Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wichtig
Dieser CSP enthält einige Einstellungen, die sich in der Entwicklung befinden und nur für Windows Insider Preview-Builds gelten. Diese Einstellungen können geändert werden und weisen möglicherweise Abhängigkeiten von anderen Vorschau-Features oder -Diensten auf.
Hinweis
ControlPolicyConflict (MDMWinsOverGP) gilt nicht für den Defender-CSP. Wenn Sie MDM verwenden, entfernen Sie Ihre aktuellen Defender-Gruppenrichtlinieneinstellungen, um Konflikte mit Ihren MDM-Einstellungen zu vermeiden.
Die folgende Liste zeigt die Knoten des Defender-Konfigurationsdienstanbieters:
- ./Device/Vendor/MSFT/Defender
-
Konfiguration
- AiAgentNetworkInspection
- AiAgentProtection
- AllowDatagramProcessingOnWinServer
- AllowNetworkProtectionDownLevel
- AllowNetworkProtectionOnWinServer
- AllowSwitchToAsyncInspection
- ArchiveMaxDepth
- ArchiveMaxSize
- ASROnlyPerRuleExclusions
- BehavioralNetworkBlocks
- DataDuplicationDirectory
- DataDuplicationLocalRetentionPeriod
- DataDuplicationMaximumQuota
- DataDuplicationRemoteLocation
- DaysUntilAggressiveCatchupQuickScan
- DefaultEnforcement
- DeploymentChannel
- DeviceControl
- DeviceControlEnabled
- DisableCacheMaintenance
- DisableCoreServiceECSIntegration
- DisableCoreServiceTelemetry
- DisableCpuThrottleOnIdleScans
- DisableDatagramProcessing
- DisableDnsOverTcpParsing
- DisableDnsParsing
- DisableFtpParsing
- DisableGradualRelease
- DisableHttpParsing
- DisableInboundConnectionFiltering
- DisableLocalAdminMerge
- DisableNetworkFileAccessTimeRestoration
- DisableNetworkProtectionPerfTelemetry
- DisableQuicParsing
- DisableRdpParsing
- DisableSmtpParsing
- DisableSshParsing
- DisableTlsParsing
- EnableConvertWarnToBlock
- EnableDnsSinkhole
- EnableFileHashComputation
- EnableUdpReceiveOffload
- EnableUdpSegmentationOffload
- EngineUpdatesChannel
- ExcludedIpAddresses
- HideExclusionsFromLocalAdmins
- HideExclusionsFromLocalUsers
- IntelTDTEnabled
- MeteredConnectionUpdates
- NetworkProtectionReputationMode
- OobeEnableRtpAndSigUpdate
- PassiveRemediation
- PerformanceModeStatus
- PlatformUpdatesChannel
- QuickScanIncludeExclusions
- RandomizeScheduleTaskTimes
- Berichterstellung
- ScanOnlyIfIdleEnabled
- SchedulerRandomizationTime
- ScheduleSecurityIntelligenceUpdateDay
- ScheduleSecurityIntelligenceUpdateTime
- SecuredDevicesConfiguration
- SecurityIntelligenceLocationUpdateAtScheduledTimeOnly
- SecurityIntelligenceUpdatesChannel
- SupportLogLocation
- Manipulationsschutz
- ThrottleForScheduledScanOnly
- Erkennungen
-
Integrität
- ComputerState
- DefenderEnabled
- DefenderVersion
- DeviceControl
- EngineVersion
- FullScanOverdue
- FullScanRequired
- FullScanSigVersion
- FullScanTime
- IsVirtualMachine
- NisEnabled
- ProductStatus
- QuickScanOverdue
- QuickScanSigVersion
- QuickScanTime
- Neustart erforderlich
- RtpEnabled
- SignatureOutOfDate
- SignatureVersion
- TamperProtectionEnabled
- OfflineScan
- RollbackEngine
- RollbackPlatform
- Scannen
- UpdateSignature
-
Konfiguration
Konfiguration
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1903 [10.0.18362] und höher |
./Device/Vendor/MSFT/Defender/Configuration
Ein innerer Knoten zum Gruppieren von Windows Defender-Konfigurationsinformationen.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | node |
| Zugriffstyp | „Abrufen“ |
Configuration/AiAgentNetworkInspection
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows Insider Preview |
./Device/Vendor/MSFT/Defender/Configuration/AiAgentNetworkInspection
Diese Einstellung steuert den Laufzeit-KI-Agent-Netzwerkschutz der Defender-Laufzeit, der den Netzwerkdatenverkehr überprüft, der von KI-Agents stammt. Wenn diese Option aktiviert ist, überprüft Defender den Netzwerkdatenverkehr von Agent-Prozessen und blockiert jeglichen Datenverkehr, der einer Erkennung auf Schadsoftware-/Missbrauchssignale entspricht, bevor der Agent diese ausführt.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Der AI-Agent-Schutz ist deaktiviert (Standard). |
| 1 | Der KI-Agent-Schutz ist im Blockierungsmodus aktiviert. Eingabeaufforderungen, die einer Erkennung entsprechen, werden blockiert. |
| 2 | Der KI-Agent-Schutz ist im Überwachungsmodus aktiviert. Prompts, die einer Erkennung entsprechen, werden protokolliert, aber nicht blockiert. |
Configuration/AiAgentProtection
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows Insider Preview |
./Device/Vendor/MSFT/Defender/Configuration/AiAgentProtection
Diese Einstellung steuert den Laufzeit-KI-Agent-Schutz von Defender, der Prompts überprüft, die an verwaltete KI-Coding-Agents (z. B. Claude Code, GitHub Copilot CLI) gesendet werden. Wenn diese Option aktiviert ist, ruft Defender einen Brückenprozess aus dem Hook-Framework des Agents auf, um jeden Prompt auf Schadsoftware-/Missbrauchssignale zu überprüfen, bevor der Agent ihn ausführt.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Der AI-Agent-Schutz ist deaktiviert (Standard). |
| 1 | Der KI-Agent-Schutz ist im Blockierungsmodus aktiviert. Eingabeaufforderungen, die einer Erkennung entsprechen, werden blockiert. |
| 2 | Der KI-Agent-Schutz ist im Überwachungsmodus aktiviert. Prompts, die einer Erkennung entsprechen, werden protokolliert, aber nicht blockiert. |
Configuration/AllowDatagramProcessingOnWinServer
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/AllowDatagramProcessingOnWinServer
Diese Einstellung steuert, ob der Netzwerkschutz die Datagrammverarbeitung unter Windows Server aktivieren darf. Bei "false" wird der Wert von "DisableDatagramProcessing" ignoriert, und die Datagramm-Inspektion wird standardmäßig deaktiviert.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Die Datagrammverarbeitung auf Windows Server ist aktiviert. |
| 0 (Standard) | Die Datagrammverarbeitung auf Windows Server ist deaktiviert. |
Configuration/AllowNetworkProtectionDownLevel
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/AllowNetworkProtectionDownLevel
Diese Einstellung steuert, ob der Netzwerkschutz auf Windows Downlevel von RS3 im Block- oder Überwachungsmodus konfiguriert werden darf. Bei "false" wird der Wert von "EnableNetworkProtection" ignoriert.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Der Netzwerkschutz wird nach unten aktiviert. |
| 0 (Standard) | Der Netzwerkschutz wird auf der unteren Ebene deaktiviert. |
Configuration/AllowNetworkProtectionOnWinServer
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1709 [10.0.16299] und höher |
./Device/Vendor/MSFT/Defender/Configuration/AllowNetworkProtectionOnWinServer
