Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Bei Windows Server wendet Microsoft Defender Antivirus Ausschlüsse automatisch an, sodass dateien und Prozesse, die für installierte Serverrollen und das Betriebssystem wichtig sind, nicht überprüft werden. Diese vordefinierten Ausschlüsse reduzieren das Risiko von Leistungs- oder Stabilitätsproblemen ohne manuelle Konfiguration.
Microsoft Defender Antivirus konfiguriert automatisch die folgenden Arten von Ausschlüssen für Windows Server:
- Integrierte Ausschlüsse für Betriebssystemdateien auf allen unterstützten Versionen von Windows.
- Automatische Ausschlüsse für Serverrollen auf Windows Server 2016 und höher.
Integrierte und automatische Ausschlüsse werden über Sicherheitsupdates bereitgestellt und auf dem neuesten Stand gehalten, sodass sie ohne manuelle Konfiguration angewendet werden. Sie werden nicht in den Standardausschlusslisten in der Windows-Sicherheit-App angezeigt.
Integrierte und automatische Ausschlüsse sind von den von Ihnen definierten benutzerdefinierten Ausschlüssen getrennt. Benutzerdefinierte Ausschlüsse haben Vorrang: Wenn Sie einen benutzerdefinierten Ausschluss für einen Pfad festlegen, der einen integrierten oder automatischen Ausschluss dupliziert, wird der benutzerdefinierte Ausschluss immer angewendet.
Informationen zur Funktionsweise der verschiedenen Ausschlusstypen finden Sie unter "Ausschlüsse" in Microsoft Defender Antivirus.
In diesem Artikel werden die integrierten und automatischen Ausschlüsse aufgeführt, die Microsoft Defender Antivirus unter Windows Server anwendet, und es wird erläutert, wie Sie automatische Ausschlüsse deaktivieren, wenn Sie die volle Kontrolle benötigen.
Voraussetzungen
Unterstützte Betriebssysteme
Microsoft Defender Antivirus ist in Windows Server 2016 und höher integriert und Azure Stack HCI OS Version 23H2 und höher, sodass die integrierten und automatischen Ausschlüsse in diesem Artikel standardmäßig gelten.
Auf Windows Server 2012 R2 ist Microsoft Defender Antivirus nicht integriert. Sie wird installiert, wenn Sie den Server in Microsoft Defender for Endpoint mit der modernen einheitlichen Lösung integrieren, und automatische Serverrollenausschlüsse gelten nicht.
Integrierte Ausschlüsse
Microsoft Defender Antivirus wendet integrierte Ausschlüsse für Betriebssystemdateien auf alle unterstützten Versionen von Windows an. Die Ausschlüsse, die für Client- und Serverversionen gelten (z. B. Windows Update-, Windows-Sicherheit- und Gruppenrichtliniendateien), werden in integrierten Ausschlüssen aufgeführt.
In diesem Abschnitt werden die integrierten Ausschlüsse für Serverfeatures aufgeführt, die in Clientversionen von Windows nicht vorhanden sind.
Tip
- Die in diesem Artikel beschriebenen Standardspeicherorte unterscheiden sich möglicherweise von den Speicherorten auf Ihren Servern.
- Die Liste der integrierten Ausschlüsse, die von Microsoft Defender Antivirus angewendet werden, wird aktualisiert, wenn sich die Bedrohungslandschaft ändert.
