Defender-Konfigurationsdienstanbieter

Logo des Windows-Insiders.

Wichtig

Dieser CSP enthält einige Einstellungen, die sich in der Entwicklung befinden und nur für Windows Insider Preview-Builds gelten. Diese Einstellungen können geändert werden und weisen möglicherweise Abhängigkeiten von anderen Vorschau-Features oder -Diensten auf.

Hinweis

ControlPolicyConflict (MDMWinsOverGP) gilt nicht für den Defender-CSP. Wenn Sie MDM verwenden, entfernen Sie Ihre aktuellen Defender-Gruppenrichtlinieneinstellungen, um Konflikte mit Ihren MDM-Einstellungen zu vermeiden.

Die folgende Liste zeigt die Knoten des Defender-Konfigurationsdienstanbieters:

Konfiguration

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1903 [10.0.18362] und höher
./Device/Vendor/MSFT/Defender/Configuration

Ein innerer Knoten zum Gruppieren von Windows Defender-Konfigurationsinformationen.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format node
Zugriffstyp „Abrufen“

Configuration/AiAgentNetworkInspection

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows Insider Preview
./Device/Vendor/MSFT/Defender/Configuration/AiAgentNetworkInspection

Diese Einstellung steuert den Laufzeit-KI-Agent-Netzwerkschutz der Defender-Laufzeit, der den Netzwerkdatenverkehr überprüft, der von KI-Agents stammt. Wenn diese Option aktiviert ist, überprüft Defender den Netzwerkdatenverkehr von Agent-Prozessen und blockiert jeglichen Datenverkehr, der einer Erkennung auf Schadsoftware-/Missbrauchssignale entspricht, bevor der Agent diese ausführt.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Der AI-Agent-Schutz ist deaktiviert (Standard).
1 Der KI-Agent-Schutz ist im Blockierungsmodus aktiviert. Eingabeaufforderungen, die einer Erkennung entsprechen, werden blockiert.
2 Der KI-Agent-Schutz ist im Überwachungsmodus aktiviert. Prompts, die einer Erkennung entsprechen, werden protokolliert, aber nicht blockiert.

Configuration/AiAgentProtection

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows Insider Preview
./Device/Vendor/MSFT/Defender/Configuration/AiAgentProtection

Diese Einstellung steuert den Laufzeit-KI-Agent-Schutz von Defender, der Prompts überprüft, die an verwaltete KI-Coding-Agents (z. B. Claude Code, GitHub Copilot CLI) gesendet werden. Wenn diese Option aktiviert ist, ruft Defender einen Brückenprozess aus dem Hook-Framework des Agents auf, um jeden Prompt auf Schadsoftware-/Missbrauchssignale zu überprüfen, bevor der Agent ihn ausführt.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Der AI-Agent-Schutz ist deaktiviert (Standard).
1 Der KI-Agent-Schutz ist im Blockierungsmodus aktiviert. Eingabeaufforderungen, die einer Erkennung entsprechen, werden blockiert.
2 Der KI-Agent-Schutz ist im Überwachungsmodus aktiviert. Prompts, die einer Erkennung entsprechen, werden protokolliert, aber nicht blockiert.

Configuration/AllowDatagramProcessingOnWinServer

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/AllowDatagramProcessingOnWinServer

Diese Einstellung steuert, ob der Netzwerkschutz die Datagrammverarbeitung unter Windows Server aktivieren darf. Bei "false" wird der Wert von "DisableDatagramProcessing" ignoriert, und die Datagramm-Inspektion wird standardmäßig deaktiviert.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Die Datagrammverarbeitung auf Windows Server ist aktiviert.
0 (Standard) Die Datagrammverarbeitung auf Windows Server ist deaktiviert.

Configuration/AllowNetworkProtectionDownLevel

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/AllowNetworkProtectionDownLevel

Diese Einstellung steuert, ob der Netzwerkschutz auf Windows Downlevel von RS3 im Block- oder Überwachungsmodus konfiguriert werden darf. Bei "false" wird der Wert von "EnableNetworkProtection" ignoriert.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Der Netzwerkschutz wird nach unten aktiviert.
0 (Standard) Der Netzwerkschutz wird auf der unteren Ebene deaktiviert.

Configuration/AllowNetworkProtectionOnWinServer

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1709 [10.0.16299] und höher
./Device/Vendor/MSFT/Defender/Configuration/AllowNetworkProtectionOnWinServer

Diese Einstellung steuert, ob der Netzwerkschutz unter Windows Server im Block- oder Überwachungsmodus konfiguriert werden darf. Bei "false" wird der Wert von "EnableNetworkProtection" ignoriert.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 1

Zulässige Werte:

Wert Beschreibung
1 (Standard) Zulassen
0 Nicht zulassen.

Configuration/AllowSwitchToAsyncInspection

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1709 [10.0.16299] und höher
./Device/Vendor/MSFT/Defender/Configuration/AllowSwitchToAsyncInspection

Steuern Sie, ob der Netzwerkschutz die Leistung verbessern kann, indem Sie von der Echtzeitüberprüfung zur asynchronen Inspektion wechseln.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Lassen Sie den Wechsel zur asynchronen Inspektion zu.
0 (Standard) Lassen Sie keine asynchrone Überprüfung zu.

Configuration/ArchiveMaxDepth

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/ArchiveMaxDepth

Geben Sie die maximale Ordnertiefe an, die aus Archivdateien zum Scannen extrahiert werden soll. Wenn diese Konfiguration deaktiviert oder nicht festgelegt ist, wird der Standardwert (0) angewendet, und alle Archive werden zum Scannen in den tiefsten Ordner extrahiert.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Zulässige Werte Bereich: [0-4294967295]
Standardwert 0

Configuration/ArchiveMaxSize

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/ArchiveMaxSize

Geben Sie die maximale Größe der zu extrahierenden und zu scannenden Archivdateien in KB an. Wenn diese Konfiguration deaktiviert oder nicht festgelegt ist, wird der Standardwert (0) angewendet, und alle Archive werden unabhängig von der Größe extrahiert und gescannt.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Zulässige Werte Bereich: [0-4294967295]
Standardwert 0

Configuration/ASROnlyPerRuleExclusions

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1709 [10.0.16299] und höher
./Device/Vendor/MSFT/Defender/Configuration/ASROnlyPerRuleExclusions

Wenden Sie ASR nur auf Regelausschlüsse an.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen

Configuration/BehavioralNetworkBlocks

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format node
Zugriffstyp „Abrufen“

Configuration/BehavioralNetworkBlocks/BruteForceProtection

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/BruteForceProtection

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format node
Zugriffstyp „Abrufen“
Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionAggressiveness
Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionAggressiveness

Legen Sie die Kriterien fest, wann Brute-Force Protection IP-Adressen blockiert.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Niedrig: Nur IP-Adressen, die zu 100 % vertrauenswürdig bösartig sind (Standard).
1 Mittel: Verwenden Sie Cloudaggregation, um IP-Adressen zu blockieren, die mit einer Wahrscheinlichkeit von über 99 % bösartig sind.
2 Hoch: Blockieren Sie IP-Adressen, die mithilfe von Client Intelligence und Kontext identifiziert wurden, um IP-Adressen zu blockieren, die mit einer Wahrscheinlichkeit von über 90 % bösartig sind.
Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionConfiguredState
Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionConfiguredState

Brute-Force Schutz in Microsoft Defender Antivirus erkennt und blockiert Versuche, sich zwangsweise anzumelden und Sitzungen zu initiieren.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Nicht konfiguriert: Anwenden von Standardeinstellungen, die vom Antivirusmodul und der Antivirenplattform festgelegt wurden.
1 Blockieren: Verhindern Sie verdächtiges und böswilliges Verhalten.
2 Überwachung: Generieren Sie EDR-Erkennungen ohne Blockierung.
4 Aus: Das Feature ist ohne Leistungsbeeinträchtigung deaktiviert.
Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionExclusions
Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionExclusions

Geben Sie IP-Adressen, Subnetze oder Arbeitsstationsnamen an, die von der Blockierung durch Brute-Force Protection-Modus ausgeschlossen werden sollen. Beachten Sie, dass Angreifer ausgeschlossene Adressen und Namen fälschen können, um den Schutz zu umgehen.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Zulässige Werte Liste (Trennzeichen: |)
Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionMaxBlockTime
Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionMaxBlockTime

