Ausschlüsse für Microsoft Defender Antivirus unter Windows Server

Bei Windows Server wendet Microsoft Defender Antivirus Ausschlüsse automatisch an, sodass dateien und Prozesse, die für installierte Serverrollen und das Betriebssystem wichtig sind, nicht überprüft werden. Diese vordefinierten Ausschlüsse reduzieren das Risiko von Leistungs- oder Stabilitätsproblemen ohne manuelle Konfiguration.

Microsoft Defender Antivirus konfiguriert automatisch die folgenden Arten von Ausschlüssen für Windows Server:

  • Integrierte Ausschlüsse für Betriebssystemdateien auf allen unterstützten Versionen von Windows.
  • Automatische Ausschlüsse für Serverrollen auf Windows Server 2016 und höher.

Integrierte und automatische Ausschlüsse werden über Sicherheitsupdates bereitgestellt und auf dem neuesten Stand gehalten, sodass sie ohne manuelle Konfiguration angewendet werden. Sie werden nicht in den Standardausschlusslisten in der Windows-Sicherheit-App angezeigt.

Integrierte und automatische Ausschlüsse sind von den von Ihnen definierten benutzerdefinierten Ausschlüssen getrennt. Benutzerdefinierte Ausschlüsse haben Vorrang: Wenn Sie einen benutzerdefinierten Ausschluss für einen Pfad festlegen, der einen integrierten oder automatischen Ausschluss dupliziert, wird der benutzerdefinierte Ausschluss immer angewendet.

Informationen zur Funktionsweise der verschiedenen Ausschlusstypen finden Sie unter "Ausschlüsse" in Microsoft Defender Antivirus.

In diesem Artikel werden die integrierten und automatischen Ausschlüsse aufgeführt, die Microsoft Defender Antivirus unter Windows Server anwendet, und es wird erläutert, wie Sie automatische Ausschlüsse deaktivieren, wenn Sie die volle Kontrolle benötigen.

Voraussetzungen

Unterstützte Betriebssysteme

Microsoft Defender Antivirus ist in Windows Server 2016 und höher integriert und Azure Stack HCI OS Version 23H2 und höher, sodass die integrierten und automatischen Ausschlüsse in diesem Artikel standardmäßig gelten.

Auf Windows Server 2012 R2 ist Microsoft Defender Antivirus nicht integriert. Sie wird installiert, wenn Sie den Server in Microsoft Defender for Endpoint mit der modernen einheitlichen Lösung integrieren, und automatische Serverrollenausschlüsse gelten nicht.

Integrierte Ausschlüsse

Microsoft Defender Antivirus wendet integrierte Ausschlüsse für Betriebssystemdateien auf alle unterstützten Versionen von Windows an. Die Ausschlüsse, die für Client- und Serverversionen gelten (z. B. Windows Update-, Windows-Sicherheit- und Gruppenrichtliniendateien), werden in integrierten Ausschlüssen aufgeführt.

In diesem Abschnitt werden die integrierten Ausschlüsse für Serverfeatures aufgeführt, die in Clientversionen von Windows nicht vorhanden sind.

Tip

  • Die in diesem Artikel beschriebenen Standardspeicherorte unterscheiden sich möglicherweise von den Speicherorten auf Ihren Servern.
  • Die Liste der integrierten Ausschlüsse, die von Microsoft Defender Antivirus angewendet werden, wird aktualisiert, wenn sich die Bedrohungslandschaft ändert.

Windows Internet Name Service (WINS)-Ausschlüsse

Die folgenden Ausschlüsse gelten, wenn das Windows Internet Name Service (WINS)-Serverfeature installiert wird:

  • %systemroot%\System32\Wins\*\*.chk
  • %systemroot%\System32\Wins\*\*.log
  • %systemroot%\System32\Wins\*\*.mdb
  • %systemroot%\System32\LogFiles\
  • %systemroot%\SysWow64\LogFiles\

Ausschlüsse des Dateireplikationsdiensts (File Replication Service, FRS)

Die folgenden FRS-Ausschlüsse werden automatisch konfiguriert:

  • Files im FRS-Arbeitsordner: Der Registrierungsschlüssel HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NtFrs\Parameters\Working Directory gibt den Speicherort an.