Diese Einstellung steuert, ob der Netzwerkschutz unter Windows Server im Block- oder Überwachungsmodus konfiguriert werden darf. Bei "false" wird der Wert von "EnableNetworkProtection" ignoriert.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 1 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 (Standard) | Zulassen |
| 0 | Nicht zulassen. |
Configuration/AllowSwitchToAsyncInspection
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1709 [10.0.16299] und höher |
./Device/Vendor/MSFT/Defender/Configuration/AllowSwitchToAsyncInspection
Steuern Sie, ob der Netzwerkschutz die Leistung verbessern kann, indem Sie von der Echtzeitüberprüfung zur asynchronen Inspektion wechseln.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Lassen Sie den Wechsel zur asynchronen Inspektion zu. |
| 0 (Standard) | Lassen Sie keine asynchrone Überprüfung zu. |
Configuration/ArchiveMaxDepth
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/ArchiveMaxDepth
Geben Sie die maximale Ordnertiefe an, die aus Archivdateien zum Scannen extrahiert werden soll. Wenn diese Konfiguration deaktiviert oder nicht festgelegt ist, wird der Standardwert (0) angewendet, und alle Archive werden zum Scannen in den tiefsten Ordner extrahiert.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Zulässige Werte | Bereich: [0-4294967295] |
| Standardwert | 0 |
Configuration/ArchiveMaxSize
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/ArchiveMaxSize
Geben Sie die maximale Größe der zu extrahierenden und zu scannenden Archivdateien in KB an. Wenn diese Konfiguration deaktiviert oder nicht festgelegt ist, wird der Standardwert (0) angewendet, und alle Archive werden unabhängig von der Größe extrahiert und gescannt.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Zulässige Werte | Bereich: [0-4294967295] |
| Standardwert | 0 |
Configuration/ASROnlyPerRuleExclusions
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1709 [10.0.16299] und höher |
./Device/Vendor/MSFT/Defender/Configuration/ASROnlyPerRuleExclusions
Wenden Sie ASR nur auf Regelausschlüsse an.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
Configuration/BehavioralNetworkBlocks
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | node |
| Zugriffstyp | „Abrufen“ |
Configuration/BehavioralNetworkBlocks/BruteForceProtection
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/BruteForceProtection
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | node |
| Zugriffstyp | „Abrufen“ |
Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionAggressiveness
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionAggressiveness
Legen Sie die Kriterien fest, wann Brute-Force Protection IP-Adressen blockiert.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Niedrig: Nur IP-Adressen, die zu 100 % vertrauenswürdig bösartig sind (Standard). |
| 1 | Mittel: Verwenden Sie Cloudaggregation, um IP-Adressen zu blockieren, die mit einer Wahrscheinlichkeit von über 99 % bösartig sind. |
| 2 | Hoch: Blockieren Sie IP-Adressen, die mithilfe von Client Intelligence und Kontext identifiziert wurden, um IP-Adressen zu blockieren, die mit einer Wahrscheinlichkeit von über 90 % bösartig sind. |
Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionConfiguredState
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionConfiguredState
Brute-Force Schutz in Microsoft Defender Antivirus erkennt und blockiert Versuche, sich zwangsweise anzumelden und Sitzungen zu initiieren.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Nicht konfiguriert: Anwenden von Standardeinstellungen, die vom Antivirusmodul und der Antivirenplattform festgelegt wurden. |
| 1 | Blockieren: Verhindern Sie verdächtiges und böswilliges Verhalten. |
| 2 | Überwachung: Generieren Sie EDR-Erkennungen ohne Blockierung. |
| 4 | Aus: Das Feature ist ohne Leistungsbeeinträchtigung deaktiviert. |
Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionExclusions
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionExclusions
Geben Sie IP-Adressen, Subnetze oder Arbeitsstationsnamen an, die von der Blockierung durch Brute-Force Protection-Modus ausgeschlossen werden sollen. Beachten Sie, dass Angreifer ausgeschlossene Adressen und Namen fälschen können, um den Schutz zu umgehen.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Zulässige Werte | Liste (Trennzeichen: |) |
Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionMaxBlockTime
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionMaxBlockTime
Legen Sie fest, wie lange eine IP-Adresse maximal durch den Brute-Force-Schutz blockiert wird. Nach dieser Zeit können sich blockierte IP-Adressen anmelden und Sitzungen initiieren. Wenn der Wert auf 0 gesetzt ist, bestimmt die interne Featurelogik die Blockierungszeit.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Zulässige Werte | Bereich: [0-4294967295] |
| Standardwert | 0 |
Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionPlugins
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionPlugins
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | node |
| Zugriffstyp | „Abrufen“ |
Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionPlugins/BruteForceProtectionLocalNetworkBlocking
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1709 [10.0.16299] und höher |
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionPlugins/BruteForceProtectionLocalNetworkBlocking
Erweitern Sie den Brute-Force-Schutz in Microsoft Defender Antivirus, um lokale Netzwerkadressen zu blockieren.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Brute-Force-Schutz blockiert keine lokalen Netzwerkadressen. |
| 1 | Der Brute-Force-Schutz blockiert lokale Netzwerkadressen. |
Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionPlugins/BruteForceProtectionSkipLearningPeriod
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1709 [10.0.16299] und höher |
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/BruteForceProtection/BruteForceProtectionPlugins/BruteForceProtectionSkipLearningPeriod
Überspringen Sie die 2-wöchige anfängliche Lernphase, damit der Brute-Force-Schutz in Microsoft Defender Antivirus sofort mit der Blockierung beginnen kann.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Brute-Force-Schutz blockiert Bedrohungen erst nach Abschluss einer zweiwöchigen Lernphase. |
| 1 | Brute-Force-Schutz beginnt sofort, Bedrohungen zu blockieren. |
Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | node |
| Zugriffstyp | „Abrufen“ |
Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection/RemoteEncryptionProtectionAggressiveness