Legen Sie fest, wie lange eine IP-Adresse maximal durch den Brute-Force-Schutz blockiert wird. Nach dieser Zeit können sich blockierte IP-Adressen anmelden und Sitzungen initiieren. Wenn der Wert auf 0 gesetzt ist, bestimmt die interne Featurelogik die Blockierungszeit.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Zulässige Werte Bereich: [0-4294967295]
Standardwert 0
Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionPlugins
Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionPlugins

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format node
Zugriffstyp „Abrufen“
Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionPlugins/BruteForceProtectionLocalNetworkBlocking
Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1709 [10.0.16299] und höher
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionPlugins/BruteForceProtectionLocalNetworkBlocking

Erweitern Sie den Brute-Force-Schutz in Microsoft Defender Antivirus, um lokale Netzwerkadressen zu blockieren.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Brute-Force-Schutz blockiert keine lokalen Netzwerkadressen.
1 Der Brute-Force-Schutz blockiert lokale Netzwerkadressen.
Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionPlugins/BruteForceProtectionSkipLearningPeriod
Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1709 [10.0.16299] und höher
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionPlugins/BruteForceProtectionSkipLearningPeriod

Überspringen Sie die 2-wöchige anfängliche Lernphase, damit der Brute-Force-Schutz in Microsoft Defender Antivirus sofort mit der Blockierung beginnen kann.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Brute-Force-Schutz blockiert Bedrohungen erst nach Abschluss einer zweiwöchigen Lernphase.
1 Brute-Force-Schutz beginnt sofort, Bedrohungen zu blockieren.

Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format node
Zugriffstyp „Abrufen“
Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection/RemoteEncryptionProtectionAggressiveness
Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection/RemoteEncryptionProtectionAggressiveness

Legen Sie die Kriterien fest, wann der Remoteverschlüsselungsschutz IP-Adressen blockiert.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Niedrig: Nur blockieren, wenn das Konfidenzniveau 100 % beträgt (Standard).
1 Mittel: Verwenden Sie die Cloudaggregation und blockieren Sie, wenn das Konfidenzniveau über 99 % liegt.
2 Hoch: Cloud-Informationen und -Kontext verwenden und blockieren, wenn das Konfidenzniveau über 90 % liegt.
Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection/RemoteEncryptionProtectionConfiguredState
Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection/RemoteEncryptionProtectionConfiguredState

Der Remoteverschlüsselungsschutz in Microsoft Defender Antivirus erkennt und blockiert Versuche, lokale Dateien durch verschlüsselte Versionen von einem anderen Gerät zu ersetzen.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Nicht konfiguriert: Standardeinstellungen anwenden, die für das Antivirusmodul und die Antivirenplattform festgelegt wurden.
1 Blockieren: Verhindern Sie verdächtiges und böswilliges Verhalten.
2 Überwachung: Generieren Sie EDR-Erkennungen ohne Blockierung.
4 Aus: Das Feature ist deaktiviert, ohne dass die Leistung beeinträchtigt wird.
Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection/RemoteEncryptionProtectionExclusions
Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection/RemoteEncryptionProtectionExclusions

Geben Sie IP-Adressen, Subnetze oder Arbeitsstationsnamen an, die von der Sperrung durch den Remoteverschlüsselungsschutz ausgeschlossen werden sollen. Beachten Sie, dass Angreifer ausgeschlossene Adressen und Namen fälschen können, um den Schutz zu umgehen.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Zulässige Werte Liste (Trennzeichen: |)
Standardwert 0
Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection/RemoteEncryptionProtectionMaxBlockTime
Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection/RemoteEncryptionProtectionMaxBlockTime

Legen Sie fest, wie lange eine IP-Adresse maximal durch den Remoteverschlüsselungsschutz blockiert wird. Nach dieser Zeit können blockierte IP-Adressen Verbindungen erneut initiieren. Wenn der Wert auf 0 gesetzt ist, bestimmt die interne Featurelogik die Blockierungszeit.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Zulässige Werte Bereich: [0-4294967295]
Standardwert 0

Configuration/DataDuplicationDirectory

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1809 [10.0.17763] und höher
./Device/Vendor/MSFT/Defender/Configuration/DataDuplicationDirectory

Definieren Sie das Datenduplizierungsverzeichnis für die Gerätesteuerung.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen

Configuration/DataDuplicationLocalRetentionPeriod

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1809 [10.0.17763] und höher
./Device/Vendor/MSFT/Defender/Configuration/DataDuplicationLocalRetentionPeriod

Definieren Sie den Aufbewahrungszeitraum in Tagen, für den die Beweisdaten auf dem Clientcomputer aufbewahrt werden, falls eine Übertragung an die Remotestandorte erfolgen sollte.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Zulässige Werte Bereich: [1-120]
Standardwert 60

Configuration/DataDuplicationMaximumQuota

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1809 [10.0.17763] und höher
./Device/Vendor/MSFT/Defender/Configuration/DataDuplicationMaximumQuota

Definiert das maximale Datenduplizierungskontingent in MB, das gesammelt werden kann. Wenn das Kontingent erreicht ist, stoppt der Filter die Duplizierung von Daten, bis es dem Dienst gelingt, die vorhandenen gesammelten Daten zu verteilen, wodurch das Kontingent wieder unter das Maximum gesenkt wird. Das gültige Intervall ist [5-5000] MB. Standardmäßig beträgt das maximale Kontingent 500 MB.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Zulässige Werte Bereich: [5-5000]
Standardwert 500

Configuration/DataDuplicationRemoteLocation

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1809 [10.0.17763] und höher
./Device/Vendor/MSFT/Defender/Configuration/DataDuplicationRemoteLocation

Definieren Sie den Remotestandort für die Gerätesteuerung. Stellen Sie beim Konfigurieren dieser Einstellung sicher, dass die Gerätesteuerung aktiviert ist und dass es sich bei dem angegebenen Pfad um einen Remotepfad handelt, auf den der Benutzer zugreifen kann.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen

Configuration/DaysUntilAggressiveCatchupQuickScan

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/DaysUntilAggressiveCatchupQuickScan

Konfiguriert die Anzahl der Tage ohne Scans, bevor ein aggressiver schneller Aufholscan ausgelöst wird. Gültige Werte sind 0 oder [7-60] Tage. Die Standardzeit beträgt 30 Tage. Aggressive schnelle Aufholscans werden jedoch nur ausgelöst, wenn Standard-Aufholscans (schnell und vollständig) bereits deaktiviert sind. Die Einstellung 0 deaktiviert aggressive schnelle Aufholscans vollständig.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Zulässige Werte Bereich: [0-60]
Standardwert 30

Configuration/DefaultEnforcement

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1809 [10.0.17763] und höher
./Device/Vendor/MSFT/Defender/Configuration/DefaultEnforcement

Gerät steuern Sie die Standarddurchsetzung. Dies ist die Erzwingung, die angewendet wird, wenn keine Richtlinienregeln vorhanden sind oder am Ende der Auswertung der Richtlinienregeln keine übereinstimmen.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 1

Zulässige Werte:

Wert Beschreibung
1 (Standard) Standardmäßige Erzwingung zulassen.
2 Durchsetzung der standardmäßigen Verweigerung.

