu monitorování chování:
Get-MpComputerStatus | Format-Table BehaviorMonitorEnabled
Pokud příkaz vrátí True, je zapnuté monitorování chování.
Zjištění stavu monitorování chování pomocí Rozšířeného proaktivního vyhledávání
Organizace s Microsoft Defender for Endpoint Plan 2 nebo Microsoft Defender pro firmy mohou využít pokročilé vyhledávání k dotazování na stav monitorování chování. Dotaz používá tabulku DeviceTvmSecureConfigurationAssessment v Defender advanced hunting. Tato metoda se nevztahuje na Defender for Endpoint Plan 1 ani Microsoft Defender for Individuals.
let EvalTable = DeviceTvmSecureConfigurationAssessment
| where ConfigurationId in ("scid-91")
| summarize arg_max(Timestamp,IsCompliant, IsApplicable) by DeviceId, ConfigurationId,tostring(Context)
| extend Test = case(
ConfigurationId == "scid-91" , "BehaviorMonitoring",
"N/A"),
Result = case(IsApplicable == 0,"N/A",IsCompliant == 1 , "Enabled", "Disabled")
| extend packed = pack(Test,Result)
| summarize Tests = make_bag(packed) by DeviceId
| evaluate bag_unpack(Tests);
let DefUpdate = DeviceTvmSecureConfigurationAssessment
| where ConfigurationId == "scid-2011"
// | where isnotnull(Context)
| extend Definition = parse_json(Context[0][0])
| extend LastUpdated = parse_json(Context[0][2])
| project DeviceId,Definition,LastUpdated;
let DeviceInformation = DeviceInfo
| where isnotempty(OSPlatform)
| summarize arg_max(Timestamp,*) by DeviceId, DeviceName
| project DeviceId, DeviceName, MachineGroup;
let withNames = EvalTable
| join kind = inner DeviceInformation on DeviceId
| project-away DeviceId1
| project-reorder DeviceName, MachineGroup;
withNames | join kind = fullouter DefUpdate on DeviceId
| project-away DeviceId1
| sort by BehaviorMonitoring asc
Řešení potíží s vysokým využitím procesoru
Detekce monitorování chování používá Behavior typ pojmenování malwaru.
Použijte Microsoft Defender Antivirus Analyzátor výkonu k identifikaci souborů, přípon a procesů, které přispívají k vysokému zatížení CPU v .MsMpEng.exe Začněte nahrávat s New-MpPerformanceRecording, reprodukujte problém a analyzujte záznam pomocí Get-MpPerformanceReport.
Pokud výsledky naznačují, že monitorování chování může k problému přispět, použijte kontrolovaný test k potvrzení příčiny:
- Pro oprávněná podniková zařízení zapněte režim řešení problémů , abyste dočasně změnili nastavení chráněná proti manipulaci.
- Dočasně vypněte ochranu proti manipulaci a pak vypněte monitorování chování.
- Zreprodukujte problém s výkonem po co nejkratší prakticky možnou dobu.
- Ihned po testu znovu zapněte monitorování chování a ochranu proti manipulaci.
Režim řešení problémů je funkce Defender for Endpoint pro podnikové zařízení a nevztahuje se na Microsoft Defender for Individuals.
Pokud vypnutí monitorování chování problém vyřeší, použijte výsledky Analyzátor výkonu k izolaci postižené cesty, souboru nebo procesu. Pokud problém začal po aktualizaci antiviru Microsoft Defender, postupujte podle zdokumentovaných postupů pro vrácení aktualizací platformy, enginu nebo bezpečnostní inteligence. Vraťte zpět jen tu komponentu, u které bylo podezření, že problém způsobuje, a po každém testu znovu zapněte monitorování chování.
Warning
Vyloučení antiviru snižují ochranu. Kontextové vyloučení souborů nebo složek přidejte až poté, co ověříte, že vyloučená aktivita je důvěryhodná a že užší vyloučení problém nevyřeší.
Pokud nemůžete identifikovat příčinu, použijte nástroj Microsoft Defender for Endpoint Client Analyzer s možností MDEClientAnalyzer.cmd -a ke shromáždění trasovacích dat o vysokém využití procesoru nástrojem Microsoft Defender Antivirus a potom kontaktujte podporu Microsoftu.