Windows Internet Name Service (WINS)-Ausschlüsse
Die folgenden Ausschlüsse gelten, wenn das Windows Internet Name Service (WINS)-Serverfeature installiert wird:
%systemroot%\System32\Wins\*\*.chk%systemroot%\System32\Wins\*\*.log%systemroot%\System32\Wins\*\*.mdb%systemroot%\System32\LogFiles\%systemroot%\SysWow64\LogFiles\
Ausschlüsse des Dateireplikationsdiensts (File Replication Service, FRS)
Die folgenden FRS-Ausschlüsse werden automatisch konfiguriert:
Files im FRS-Arbeitsordner: Der Registrierungsschlüssel
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NtFrs\Parameters\Working Directorygibt den Speicherort an.%windir%\Ntfrs\jet\sys\*\edb.chk%windir%\Ntfrs\jet\*\Ntfrs.jdb%windir%\Ntfrs\jet\log\*\*.log
FRS-Datenbankprotokolldateien: Der Registrierungsschlüssel
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Ntfrs\Parameters\DB Log File Directorygibt den Speicherort an.%windir%\Ntfrs\*\Edb\*.log
FRS-Stagingordner: Der Registrierungsschlüssel
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NtFrs\Parameters\Replica Sets\GUID\Replica Set Stagegibt den Speicherort an.%systemroot%\Sysvol\*\Ntfrs_cmp*\
ORDNER "FRS preinstall": Der ausgeblendete Ordner
Replica_root\DO_NOT_REMOVE_NtFrs_PreInstall_Directory"preinstall" identifiziert diesen Ordner.%systemroot%\SYSVOL\domain\DO_NOT_REMOVE_NtFrs_PreInstall_Directory\*\Ntfrs*\
DFSR-Datenbank (Distributed File System Replication) und Arbeitsordner: Der Registrierungsschlüssel
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DFSR\Parameters\Replication Groups\GUID\Replica Set Configuration Filegibt den Speicherort an.%systemdrive%\System Volume Information\DFSR\$db_normal$%systemdrive%\System Volume Information\DFSR\FileIDTable_*%systemdrive%\System Volume Information\DFSR\SimilarityTable_*%systemdrive%\System Volume Information\DFSR\*.XML%systemdrive%\System Volume Information\DFSR\$db_dirty$%systemdrive%\System Volume Information\DFSR\$db_clean$%systemdrive%\System Volume Information\DFSR\$db_lostl$%systemdrive%\System Volume Information\DFSR\Dfsr.db%systemdrive%\System Volume Information\DFSR\*.frx%systemdrive%\System Volume Information\DFSR\*.log%systemdrive%\System Volume Information\DFSR\Fsr*.jrs%systemdrive%\System Volume Information\DFSR\Tmp.edb
Note
Benutzerdefinierte Speicherorte finden Sie im Abschnitt "Automatische Ausschlüsse deaktivieren" im Abschnitt "Windows Server".
Prozessausschlüsse für integrierte Betriebssystemdateien
%systemroot%\System32\dfsr.exe%systemroot%\System32\dfsrs.exe
Automatische Serverrollenausschlüsse
Automatische Serverrollenausschlüsse fügen Pfad- und Prozessausschlüsse basierend auf den auf dem Server installierten Rollen hinzu.
Auf Windows Server 2016 und höher müssen Sie keine Ausschlüsse für Serverrollen definieren. Wenn Sie eine Rolle installieren, schließt Microsoft Defender Antivirus automatisch die Dateien und Prozesse der Rolle aus, einschließlich dateien, die während der Installation hinzugefügt wurden.
Automatische Serverrollenausschlüsse werden für Windows Server 2012 R2 nicht unterstützt. Wenn Sie diese Server in Defender für Endpunkt integrieren, gelten nur die integrierten Ausschlüsse für Betriebssystemdateien. Um eine entsprechende Abdeckung zu erhalten, erstellen Sie die Rollenausschlüsse als benutzerdefinierte Ausschlüsse neu. Weitere Informationen finden Sie unter Onboarding von Windows Servern zum Microsoft Defender for Endpoint Dienst.
Note
- Automatische Ausschlüsse gelten nur für Echtzeitschutz (RTP). Andere Überprüfungsaktivitäten (z. B. Netzwerkinspektion und Verhaltensüberwachung) sind nicht ausgeschlossen. Verwenden Sie benutzerdefinierte Ausschlüsse, um diese Scantypen auszuschließen.