Configuration/DeploymentChannel

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/DeploymentChannel

Aktivieren Sie diese Richtlinie, um anzugeben, wann Geräte basierend auf dem ausgewählten Rollout Microsoft Defender Bereitstellungskanal binäre Updates erhalten.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Nicht konfiguriert (Standard). Wenn Sie diese Richtlinie nicht konfigurieren, werden die Geräte dem Releasekanal hinzugefügt. Microsoft bestimmt, ob Geräte Updates früher oder später innerhalb des Releasekanals erhalten.
10 Überprüfungskanal: Geräte, die auf diesen Kanal festgelegt sind, erhalten als erste neue monatliche binäre Updates (Plattform und Modul). Die Wahrscheinlichkeit, dass neue Probleme auftreten, ist höher. Fügen Sie daher nur Geräte mit der höchsten Risikotoleranz zu diesem Kanal hinzu (empfohlen für 1 % oder weniger der Geräte in Ihrer Umgebung).
20 Releasekanal – Früh: Der Releasekanal ist für den Großteil Ihrer Produktionsumgebung geeignet. Geräten, die auf diesen Kanal eingestellt sind, werden Updates frühestens im Releasekanal angeboten. Verteilen Sie Geräte je nach Risikotoleranz früh, schnell und breit. Fügen Sie Geräte in den früheren Kanälen hinzu, um Probleme früher zu beheben und Auswirkungen auf den Rest Ihrer Umgebung zu vermeiden.
30 Releasekanal – Schnell: Der Releasekanal ist für den Großteil Ihrer Produktionsumgebung geeignet. Updates für Geräte werden erst später während des schrittweisen Veröffentlichungszyklus angeboten. Verteilen Sie Geräte je nach Risikotoleranz früh, schnell und breit. Verwenden Sie Geräte in den früheren Kanälen, um Probleme früher zu erkennen und Auswirkungen auf den Rest Ihrer Umgebung zu vermeiden.
40 Releasekanal – Weitgehend: Der Releasekanal ist für den Großteil Ihrer Produktionsumgebung geeignet. Geräte in diesem Kanal erhalten Updates am Ende des schrittweisen Veröffentlichungszyklus. Verteilen Sie Geräte je nach Risikotoleranz früh, schnell und breit. Verwenden Sie Geräte in den früheren Kanälen, um Probleme früher zu erkennen und Auswirkungen auf den Rest Ihrer Umgebung zu vermeiden.
50 Verzögerter Kanal: Geräten in diesem Kanal werden Updates etwa 48 Stunden nach den Geräten im Veröffentlichungskanal (allgemein) angeboten. Verwenden Sie diesen Kanal für kritische Infrastrukturen und hochwertige Assets (~1 % oder weniger der Geräte).

Configuration/DeviceControl

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1809 [10.0.17763] und höher
./Device/Vendor/MSFT/Defender/Configuration/DeviceControl

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format node
Zugriffstyp „Abrufen“

Configuration/DeviceControl/PolicyGroups

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1809 [10.0.17763] und höher
./Device/Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format node
Zugriffstyp „Abrufen“
Configuration/DeviceControl/PolicyGroups/{GroupId}
Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1809 [10.0.17763] und höher
./Device/Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/{GroupId}

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format node
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Configuration/DeviceControl/PolicyGroups/{GroupId}/GroupData
Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1809 [10.0.17763] und höher
./Device/Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/{GroupId}/GroupData

Weitere Informationen finden Sie unter Microsoft Defender for Endpoint Device Control Wechselmedien Access Control.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen

Configuration/DeviceControl/PolicyRules

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1809 [10.0.17763] und höher
./Device/Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format node
Zugriffstyp „Abrufen“
Configuration/DeviceControl/PolicyRules/{RuleId}
Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1809 [10.0.17763] und höher
./Device/Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/{RuleId}

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format node
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Configuration/DeviceControl/PolicyRules/{RuleId}/RuleData
Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1809 [10.0.17763] und höher
./Device/Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/{RuleId}/RuleData

Weitere Informationen finden Sie unter Microsoft Defender for Endpoint Device Control Wechselmedien Access Control.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen

Configuration/DeviceControlEnabled

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1809 [10.0.17763] und höher
./Device/Vendor/MSFT/Defender/Configuration/DeviceControlEnabled

Steuergerät Steuerungsfeature.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Device Control ist aktiviert.
0 (Standard) Die Gerätesteuerung ist deaktiviert.

Configuration/DisableCacheMaintenance

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1809 [10.0.17763] und höher
./Device/Vendor/MSFT/Defender/Configuration/DisableCacheMaintenance

Definiert, ob der Leerlauf der Cachewartung die Cachewartung ausführt oder nicht.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Die Cachewartung ist deaktiviert.
0 (Standard) Die Cachewartung ist aktiviert (Standard).

Configuration/DisableCoreServiceECSIntegration

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/DisableCoreServiceECSIntegration

Deaktivieren Sie die ECS-Integration für den Defender Core Service.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0x0

Zulässige Werte:

Flag Beschreibung
0x0 (Standard) Der Defender-Kerndienst verwendet den Experimentier- und Konfigurationsservice (Experimentation and Configuration Service, ECS), um schnell wichtige, organisationsspezifische Korrekturen bereitzustellen.
0 x 1 Der Defender-Core-Dienst verwendet den Experimentier- und Konfigurationsdienst (Experimentation and Configuration Service, ECS) nicht mehr. Fehlerbehebungen werden weiterhin über Security Intelligence-Updates bereitgestellt.

Configuration/DisableCoreServiceTelemetry

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/DisableCoreServiceTelemetry

Deaktivieren Sie die OneDsCollector-Telemetrie für den Defender-Kerndienst.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0x0

Zulässige Werte:

Flag Beschreibung
0x0 (Standard) Der Defender-Kerndienst verwendet das OneDsCollector-Framework zum schnellen Sammeln von Telemetriedaten.
0 x 1 Der Defender-Kerndienst verwendet das OneDsCollector-Framework nicht mehr, um schnell Telemetriedaten zu sammeln, was sich auf die Fähigkeit von Microsoft auswirkt, schlechte Leistung, falsch positive Ergebnisse und andere Probleme schnell zu erkennen und zu beheben.

Configuration/DisableCpuThrottleOnIdleScans

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/DisableCpuThrottleOnIdleScans

Gibt an, ob die CPU für geplante Scans gedrosselt wird, während sich das Gerät im Leerlauf befindet. Dieses Feature ist standardmäßig aktiviert und drosselt die CPU für geplante Scans nicht, die ausgeführt werden, wenn sich das Gerät ansonsten im Leerlauf befindet, unabhängig davon, worauf ScanAvgCPULoadFactor eingestellt ist. Für alle anderen geplanten Scans hat dieses Flag keine Auswirkungen, und es erfolgt eine normale Drosselung.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 1

Zulässige Werte:

Wert Beschreibung
1 (Standard) Deaktivieren Sie die CPU-Drosselung bei Leerlauf-Scans.
0 Aktivieren Sie die CPU-Drosselung bei Leerlaufscans.

Configuration/DisableDatagramProcessing

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1709 [10.0.16299] und höher
./Device/Vendor/MSFT/Defender/Configuration/DisableDatagramProcessing

Steuert, ob der Netzwerkschutz UDP-Datenverkehr (User Datagram Protocol) überprüft.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Die UDP-Inspektion ist deaktiviert.
0 (Standard) Die UDP-Inspektion ist aktiviert.

Configuration/DisableDnsOverTcpParsing

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/DisableDnsOverTcpParsing

Diese Einstellung deaktiviert die DNS-über-TCP-Analyse für den Netzwerkschutz.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Die DNS-über-TCP-Analyse ist deaktiviert.
0 (Standard) Die DNS-über-TCP-Analyse ist aktiviert.

Configuration/DisableDnsParsing

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/DisableDnsParsing

Diese Einstellung deaktiviert die DNS-Analyse für den Netzwerkschutz.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Die DNS-Analyse ist deaktiviert.
0 (Standard) Die DNS-Analyse ist aktiviert.

Configuration/DisableFtpParsing

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/DisableFtpParsing

Diese Einstellung deaktiviert die FTP-Analyse für den Netzwerkschutz.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Die FTP-Analyse ist deaktiviert.
0 (Standard) Die FTP-Analyse ist aktiviert.

Configuration/DisableGradualRelease

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/DisableGradualRelease

Aktivieren Sie diese Richtlinie, um den schrittweisen Rollout von Defender-Updates zu deaktivieren.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Die schrittweise Freigabe ist deaktiviert.
0 (Standard) Die schrittweise Freigabe ist aktiviert.

Configuration/DisableHttpParsing

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/DisableHttpParsing

Diese Einstellung deaktiviert die HTTP-Analyse für den Netzwerkschutz.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Die HTTP-Analyse ist deaktiviert.
0 (Standard) Die HTTP-Analyse ist aktiviert.

Configuration/DisableInboundConnectionFiltering

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/DisableInboundConnectionFiltering

Diese Einstellung deaktiviert die Filterung eingehender Verbindungen zum Netzwerkschutz.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Die Filterung eingehender Verbindungen ist deaktiviert.
0 (Standard) Die Filterung eingehender Verbindungen ist aktiviert.

Configuration/DisableLocalAdminMerge

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/DisableLocalAdminMerge

Wenn dieser Wert auf "no" festgelegt ist, kann ein lokaler Administrator einige Einstellungen für den komplexen Listentyp angeben, die dann die Einstellungen mit den Richtlinieneinstellungen zusammenführen/außer Kraft setzen.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Ja.
0 (Standard) Nein.