    • %windir%\Ntfrs\jet\sys\*\edb.chk
    • %windir%\Ntfrs\jet\*\Ntfrs.jdb
    • %windir%\Ntfrs\jet\log\*\*.log
  • FRS-Datenbankprotokolldateien: Der Registrierungsschlüssel HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Ntfrs\Parameters\DB Log File Directory gibt den Speicherort an.

    • %windir%\Ntfrs\*\Edb\*.log
  • FRS-Stagingordner: Der Registrierungsschlüssel HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NtFrs\Parameters\Replica Sets\GUID\Replica Set Stage gibt den Speicherort an.

    • %systemroot%\Sysvol\*\Ntfrs_cmp*\
  • ORDNER "FRS preinstall": Der ausgeblendete Ordner Replica_root\DO_NOT_REMOVE_NtFrs_PreInstall_Directory "preinstall" identifiziert diesen Ordner.

    • %systemroot%\SYSVOL\domain\DO_NOT_REMOVE_NtFrs_PreInstall_Directory\*\Ntfrs*\
  • DFSR-Datenbank (Distributed File System Replication) und Arbeitsordner: Der Registrierungsschlüssel HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DFSR\Parameters\Replication Groups\GUID\Replica Set Configuration File gibt den Speicherort an.

    • %systemdrive%\System Volume Information\DFSR\$db_normal$
    • %systemdrive%\System Volume Information\DFSR\FileIDTable_*
    • %systemdrive%\System Volume Information\DFSR\SimilarityTable_*
    • %systemdrive%\System Volume Information\DFSR\*.XML
    • %systemdrive%\System Volume Information\DFSR\$db_dirty$
    • %systemdrive%\System Volume Information\DFSR\$db_clean$
    • %systemdrive%\System Volume Information\DFSR\$db_lostl$
    • %systemdrive%\System Volume Information\DFSR\Dfsr.db
    • %systemdrive%\System Volume Information\DFSR\*.frx
    • %systemdrive%\System Volume Information\DFSR\*.log
    • %systemdrive%\System Volume Information\DFSR\Fsr*.jrs
    • %systemdrive%\System Volume Information\DFSR\Tmp.edb

    Note

    Benutzerdefinierte Speicherorte finden Sie im Abschnitt "Automatische Ausschlüsse deaktivieren" im Abschnitt "Windows Server".

Prozessausschlüsse für integrierte Betriebssystemdateien

  • %systemroot%\System32\dfsr.exe
  • %systemroot%\System32\dfsrs.exe

Automatische Serverrollenausschlüsse

Automatische Serverrollenausschlüsse fügen Pfad- und Prozessausschlüsse basierend auf den auf dem Server installierten Rollen hinzu.

Auf Windows Server 2016 und höher müssen Sie keine Ausschlüsse für Serverrollen definieren. Wenn Sie eine Rolle installieren, schließt Microsoft Defender Antivirus automatisch die Dateien und Prozesse der Rolle aus, einschließlich dateien, die während der Installation hinzugefügt wurden.

Automatische Serverrollenausschlüsse werden für Windows Server 2012 R2 nicht unterstützt. Wenn Sie diese Server in Defender für Endpunkt integrieren, gelten nur die integrierten Ausschlüsse für Betriebssystemdateien. Um eine entsprechende Abdeckung zu erhalten, erstellen Sie die Rollenausschlüsse als benutzerdefinierte Ausschlüsse neu. Weitere Informationen finden Sie unter Onboarding von Windows Servern zum Microsoft Defender for Endpoint Dienst.