- Automatische Ausschlüsse werden bei schnellen, vollständigen oder benutzerdefinierten Überprüfungen nicht berücksichtigt. Verwenden Sie benutzerdefinierte Ausschlüsse, um Dateien aus diesen Scans auszuschließen.
- Microsoft Defender Antivirus verwendet die DISM-Tools (Deployment Image Servicing and Management), um zu bestimmen, welche Rollen auf Ihrem Computer installiert sind.
- Die in diesem Artikel beschriebenen Standardspeicherorte unterscheiden sich möglicherweise von den Speicherorten auf Ihren Servern.
- Informationen zum Festlegen von Ausschlüssen für Software, die nicht als Windows-Feature oder Serverrolle enthalten ist, finden Sie in der Softwaredokumentation.
Active Directory-Ausschlüsse
Die folgenden Ausschlüsse werden automatisch konfiguriert, wenn Sie die Rolle Active Directory Domain Services (AD DS) installieren:
-
NTDS-Datenbankdateien: Der Registrierungsschlüssel
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\DSA Database Filegibt den Speicherort an.%windir%\Ntds\ntds.dit%windir%\Ntds\ntds.pat
-
AD DS-Transaktionsprotokolldateien: Der Registrierungsschlüssel
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\Database Log Files Pathgibt den Speicherort an.%windir%\Ntds\EDB*.log%windir%\Ntds\Res*.log%windir%\Ntds\Edb*.jrs%windir%\Ntds\Ntds*.pat%windir%\Ntds\TEMP.edb
-
NTDS-Arbeitsordner: Der Registrierungsschlüssel
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\DSA Working Directorygibt den Speicherort an.%windir%\Ntds\Temp.edb%windir%\Ntds\Edb.chk
-
Prozessausschlüsse für AD DS- und AD DS-bezogene Supportdateien:
%systemroot%\System32\ntfrs.exe%systemroot%\System32\lsass.exe
DHCP-Serverausschlüsse
Die folgenden Ausschlüsse werden automatisch konfiguriert, wenn Sie die DHCP-Serverrolle installieren:
%systemroot%\System32\DHCP\*\*.mdb%systemroot%\System32\DHCP\*\*.pat%systemroot%\System32\DHCP\*\*.log%systemroot%\System32\DHCP\*\*.chk%systemroot%\System32\DHCP\*\*.edb
Die folgenden Registrierungsschlüssel geben die Dateispeicherorte an:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\DatabasePathHKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\DhcpLogFilePathHKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\BackupDatabasePath
DNS-Serverausschlüsse
Die folgenden Ausschlüsse werden automatisch konfiguriert, wenn Sie die DNS-Serverrolle installieren:
-
Files und Ordner:
%systemroot%\System32\Dns\*\*.log%systemroot%\System32\Dns\*\*.dns%systemroot%\System32\Dns\*\*.scc%systemroot%\System32\Dns\*\BOOT
-
Prozesse:
%systemroot%\System32\dns.exe
Datei- und Speicherdiensteausschlüsse
Die folgenden Ausschlüsse werden automatisch konfiguriert, wenn Sie die Rolle Datei- und Speicherdienste installieren:
%SystemDrive%\ClusterStorage%clusterserviceaccount%\Local Settings\Temp%SystemDrive%\mscs
Tip
Die vorstehenden Datei- und Speicherdiensteausschlüsse enthalten keine Ausschlüsse für die Clusteringrolle.