Configuration/DisableNetworkFileAccessTimeRestoration

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/DisableNetworkFileAccessTimeRestoration

Mit dieser Einstellung können Sie konfigurieren, ob Defender für Endpunkt versucht, die ursprüngliche Zugriffszeit für Netzwerkdateien nach der Überprüfung wiederherzustellen. Auf nicht unterstützten Netzwerkdateisystemen kann die Wiederherstellung fehlschlagen und 12:00 Uhr desselben Tages wie der Wert für die Zugriffszeit schreiben.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Versuchen Sie, die ursprünglichen Dateizugriffszeiten für Netzwerkdateien nach dem Scannen wiederherzustellen (Standard).
1 Stellen Sie die Dateizugriffszeiten für Netzwerkdateien nach der Überprüfung nicht wieder her.

Configuration/DisableNetworkProtectionPerfTelemetry

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/DisableNetworkProtectionPerfTelemetry

Diese Einstellung deaktiviert das Sammeln und Senden von Leistungstelemetriedaten durch den Netzwerkschutz.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Netzwerkschutz-Telemetrie ist deaktiviert.
0 (Standard) Die Netzwerkschutztelemetrie ist aktiviert.

Configuration/DisableQuicParsing

Hinweis

Diese Richtlinie ist veraltet und kann in einer zukünftigen Version entfernt werden.

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/DisableQuicParsing

Diese Einstellung deaktiviert die QUIC-Analyse für den Netzwerkschutz.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Die QUIC-Analyse ist deaktiviert.
0 (Standard) Die QUIC-Analyse ist aktiviert.

Configuration/DisableRdpParsing

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/DisableRdpParsing

Diese Einstellung deaktiviert die RDP-Analyse für den Netzwerkschutz.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Die RDP-Analyse ist deaktiviert.
0 (Standard) Die RDP-Analyse ist aktiviert.

Configuration/DisableSmtpParsing

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/DisableSmtpParsing

Diese Einstellung deaktiviert die SMTP-Analyse für den Netzwerkschutz.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Die SMTP-Analyse ist deaktiviert.
0 (Standard) SMTP-Analyse ist aktiviert.

Configuration/DisableSshParsing

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/DisableSshParsing

Diese Einstellung deaktiviert die SSH-Analyse für den Netzwerkschutz.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Das SSH-Parsing ist deaktiviert.
0 (Standard) SSH-Parsing ist aktiviert.

Configuration/DisableTlsParsing

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/DisableTlsParsing

Diese Einstellung deaktiviert die TLS-Analyse für den Netzwerkschutz.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Die TLS-Analyse ist deaktiviert.
0 (Standard) Die TLS-Analyse ist aktiviert.

Configuration/EnableConvertWarnToBlock

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1709 [10.0.16299] und höher
./Device/Vendor/MSFT/Defender/Configuration/EnableConvertWarnToBlock

Über diese Einstellung wird gesteuert, ob der Netzwerkschutz den Netzwerkverkehr blockiert, anstatt eine Warnung anzuzeigen.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Warnurteile werden in Blockurteile konvertiert.
0 (Standard) Warnurteile werden nicht in Block umgewandelt.

Configuration/EnableDnsSinkhole

Hinweis

Diese Richtlinie ist veraltet und kann in einer zukünftigen Version entfernt werden.

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/EnableDnsSinkhole

Diese Einstellung aktiviert das DNS-Sinkhole-Feature für den Netzwerkschutz und berücksichtigt den Wert von EnableNetworkProtection für Block vs. Audit, führt im Inspektionsmodus nichts aus.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 1

Zulässige Werte:

Wert Beschreibung
0 DNS Sinkhole ist deaktiviert.
1 (Standard) DNS Sinkhole ist aktiviert.

Configuration/EnableFileHashComputation

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1903 [10.0.18362] und höher
./Device/Vendor/MSFT/Defender/Configuration/EnableFileHashComputation

Aktiviert oder deaktiviert das Feature für die Berechnung von Dateihashwerten. Wenn dieses Feature aktiviert ist, berechnet Windows Defender Hashes für die gescannten Dateien.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Deaktivieren.
1 Aktivieren.

Configuration/EnableUdpReceiveOffload

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/EnableUdpReceiveOffload

Diese Einstellung aktiviert den UDP-Empfangsabladungs-Netzwerkschutz.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) "UDP-Empfangsabladung" ist deaktiviert.
1 "UDP-Empfangsabladung" ist aktiviert.

Configuration/EnableUdpSegmentationOffload

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/EnableUdpSegmentationOffload

Diese Einstellung aktiviert den Netzwerkschutz für die UDP-Segmentierung.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Das UDP-Segmentierungsabladen ist deaktiviert.
1 Das UDP-Segmentierungsabladen ist aktiviert.

Configuration/EngineUpdatesChannel

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/EngineUpdatesChannel

[verworfen] Aktivieren Sie diese Richtlinie, um anzugeben, wann Geräte während des monatlichen schrittweisen Rollouts Updates für das Microsoft Defender-Modul erhalten.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Nicht konfiguriert (Standard) Das Gerät bleibt während des schrittweisen Freigabezyklus automatisch auf dem neuesten Stand. Geeignet für die meisten Geräte.
2 Betakanal: Geräte, die auf diesen Kanal eingestellt sind, erhalten als erste neue Updates. Wählen Sie den Betakanal aus, um an der Identifizierung und Meldung von Problemen an Microsoft teilzunehmen. Geräte im Windows-Insider-Programm werden standardmäßig für diesen Kanal abonniert. Nur für den Einsatz in (manuellen) Testumgebungen und einer begrenzten Anzahl von Geräten.
3 Aktueller Kanal (Vorschau): Geräte, die auf diesen Kanal eingestellt sind, erhalten Updates frühestens während des monatlichen schrittweisen Veröffentlichungszyklus. Empfohlen für Präproduktions-/Validierungsumgebungen.
4 Aktueller Kanal (gestaffelt): Geräten werden nach dem monatlichen schrittweisen Veröffentlichungszyklus Updates angeboten. Es wird empfohlen, auf einen kleinen, repräsentativen Teil Ihrer Produktionspopulation (~10 %) anzuwenden.
5 Aktueller Kanal (allgemein): Geräten werden erst nach Abschluss des schrittweisen Veröffentlichungszyklus Updates angeboten. Es wird empfohlen, sie auf eine breite Palette von Geräten in Ihrer Produktionspopulation (~10-100 %) anzuwenden.
6 Kritisch – Zeitverzögerung: Geräten werden Updates mit einer Verzögerung von 48 Stunden angeboten. Nur für kritische Umgebungen empfohlen.

Configuration/ExcludedIpAddresses

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/ExcludedIpAddresses

Ermöglicht es einem Administrator, die von wdnisdrv durchgeführte Netzwerkpaketüberprüfung für eine bestimmte Gruppe von IP-Adressen explizit zu deaktivieren.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Zulässige Werte Regulärer Ausdruck: ^(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)$|^(?:[0-9a-fA-F]{1,4}:){7}[0-9a-fA-F]{1,4}$|^(?:[0-9a-fA-F]{1,4}:){1,6}:[0-9a-fA-F]{1,4}$|^(?:[0-9a-fA-F]{1,4}:){1,5}(?::[0-9a-fA-F]{1,4}){1,2}$|^(?:[0-9a-fA-F]{1,4}:){1,4}(?::[0-9a-fA-F]{1,4}){1,3}$|^(?:[0-9a-fA-F]{1,4}:){1,3}(?::[0-9a-fA-F]{1,4}){1,4}$|^(?:[0-9a-fA-F]{1,4}:){1,2}(?::[0-9a-fA-F]{1,4}){1,5}$|^[0-9a-fA-F]{1,4}(?::[0-9a-fA-F]{1,4}){1,6}$|^::1$|^::$

Configuration/HideExclusionsFromLocalAdmins

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1809 [10.0.17763] und höher
./Device/Vendor/MSFT/Defender/Configuration/HideExclusionsFromLocalAdmins

Mit dieser Richtlinieneinstellung wird gesteuert, ob Ausschlüsse für lokale Administratoren sichtbar sind. Um die Sichtbarkeit der Ausschlüsse lokaler Benutzer zu steuern, verwenden Sie HideExclusionsFromLocalUsers. Wenn HideExclusionsFromLocalAdmins festgelegt ist, wird HideExclusionsFromLocalUsers implizit festgelegt.