Note

  • Automatische Ausschlüsse gelten nur für Echtzeitschutz (RTP). Andere Überprüfungsaktivitäten (z. B. Netzwerkinspektion und Verhaltensüberwachung) sind nicht ausgeschlossen. Verwenden Sie benutzerdefinierte Ausschlüsse, um diese Scantypen auszuschließen.
  • Automatische Ausschlüsse werden bei schnellen, vollständigen oder benutzerdefinierten Überprüfungen nicht berücksichtigt. Verwenden Sie benutzerdefinierte Ausschlüsse, um Dateien aus diesen Scans auszuschließen.
  • Microsoft Defender Antivirus verwendet die DISM-Tools (Deployment Image Servicing and Management), um zu bestimmen, welche Rollen auf Ihrem Computer installiert sind.
  • Die in diesem Artikel beschriebenen Standardspeicherorte unterscheiden sich möglicherweise von den Speicherorten auf Ihren Servern.
  • Informationen zum Festlegen von Ausschlüssen für Software, die nicht als Windows-Feature oder Serverrolle enthalten ist, finden Sie in der Softwaredokumentation.

Active Directory-Ausschlüsse

Die folgenden Ausschlüsse werden automatisch konfiguriert, wenn Sie die Rolle Active Directory Domain Services (AD DS) installieren:

  • NTDS-Datenbankdateien: Der Registrierungsschlüssel HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\DSA Database File gibt den Speicherort an.
    • %windir%\Ntds\ntds.dit
    • %windir%\Ntds\ntds.pat
  • AD DS-Transaktionsprotokolldateien: Der Registrierungsschlüssel HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\Database Log Files Path gibt den Speicherort an.
    • %windir%\Ntds\EDB*.log
    • %windir%\Ntds\Res*.log
    • %windir%\Ntds\Edb*.jrs
    • %windir%\Ntds\Ntds*.pat
    • %windir%\Ntds\TEMP.edb
  • NTDS-Arbeitsordner: Der Registrierungsschlüssel HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\DSA Working Directory gibt den Speicherort an.
    • %windir%\Ntds\Temp.edb
    • %windir%\Ntds\Edb.chk
  • Prozessausschlüsse für AD DS- und AD DS-bezogene Supportdateien:
    • %systemroot%\System32\ntfrs.exe
    • %systemroot%\System32\lsass.exe

DHCP-Serverausschlüsse

Die folgenden Ausschlüsse werden automatisch konfiguriert, wenn Sie die DHCP-Serverrolle installieren:

  • %systemroot%\System32\DHCP\*\*.mdb
  • %systemroot%\System32\DHCP\*\*.pat
  • %systemroot%\System32\DHCP\*\*.log
  • %systemroot%\System32\DHCP\*\*.chk
  • %systemroot%\System32\DHCP\*\*.edb

Die folgenden Registrierungsschlüssel geben die Dateispeicherorte an:

  • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\DatabasePath
  • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\DhcpLogFilePath
  • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\BackupDatabasePath

DNS-Serverausschlüsse

Die folgenden Ausschlüsse werden automatisch konfiguriert, wenn Sie die DNS-Serverrolle installieren:

  • Files und Ordner:
    • %systemroot%\System32\Dns\*\*.log
    • %systemroot%\System32\Dns\*\*.dns
    • %systemroot%\System32\Dns\*\*.scc
    • %systemroot%\System32\Dns\*\BOOT
  • Prozesse:
    • %systemroot%\System32\dns.exe

Datei- und Speicherdiensteausschlüsse

Die folgenden Ausschlüsse werden automatisch konfiguriert, wenn Sie die Rolle Datei- und Speicherdienste installieren:

  • %SystemDrive%\ClusterStorage
  • %clusterserviceaccount%\Local Settings\Temp
  • %SystemDrive%\mscs

Tip

Die vorstehenden Datei- und Speicherdiensteausschlüsse enthalten keine Ausschlüsse für die Clusteringrolle.

