Vyhodnocení Microsoft Defender Antivirové ochrany pomocí Zásady skupiny

Tento článek vysvětluje, jak povolit a otestovat funkce ochrany klíčů v Microsoft Defender Antivirus a Microsoft Defender Exploit Guard v aktuálních verzích systému Microsoft Windows a Windows Server.

Požadavky

Podporované operační systémy

  • Windows 10 nebo novější
  • Windows Server 2016 nebo novější

Povolte funkce pomocí Microsoft Defender Antivirové ochrany pomocí Zásady skupiny.

Tato část popisuje, jak pomocí centrálního úložiště Zásady skupiny nakonfigurovat Microsoft Defender Antivirus pro vyhodnocení.

  1. Stáhněte si nejnovější soubory šablon pro správu z webu Odkazy a stáhněte si soubory šablon pro správu na základě verze operačního systému.

    Tip

    Projděte si část Požadavky na systém na jednotlivých stránkách pro stažení:

    • Většina souborů ke stažení podporuje klienty Windows a servery s Windows.
    • Získejte nejnovější dostupné a použitelné soubory ke stažení.
  2. Jedním z následujících postupů vytvořte centrální úložiště pro hostování nejnovějších šablon .admx a .adml:

    • Domény:

      1. Vytvořte novou organizační jednotky pro blokování dědičnosti zásad.
      2. Otevřete Konzolu pro správu zásad skupiny (gpmc.msc).
      3. Přejděte na Zásady skupiny Objekty a vytvořte novou zásadu skupiny.
      4. Klikněte pravým tlačítkem na novou zásadu skupiny a pak vyberte Upravit.
      5. Přejděte naZásady>konfigurace> počítačeŠablony pro správu>Součásti systému> Windows Microsoft Defender Antivirus.
    • Pracovní skupiny:

      1. Otevřete editor Zásady skupiny (gpedit.msc).
      2. Přejděte na Konfigurace> počítačeŠablony pro správu>Součásti systému> Windows Microsoft Defender Antivirus.

Další informace najdete v tématu Vytvoření a správa Centrálního úložiště – klient Windows.

MDAV a potenciálně nežádoucí aplikace (PUA)

Kořen:

Popis Nastavení
Vypnutí Microsoft Defender Antivirové ochrany Zakázáno
Konfigurace detekce pro potenciálně nežádoucí aplikace Povoleno – blokovat

Ochrana v reálném čase (ochrana always-on, kontrola v reálném čase)

Ochrana v reálném čase:

Popis Nastavení
Vypnutí ochrany v reálném čase Zakázáno
Konfigurace monitorování pro aktivitu příchozích a odchozích souborů a programů Povoleno, obousměrné (úplné při přístupu)
Zapnutí monitorování chování Povoleno
Monitorování aktivity souborů a programů na počítači Povoleno

Funkce cloudové ochrany

Příprava a doručení standardních aktualizací bezpečnostních informací může trvat hodiny. naše cloudová služba ochrany dokáže tuto ochranu zajistit během několika sekund.

Další informace najdete v tématu Použití technologií nové generace v Microsoft Defender Antivirové ochrany prostřednictvím cloudové ochrany.

MAPY:

Popis Nastavení
Připojte se k Microsoft MAPS Povoleno, Pokročilé mapy
Konfigurace funkce Blokovat na první pohled Povoleno
Odeslání ukázek souborů v případě potřeby další analýzy Povoleno, odesílání všech ukázek

MpEngine:

Popis Nastavení
Výběr úrovně cloudové ochrany Povoleno, vysoká úroveň blokování
Konfigurace rozšířené kontroly cloudu Povoleno, 50

Prohledává

Popis Nastavení
Zapnutí heuristiky Povoleno
Zapnutí kontroly e-mailů Povoleno
Kontrola všech stažených souborů a příloh Povoleno
Zapnutí kontroly skriptů Povoleno
Prohledat archivní soubory Povoleno
Kontrola sbalených spustitelných souborů Povoleno
Konfigurace kontroly síťových souborů (kontrola Files sítě) Povoleno
Kontrola vyměnitelných jednotek Povoleno
Zapnutí prohledávání spojovacího bodu Povoleno

Aktualizace bezpečnostních informací

Popis Nastavení
Zadejte interval pro kontrolu aktualizací bezpečnostních funkcí. Povoleno, 4
Definování pořadí zdrojů pro stahování aktualizací inteligentních informací zabezpečení Povoleno v části Definovat pořadí zdrojů pro stahování aktualizací bezpečnostních informací
  • InternalDefinitionUpdateServer: WSUS s povolenými aktualizacemi Microsoft Defender Antivirové ochrany.
  • MicrosoftUpdateServer: Microsoft Update (dříve služba služba Windows Update).
  • MMPC: https://www.microsoft.com/wdsi/defenderupdates

Zakázat nastavení AV místního správce

Zakažte nastavení AV místního správce, jako jsou vyloučení, a vynucujte zásady ze správy nastavení zabezpečení Microsoft Defender for Endpoint.