Hinweis

Durch das Anwenden dieser Einstellung werden keine Ausschlüsse aus der Geräteregistrierung entfernt. Sie werden angewendet und erzwungen, sind jedoch weder über die Defender-Verwaltbarkeitstools wie Get-MpPreference noch vom Registrierungs-Editor für die Defender-eigene Registrierungsstruktur sichtbar.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Wenn Sie diese Einstellung aktivieren, können lokale Administratoren die Ausschlussliste nicht mehr in der Windows-Sicherheit-App oder über PowerShell sehen.
0 (Standard) Wenn Sie diese Einstellung deaktivieren oder nicht konfigurieren, können lokale Administratoren Ausschlüsse in der Windows-Sicherheit-App und über PowerShell sehen.

Configuration/HideExclusionsFromLocalUsers

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1809 [10.0.17763] und höher
./Device/Vendor/MSFT/Defender/Configuration/HideExclusionsFromLocalUsers

Mit dieser Richtlinieneinstellung wird gesteuert, ob Ausschlüsse für lokale Benutzer sichtbar sind. Wenn HideExclusionsFromLocalAdmins festgelegt ist, wird diese Richtlinie implizit festgelegt.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Wenn Sie diese Einstellung aktivieren, wird die Ausschlussliste in der Windows-Sicherheit-App oder über PowerShell nicht mehr für lokale Benutzer angezeigt.
0 (Standard) Wenn Sie diese Einstellung deaktivieren oder nicht konfigurieren, können lokale Benutzer Ausschlüsse in der Windows-Sicherheit-App und über PowerShell sehen.

Configuration/IntelTDTEnabled

Hinweis

Diese Richtlinie ist veraltet und kann in einer zukünftigen Version entfernt werden.

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 2004 [10.0.19041] und höher
./Device/Vendor/MSFT/Defender/Configuration/IntelTDTEnabled

Diese Richtlinieneinstellung konfiguriert die Intel TDT-Integrationsebene für Intel TDT-fähige Geräte.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Wenn Sie diese Einstellung nicht konfigurieren, wird der Standardwert angewendet. Der Standardwert wird von Microsoft Security Intelligence-Updates gesteuert. Microsoft aktiviert Intel TDT, wenn eine bekannte Bedrohung vorliegt.
1 Wenn Sie diese Einstellung aktivieren, wird die Intel TDT-Integration aktiviert.
2 Wenn Sie diese Einstellung auf deaktiviert konfigurieren, wird die Intel TDT-Integration deaktiviert.

Configuration/MeteredConnectionUpdates

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/MeteredConnectionUpdates

Ermöglichen Sie das Aktualisieren verwalteter Geräte über getaktete Verbindungen. Der Standardwert ist "0 – nicht zulässig", "1 – zulässig".

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Zugelassen.
0 (Standard) Nicht zulässig.

Configuration/NetworkProtectionReputationMode

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/NetworkProtectionReputationMode

Dadurch wird das Bewertungsmodusmodul für den Netzwerkschutz festgelegt.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Verwenden Sie das Standardbewertungsmodul.
1 Verwenden Sie das ESP-Reputationsmodul.

Configuration/OobeEnableRtpAndSigUpdate

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/OobeEnableRtpAndSigUpdate

Mit dieser Einstellung können Sie konfigurieren, ob Echtzeitschutz und Security Intelligence-Updates während der Windows-Willkommensseite aktiviert sind (Out of Box Experience, Out-of-Box-Experience).

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Wenn Sie diese Einstellung aktivieren, werden während der OOBE Echtzeitschutz und Security Intelligence-Updates aktiviert.
0 (Standard) Wenn Sie diese Einstellung deaktivieren oder nicht konfigurieren, sind Echtzeitschutz und Security Intelligence-Updates während der OOBE nicht aktiviert.

Konfiguration/PassiveRemediation

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/PassiveRemediation

Einstellung zum Steuern der automatischen Wiederherstellung für Sense-Scans.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0x0

Zulässige Werte:

Flag Beschreibung
0x0 (Standard) Die passive Wartung ist deaktiviert (Standard).
0 x 1 PASSIVE_REMEDIATION_FLAG_SENSE_AUTO_REMEDIATION: Passive Wartung Sense AutoRemediation.
0 x 2 PASSIVE_REMEDIATION_FLAG_RTP_AUDIT: Passive Remediation Realtime Protection Audit.
0 x 4 PASSIVE_REMEDIATION_FLAG_RTP_REMEDIATION: Passive Wartung Echtzeitschutz Korrektur.

Configuration/PerformanceModeStatus

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 11, Version 21H2 [10.0.22000] und höher
./Device/Vendor/MSFT/Defender/Configuration/PerformanceModeStatus

Mit dieser Einstellung können IT-Administratoren den Leistungsmodus für verwaltete Geräte entweder im aktivierten oder deaktivierten Modus konfigurieren.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Der Leistungsmodus ist aktiviert (Standard).
1 Der Leistungsmodus ist deaktiviert.

Configuration/PlatformUpdatesChannel

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/PlatformUpdatesChannel

[verworfen] Aktivieren Sie diese Richtlinie, um anzugeben, wann Geräte während des monatlichen schrittweisen Rollouts Updates der Microsoft Defender-Plattform erhalten.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Nicht konfiguriert (Standard) Das Gerät bleibt während des schrittweisen Freigabezyklus automatisch auf dem neuesten Stand. Geeignet für die meisten Geräte.
2 Betakanal: Geräte, die auf diesen Kanal eingestellt sind, erhalten als erste neue Updates. Wählen Sie den Betakanal aus, um an der Identifizierung und Meldung von Problemen an Microsoft teilzunehmen. Geräte im Windows-Insider-Programm werden standardmäßig für diesen Kanal abonniert. Nur für den Einsatz in (manuellen) Testumgebungen und einer begrenzten Anzahl von Geräten.
3 Aktueller Kanal (Vorschau): Geräte, die auf diesen Kanal eingestellt sind, erhalten Updates frühestens während des monatlichen schrittweisen Veröffentlichungszyklus. Empfohlen für Präproduktions-/Validierungsumgebungen.
4 Aktueller Kanal (gestaffelt): Geräten werden nach dem monatlichen schrittweisen Veröffentlichungszyklus Updates angeboten. Es wird empfohlen, auf einen kleinen, repräsentativen Teil Ihrer Produktionspopulation (~10 %) anzuwenden.
5 Aktueller Kanal (allgemein): Geräten werden erst nach Abschluss des schrittweisen Veröffentlichungszyklus Updates angeboten. Es wird empfohlen, sie auf eine breite Palette von Geräten in Ihrer Produktionspopulation (~10-100 %) anzuwenden.
6 Kritisch – Zeitverzögerung: Geräten werden Updates mit einer Verzögerung von 48 Stunden angeboten. Nur für kritische Umgebungen empfohlen.

Configuration/QuickScanIncludeExclusions

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/QuickScanIncludeExclusions

Mit dieser Einstellung können Sie ausgeschlossene Dateien und Verzeichnisse bei Schnellscans durchsuchen.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Wenn Sie diese Einstellung auf 0 festlegen oder nicht konfigurieren, werden Ausschlüsse bei Schnellscans nicht gescannt.
1 Wenn Sie diese Einstellung auf 1 festlegen, werden alle Dateien und Verzeichnisse, die mithilfe kontextbezogener Ausschlüsse vom Echtzeitschutz ausgeschlossen sind, während eines Schnellscans gescannt.

Configuration/RandomizeScheduleTaskTimes

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/RandomizeScheduleTaskTimes

In Microsoft Defender Antivirus können Sie die Startzeit der Überprüfung auf ein beliebiges Intervall von 0 bis 23 Stunden randomisieren. Dies kann auf virtuellen Computern oder in VDI-Bereitstellungen nützlich sein.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 1

Zulässige Werte:

Wert Beschreibung
1 (Standard) Erweitern oder begrenzen Sie den zufälligen Zeitraum für geplante Scans. Geben Sie mit der Einstellung SchedulerRandomizationTime ein zufälliges Zeitfenster zwischen 1 und 23 Stunden an.
0 Geplante Aufgaben werden nicht nach dem Zufallsprinzip ausgewählt.

