Monitorování chování v Microsoft Defender Antivirus

Monitorování chování je klíčovou schopností Microsoft Defender Antivirus pro detekci a ochranu. Sleduje aktivitu procesů, souborů a služeb v reálném čase a detekuje hrozby z podezřelého chování, včetně těch, které neodpovídají známým podpisům malwaru.

Jak funguje monitorování chování

Monitorování chování využívá tyto přístupy k identifikaci a zastavení podezřelé aktivity:

  • Detekce hrozeb v reálném čase: Nepřetržitě sleduje procesy, aktivitu souborového systému a interakce na zařízení. Například Microsoft Defender Antivirus dokáže detekovat neobvyklé změny souborů nebo pokusy vytvořit či upravit klíče registru pro automatické spuštění rozšiřitelných bodů (ASEP).
  • Dynamická analýza: Využívá známé vzorce chování a detekci anomálií k identifikaci nových a vyvíjejících se hrozeb během běhu softwaru.
  • Reakce a náprava: Reaguje, když se program chová podezřele, například při pokusu upravit kritické systémové soubory.

Monitorování chování je vyžadováno pro následující funkce:

  • Antimalware: Povolení hashování souborů a blokování indikátorů.
  • Ochrana sítě: Indikátory povolení a blokování IP adres a URL a filtrování webového obsahu.

Important

Monitorování chování je ve výchozím nastavení zapnuté a chráněno ochranou proti manipulaci. Sledování chování nechte zapnuté, kromě kontrolovaného, dočasného testu řešení problémů.

Změna zásad monitorování chování

Použijte jeden z následujících nástrojů pro správu k nastavení monitorování chování.

Nástroj pro správu Setting Dokumentace
Správa nastavení zabezpečení v Defenderu for Endpoint Povolit monitorování chování Spravujte antivir Microsoft Defender prostřednictvím správy bezpečnostních nastavení
Microsoft Intune Povolit monitorování chování Nastavení antivirových politik Microsoft Defender pro Windows
Poskytovatel konfiguračních služeb (CSP) Povolit monitorování chování CSP pro zásady programu Defender
Připojení Správce konfiguraceu k tenantovi Zapnutí monitorování chování Nastavení antivirových politik Microsoft Defender pro zařízení připojená k tenantům
Zásady skupiny Zapnutí monitorování chování Konfigurujte antivir Microsoft Defender pomocí skupinových zásad
PowerShell Set-MpPreferenceDisableBehaviorMonitoring Set-MpPreference
Windows Management Instrumentace (WMI) Zakázat monitorování chování třída MSFT_MpPreference

Pokud používáte Microsoft Defender pro firmy, přečtěte si článek Kontrola nebo úprava zásad ochrany nové generace v Microsoft Defender pro firmy.

Úprava nastavení monitorování chování pomocí PowerShellu

Pro povolení monitorování chování spusťte následující příkaz v vyvýšené PowerShell relaci (PowerShell okno, které jste otevřeli výběrem Spustit jako správce):

Set-MpPreference -DisableBehaviorMonitoring $false

Pro dočasné vypnutí monitorování chování při řešení problémů spusťte následující příkaz v vyvýšené PowerShell relaci:

Set-MpPreference -DisableBehaviorMonitoring $true

Změny provedené pomocí PowerShellu ovlivňují lokální zařízení. Politiky nasazené prostřednictvím správy bezpečnostních nastavení Defender for Endpoint, Microsoft Intune, připojení Správce konfigurace tenant nebo Group Policy mohou přepsat lokální změny.

Další informace najdete v tématu Set-MpPreference.

Dotaz na stav monitorování chování z PowerShellu

Spusť následující příkaz pro zobrazení aktuálního stavu monitorování chování:

Get-MpComputerStatus | Format-Table BehaviorMonitorEnabled

Pokud příkaz vrátí True, je zapnuté monitorování chování.

