Běžné chyby, kterým je třeba se vyhnout při definování vyloučení

Důležité

Přidejte vyloučení s opatrností. Vyloučení pro Microsoft Defender Antivirus snižují úroveň ochrany zařízení.

Můžete definovat vyloučení pro položky, které nechcete, Microsoft Defender antivirová ochrana kontrolovat. Vyloučené položky ale můžou obsahovat hrozby, které činí vaše zařízení zranitelným.

Neměli byste vyloučit soubory, typy souborů, složky nebo procesy popsané v tomto článku z Microsoft Defender antivirové kontroly, a to ani v případě, že důvěřujete, že položky nejsou škodlivé.

Požadavky

Podporované operační systémy

  • Windows
  • macOS
  • Linux

Složky

Některé složky byste z kontrol neměli vyloučit, protože útočníci je můžou používat. Obecně platí, že nedefinujte vyloučení pro následující složky:

  • Windows:

    • %systemdrive%

    • C:, C:\nebo C:\*

    • %ProgramFiles%\Java Nebo C:\Program Files\Java

    • Příklad: %ProgramFiles%\Contoso\, C:\Program Files\Contoso\, %ProgramFiles(x86)%\Contoso\nebo C:\Program Files (x86)\Contoso\

    • C:\Temp, C:\Temp\nebo C:\Temp\*

    • C:\Users\ Nebo C:\Users\*

    • C:\Users\<UserProfileName>\AppData\Local\Temp\ nebo C:\Users\<UserProfileName>\AppData\LocalLow\Temp\.

      Poznámka

      Při použití antivirové ochrany na úrovni souborů v SharePointu byste měli vyloučit následující složky:

      C:\Users\ServiceAccount\AppData\Local\Temp nebo C:\Users\Default\AppData\Local\Temp.

    • %Windir%\Prefetch, C:\Windows\Prefetch, C:\Windows\Prefetch\nebo C:\Windows\Prefetch\*

    • %Windir%\System32\Spool Nebo C:\Windows\System32\Spool

    • C:\Windows\System32\CatRoot2

    • %Windir%\Temp, C:\Windows\Temp, C:\Windows\Temp\nebo C:\Windows\Temp\*

  • Linux a macOS:

    • /
    • /bin Nebo /sbin
    • /usr/lib

Přípony souborů

Z kontrol byste neměli vyloučit některé přípony souborů, protože útočníci můžou tyto typy souborů používat. Obecně platí, že nedefinujte vyloučení pro následující přípony souborů:

  • .7z
  • .bat
  • .bin
  • .cab
  • .cmd
  • .com
  • .cpl
  • .dll
  • .exe
  • .fla
  • .gif
  • .gz
  • .hta
  • .inf
  • .java
  • .jar
  • .job
  • .jpeg
  • .jpg
  • .js
  • .ko Nebo .ko.gz
  • .msi
  • .ocx
  • .png
  • .ps1
  • .py
  • .rar
  • .reg
  • .scr
  • .sys
  • .tar
  • .tmp
  • .url
  • .vbe
  • .vbs
  • .wsf
  • .zip

Poznámka

Typy souborů (například , , .jpegnebo .png) můžete vyloučit, .gifpokud vaše organizace používá moderní a aktuální software se zásadami striktních aktualizací ke .jpgzpracování ohrožení zabezpečení.

Procesy

Některé procesy byste z kontrol neměli vyloučit, protože útočníci je můžou používat. Obecně platí, že nedefinujte vyloučení pro následující procesy:

  • Windows:

    • AcroRd32.exe
    • addinprocess.exe
    • addinprocess32.exe
    • addinutil.exe
    • bash.exe
    • bginfo.exe
    • bitsadmin.exe
    • cdb.exe
    • csi.exe
    • cmd.exe
    • cscript.exe
    • dbghost.exe
    • dbgsvc.exe
    • dnx.exe
    • dotnet.exe
    • excel.exe
    • fsi.exe
    • fsiAnyCpu.exe
    • iexplore.exe
    • java.exe
    • kd.exe
    • lxssmanager.dll
    • msbuild.exe
    • mshta.exe
    • ntkd.exe
    • ntsd.exe
    • outlook.exe
    • psexec.exe
    • powerpnt.exe
    • powershell.exe
    • rcsi.exe
    • svchost.exe
    • schtasks.exe
    • system.management.automation.dll
    • windbg.exe
    • winword.exe
    • wmic.exe
    • wscript.exe
    • wuauclt.exe
  • Linux a macOS:

    • bash
    • java
    • python A python3
    • sh
    • zsh

Files bez umístění ve výlukách

Škodlivý soubor může mít stejný název jako soubor, kterému důvěřujete. Pokud se chcete vyhnout vyloučení potenciálně škodlivých souborů z kontroly, nevylučujte pouze soubor. Místo toho do souboru zahrňte plně kvalifikovanou cestu.

Nevylučujte Filename.exe například kontrolu. Vylučte úplnou cestu a soubor: C:\Program Files\Contoso\Filename.exe.

Jeden seznam vyloučení pro více serverových úloh

Nepoužívejte jeden seznam vyloučení k definování vyloučení pro více serverových úloh. Místo toho rozdělte vyloučení do několika seznamů pro různé aplikace nebo služby.

Například použít jiný seznam vyloučení pro službu IIS než seznam vyloučení pro SQL Server.

Nesprávné proměnné prostředí jako zástupné é

Nepoužívejte proměnné uživatelského prostředí jako zástupné cardy ve složkách a vyloučeních procesů v Microsoft Defender Antivirus. Jako zástupné cardy používejte pouze následující typy proměnných prostředí:

  • Systémové proměnné prostředí.
  • Proměnné prostředí, které se vztahují na procesy spuštěné jako účet NT AUTHORITY\SYSTEM.

Služba Microsoft Defender Antivirus běží v kontextu systému pomocí účtu LocalSystem. Služba získává informace ze systémových proměnných prostředí , nikoli z uživatelských proměnných prostředí.

Úplný seznam systémových proměnných prostředí najdete v tématu Systémové proměnné prostředí.

Další informace o použití zástupných znaků ve vyloučeních najdete v tématu Použití zástupných znaků v seznamech vyloučení názvů souborů a cest ke složce nebo rozšíření.

Viz také