Konfiguration/Berichterstellung

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/Reporting

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format node
Zugriffstyp „Abrufen“

Configuration/Reporting/EnableDynamicSignatureDroppedEventReporting

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/Reporting/EnableDynamicSignatureDroppedEventReporting

Über diese Einstellung wird gesteuert, ob ein Ereignis gemeldet werden soll, das ein Dynamic Security Intelligence-Update verworfen hat. Standardmäßig werden solche Ereignisse nicht gemeldet.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Dynamische Sicherheits- und Intelligence-Updates, die verworfene Ereignisse werden nicht gemeldet.
1 Dynamische Security Intelligence-Updateereignisse werden gemeldet.

Configuration/ScanOnlyIfIdleEnabled

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/ScanOnlyIfIdleEnabled

In Microsoft Defender Antivirus werden mit dieser Einstellung geplante Scans nur dann ausgeführt, wenn sich das System im Leerlauf befindet.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 1

Zulässige Werte:

Wert Beschreibung
1 (Standard) Führt geplante Scans nur aus, wenn sich das System im Leerlauf befindet.
0 Führt geplante Scans unabhängig davon aus, ob sich das System im Leerlauf befindet.

Configuration/SchedulerRandomizationTime

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/SchedulerRandomizationTime

Mit dieser Einstellung können Sie die zufällige Anordnung des Planers in Stunden konfigurieren. Das Randomisierungsintervall beträgt [1 bis 23] Stunden. Weitere Informationen zum Randomisierungseffekt finden Sie in der Einstellung RandomizeScheduleTaskTimes.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Zulässige Werte Bereich: [1-23]
Standardwert 4

Configuration/ScheduleSecurityIntelligenceUpdateDay

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/ScheduleSecurityIntelligenceUpdateDay

Mit dieser Einstellung können Sie den Wochentag angeben, an dem nach Security Intelligence-Updates gesucht werden soll. Diese Einstellung ist standardmäßig so konfiguriert, dass nie nach Security Intelligence-Updates gesucht wird.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 8

Zulässige Werte:

Wert Beschreibung
0 Täglich.
1 Sonntag.
2 Montag.
3 Dienstag.
4 Mittwoch.
5 Donnerstag.
6 Freitag.
7 Samstag.
8 (Standard) „Nie“ festgelegt ist.

Configuration/ScheduleSecurityIntelligenceUpdateTime

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/ScheduleSecurityIntelligenceUpdateTime

Mit dieser Einstellung können Sie die Tageszeit angeben, zu der nach Security Intelligence-Updates gesucht werden soll. Der Zeitwert wird als Anzahl der Minuten nach Mitternacht (00:00) dargestellt. 120 entspricht z. B. 02:00 Uhr. Diese Einstellung ist standardmäßig so konfiguriert, dass 15 Minuten vor dem geplanten Scanzeitpunkt nach Security Intelligence-Updates gesucht wird. Der Zeitplan basiert auf der lokalen Zeit auf dem Computer, auf dem die Überprüfung durchgeführt wird.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Zulässige Werte Bereich: [0-1439]
Standardwert 105

Configuration/SecuredDevicesConfiguration

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1809 [10.0.17763] und höher
./Device/Vendor/MSFT/Defender/Configuration/SecuredDevicesConfiguration

Definiert, welche primären IDs des Geräts durch Defender Device Control gesichert werden sollen. Die primären ID-Werte sollten durch einen senkrechten Strich (|) getrennt werden. Beispiel: RemovableMediaDevices|CdRom-Geräte. Wenn diese Konfiguration nicht festgelegt ist, wird der Standardwert angewendet, d. h., alle unterstützten Geräte sind gesichert. Derzeit unterstützte primäre IDs sind: RemovableMediaDevices, CdRomDevices, WpdDevices, PrinterDevices.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen

Zulässige Werte:

Wert Beschreibung
RemovableMediaDevices RemovableMediaDevices.
CD-ROM-Geräte CdRom-Geräte.
WpdDevices WpdDevices.
PrinterDevices PrinterDevices.

Configuration/SecurityIntelligenceLocationUpdateAtScheduledTimeOnly

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1903 [10.0.18362] und höher
./Device/Vendor/MSFT/Defender/Configuration/SecurityIntelligenceLocationUpdateAtScheduledTimeOnly

Mit dieser Einstellung können Sie Security Intelligence-Updates gemäß dem Scheduler für VDI-konfigurierte Computer konfigurieren. Er wird zusammen mit dem freigegebenen Security Intelligence-Speicherort (SecurityIntelligenceLocation) verwendet.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
1 Wenn Sie diese Einstellung aktivieren und SecurityIntelligenceLocation konfigurieren, werden Updates vom konfigurierten Speicherort nur zum zuvor konfigurierten geplanten Updatezeitpunkt ausgeführt.
0 (Standard) Wenn Sie diese Einstellung deaktivieren oder nicht konfigurieren, erfolgen Updates immer dann, wenn ein neues Security Intelligence-Update an dem von SecurityIntelligenceLocation angegebenen Speicherort erkannt wird.

Configuration/SecurityIntelligenceUpdatesChannel

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/SecurityIntelligenceUpdatesChannel

Aktivieren Sie diese Richtlinie, um anzugeben, wann Geräte während des täglichen, schrittweisen Rollouts Microsoft Defender Security Intelligence-Updates erhalten.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Zulässige Werte:

Wert Beschreibung
0 (Standard) Nicht konfiguriert (Standard) Microsoft wird das Gerät zu Beginn des schrittweisen Veröffentlichungszyklus entweder dem aktuellen Kanal (weit) oder einem Betakanal zuweisen. Der von Microsoft ausgewählte Kanal kann ein Kanal sein, der frühzeitig während des schrittweisen Veröffentlichungszyklus Updates erhält. Dies ist möglicherweise nicht für Geräte in Produktionsumgebungen oder kritischen Umgebungen geeignet.
4 Aktueller Kanal (gestaffelt): identisch mit Aktueller Kanal (breit).
5 Aktueller Kanal (allgemein): Geräten werden erst nach Abschluss des schrittweisen Veröffentlichungszyklus Updates angeboten. Es wird vorgeschlagen, sie auf eine breite Palette von Geräten in allen Populationen anzuwenden, einschließlich der Produktion.

Configuration/SupportLogLocation

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/SupportLogLocation

Mit der Einstellung für das Supportprotokoll kann der Administrator angeben, wo das Microsoft Defender Antivirus-Tool für die Sammlung von Diagnosedaten (MpCmdRun.exe) die resultierenden Protokolldateien speichern soll. Diese Einstellung wird mit einer MDM-Lösung wie Intune konfiguriert und ist für Windows 10 Enterprise verfügbar.

Die Benutzeroberfläche für die Einstellung für den Speicherort des Intune-Supportprotokolls unterstützt drei Zustände:

  • Nicht konfiguriert (Standard): Wirkt sich nicht auf den Standardstatus des Geräts aus.
  • 1 – Aktiviert. Aktiviert das Feature "Protokollspeicherort unterstützen". Administrator muss benutzerdefinierten Dateipfad festlegen.
  • 0 – Deaktiviert. Deaktiviert das Feature "Supportprotokollspeicherort".

Wenn eine Funktion auf dem Client aktiviert oder deaktiviert ist und der Administrator die Einstellung in "Nicht konfiguriert" verschiebt, hat dies keine Auswirkungen auf den Gerätestatus. Um den Status entweder in aktiviert oder deaktiviert zu ändern, müsste dies explizit festgelegt werden.

Weitere Details:

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen

Konfiguration/Manipulationsschutz

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1903 [10.0.18362] und höher
./Device/Vendor/MSFT/Defender/Configuration/TamperProtection

Manipulationsschutz hilft, wichtige Sicherheitsfeatures vor unerwünschten Änderungen und Störungen zu schützen. Dazu gehören Echtzeitschutz, Verhaltensüberwachung und vieles mehr. Akzeptiert signierte Zeichenfolgen, um das Feature zu aktivieren oder zu deaktivieren. Einstellungen werden mit einer MDM-Lösung wie Intune konfiguriert und sind in Windows 10 Enterprise E5 oder gleichwertigen Abonnements verfügbar. Senden Sie ein Blob an ein Gerät, um den Manipulationsschutzstatus zurückzusetzen, bevor Sie diese Konfiguration in Intune auf "nicht konfiguriert" oder "nicht zugewiesen" festlegen. Der Datentyp ist ein signiertes Blob.