Hyper-V-Ausschlüsse

Die folgenden Ausschlüsse werden automatisch konfiguriert, wenn Sie die Hyper-V-Rolle installieren:

  • Files:
    • *.avhd
    • *.avhdx
    • *.iso
    • *.rct
    • *.vhd
    • *.vhdx
    • *.vmcx
    • *.vmrs
    • *.vsv
  • Ordner:
    • %ProgramData%\Microsoft\Windows\Hyper-V
    • %ProgramFiles%\Hyper-V
    • %SystemDrive%\ProgramData\Microsoft\Windows\Hyper-V\Snapshots
    • %Public%\Documents\Hyper-V\Virtual Hard Disks
  • Prozesse:
    • %systemroot%\System32\Vmms.exe
    • %systemroot%\System32\Vmwp.exe

Die folgenden Ausschlüsse werden automatisch konfiguriert, wenn Sie die Druckserverrolle installieren:

  • Dateiausschlüsse:
    • *.shd
    • *.spl
  • Ordnerausschlüsse: Der Registrierungsschlüssel HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print\Printers\DefaultSpoolDirectory gibt den Speicherort an.
    • %systemroot%\system32\spool\printers\*
  • Prozessausschlüsse:
    • spoolsv.exe

SYSVOL-Ordnerausschlüsse

Die folgenden Ausschlüsse werden automatisch für Dateien im Ordner SYSVOL konfiguriert:

  • %systemroot%\Sysvol\Domain\*.adm
  • %systemroot%\Sysvol\Domain\*.admx
  • %systemroot%\Sysvol\Domain\*.adml
  • %systemroot%\Sysvol\Domain\Registry.pol
  • %systemroot%\Sysvol\Domain\*.aas
  • %systemroot%\Sysvol\Domain\*.inf
  • %systemroot%\Sysvol\Domain\*Scripts.ini
  • %systemroot%\Sysvol\Domain\*.ins
  • %systemroot%\Sysvol\Domain\Oscfilter.ini

Manuelles Ausschließen von Dateien im Ordner "Sysvol\Sysvol" oder "SYSVOL_DFSR\Sysvol"

Note

Dieser Leitfaden zum manuellen Ausschließen von Dateien und Ordnern unter %SystemRoot%\SYSVOL (einschließlich DFSR-bezogene Pfade) ist nur in den folgenden Szenarien relevant:

  • Sie haben automatische Ausschlüsse explizit deaktiviert.
  • Sie beheben Leistungs- oder Stabilitätsprobleme und müssen dabei die Interaktion mit dem Antivirenprogramm vorübergehend überprüfen.

Der Ordner Sysvol\Sysvol oder SYSVOL_DFSR\Sysvol und alle Unterordner sind das Dateisystem-Analyseziel des Replikatsatzstamms. Standardmäßig verwenden diese Ordner die folgenden Speicherorte:

  • %systemroot%\Sysvol\Domain
  • %systemroot%\Sysvol_DFSR\Domain

Die NETLOGON-Freigabe verweist auf den derzeit aktiven SYSVOL-Speicherort. Der SysVol-Wert im Registrierungsschlüssel HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Netlogon\Parameters identifiziert den Speicherort. Schließen Sie an diesem Speicherort und in allen Unterordnern die folgenden Dateien aus:

  • *.adm
  • *.admx
  • *.adml
  • Registry.pol
  • Registry.tmp
  • *.aas
  • *.inf
  • Scripts.ini
  • *.ins
  • Oscfilter.ini

Die Schritte zum Hinzufügen dieser Ausschlüsse finden Sie unter Konfigurieren von benutzerdefinierten Ausschlüssen für Microsoft Defender Antivirus.