Hyper-V-Ausschlüsse
Die folgenden Ausschlüsse werden automatisch konfiguriert, wenn Sie die Hyper-V-Rolle installieren:
-
Files:
*.avhd*.avhdx*.iso*.rct*.vhd*.vhdx*.vmcx*.vmrs*.vsv
-
Ordner:
%ProgramData%\Microsoft\Windows\Hyper-V%ProgramFiles%\Hyper-V%SystemDrive%\ProgramData\Microsoft\Windows\Hyper-V\Snapshots%Public%\Documents\Hyper-V\Virtual Hard Disks
-
Prozesse:
%systemroot%\System32\Vmms.exe%systemroot%\System32\Vmwp.exe
Druckserverausschlüsse
Die folgenden Ausschlüsse werden automatisch konfiguriert, wenn Sie die Druckserverrolle installieren:
-
Dateiausschlüsse:
*.shd*.spl
-
Ordnerausschlüsse: Der Registrierungsschlüssel
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print\Printers\DefaultSpoolDirectorygibt den Speicherort an.%systemroot%\system32\spool\printers\*
-
Prozessausschlüsse:
spoolsv.exe
SYSVOL-Ordnerausschlüsse
Die folgenden Ausschlüsse werden automatisch für Dateien im Ordner SYSVOL konfiguriert:
%systemroot%\Sysvol\Domain\*.adm%systemroot%\Sysvol\Domain\*.admx%systemroot%\Sysvol\Domain\*.adml%systemroot%\Sysvol\Domain\Registry.pol%systemroot%\Sysvol\Domain\*.aas%systemroot%\Sysvol\Domain\*.inf%systemroot%\Sysvol\Domain\*Scripts.ini%systemroot%\Sysvol\Domain\*.ins%systemroot%\Sysvol\Domain\Oscfilter.ini
Manuelles Ausschließen von Dateien im Ordner "Sysvol\Sysvol" oder "SYSVOL_DFSR\Sysvol"
Note
Dieser Leitfaden zum manuellen Ausschließen von Dateien und Ordnern unter %SystemRoot%\SYSVOL (einschließlich DFSR-bezogene Pfade) ist nur in den folgenden Szenarien relevant:
- Sie haben automatische Ausschlüsse explizit deaktiviert.
- Sie beheben Leistungs- oder Stabilitätsprobleme und müssen dabei die Interaktion mit dem Antivirenprogramm vorübergehend überprüfen.
Der Ordner Sysvol\Sysvol oder SYSVOL_DFSR\Sysvol und alle Unterordner sind das Dateisystem-Analyseziel des Replikatsatzstamms. Standardmäßig verwenden diese Ordner die folgenden Speicherorte:
%systemroot%\Sysvol\Domain%systemroot%\Sysvol_DFSR\Domain
Die NETLOGON-Freigabe verweist auf den derzeit aktiven SYSVOL-Speicherort. Der SysVol-Wert im Registrierungsschlüssel HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Netlogon\Parameters identifiziert den Speicherort. Schließen Sie an diesem Speicherort und in allen Unterordnern die folgenden Dateien aus:
*.adm*.admx*.admlRegistry.polRegistry.tmp*.aas*.infScripts.ini*.insOscfilter.ini
Die Schritte zum Hinzufügen dieser Ausschlüsse finden Sie unter Konfigurieren von benutzerdefinierten Ausschlüssen für Microsoft Defender Antivirus.
Um zu bestätigen, dass die Ausschlüsse nach dem Hinzufügen konfiguriert sind, führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus (ein PowerShell-Fenster, das Sie geöffnet haben, indem Sie "Als Administrator ausführen" auswählen):
$p = Get-MpPreference; 'ExclusionExtension','ExclusionPath','ExclusionProcess' | ForEach-Object { $t = $_; $p.$t | ForEach-Object {[pscustomobject]@{Type=$t; Value=$_}} } | Format-Table -AutoSize
Der Befehl verwendet das Cmdlet Get-MpPreference , um die konfigurierten Ausschlüsse nach Typ anzuzeigen: Erweiterung, Pfad und Prozess.