Kořen:

Popis Nastavení
Konfigurace chování při slučování místních správců pro seznamy Zakázáno
Určení, jestli se mají vyloučení zobrazovat místním správcům Povoleno

Výchozí akce závažnosti hrozby

Hrozby:

Popis Nastavení Úroveň upozornění Akce
Zadejte úrovně upozornění na hrozby, při kterých by se při zjištění neměla provést výchozí akce. Povoleno
5 (závažná) 2 (karanténa)
4 (vysoká) 2 (karanténa)
2 (střední) 2 (karanténa)
1 (nízká) 2 (karanténa)

Karanténa:

Popis Nastavení
Konfigurace odebrání položek ze složky Karanténa Povoleno, 60

Klientské rozhraní:

Popis Nastavení
Povolení režimu bezhlavé uživatelské rozhraní Zakázáno

Ochrana sítě

Microsoft Defender Exploit Guard\Network Protection:

Popis Nastavení
Zabránění uživatelům a aplikacím v přístupu k nebezpečným webům Povoleno, blokovat
Toto nastavení určuje, jestli je možné službu Network Protection nakonfigurovat do režimu blokování nebo auditování na Windows Server Povoleno

Pokud chcete povolit ochranu sítě pro servery s Windows, prozatím použijte PowerShell:

Operační systém Příkaz PowerShellu
Windows Server 2012 R2 a novější Set-MpPreference -AllowNetworkProtectionOnWinServer $true
Klient MDE Windows Server 2016 a Windows Server 2012 R2 Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true

Pravidla pro omezení potenciální oblasti útoku

  1. Přejděte na Konfigurace> počítačeŠablony pro> správuSoučásti systému> Windows Microsoft Defender Antivirová ochrana> Microsoft DefenderZmenšení prostoru útokuochrany Exploit Guard>.

  2. Vyberte Další.

Název hodnoty Název pravidla ASR Hodnota
01443614-cd74-433a-b99e-2ecdc07bfc25 Blokovat spuštění spustitelných souborů, pokud nesplňují kritérium výskytu, věku nebo důvěryhodného seznamu 1 (blok)
26190899-1602-49e8-8b27-eb1d0a1ce869 Blokovat komunikační aplikaci Office ve vytváření podřízených procesů 1 (blok)
33ddedf1-c6e0-47cb-833e-de6133960387 Blokovat restartování počítače v nouzovém režimu 1 (blok)
3b576869-a4ec-4529-8536-b80a7769e899 Blokování aplikací Office ve vytváření spustitelného obsahu 1 (blok)
56a863a9-875e-4185-98a7-b882c64b5ce5 Blokování zneužití zneužít ohrožených podepsaných ovladačů (zařízení) 1 (blok)
5beb7efe-fd9a-4556-801d-275e5ffc04cc Blokování spouštění potenciálně obfuskovaných skriptů 1 (blok)
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Blokování vkládání kódu do jiných procesů aplikací Office 1 (blok)
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c Blokovat Adobe Readeru vytváření podřízených procesů 1 (blok)
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Blokování volání rozhraní API Win32 z maker Office 1 (blok)
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 Blokování krádeže přihlašovacích údajů ze subsystému místní autority zabezpečení Windows 1 (blok)
a8f5898e-1dc8-49a9-9878-85004b8a61e6 Blokování vytváření webového prostředí pro servery 1 (blok)
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Blokování nedůvěryhodných a nepodepsaných procesů spuštěných z USB 1 (blok)
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Blokování spustitelného obsahu z e-mailového klienta a webové pošty 1 (blok)
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb Blokování použití zkopírovaných nebo zosobněných systémových nástrojů 1 (blok)
c1db55ab-c21a-4637-bb3f-a12568109d35 Použití pokročilé ochrany proti ransomwaru 1 (blok)
d1e49aac-8f56-4280-b9ba-993a6d77406c Blokování vytváření procesů pocházejících z příkazů PSExec a WMI 1 (blok)*
d3e037e1-3eb8-44c8-a917-57927947596d Blokování spouštění staženého spustitelného obsahu v JavaScriptu nebo VBScriptu 1 (blok)
d4f940ab-401b-4efc-aadc-ad5f3c50688a Blokovat vytváření podřízených procesů všem aplikacím Office 1 (blok)
e6db77e5-3df2-4cf1-b95a-636979351e5b Blokování trvalosti prostřednictvím odběru událostí WMI 1 (blok)

*Pokud používáte Microsoft Configuration Manager (dříve označované jako Microsoft Endpoint Configuration Manager a Microsoft System Center Configuration Manager) nebo jiné nástroje pro správu, které používají rozhraní WMI, použijte hodnotu 2 (Audit). Klient Správce konfigurace do značné míry spoléhá na rozhraní WMI.