Um zu bestätigen, dass die Ausschlüsse nach dem Hinzufügen konfiguriert sind, führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus (ein PowerShell-Fenster, das Sie geöffnet haben, indem Sie "Als Administrator ausführen" auswählen):

$p = Get-MpPreference; 'ExclusionExtension','ExclusionPath','ExclusionProcess' | ForEach-Object { $t = $_; $p.$t | ForEach-Object {[pscustomobject]@{Type=$t; Value=$_}} } | Format-Table -AutoSize

Der Befehl verwendet das Cmdlet Get-MpPreference , um die konfigurierten Ausschlüsse nach Typ anzuzeigen: Erweiterung, Pfad und Prozess.

Webserverausschlüsse

Die folgenden Ausschlüsse werden automatisch konfiguriert, wenn Sie die Webserverrolle installieren:

  • Ausgeschlossene Ordner:
    • %SystemRoot%\IIS Temporary Compressed Files
    • %SystemDrive%\inetpub\temp\IIS Temporary Compressed Files
    • %SystemDrive%\inetpub\temp\ASP Compiled Templates
    • %systemDrive%\inetpub\logs
    • %systemDrive%\inetpub\wwwroot
  • Prozessausschlüsse:
    • %SystemRoot%\system32\inetsrv\w3wp.exe
    • %SystemRoot%\SysWOW64\inetsrv\w3wp.exe
    • %SystemDrive%\PHP5433\php-cgi.exe

Windows Server Update Services-Ausschlüsse

Die folgenden Ausschlüsse werden automatisch konfiguriert, wenn Sie die WSUS-Rolle (Windows Server Update Services) installieren:

  • %systemroot%\WSUS\WSUSContent
  • %systemroot%\WSUS\UpdateServicesDBFiles
  • %systemroot%\SoftwareDistribution\Datastore
  • %systemroot%\SoftwareDistribution\Download

Der Registrierungsschlüssel HKEY_LOCAL_MACHINE\Software\Microsoft\Update Services\Server\Setup gibt den Speicherort an.

Deaktivieren von automatischen Ausschlüssen für Windows Server

Automatische Ausschlüsse in Windows Server 2016 oder höher und Azure Stack HCI OS Version 23H2 oder höher verwenden nur die Standardpfade für eine Rolle oder ein Feature.

Möglicherweise müssen Sie automatische Ausschlüsse deaktivieren, wenn die Standardpfade nicht mit Ihrer Umgebung übereinstimmen. Wenn Sie z. B. die NTDS- und SYSVOL-Ordner in ein benutzerdefiniertes Laufwerk oder Pfad verschoben haben, werden die automatischen Ausschlüsse nicht mehr abgedeckt. Deaktivieren Sie in solchen Fällen die automatischen Ausschlüsse, überprüfen Sie den Abschnitt " Automatische Serverrollenausschlüsse ", um die für Ihre Rollen benötigten Ausschlüsse zu identifizieren, und fügen Sie dann die entsprechenden benutzerdefinierten Ausschlüsse hinzu.

Warning

Das Deaktivieren von automatischen Ausschlüssen in Windows Server 2016 oder höher und Azure Stack HCI OS Version 23H2 oder höher kann sich negativ auf die Leistung auswirken oder zu Datenbeschädigungen führen.

In den folgenden Unterabschnitten wird beschrieben, wie die automatischen Ausschlüsse deaktiviert werden.

Deaktivieren von automatischen Ausschlüssen in der Gruppenrichtlinie

Führen Sie die folgenden Schritte aus, um die Liste der automatischen Ausschlüsse mithilfe von Gruppenrichtlinien zu deaktivieren:

  1. Öffnen Sie in der zentralen Gruppenrichtlinienverwaltung die Gruppenrichtlinien-Verwaltungskonsole (GPMC) auf Ihrem Computer zur Gruppenrichtlinienverwaltung.

  2. Erweitern Sie in der GPMC-Konsolenstruktur die Gruppenrichtlinienobjekte in der Gesamtstruktur und der Domäne, die das GPO enthalten, das Sie bearbeiten möchten.