Webserverausschlüsse
Die folgenden Ausschlüsse werden automatisch konfiguriert, wenn Sie die Webserverrolle installieren:
-
Ausgeschlossene Ordner:
%SystemRoot%\IIS Temporary Compressed Files%SystemDrive%\inetpub\temp\IIS Temporary Compressed Files%SystemDrive%\inetpub\temp\ASP Compiled Templates%systemDrive%\inetpub\logs%systemDrive%\inetpub\wwwroot
-
Prozessausschlüsse:
%SystemRoot%\system32\inetsrv\w3wp.exe%SystemRoot%\SysWOW64\inetsrv\w3wp.exe%SystemDrive%\PHP5433\php-cgi.exe
Windows Server Update Services-Ausschlüsse
Die folgenden Ausschlüsse werden automatisch konfiguriert, wenn Sie die WSUS-Rolle (Windows Server Update Services) installieren:
%systemroot%\WSUS\WSUSContent%systemroot%\WSUS\UpdateServicesDBFiles%systemroot%\SoftwareDistribution\Datastore%systemroot%\SoftwareDistribution\Download
Der Registrierungsschlüssel HKEY_LOCAL_MACHINE\Software\Microsoft\Update Services\Server\Setup gibt den Speicherort an.
Deaktivieren von automatischen Ausschlüssen für Windows Server
Automatische Ausschlüsse in Windows Server 2016 oder höher und Azure Stack HCI OS Version 23H2 oder höher verwenden nur die Standardpfade für eine Rolle oder ein Feature.
Möglicherweise müssen Sie automatische Ausschlüsse deaktivieren, wenn die Standardpfade nicht mit Ihrer Umgebung übereinstimmen. Wenn Sie z. B. die NTDS- und SYSVOL-Ordner in ein benutzerdefiniertes Laufwerk oder Pfad verschoben haben, werden die automatischen Ausschlüsse nicht mehr abgedeckt. Deaktivieren Sie in solchen Fällen die automatischen Ausschlüsse, überprüfen Sie den Abschnitt " Automatische Serverrollenausschlüsse ", um die für Ihre Rollen benötigten Ausschlüsse zu identifizieren, und fügen Sie dann die entsprechenden benutzerdefinierten Ausschlüsse hinzu.
Warning
Das Deaktivieren von automatischen Ausschlüssen in Windows Server 2016 oder höher und Azure Stack HCI OS Version 23H2 oder höher kann sich negativ auf die Leistung auswirken oder zu Datenbeschädigungen führen.
In den folgenden Unterabschnitten wird beschrieben, wie die automatischen Ausschlüsse deaktiviert werden.
Deaktivieren von automatischen Ausschlüssen in der Gruppenrichtlinie
Führen Sie die folgenden Schritte aus, um die Liste der automatischen Ausschlüsse mithilfe von Gruppenrichtlinien zu deaktivieren:
Öffnen Sie in der zentralen Gruppenrichtlinienverwaltung die Gruppenrichtlinien-Verwaltungskonsole (GPMC) auf Ihrem Computer zur Gruppenrichtlinienverwaltung.
Erweitern Sie in der GPMC-Konsolenstruktur die Gruppenrichtlinienobjekte in der Gesamtstruktur und der Domäne, die das GPO enthalten, das Sie bearbeiten möchten.
Klicken Sie mit der rechten Maustaste auf das Gruppenrichtlinienobjekt, und wählen Sie dann "Bearbeiten" aus.
Wechseln Sie im Gruppenrichtlinienverwaltungs-Editor zuadministrativen Vorlagen> für die Computerkonfiguration>Windows Komponenten>Microsoft Defender>.
Note
Gruppenrichtlinienpfade vor Windows 10, Version 2004 (Mai 2020), können anstelle von Microsoft Defender Antivirus noch Windows Defender Antivirus enthalten. Beide Namen verweisen auf denselben Richtlinienspeicherort.
Öffnen Sie im Detailbereich von Ausschlüssen die Einstellung " Automatische Ausschlüsse deaktivieren ". Verwenden Sie zum Öffnen der Einstellung eine der folgenden Methoden:
- Doppelklicken Sie auf die Einstellung.
- Klicken Sie mit der rechten Maustaste auf die Einstellung, und wählen Sie dann "Bearbeiten" aus.