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection/RemoteEncryptionProtectionAggressiveness
Legen Sie die Kriterien fest, wann der Remoteverschlüsselungsschutz IP-Adressen blockiert.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Niedrig: Nur blockieren, wenn das Konfidenzniveau 100 % beträgt (Standard). |
| 1 | Mittel: Verwenden Sie die Cloudaggregation und blockieren Sie, wenn das Konfidenzniveau über 99 % liegt. |
| 2 | Hoch: Cloud-Informationen und -Kontext verwenden und blockieren, wenn das Konfidenzniveau über 90 % liegt. |
Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection/RemoteEncryptionProtectionConfiguredState
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection/RemoteEncryptionProtectionConfiguredState
Der Remoteverschlüsselungsschutz in Microsoft Defender Antivirus erkennt und blockiert Versuche, lokale Dateien durch verschlüsselte Versionen von einem anderen Gerät zu ersetzen.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Nicht konfiguriert: Standardeinstellungen anwenden, die für das Antivirusmodul und die Antivirenplattform festgelegt wurden. |
| 1 | Blockieren: Verhindern Sie verdächtiges und böswilliges Verhalten. |
| 2 | Überwachung: Generieren Sie EDR-Erkennungen ohne Blockierung. |
| 4 | Aus: Das Feature ist deaktiviert, ohne dass die Leistung beeinträchtigt wird. |
Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection/RemoteEncryptionProtectionExclusions
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection/RemoteEncryptionProtectionExclusions
Geben Sie IP-Adressen, Subnetze oder Arbeitsstationsnamen an, die von der Sperrung durch den Remoteverschlüsselungsschutz ausgeschlossen werden sollen. Beachten Sie, dass Angreifer ausgeschlossene Adressen und Namen fälschen können, um den Schutz zu umgehen.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Zulässige Werte | Liste (Trennzeichen: |) |
| Standardwert | 0 |
Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection/RemoteEncryptionProtectionMaxBlockTime
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/BehavioralNetworkBlocks/RemoteEncryptionProtection/RemoteEncryptionProtectionMaxBlockTime
Legen Sie fest, wie lange eine IP-Adresse maximal durch den Remoteverschlüsselungsschutz blockiert wird. Nach dieser Zeit können blockierte IP-Adressen Verbindungen erneut initiieren. Wenn der Wert auf 0 gesetzt ist, bestimmt die interne Featurelogik die Blockierungszeit.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Zulässige Werte | Bereich: [0-4294967295] |
| Standardwert | 0 |
Configuration/DataDuplicationDirectory
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1809 [10.0.17763] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DataDuplicationDirectory
Definieren Sie das Datenduplizierungsverzeichnis für die Gerätesteuerung.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
Configuration/DataDuplicationLocalRetentionPeriod
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1809 [10.0.17763] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DataDuplicationLocalRetentionPeriod
Definieren Sie den Aufbewahrungszeitraum in Tagen, für den die Beweisdaten auf dem Clientcomputer aufbewahrt werden, falls eine Übertragung an die Remotestandorte erfolgen sollte.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Zulässige Werte | Bereich: [1-120] |
| Standardwert | 60 |
Configuration/DataDuplicationMaximumQuota
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1809 [10.0.17763] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DataDuplicationMaximumQuota
Definiert das maximale Datenduplizierungskontingent in MB, das gesammelt werden kann. Wenn das Kontingent erreicht ist, stoppt der Filter die Duplizierung von Daten, bis es dem Dienst gelingt, die vorhandenen gesammelten Daten zu verteilen, wodurch das Kontingent wieder unter das Maximum gesenkt wird. Das gültige Intervall ist [5-5000] MB. Standardmäßig beträgt das maximale Kontingent 500 MB.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Zulässige Werte | Bereich: [5-5000] |
| Standardwert | 500 |
Configuration/DataDuplicationRemoteLocation
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1809 [10.0.17763] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DataDuplicationRemoteLocation
Definieren Sie den Remotestandort für die Gerätesteuerung. Stellen Sie beim Konfigurieren dieser Einstellung sicher, dass die Gerätesteuerung aktiviert ist und dass es sich bei dem angegebenen Pfad um einen Remotepfad handelt, auf den der Benutzer zugreifen kann.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
Configuration/DaysUntilAggressiveCatchupQuickScan
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DaysUntilAggressiveCatchupQuickScan
Konfiguriert die Anzahl der Tage ohne Scans, bevor ein aggressiver schneller Aufholscan ausgelöst wird. Gültige Werte sind 0 oder [7-60] Tage. Die Standardzeit beträgt 30 Tage. Aggressive schnelle Aufholscans werden jedoch nur ausgelöst, wenn Standard-Aufholscans (schnell und vollständig) bereits deaktiviert sind. Die Einstellung 0 deaktiviert aggressive schnelle Aufholscans vollständig.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Zulässige Werte | Bereich: [0-60] |
| Standardwert | 30 |
Configuration/DefaultEnforcement
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1809 [10.0.17763] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DefaultEnforcement
Gerät steuern Sie die Standarddurchsetzung. Dies ist die Erzwingung, die angewendet wird, wenn keine Richtlinienregeln vorhanden sind oder am Ende der Auswertung der Richtlinienregeln keine übereinstimmen.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 1 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 (Standard) | Standardmäßige Erzwingung zulassen. |
| 2 | Durchsetzung der standardmäßigen Verweigerung. |
Configuration/DeploymentChannel
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DeploymentChannel
Aktivieren Sie diese Richtlinie, um anzugeben, wann Geräte basierend auf dem ausgewählten Rollout Microsoft Defender Bereitstellungskanal binäre Updates erhalten.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Nicht konfiguriert (Standard). Wenn Sie diese Richtlinie nicht konfigurieren, werden die Geräte dem Releasekanal hinzugefügt. Microsoft bestimmt, ob Geräte Updates früher oder später innerhalb des Releasekanals erhalten. |