Hinweis

Änderungen an dieser Einstellung werden nicht angewendet, wenn der Manipulationsschutz aktiviert ist.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 0

Configuration/ThrottleForScheduledScanOnly

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1607 [10.0.14393] und höher
./Device/Vendor/MSFT/Defender/Configuration/ThrottleForScheduledScanOnly

Ein CPU-Auslastungslimit kann nur auf geplante Scans oder auf geplante und benutzerdefinierte Scans angewendet werden. Der Standardwert wendet nur einen CPU-Auslastungsgrenzwert auf geplante Scans an.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp Hinzufügen, Löschen, Abrufen, Ersetzen
Standardwert 1

Zulässige Werte:

Wert Beschreibung
1 (Standard) Wenn Sie diese Einstellung aktivieren, gilt die CPU-Drosselung nur für geplante Scans.
0 Wenn Sie diese Einstellung deaktivieren, wird die CPU-Drosselung auf geplante und benutzerdefinierte Scans angewendet.

Erkennungen

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Detections

Ein innerer Knoten zum Gruppieren aller von Windows Defender erkannten Bedrohungen.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format node
Zugriffstyp „Abrufen“

detections/{ThreatId}

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}

Die ID einer Bedrohung, die von Windows Defender erkannt wurde.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format node
Zugriffstyp „Abrufen“
Dynamische Knotenbenennung ClientInventory

detections/{ThreatId}/Category

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}/Category

Bedrohungskategorie-ID. Unterstützte Werte:

| Wert | Beschreibung |.

|:--|:--|.

| 0 | Ungültig |.

| 1 | Adware |.

| 2 | Spyware |

| 3 | Kennwortdiebstahl |.

| 4 | Trojanischer Downloader |.

| 5 | Wurm |.

| 6 | Backdoor |.

| 7 | Fernzugriff Trojaner |.

| 8 | Trojaner |.

| 9 | Email Flooder |.

| 10 | Keylogger |.

| 11 | Dialer |.

| 12 | Überwachungssoftware |.

| 13 | Browsermodifizierer |

| 14 | Cookie |.

| 15 | Browser-Plug-In |.

| 16 | AOL-Exploit |.

| 17 | Nuker |.

| 18 | Sicherheitsdeaktivierer |

| 19 | Scherzprogramm |.

| 20 | Feindliches ActiveX-Steuerelement |.

| 21 | Softwarebundler |.

| 22 | Stealth-Modifikator |.

| 23 | Einstellungsmodifizierer |

| 24 | Symbolleiste |

| 25 | Remotesteuerungssoftware |

| 26 | Trojanisches FTP |

| 27 | Potenziell unerwünschte Software |

| 28 | ICQ-Exploit |.

| 29 | Trojanisches Telnet |.

| 30 | Exploit |.

| 31 | Dateifreigabeprogramm |

| 32 | Tool zur Schadsoftwareerstellung |.

| 33 | Remotesteuerungssoftware |

| 34 | Tool |

| 36 | Trojanischer Denial-of-Service |

| 37 | Trojanischer Dropper |.

| 38 | Trojanischer Massenmailer |.

| 39 | Trojaner-Überwachungssoftware |

| 40 | Trojanischer Proxyserver |

| 42 | Virus |.

| 43 | Bekannt |.

| 44 | Unbekannt |.

| 45 | SPP |.

| 46 | Verhalten |

| 47 | Sicherheitsrisiko |.

| 48 | Richtlinie |.

| 49 | EUS (Enterprise Unwanted Software) |

| 50 | Ransomware |.

| 51 | ASR-Regel |

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp „Abrufen“

Detections/{ThreatId}/CurrentStatus

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}/CurrentStatus

Informationen über den aktuellen Status der Bedrohung. Die folgende Liste zeigt die unterstützten Werte:

| Wert | Beschreibung |.

|:--|:--|.

| 0 | Aktiv |.

| 1 | Aktion fehlgeschlagen |

| 2 | Manuelle Schritte erforderlich |

| 3 | Vollständige Überprüfung erforderlich |.

| 4 | Neustart erforderlich |.

| 5 | Behoben mit nicht kritischen Fehlern |.

| 6 | Unter Quarantäne gestellt |

| 7 | Entfernt |.

| 8 | Bereinigt |.

| 9 | Zulässig |

| 10 | Kein Status ( Gelöscht) |

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp „Abrufen“

Detections/{ThreatId}/ExecutionStatus

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}/ExecutionStatus

Informationen über den AusführungsStatus der Bedrohung.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp „Abrufen“

Detections/{ThreatId}/InitialDetectionTime

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}/InitialDetectionTime

Das erste Mal, dass diese spezielle Bedrohung erkannt wurde.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp „Abrufen“

Detections/{ThreatId}/LastThreatStatusChangeTime

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}/LastThreatStatusChangeTime

Das letzte Mal, als diese spezielle Bedrohung geändert wurde.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp „Abrufen“

Detections/{ThreatId}/Name

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}/Name

Der Name der spezifischen Bedrohung.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp „Abrufen“

Detections/{ThreatId}/NumberOfDetections

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}/NumberOfDetections

Gibt an, wie oft diese Bedrohung auf einem bestimmten Client erkannt wurde.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp „Abrufen“

detections/{ThreatId}/severity

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}/Severity

ID des Schweregrads der Bedrohung. Die folgende Liste zeigt die unterstützten Werte:

| Wert | Beschreibung |.

|:--|:--|.

| 0 | Unbekannt |.

| 1 | Niedrig |.

| 2 | Moderat |.

| 4 | Hoch |.

| 5 | Schwerwiegend |

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp „Abrufen“

Detections/{ThreatId}/URL

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}/URL

URL-Link für zusätzliche Bedrohungsinformationen.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp „Abrufen“

Integrität

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Health

Ein innerer Knoten zum Gruppieren von Informationen zur Windows Defender-Integritäts status.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format node
Zugriffstyp „Abrufen“

Health/ComputerState

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Health/ComputerState

Stellen Sie den aktuellen Status des Geräts bereit. Die folgende Liste zeigt die unterstützten Werte:

| Wert | Beschreibung |.

|:--|:--|.

| 0 | Clean |.

| 1 | Ausstehende vollständige Überprüfung |

| 2 | Ausstehender Neustart |.

| 4 | Ausstehende manuelle Schritte (Windows Defender wartet darauf, dass der Benutzer eine Aktion ausführt, z. B. einen Neustart des Computers oder das Ausführen eines vollständigen Scans) |

| 8 | Ausstehende Offlineüberprüfung |

| 16 | Ausstehender kritischer Fehler (Windows Defender ist kritisch fehlgeschlagen, und ein Administrator muss den Vorgang untersuchen und Maßnahmen ergreifen, z. B. den Computer neu starten oder Windows Defender neu installieren) |

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp „Abrufen“

Health/DefenderEnabled

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Health/DefenderEnabled

Gibt an, ob der Windows Defender-Dienst ausgeführt wird.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format bool
Zugriffstyp „Abrufen“

Health/DefenderVersion

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Health/DefenderVersion

Versionsnummer von Windows Defender auf dem Gerät.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp „Abrufen“

Health/DeviceControl

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Health/DeviceControl

Ein innerer Knoten zum Gruppieren von Informationen über die Integrität von Device Cotrol status.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp „Abrufen“

Health/DeviceControl/State

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1809 [10.0.17763] und höher
./Device/Vendor/MSFT/Defender/Health/DeviceControl/State

Stellen Sie den aktuellen Status des Gerätesteuerelements bereit.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp „Abrufen“

Health/EngineVersion

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Health/EngineVersion

Versionsnummer des aktuellen Windows Defender-Moduls auf dem Gerät.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp „Abrufen“

Health/FullScanOverdue

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Health/FullScanOverdue

Gibt an, ob ein vollständiger Windows Defender-Scan für das Gerät überfällig ist. Ein vollständiger Scan ist überfällig, wenn ein geplanter vollständiger Scan 2 Wochen lang nicht erfolgreich abgeschlossen wurde und nachgeholt wurde Vollständige Scans sind deaktiviert (Standard).