- Wählen Sie die Einstellung und dann Aktion>Bearbeiten aus.
Wählen Sie im daraufhin geöffneten Einstellungsfenster "Aktiviert" und dann "OK" aus.
Tip
Sie können Gruppenrichtlinie auch lokal auf einzelnen Geräten konfigurieren, indem Sie den Editor für lokale Gruppenrichtlinie (gpedit.msc) verwenden. Navigieren Sie zu demselben Pfad:Administrative Vorlagen> für die Computerkonfiguration>Windows Komponenten>Microsoft Defender>.
Deaktivieren von automatischen Ausschlüssen in PowerShell
Um automatische Ausschlüsse mithilfe von PowerShell zu deaktivieren, führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus (ein PowerShell-Fenster, das Sie geöffnet haben, indem Sie "Als Administrator ausführen" auswählen):
Set-MpPreference -DisableAutoExclusions $true
Weitere Informationen findest du in den folgenden Artikeln:
- Verwenden Sie PowerShell-Cmdlets, um Microsoft Defender Antivirus zu konfigurieren und auszuführen.
- Set-MpPreference.
Deaktivieren von automatischen Ausschlüssen in WMI
Verwenden Sie Windows Verwaltungsinstrumentation (WMI), um automatische Ausschlüsse zu deaktivieren, indem Sie die Set-Methode der MSFT_MpPreference Klasse aufrufen, um die DisableAutoExclusions Eigenschaft zu konfigurieren.
Weitere Informationen und zulässige Parameter finden Sie unter Windows Defender WMIv2-APIs.
Microsoft Defender Antivirusausschlüsse auf Exchange Servern
Microsoft Exchange Server 2016 oder höher unterstützt die Integration in die Antimalware Scan Interface (AMSI). Weitere Informationen finden Sie unter Exchange Server AMSI-Integration.
Viele Organisationen schließen Exchange Server Ordner aus Leistungsgründen von Antivirenscans aus. Microsoft empfiehlt, Microsoft Defender Antivirusausschlüsse auf Exchange-Servern zu überwachen und zu prüfen, ob Sie Ausschlüsse ohne Beeinträchtigung der Leistung entfernen können. Informationen zum Hinzufügen, Ändern oder Entfernen von Ausschlüssen finden Sie unter Konfigurieren von benutzerdefinierten Ausschlüssen für Microsoft Defender Antivirus.
Führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus, um die Erweiterungsausschlüsse, Datei- und Ordnerausschlüsse und Prozessausschlüsse auflisten zu können, die derzeit auf einem Exchange Server konfiguriert sind:
$p = Get-MpPreference; 'ExclusionExtension','ExclusionPath','ExclusionProcess' | ForEach-Object { $t = $_; $p.$t | ForEach-Object {[pscustomobject]@{Type=$t; Value=$_}} } | Format-Table -AutoSize
Benutzerdefinierte Ausschlüsse werden während aller Scantypen berücksichtigt. Automatische Ausschlüsse gelten nur für Echtzeitschutz und werden während schneller, vollständiger und benutzerdefinierter Scans ignoriert, sodass ein Schnellscan weiterhin die Exchange Verzeichnisse überprüft, die von automatischen Ausschlüssen abgedeckt werden.
Verwandte Inhalte
- Konfigurieren von benutzerdefinierten Ausschlüssen für Microsoft Defender Antivirus
- Ausschlüsse für Microsoft Defender for Endpoint und Microsoft Defender Antivirus
- Ausschlüsse, die in Microsoft Defender Antivirus und Defender für Endpunkt vermieden werden sollen
- Anpassen, Initiieren und Überprüfen der Ergebnisse von Microsoft Defender Antivirus-Scans und -Korrekturen
- Integrieren von Clientgeräten unter Windows oder macOS in Microsoft Defender for Endpoint
- Server über die Onboardingfunktion von Microsoft Defender for Endpoint integrieren