| 10 | Überprüfungskanal: Geräte, die auf diesen Kanal festgelegt sind, erhalten als erste neue monatliche binäre Updates (Plattform und Modul). Die Wahrscheinlichkeit, dass neue Probleme auftreten, ist höher. Fügen Sie daher nur Geräte mit der höchsten Risikotoleranz zu diesem Kanal hinzu (empfohlen für 1 % oder weniger der Geräte in Ihrer Umgebung). |
| 20 | Releasekanal – Früh: Der Releasekanal ist für den Großteil Ihrer Produktionsumgebung geeignet. Geräten, die auf diesen Kanal eingestellt sind, werden Updates frühestens im Releasekanal angeboten. Verteilen Sie Geräte je nach Risikotoleranz früh, schnell und breit. Fügen Sie Geräte in den früheren Kanälen hinzu, um Probleme früher zu beheben und Auswirkungen auf den Rest Ihrer Umgebung zu vermeiden. |
| 30 | Releasekanal – Schnell: Der Releasekanal ist für den Großteil Ihrer Produktionsumgebung geeignet. Updates für Geräte werden erst später während des schrittweisen Veröffentlichungszyklus angeboten. Verteilen Sie Geräte je nach Risikotoleranz früh, schnell und breit. Verwenden Sie Geräte in den früheren Kanälen, um Probleme früher zu erkennen und Auswirkungen auf den Rest Ihrer Umgebung zu vermeiden. |
| 40 | Releasekanal – Weitgehend: Der Releasekanal ist für den Großteil Ihrer Produktionsumgebung geeignet. Geräte in diesem Kanal erhalten Updates am Ende des schrittweisen Veröffentlichungszyklus. Verteilen Sie Geräte je nach Risikotoleranz früh, schnell und breit. Verwenden Sie Geräte in den früheren Kanälen, um Probleme früher zu erkennen und Auswirkungen auf den Rest Ihrer Umgebung zu vermeiden. |
| 50 | Verzögerter Kanal: Geräten in diesem Kanal werden Updates etwa 48 Stunden nach den Geräten im Veröffentlichungskanal (allgemein) angeboten. Verwenden Sie diesen Kanal für kritische Infrastrukturen und hochwertige Assets (~1 % oder weniger der Geräte). |
Configuration/DeviceControl
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1809 [10.0.17763] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DeviceControl
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | node |
| Zugriffstyp | „Abrufen“ |
Configuration/DeviceControl/PolicyGroups
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1809 [10.0.17763] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | node |
| Zugriffstyp | „Abrufen“ |
Configuration/DeviceControl/PolicyGroups/{GroupId}
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1809 [10.0.17763] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/{GroupId}
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | node |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
Configuration/DeviceControl/PolicyGroups/{GroupId}/GroupData
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1809 [10.0.17763] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/{GroupId}/GroupData
Weitere Informationen finden Sie unter Microsoft Defender for Endpoint Device Control Wechselmedien Access Control.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
Configuration/DeviceControl/PolicyRules
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1809 [10.0.17763] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | node |
| Zugriffstyp | „Abrufen“ |
Configuration/DeviceControl/PolicyRules/{RuleId}
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1809 [10.0.17763] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/{RuleId}
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | node |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
Configuration/DeviceControl/PolicyRules/{RuleId}/RuleData
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1809 [10.0.17763] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/{RuleId}/RuleData
Weitere Informationen finden Sie unter Microsoft Defender for Endpoint Device Control Wechselmedien Access Control.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
Configuration/DeviceControlEnabled
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1809 [10.0.17763] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DeviceControlEnabled
Steuergerät Steuerungsfeature.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Device Control ist aktiviert. |
| 0 (Standard) | Die Gerätesteuerung ist deaktiviert. |
Configuration/DisableCacheMaintenance
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1809 [10.0.17763] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DisableCacheMaintenance
Definiert, ob der Leerlauf der Cachewartung die Cachewartung ausführt oder nicht.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Die Cachewartung ist deaktiviert. |
| 0 (Standard) | Die Cachewartung ist aktiviert (Standard). |
Configuration/DisableCoreServiceECSIntegration
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DisableCoreServiceECSIntegration
Deaktivieren Sie die ECS-Integration für den Defender Core Service.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0x0 |
Zulässige Werte:
| Flag | Beschreibung |
|---|---|
| 0x0 (Standard) | Der Defender-Kerndienst verwendet den Experimentier- und Konfigurationsservice (Experimentation and Configuration Service, ECS), um schnell wichtige, organisationsspezifische Korrekturen bereitzustellen. |
| 0 x 1 | Der Defender-Core-Dienst verwendet den Experimentier- und Konfigurationsdienst (Experimentation and Configuration Service, ECS) nicht mehr. Fehlerbehebungen werden weiterhin über Security Intelligence-Updates bereitgestellt. |
Configuration/DisableCoreServiceTelemetry
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DisableCoreServiceTelemetry
Deaktivieren Sie die OneDsCollector-Telemetrie für den Defender-Kerndienst.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0x0 |
Zulässige Werte:
| Flag | Beschreibung |
|---|---|
| 0x0 (Standard) | Der Defender-Kerndienst verwendet das OneDsCollector-Framework zum schnellen Sammeln von Telemetriedaten. |
| 0 x 1 | Der Defender-Kerndienst verwendet das OneDsCollector-Framework nicht mehr, um schnell Telemetriedaten zu sammeln, was sich auf die Fähigkeit von Microsoft auswirkt, schlechte Leistung, falsch positive Ergebnisse und andere Probleme schnell zu erkennen und zu beheben. |
Configuration/DisableCpuThrottleOnIdleScans
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DisableCpuThrottleOnIdleScans
Gibt an, ob die CPU für geplante Scans gedrosselt wird, während sich das Gerät im Leerlauf befindet. Dieses Feature ist standardmäßig aktiviert und drosselt die CPU für geplante Scans nicht, die ausgeführt werden, wenn sich das Gerät ansonsten im Leerlauf befindet, unabhängig davon, worauf ScanAvgCPULoadFactor eingestellt ist. Für alle anderen geplanten Scans hat dieses Flag keine Auswirkungen, und es erfolgt eine normale Drosselung.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 1 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 (Standard) | Deaktivieren Sie die CPU-Drosselung bei Leerlauf-Scans. |