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format bool
Zugriffstyp „Abrufen“

Health/FullScanRequired

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Health/FullScanRequired

Gibt an, ob ein vollständiger Windows Defender-Scan erforderlich ist.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format bool
Zugriffstyp „Abrufen“

Health/FullScanSigVersion

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Health/FullScanSigVersion

Signaturversion, die für den letzten vollständigen Scan des Geräts verwendet wird.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp „Abrufen“

Health/FullScanTime

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Health/FullScanTime

Zeitpunkt der letzten vollständigen Windows Defender-Überprüfung des Geräts.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp „Abrufen“

Health/IsVirtualMachine

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1903 [10.0.18362] und höher
./Device/Vendor/MSFT/Defender/Health/IsVirtualMachine

Gibt an, ob es sich bei dem Gerät um eine virtuelle Maschine handelt.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format bool
Zugriffstyp „Abrufen“

Health/NisEnabled

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Health/NisEnabled

Gibt an, ob der Netzwerkschutz ausgeführt wird.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format bool
Zugriffstyp „Abrufen“

Health/ProductStatus

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1809 [10.0.17763] und höher
./Device/Vendor/MSFT/Defender/Health/ProductStatus

Stellen Sie den aktuellen Status des Produkts bereit. Dies ist ein Bitmasken-Flag-Wert, der einen oder mehrere Produktzustände aus der unteren Liste darstellen kann. Unterstützte Werte für den Status des Produkts:

| Wert | Beschreibung |.

|:--|:--|.

| 0 | Kein Status |

| 1 (1 << 0) | Der Dienst läuft nicht |.

| 2 (1 << 1) | Der Dienst wurde ohne Malware-Schutz-Modul gestartet |.

| 4 (1 << 2) | Ausstehende vollständige Überprüfung aufgrund einer Bedrohungsaktion |.

| 8 (1 << 3) | Pending reboot due to threat action |.

| 16 (1 << 4) | Manuelle Schritte aufgrund von Bedrohungsaktionen beenden |.

| 32 (1 << 5) | AV-Signaturen veraltet |

| 64 (1 << 6) | AS Signaturen veraltet |.

| 128 (1 << 7) | Über einen angegebenen Zeitraum hat kein Schnellscan stattgefunden |.

| 256 (1 << 8) | Über einen angegebenen Zeitraum hinweg hat kein vollständiger Scan stattgefunden |.

| 512 (1 << 9) | Vom System initiierte Überprüfung wird ausgeführt |.

| 1024 (1 << 10) | System initiiert sauber in Bearbeitung |.

| 2048 (1 << 11) | Es gibt Beispiele, die noch ausstehen.

| 4096 (1 << 12) | Produkt wird im Evaluierungsmodus ausgeführt |

| 8192 (1 << 13) | Produkt, das im Nicht-Original-Windows-Modus ausgeführt wird |.

| 16384 (1 << 14) | Produkt abgelaufen |

| 32768 (1 << 15) | Offlineüberprüfung erforderlich |.

| 65536 (1 << 16) | Der Dienst wird im Rahmen des Herunterfahrens des Systems heruntergefahren |.

| 131072 (1 << 17) | Bedrohungsabwehr kritisch fehlgeschlagen |

| 262144 (1 << 18) | Bedrohungsabwehr ist nicht kritisch fehlgeschlagen |

| 524288 (1 << 19) | Keine Status-Flags gesetzt (gut initialisierter Zustand) |

| 1048576 (1 << 20) | Plattform ist veraltet |

| 2097152 (1 << 21) | Plattformupdate wird durchgeführt |.

| 4194304 (1 << 22) | Die Plattform ist in Kürze veraltet |

| 8388608 (1 << 23) | Das Ende des Lebenszyklus von Signaturen oder Plattformen liegt in der Vergangenheit oder steht kurz bevor |.

| 16777216 (1 << 24) | Windows SMode-Signaturen werden bei Nicht-Win10S-Installationen weiterhin verwendet |

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format int
Zugriffstyp „Abrufen“

Beispiel:

<SyncML xmlns="SYNCML:SYNCML1.1">
  <SyncBody>
    <Get>
      <CmdID>1</CmdID>
        <Item>
          <Target>
            <LocURI>./Vendor/MSFT/Defender/Health/ProductStatus</LocURI>
          </Target>
        </Item>
    </Get>
    <Final/>
  </SyncBody>
</SyncML>

Health/QuickScanOverdue

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Health/QuickScanOverdue

Gibt an, ob eine Windows Defender-Schnellüberprüfung für das Gerät überfällig ist. Eine Schnellüberprüfung ist überfällig, wenn eine geplante Schnellüberprüfung 2 Wochen lang nicht erfolgreich abgeschlossen wurde und Nachholvorgänge Die Schnellüberprüfung ist deaktiviert (Standard).

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format bool
Zugriffstyp „Abrufen“

Health/QuickScanSigVersion

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Health/QuickScanSigVersion

Signaturversion, die für die letzte schnelle Überprüfung des Geräts verwendet wurde.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp „Abrufen“

Health/QuickScanTime

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Health/QuickScanTime

Zeitpunkt der letzten Windows Defender-Schnellüberprüfung des Geräts.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp „Abrufen“

Health/Reboot erforderlich

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Health/RebootRequired

Gibt an, ob ein Geräteneustart erforderlich ist.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format bool
Zugriffstyp „Abrufen“

Health/RtpEnabled

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Health/RtpEnabled

Gibt an, ob der Echtzeitschutz ausgeführt wird.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format bool
Zugriffstyp „Abrufen“

Health/SignatureOutOfDate

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Health/SignatureOutOfDate

Gibt an, ob die Windows Defender-Signatur veraltet ist.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format bool
Zugriffstyp „Abrufen“

Health/SignatureVersion

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Health/SignatureVersion

Versionsnummer der aktuellen Windows Defender-Signaturen auf dem Gerät.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp „Abrufen“

Health/TamperProtectionEnabled

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1903 [10.0.18362] und höher
./Device/Vendor/MSFT/Defender/Health/TamperProtectionEnabled

Gibt an, ob die Manipulationsschutzfunktion von Windows Defender aktiviert ist.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format bool
Zugriffstyp „Abrufen“

OfflineScan

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1803 [10.0.17134] und höher
./Device/Vendor/MSFT/Defender/OfflineScan

Die OfflineScan-Aktion startet einen Microsoft Defender Offline-Scan auf dem Computer, auf dem Sie den Befehl ausführen. Nach dem nächsten Neustart des Betriebssystems wird das Gerät im Microsoft Defender-Offlinemodus gestartet, um mit dem Scan zu beginnen.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp Exec, Get
Verhalten beim Neustart ServerInitiated

RollbackEngine

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1803 [10.0.17134] und höher
./Device/Vendor/MSFT/Defender/RollbackEngine

RollbackEngine-Aktion setzt das Microsoft Defender-Modul auf die letzte bekannte gute gespeicherte Version auf dem Computer zurück, auf dem Sie den Befehl ausführen.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp Exec, Get
Verhalten beim Neustart ServerInitiated

RollbackPlatform

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1803 [10.0.17134] und höher
./Device/Vendor/MSFT/Defender/RollbackPlatform

RollbackPlatform-Aktion setzt Microsoft Defender auf den letzten als funktionierend bekannten Installationsspeicherort auf dem Computer zurück, auf dem Sie den Befehl ausführen.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp Exec, Get
Verhalten beim Neustart ServerInitiated

Scannen

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/Scan

Knoten, der verwendet werden kann, um einen Windows Defender-Scan auf einem Gerät zu starten.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp Exec, Get

Zulässige Werte:

Wert Beschreibung
1 Schneller Scan.
2 Vollständige Überprüfung.

UpdateSignature

Bereich Editionen Geeignetes Betriebssystem
✅ Gerät
❌ Benutzer
✅ Pro
✅ Enterprise
✅ Education
✅ IoT Enterprise / IoT Enterprise LTSC
✅Windows 10, Version 1511 [10.0.10586] und höher
./Device/Vendor/MSFT/Defender/UpdateSignature

Knoten, der zum Ausführen von Signaturupdates für Windows Defender verwendet werden kann.

Beschreibungsframeworkeigenschaften:

Eigenschaftenname Eigenschaftenwert
Format chr (string)
Zugriffstyp Exec, Get

Referenz zum Konfigurationsdienstanbieter