Zjištění stavu monitorování chování pomocí Rozšířeného proaktivního vyhledávání

Organizace s Microsoft Defender for Endpoint Plan 2 nebo Microsoft Defender pro firmy mohou využít pokročilé vyhledávání k dotazování na stav monitorování chování. Dotaz používá tabulku DeviceTvmSecureConfigurationAssessment v Defender advanced hunting. Tato metoda se nevztahuje na Defender for Endpoint Plan 1 ani Microsoft Defender for Individuals.

let EvalTable = DeviceTvmSecureConfigurationAssessment
| where ConfigurationId in ("scid-91")
| summarize arg_max(Timestamp,IsCompliant, IsApplicable) by DeviceId, ConfigurationId,tostring(Context)
| extend Test = case(
ConfigurationId == "scid-91" , "BehaviorMonitoring",
"N/A"),
Result = case(IsApplicable == 0,"N/A",IsCompliant == 1 , "Enabled", "Disabled")
| extend packed = pack(Test,Result)
| summarize Tests = make_bag(packed) by DeviceId
| evaluate bag_unpack(Tests);
let DefUpdate = DeviceTvmSecureConfigurationAssessment
| where ConfigurationId == "scid-2011"
// | where isnotnull(Context)
| extend Definition = parse_json(Context[0][0])
| extend LastUpdated = parse_json(Context[0][2])
| project DeviceId,Definition,LastUpdated;
let DeviceInformation = DeviceInfo
| where isnotempty(OSPlatform)
| summarize arg_max(Timestamp,*) by DeviceId, DeviceName
| project DeviceId, DeviceName, MachineGroup;
let withNames = EvalTable
| join kind = inner DeviceInformation on DeviceId
| project-away DeviceId1
| project-reorder DeviceName, MachineGroup;
withNames | join kind = fullouter DefUpdate on DeviceId
| project-away DeviceId1
| sort by BehaviorMonitoring asc

Řešení potíží s vysokým využitím procesoru

Detekce monitorování chování používá Behavior typ pojmenování malwaru.

Použijte Microsoft Defender Antivirus Analyzátor výkonu k identifikaci souborů, přípon a procesů, které přispívají k vysokému zatížení CPU v .MsMpEng.exe Začněte nahrávat s New-MpPerformanceRecording, reprodukujte problém a analyzujte záznam pomocí Get-MpPerformanceReport.

Pokud výsledky naznačují, že monitorování chování může k problému přispět, použijte kontrolovaný test k potvrzení příčiny:

  1. Pro oprávněná podniková zařízení zapněte režim řešení problémů , abyste dočasně změnili nastavení chráněná proti manipulaci.
  2. Dočasně vypněte ochranu proti manipulaci a pak vypněte monitorování chování.
  3. Zreprodukujte problém s výkonem po co nejkratší prakticky možnou dobu.
  4. Ihned po testu znovu zapněte monitorování chování a ochranu proti manipulaci.

Režim řešení problémů je funkce Defender for Endpoint pro podnikové zařízení a nevztahuje se na Microsoft Defender for Individuals.

Pokud vypnutí monitorování chování problém vyřeší, použijte výsledky Analyzátor výkonu k izolaci postižené cesty, souboru nebo procesu. Pokud problém začal po aktualizaci antiviru Microsoft Defender, postupujte podle zdokumentovaných postupů pro vrácení aktualizací platformy, enginu nebo bezpečnostní inteligence. Vraťte zpět jen tu komponentu, u které bylo podezření, že problém způsobuje, a po každém testu znovu zapněte monitorování chování.

Warning

Vyloučení antiviru snižují ochranu. Kontextové vyloučení souborů nebo složek přidejte až poté, co ověříte, že vyloučená aktivita je důvěryhodná a že užší vyloučení problém nevyřeší.

Pokud nemůžete identifikovat příčinu, použijte nástroj Microsoft Defender for Endpoint Client Analyzer s možností MDEClientAnalyzer.cmd -a ke shromáždění trasovacích dat o vysokém využití procesoru nástrojem Microsoft Defender Antivirus a potom kontaktujte podporu Microsoftu.