| 0 | Aktivieren Sie die CPU-Drosselung bei Leerlaufscans. |
Configuration/DisableDatagramProcessing
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1709 [10.0.16299] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DisableDatagramProcessing
Steuert, ob der Netzwerkschutz UDP-Datenverkehr (User Datagram Protocol) überprüft.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Die UDP-Inspektion ist deaktiviert. |
| 0 (Standard) | Die UDP-Inspektion ist aktiviert. |
Configuration/DisableDnsOverTcpParsing
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DisableDnsOverTcpParsing
Diese Einstellung deaktiviert die DNS-über-TCP-Analyse für den Netzwerkschutz.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Die DNS-über-TCP-Analyse ist deaktiviert. |
| 0 (Standard) | Die DNS-über-TCP-Analyse ist aktiviert. |
Configuration/DisableDnsParsing
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DisableDnsParsing
Diese Einstellung deaktiviert die DNS-Analyse für den Netzwerkschutz.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Die DNS-Analyse ist deaktiviert. |
| 0 (Standard) | Die DNS-Analyse ist aktiviert. |
Configuration/DisableFtpParsing
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DisableFtpParsing
Diese Einstellung deaktiviert die FTP-Analyse für den Netzwerkschutz.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Die FTP-Analyse ist deaktiviert. |
| 0 (Standard) | Die FTP-Analyse ist aktiviert. |
Configuration/DisableGradualRelease
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DisableGradualRelease
Aktivieren Sie diese Richtlinie, um den schrittweisen Rollout von Defender-Updates zu deaktivieren.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Die schrittweise Freigabe ist deaktiviert. |
| 0 (Standard) | Die schrittweise Freigabe ist aktiviert. |
Configuration/DisableHttpParsing
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DisableHttpParsing
Diese Einstellung deaktiviert die HTTP-Analyse für den Netzwerkschutz.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Die HTTP-Analyse ist deaktiviert. |
| 0 (Standard) | Die HTTP-Analyse ist aktiviert. |
Configuration/DisableInboundConnectionFiltering
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DisableInboundConnectionFiltering
Diese Einstellung deaktiviert die Filterung eingehender Verbindungen zum Netzwerkschutz.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Die Filterung eingehender Verbindungen ist deaktiviert. |
| 0 (Standard) | Die Filterung eingehender Verbindungen ist aktiviert. |
Configuration/DisableLocalAdminMerge
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DisableLocalAdminMerge
Wenn dieser Wert auf "no" festgelegt ist, kann ein lokaler Administrator einige Einstellungen für den komplexen Listentyp angeben, die dann die Einstellungen mit den Richtlinieneinstellungen zusammenführen/außer Kraft setzen.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Ja. |
| 0 (Standard) | Nein. |
Configuration/DisableNetworkFileAccessTimeRestoration
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DisableNetworkFileAccessTimeRestoration
Mit dieser Einstellung können Sie konfigurieren, ob Defender für Endpunkt versucht, die ursprüngliche Zugriffszeit für Netzwerkdateien nach der Überprüfung wiederherzustellen. Auf nicht unterstützten Netzwerkdateisystemen kann die Wiederherstellung fehlschlagen und 12:00 Uhr desselben Tages wie der Wert für die Zugriffszeit schreiben.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Versuchen Sie, die ursprünglichen Dateizugriffszeiten für Netzwerkdateien nach dem Scannen wiederherzustellen (Standard). |
| 1 | Stellen Sie die Dateizugriffszeiten für Netzwerkdateien nach der Überprüfung nicht wieder her. |
Configuration/DisableNetworkProtectionPerfTelemetry
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DisableNetworkProtectionPerfTelemetry
Diese Einstellung deaktiviert das Sammeln und Senden von Leistungstelemetriedaten durch den Netzwerkschutz.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Netzwerkschutz-Telemetrie ist deaktiviert. |
| 0 (Standard) | Die Netzwerkschutztelemetrie ist aktiviert. |
Configuration/DisableQuicParsing
Hinweis
Diese Richtlinie ist veraltet und kann in einer zukünftigen Version entfernt werden.
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DisableQuicParsing
Diese Einstellung deaktiviert die QUIC-Analyse für den Netzwerkschutz.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Die QUIC-Analyse ist deaktiviert. |
| 0 (Standard) | Die QUIC-Analyse ist aktiviert. |
Configuration/DisableRdpParsing
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DisableRdpParsing
Diese Einstellung deaktiviert die RDP-Analyse für den Netzwerkschutz.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Die RDP-Analyse ist deaktiviert. |
| 0 (Standard) | Die RDP-Analyse ist aktiviert. |
Configuration/DisableSmtpParsing
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DisableSmtpParsing
Diese Einstellung deaktiviert die SMTP-Analyse für den Netzwerkschutz.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Die SMTP-Analyse ist deaktiviert. |
| 0 (Standard) | SMTP-Analyse ist aktiviert. |
Configuration/DisableSshParsing
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DisableSshParsing
Diese Einstellung deaktiviert die SSH-Analyse für den Netzwerkschutz.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Das SSH-Parsing ist deaktiviert. |
| 0 (Standard) | SSH-Parsing ist aktiviert. |
Configuration/DisableTlsParsing
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/DisableTlsParsing
Diese Einstellung deaktiviert die TLS-Analyse für den Netzwerkschutz.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Die TLS-Analyse ist deaktiviert. |
| 0 (Standard) | Die TLS-Analyse ist aktiviert. |
Configuration/EnableConvertWarnToBlock
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1709 [10.0.16299] und höher |
./Device/Vendor/MSFT/Defender/Configuration/EnableConvertWarnToBlock
Über diese Einstellung wird gesteuert, ob der Netzwerkschutz den Netzwerkverkehr blockiert, anstatt eine Warnung anzuzeigen.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Warnurteile werden in Blockurteile konvertiert. |
| 0 (Standard) | Warnurteile werden nicht in Block umgewandelt. |
Configuration/EnableDnsSinkhole
Hinweis
Diese Richtlinie ist veraltet und kann in einer zukünftigen Version entfernt werden.