  3. Klicken Sie mit der rechten Maustaste auf das Gruppenrichtlinienobjekt, und wählen Sie dann "Bearbeiten" aus.

  4. Wechseln Sie im Gruppenrichtlinienverwaltungs-Editor zuadministrativen Vorlagen> für die Computerkonfiguration>Windows Komponenten>Microsoft Defender>.

    Note

    Gruppenrichtlinienpfade vor Windows 10, Version 2004 (Mai 2020), können anstelle von Microsoft Defender Antivirus noch Windows Defender Antivirus enthalten. Beide Namen verweisen auf denselben Richtlinienspeicherort.

  5. Öffnen Sie im Detailbereich von Ausschlüssen die Einstellung " Automatische Ausschlüsse deaktivieren ". Verwenden Sie zum Öffnen der Einstellung eine der folgenden Methoden:

    • Doppelklicken Sie auf die Einstellung.
    • Klicken Sie mit der rechten Maustaste auf die Einstellung, und wählen Sie dann "Bearbeiten" aus.
    • Wählen Sie die Einstellung und dann Aktion>Bearbeiten aus.
  6. Wählen Sie im daraufhin geöffneten Einstellungsfenster "Aktiviert" und dann "OK" aus.

Tip

Sie können Gruppenrichtlinie auch lokal auf einzelnen Geräten konfigurieren, indem Sie den Editor für lokale Gruppenrichtlinie (gpedit.msc) verwenden. Navigieren Sie zu demselben Pfad:Administrative Vorlagen> für die Computerkonfiguration>Windows Komponenten>Microsoft Defender>.

Deaktivieren von automatischen Ausschlüssen in PowerShell

Um automatische Ausschlüsse mithilfe von PowerShell zu deaktivieren, führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus (ein PowerShell-Fenster, das Sie geöffnet haben, indem Sie "Als Administrator ausführen" auswählen):

Set-MpPreference -DisableAutoExclusions $true

Weitere Informationen findest du in den folgenden Artikeln:

Deaktivieren von automatischen Ausschlüssen in WMI

Verwenden Sie Windows Verwaltungsinstrumentation (WMI), um automatische Ausschlüsse zu deaktivieren, indem Sie die Set-Methode der MSFT_MpPreference Klasse aufrufen, um die DisableAutoExclusions Eigenschaft zu konfigurieren.

Weitere Informationen und zulässige Parameter finden Sie unter Windows Defender WMIv2-APIs.

Microsoft Defender Antivirusausschlüsse auf Exchange Servern

Microsoft Exchange Server 2016 oder höher unterstützt die Integration in die Antimalware Scan Interface (AMSI). Weitere Informationen finden Sie unter Exchange Server AMSI-Integration.

Viele Organisationen schließen Exchange Server Ordner aus Leistungsgründen von Antivirenscans aus. Microsoft empfiehlt, Microsoft Defender Antivirusausschlüsse auf Exchange-Servern zu überwachen und zu prüfen, ob Sie Ausschlüsse ohne Beeinträchtigung der Leistung entfernen können. Informationen zum Hinzufügen, Ändern oder Entfernen von Ausschlüssen finden Sie unter Konfigurieren von benutzerdefinierten Ausschlüssen für Microsoft Defender Antivirus.

Führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus, um die Erweiterungsausschlüsse, Datei- und Ordnerausschlüsse und Prozessausschlüsse auflisten zu können, die derzeit auf einem Exchange Server konfiguriert sind:

$p = Get-MpPreference; 'ExclusionExtension','ExclusionPath','ExclusionProcess' | ForEach-Object { $t = $_; $p.$t | ForEach-Object {[pscustomobject]@{Type=$t; Value=$_}} } | Format-Table -AutoSize

Benutzerdefinierte Ausschlüsse werden während aller Scantypen berücksichtigt. Automatische Ausschlüsse gelten nur für Echtzeitschutz und werden während schneller, vollständiger und benutzerdefinierter Scans ignoriert, sodass ein Schnellscan weiterhin die Exchange Verzeichnisse überprüft, die von automatischen Ausschlüssen abgedeckt werden.