Tip

Některá pravidla můžou blokovat chování, které je ve vaší organizaci přijatelné. V těchto případech změňte pravidlo z 1 (Blok) na 2 (Audit), aby se zabránilo nežádoucím blokům.

Řízený přístup ke složkě

Přejděte na Konfigurace> počítačeŠablony pro> správuSoučásti> systému Windows Microsoft Defender Antivirová ochrana> Microsoft DefenderZmenšení prostoru útokuexploit guard>.

Popis Nastavení
Konfigurace řízeného přístupu ke složkách Povoleno, blokovat

Přiřaďte zásady organizační jednotky, ve které se nacházejí testovací počítače.

Povolení ochrany před falšováním

Na portálu Microsoft Defender na adrese https://security.microsoft.compřejděte na Nastavení>Koncové body>Pokročilé funkce>Ochrany před>falšováním Zapnuto.

Další informace najdete v tématu Návody konfigurace nebo správa ochrany před falšováním.

Kontrola síťového připojení služby Cloud Protection

Během penetračního testování je důležité ověřit, jestli funguje síťové připojení služby Cloud Protection.

Na příkazovém řádku se zvýšenými oprávněními (okno příkazového řádku, které jste otevřeli výběrem možnosti Spustit jako správce) spusťte následující příkazy:

Tip

První příkaz změní adresář na nejnovější verzi antimalwarové <verze> platformy v nástroji %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Pokud tato cesta neexistuje, přejde do %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

Další informace najdete v tématu Konfigurace a správa Microsoft Defender Antivirové ochrany pomocí nástroje příkazového řádku MpCmdRun.

Kontrola verze aktualizace platformy

Nejnovější verze Aktualizace platformy – Produkční kanál (GA) je k dispozici tady:

Katalog služby Microsoft Update

Pokud chcete zobrazit nainstalovanou verzi aktualizace platformy, spusťte následující příkaz v relaci PowerShellu se zvýšenými oprávněními (okno PowerShellu, které jste otevřeli výběrem možnosti Spustit jako správce):

Get-MpComputerStatus | Format-Table AMProductVersion

Kontrola verze aktualizace analýzy zabezpečení

Nejnovější verze aktualizace security intelligence je k dispozici tady:

Nejnovější aktualizace bezpečnostních informací pro antivirovou ochranu Microsoft Defender a další antimalwarové programy microsoftu – Microsoft Bezpečnostní analýza

Pokud chcete zobrazit nainstalovanou verzi aktualizace bezpečnostních informací, spusťte následující příkaz v relaci PowerShellu se zvýšenými oprávněními:

Get-MpComputerStatus | Format-Table AntivirusSignatureVersion

Kontrola verze aktualizace modulu

Nejnovější verze aktualizace modulu je k dispozici tady:

Nejnovější aktualizace bezpečnostních informací pro antivirovou ochranu Microsoft Defender a další antimalwarové programy microsoftu – Microsoft Bezpečnostní analýza

Pokud chcete zobrazit nainstalovanou verzi modulu Update, spusťte následující příkaz v relaci PowerShellu se zvýšenými oprávněními:

Get-MpComputerStatus | Format-Table AMEngineVersion

Pokud se nastavení neprojeví, může dojít ke konfliktu. Informace o řešení konfliktů najdete v tématu Řešení potíží s nastavením Microsoft Defender antivirové ochrany.

Pro odesílání falešně negativních výsledků (FN)

Pokud máte jakékoli dotazy týkající se detekce, kterou provádí Microsoft Defender AV, nebo zjistíte, že je detekce zmeškaná, můžete nám odeslat soubor.

Pokud máte Microsoft XDR, Microsoft Defender for Endpoint P2/P1 nebo Microsoft Defender pro firmy: přečtěte si téma Odeslání souborů v Microsoft Defender for Endpoint.

Pokud máte Microsoft Defender Antivirus, přečtěte si téma Odeslání souborů k analýze.

Microsoft Defender AV indikuje detekci prostřednictvím standardních oznámení Systému Windows. Detekce můžete také zkontrolovat v Microsoft Defender AV aplikaci.

Protokol událostí systému Windows také zaznamenává události detekce a modulu. Seznam ID událostí a odpovídajících akcí najdete v článku o událostech Microsoft Defender Antivirus.

Pokud se vaše nastavení nepoužijí správně, zjistěte, jestli ve vašem prostředí nejsou povolené konfliktní zásady. Další informace najdete v tématu Řešení potíží s nastavením Microsoft Defender antivirové ochrany.

Pokud potřebujete otevřít případ podpory Microsoftu: Kontaktujte podporu Microsoft Defender for Endpoint.