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/EnableDnsSinkhole
Diese Einstellung aktiviert das DNS-Sinkhole-Feature für den Netzwerkschutz und berücksichtigt den Wert von EnableNetworkProtection für Block vs. Audit, führt im Inspektionsmodus nichts aus.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 1 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 | DNS Sinkhole ist deaktiviert. |
| 1 (Standard) | DNS Sinkhole ist aktiviert. |
Configuration/EnableFileHashComputation
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1903 [10.0.18362] und höher |
./Device/Vendor/MSFT/Defender/Configuration/EnableFileHashComputation
Aktiviert oder deaktiviert das Feature für die Berechnung von Dateihashwerten. Wenn dieses Feature aktiviert ist, berechnet Windows Defender Hashes für die gescannten Dateien.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Deaktivieren. |
| 1 | Aktivieren. |
Configuration/EnableUdpReceiveOffload
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/EnableUdpReceiveOffload
Diese Einstellung aktiviert den UDP-Empfangsabladungs-Netzwerkschutz.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | "UDP-Empfangsabladung" ist deaktiviert. |
| 1 | "UDP-Empfangsabladung" ist aktiviert. |
Configuration/EnableUdpSegmentationOffload
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/EnableUdpSegmentationOffload
Diese Einstellung aktiviert den Netzwerkschutz für die UDP-Segmentierung.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Das UDP-Segmentierungsabladen ist deaktiviert. |
| 1 | Das UDP-Segmentierungsabladen ist aktiviert. |
Configuration/EngineUpdatesChannel
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/EngineUpdatesChannel
[verworfen] Aktivieren Sie diese Richtlinie, um anzugeben, wann Geräte während des monatlichen schrittweisen Rollouts Updates für das Microsoft Defender-Modul erhalten.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Nicht konfiguriert (Standard) Das Gerät bleibt während des schrittweisen Freigabezyklus automatisch auf dem neuesten Stand. Geeignet für die meisten Geräte. |
| 2 | Betakanal: Geräte, die auf diesen Kanal eingestellt sind, erhalten als erste neue Updates. Wählen Sie den Betakanal aus, um an der Identifizierung und Meldung von Problemen an Microsoft teilzunehmen. Geräte im Windows-Insider-Programm werden standardmäßig für diesen Kanal abonniert. Nur für den Einsatz in (manuellen) Testumgebungen und einer begrenzten Anzahl von Geräten. |
| 3 | Aktueller Kanal (Vorschau): Geräte, die auf diesen Kanal eingestellt sind, erhalten Updates frühestens während des monatlichen schrittweisen Veröffentlichungszyklus. Empfohlen für Präproduktions-/Validierungsumgebungen. |
| 4 | Aktueller Kanal (gestaffelt): Geräten werden nach dem monatlichen schrittweisen Veröffentlichungszyklus Updates angeboten. Es wird empfohlen, auf einen kleinen, repräsentativen Teil Ihrer Produktionspopulation (~10 %) anzuwenden. |
| 5 | Aktueller Kanal (allgemein): Geräten werden erst nach Abschluss des schrittweisen Veröffentlichungszyklus Updates angeboten. Es wird empfohlen, sie auf eine breite Palette von Geräten in Ihrer Produktionspopulation (~10-100 %) anzuwenden. |
| 6 | Kritisch – Zeitverzögerung: Geräten werden Updates mit einer Verzögerung von 48 Stunden angeboten. Nur für kritische Umgebungen empfohlen. |
Configuration/ExcludedIpAddresses
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/ExcludedIpAddresses
Ermöglicht es einem Administrator, die von wdnisdrv durchgeführte Netzwerkpaketüberprüfung für eine bestimmte Gruppe von IP-Adressen explizit zu deaktivieren.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Zulässige Werte | Regulärer Ausdruck: ^(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)$|^(?:[0-9a-fA-F]{1,4}:){7}[0-9a-fA-F]{1,4}$|^(?:[0-9a-fA-F]{1,4}:){1,6}:[0-9a-fA-F]{1,4}$|^(?:[0-9a-fA-F]{1,4}:){1,5}(?::[0-9a-fA-F]{1,4}){1,2}$|^(?:[0-9a-fA-F]{1,4}:){1,4}(?::[0-9a-fA-F]{1,4}){1,3}$|^(?:[0-9a-fA-F]{1,4}:){1,3}(?::[0-9a-fA-F]{1,4}){1,4}$|^(?:[0-9a-fA-F]{1,4}:){1,2}(?::[0-9a-fA-F]{1,4}){1,5}$|^[0-9a-fA-F]{1,4}(?::[0-9a-fA-F]{1,4}){1,6}$|^::1$|^::$ |
Configuration/HideExclusionsFromLocalAdmins
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1809 [10.0.17763] und höher |
./Device/Vendor/MSFT/Defender/Configuration/HideExclusionsFromLocalAdmins
Mit dieser Richtlinieneinstellung wird gesteuert, ob Ausschlüsse für lokale Administratoren sichtbar sind. Um die Sichtbarkeit der Ausschlüsse lokaler Benutzer zu steuern, verwenden Sie HideExclusionsFromLocalUsers. Wenn HideExclusionsFromLocalAdmins festgelegt ist, wird HideExclusionsFromLocalUsers implizit festgelegt.
Hinweis
Durch das Anwenden dieser Einstellung werden keine Ausschlüsse aus der Geräteregistrierung entfernt. Sie werden angewendet und erzwungen, sind jedoch weder über die Defender-Verwaltbarkeitstools wie Get-MpPreference noch vom Registrierungs-Editor für die Defender-eigene Registrierungsstruktur sichtbar.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Wenn Sie diese Einstellung aktivieren, können lokale Administratoren die Ausschlussliste nicht mehr in der Windows-Sicherheit-App oder über PowerShell sehen. |
| 0 (Standard) | Wenn Sie diese Einstellung deaktivieren oder nicht konfigurieren, können lokale Administratoren Ausschlüsse in der Windows-Sicherheit-App und über PowerShell sehen. |
Configuration/HideExclusionsFromLocalUsers
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1809 [10.0.17763] und höher |
./Device/Vendor/MSFT/Defender/Configuration/HideExclusionsFromLocalUsers
Mit dieser Richtlinieneinstellung wird gesteuert, ob Ausschlüsse für lokale Benutzer sichtbar sind. Wenn HideExclusionsFromLocalAdmins festgelegt ist, wird diese Richtlinie implizit festgelegt.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Wenn Sie diese Einstellung aktivieren, wird die Ausschlussliste in der Windows-Sicherheit-App oder über PowerShell nicht mehr für lokale Benutzer angezeigt. |
| 0 (Standard) | Wenn Sie diese Einstellung deaktivieren oder nicht konfigurieren, können lokale Benutzer Ausschlüsse in der Windows-Sicherheit-App und über PowerShell sehen. |
Configuration/IntelTDTEnabled
Hinweis
Diese Richtlinie ist veraltet und kann in einer zukünftigen Version entfernt werden.
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 2004 [10.0.19041] und höher |
./Device/Vendor/MSFT/Defender/Configuration/IntelTDTEnabled
Diese Richtlinieneinstellung konfiguriert die Intel TDT-Integrationsebene für Intel TDT-fähige Geräte.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Wenn Sie diese Einstellung nicht konfigurieren, wird der Standardwert angewendet. Der Standardwert wird von Microsoft Security Intelligence-Updates gesteuert. Microsoft aktiviert Intel TDT, wenn eine bekannte Bedrohung vorliegt. |
| 1 | Wenn Sie diese Einstellung aktivieren, wird die Intel TDT-Integration aktiviert. |
| 2 | Wenn Sie diese Einstellung auf deaktiviert konfigurieren, wird die Intel TDT-Integration deaktiviert. |
Configuration/MeteredConnectionUpdates
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/MeteredConnectionUpdates
Ermöglichen Sie das Aktualisieren verwalteter Geräte über getaktete Verbindungen. Der Standardwert ist "0 – nicht zulässig", "1 – zulässig".
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Zugelassen. |
| 0 (Standard) | Nicht zulässig. |
Configuration/NetworkProtectionReputationMode
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/NetworkProtectionReputationMode
Dadurch wird das Bewertungsmodusmodul für den Netzwerkschutz festgelegt.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Verwenden Sie das Standardbewertungsmodul. |
| 1 | Verwenden Sie das ESP-Reputationsmodul. |
Configuration/OobeEnableRtpAndSigUpdate
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/OobeEnableRtpAndSigUpdate
Mit dieser Einstellung können Sie konfigurieren, ob Echtzeitschutz und Security Intelligence-Updates während der Windows-Willkommensseite aktiviert sind (Out of Box Experience, Out-of-Box-Experience).
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Wenn Sie diese Einstellung aktivieren, werden während der OOBE Echtzeitschutz und Security Intelligence-Updates aktiviert. |
| 0 (Standard) | Wenn Sie diese Einstellung deaktivieren oder nicht konfigurieren, sind Echtzeitschutz und Security Intelligence-Updates während der OOBE nicht aktiviert. |
Konfiguration/PassiveRemediation
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/PassiveRemediation
Einstellung zum Steuern der automatischen Wiederherstellung für Sense-Scans.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0x0 |
Zulässige Werte:
| Flag | Beschreibung |
|---|---|
| 0x0 (Standard) | Die passive Wartung ist deaktiviert (Standard). |
| 0 x 1 | PASSIVE_REMEDIATION_FLAG_SENSE_AUTO_REMEDIATION: Passive Wartung Sense AutoRemediation. |
| 0 x 2 | PASSIVE_REMEDIATION_FLAG_RTP_AUDIT: Passive Remediation Realtime Protection Audit. |
| 0 x 4 | PASSIVE_REMEDIATION_FLAG_RTP_REMEDIATION: Passive Wartung Echtzeitschutz Korrektur. |
Configuration/PerformanceModeStatus
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 11, Version 21H2 [10.0.22000] und höher |
./Device/Vendor/MSFT/Defender/Configuration/PerformanceModeStatus
Mit dieser Einstellung können IT-Administratoren den Leistungsmodus für verwaltete Geräte entweder im aktivierten oder deaktivierten Modus konfigurieren.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Der Leistungsmodus ist aktiviert (Standard). |
| 1 | Der Leistungsmodus ist deaktiviert. |
Configuration/PlatformUpdatesChannel
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/PlatformUpdatesChannel
[verworfen] Aktivieren Sie diese Richtlinie, um anzugeben, wann Geräte während des monatlichen schrittweisen Rollouts Updates der Microsoft Defender-Plattform erhalten.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Nicht konfiguriert (Standard) Das Gerät bleibt während des schrittweisen Freigabezyklus automatisch auf dem neuesten Stand. Geeignet für die meisten Geräte. |
| 2 | Betakanal: Geräte, die auf diesen Kanal eingestellt sind, erhalten als erste neue Updates. Wählen Sie den Betakanal aus, um an der Identifizierung und Meldung von Problemen an Microsoft teilzunehmen. Geräte im Windows-Insider-Programm werden standardmäßig für diesen Kanal abonniert. Nur für den Einsatz in (manuellen) Testumgebungen und einer begrenzten Anzahl von Geräten. |
| 3 | Aktueller Kanal (Vorschau): Geräte, die auf diesen Kanal eingestellt sind, erhalten Updates frühestens während des monatlichen schrittweisen Veröffentlichungszyklus. Empfohlen für Präproduktions-/Validierungsumgebungen. |
| 4 | Aktueller Kanal (gestaffelt): Geräten werden nach dem monatlichen schrittweisen Veröffentlichungszyklus Updates angeboten. Es wird empfohlen, auf einen kleinen, repräsentativen Teil Ihrer Produktionspopulation (~10 %) anzuwenden. |
| 5 | Aktueller Kanal (allgemein): Geräten werden erst nach Abschluss des schrittweisen Veröffentlichungszyklus Updates angeboten. Es wird empfohlen, sie auf eine breite Palette von Geräten in Ihrer Produktionspopulation (~10-100 %) anzuwenden. |
| 6 | Kritisch – Zeitverzögerung: Geräten werden Updates mit einer Verzögerung von 48 Stunden angeboten. Nur für kritische Umgebungen empfohlen. |
Configuration/QuickScanIncludeExclusions
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/QuickScanIncludeExclusions
Mit dieser Einstellung können Sie ausgeschlossene Dateien und Verzeichnisse bei Schnellscans durchsuchen.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Wenn Sie diese Einstellung auf 0 festlegen oder nicht konfigurieren, werden Ausschlüsse bei Schnellscans nicht gescannt. |
| 1 | Wenn Sie diese Einstellung auf 1 festlegen, werden alle Dateien und Verzeichnisse, die mithilfe kontextbezogener Ausschlüsse vom Echtzeitschutz ausgeschlossen sind, während eines Schnellscans gescannt. |
Configuration/RandomizeScheduleTaskTimes
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/RandomizeScheduleTaskTimes
In Microsoft Defender Antivirus können Sie die Startzeit der Überprüfung auf ein beliebiges Intervall von 0 bis 23 Stunden randomisieren. Dies kann auf virtuellen Computern oder in VDI-Bereitstellungen nützlich sein.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 1 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 (Standard) | Erweitern oder begrenzen Sie den zufälligen Zeitraum für geplante Scans. Geben Sie mit der Einstellung SchedulerRandomizationTime ein zufälliges Zeitfenster zwischen 1 und 23 Stunden an. |
| 0 | Geplante Aufgaben werden nicht nach dem Zufallsprinzip ausgewählt. |
Konfiguration/Berichterstellung
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/Reporting
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | node |
| Zugriffstyp | „Abrufen“ |
Configuration/Reporting/EnableDynamicSignatureDroppedEventReporting
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/Reporting/EnableDynamicSignatureDroppedEventReporting
Über diese Einstellung wird gesteuert, ob ein Ereignis gemeldet werden soll, das ein Dynamic Security Intelligence-Update verworfen hat. Standardmäßig werden solche Ereignisse nicht gemeldet.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Dynamische Sicherheits- und Intelligence-Updates, die verworfene Ereignisse werden nicht gemeldet. |
| 1 | Dynamische Security Intelligence-Updateereignisse werden gemeldet. |
Configuration/ScanOnlyIfIdleEnabled
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/ScanOnlyIfIdleEnabled
In Microsoft Defender Antivirus werden mit dieser Einstellung geplante Scans nur dann ausgeführt, wenn sich das System im Leerlauf befindet.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 1 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 (Standard) | Führt geplante Scans nur aus, wenn sich das System im Leerlauf befindet. |
| 0 | Führt geplante Scans unabhängig davon aus, ob sich das System im Leerlauf befindet. |
Configuration/SchedulerRandomizationTime
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/SchedulerRandomizationTime
Mit dieser Einstellung können Sie die zufällige Anordnung des Planers in Stunden konfigurieren. Das Randomisierungsintervall beträgt [1 bis 23] Stunden. Weitere Informationen zum Randomisierungseffekt finden Sie in der Einstellung RandomizeScheduleTaskTimes.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Zulässige Werte | Bereich: [1-23] |
| Standardwert | 4 |
Configuration/ScheduleSecurityIntelligenceUpdateDay
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/ScheduleSecurityIntelligenceUpdateDay
Mit dieser Einstellung können Sie den Wochentag angeben, an dem nach Security Intelligence-Updates gesucht werden soll. Diese Einstellung ist standardmäßig so konfiguriert, dass nie nach Security Intelligence-Updates gesucht wird.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 8 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 | Täglich. |
| 1 | Sonntag. |
| 2 | Montag. |
| 3 | Dienstag. |
| 4 | Mittwoch. |
| 5 | Donnerstag. |
| 6 | Freitag. |
| 7 | Samstag. |
| 8 (Standard) | „Nie“ festgelegt ist. |
Configuration/ScheduleSecurityIntelligenceUpdateTime
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/ScheduleSecurityIntelligenceUpdateTime
Mit dieser Einstellung können Sie die Tageszeit angeben, zu der nach Security Intelligence-Updates gesucht werden soll. Der Zeitwert wird als Anzahl der Minuten nach Mitternacht (00:00) dargestellt. 120 entspricht z. B. 02:00 Uhr. Diese Einstellung ist standardmäßig so konfiguriert, dass 15 Minuten vor dem geplanten Scanzeitpunkt nach Security Intelligence-Updates gesucht wird. Der Zeitplan basiert auf der lokalen Zeit auf dem Computer, auf dem die Überprüfung durchgeführt wird.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Zulässige Werte | Bereich: [0-1439] |
| Standardwert | 105 |
Configuration/SecuredDevicesConfiguration
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1809 [10.0.17763] und höher |
./Device/Vendor/MSFT/Defender/Configuration/SecuredDevicesConfiguration
Definiert, welche primären IDs des Geräts durch Defender Device Control gesichert werden sollen. Die primären ID-Werte sollten durch einen senkrechten Strich (|) getrennt werden. Beispiel: RemovableMediaDevices|CdRom-Geräte. Wenn diese Konfiguration nicht festgelegt ist, wird der Standardwert angewendet, d. h., alle unterstützten Geräte sind gesichert. Derzeit unterstützte primäre IDs sind: RemovableMediaDevices, CdRomDevices, WpdDevices, PrinterDevices.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| RemovableMediaDevices | RemovableMediaDevices. |
| CD-ROM-Geräte | CdRom-Geräte. |
| WpdDevices | WpdDevices. |
| PrinterDevices | PrinterDevices. |
Configuration/SecurityIntelligenceLocationUpdateAtScheduledTimeOnly
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1903 [10.0.18362] und höher |
./Device/Vendor/MSFT/Defender/Configuration/SecurityIntelligenceLocationUpdateAtScheduledTimeOnly
Mit dieser Einstellung können Sie Security Intelligence-Updates gemäß dem Scheduler für VDI-konfigurierte Computer konfigurieren. Er wird zusammen mit dem freigegebenen Security Intelligence-Speicherort (SecurityIntelligenceLocation) verwendet.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Wenn Sie diese Einstellung aktivieren und SecurityIntelligenceLocation konfigurieren, werden Updates vom konfigurierten Speicherort nur zum zuvor konfigurierten geplanten Updatezeitpunkt ausgeführt. |
| 0 (Standard) | Wenn Sie diese Einstellung deaktivieren oder nicht konfigurieren, erfolgen Updates immer dann, wenn ein neues Security Intelligence-Update an dem von SecurityIntelligenceLocation angegebenen Speicherort erkannt wird. |
Configuration/SecurityIntelligenceUpdatesChannel
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/SecurityIntelligenceUpdatesChannel
Aktivieren Sie diese Richtlinie, um anzugeben, wann Geräte während des täglichen, schrittweisen Rollouts Microsoft Defender Security Intelligence-Updates erhalten.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 0 (Standard) | Nicht konfiguriert (Standard) Microsoft wird das Gerät zu Beginn des schrittweisen Veröffentlichungszyklus entweder dem aktuellen Kanal (weit) oder einem Betakanal zuweisen. Der von Microsoft ausgewählte Kanal kann ein Kanal sein, der frühzeitig während des schrittweisen Veröffentlichungszyklus Updates erhält. Dies ist möglicherweise nicht für Geräte in Produktionsumgebungen oder kritischen Umgebungen geeignet. |
| 4 | Aktueller Kanal (gestaffelt): identisch mit Aktueller Kanal (breit). |
| 5 | Aktueller Kanal (allgemein): Geräten werden erst nach Abschluss des schrittweisen Veröffentlichungszyklus Updates angeboten. Es wird vorgeschlagen, sie auf eine breite Palette von Geräten in allen Populationen anzuwenden, einschließlich der Produktion. |
Configuration/SupportLogLocation
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/SupportLogLocation
Mit der Einstellung für das Supportprotokoll kann der Administrator angeben, wo das Microsoft Defender Antivirus-Tool für die Sammlung von Diagnosedaten (MpCmdRun.exe) die resultierenden Protokolldateien speichern soll. Diese Einstellung wird mit einer MDM-Lösung wie Intune konfiguriert und ist für Windows 10 Enterprise verfügbar.
Die Benutzeroberfläche für die Einstellung für den Speicherort des Intune-Supportprotokolls unterstützt drei Zustände:
- Nicht konfiguriert (Standard): Wirkt sich nicht auf den Standardstatus des Geräts aus.
- 1 – Aktiviert. Aktiviert das Feature "Protokollspeicherort unterstützen". Administrator muss benutzerdefinierten Dateipfad festlegen.
- 0 – Deaktiviert. Deaktiviert das Feature "Supportprotokollspeicherort".
Wenn eine Funktion auf dem Client aktiviert oder deaktiviert ist und der Administrator die Einstellung in "Nicht konfiguriert" verschiebt, hat dies keine Auswirkungen auf den Gerätestatus. Um den Status entweder in aktiviert oder deaktiviert zu ändern, müsste dies explizit festgelegt werden.
Weitere Details:
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
Konfiguration/Manipulationsschutz
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1903 [10.0.18362] und höher |
./Device/Vendor/MSFT/Defender/Configuration/TamperProtection
Manipulationsschutz hilft, wichtige Sicherheitsfeatures vor unerwünschten Änderungen und Störungen zu schützen. Dazu gehören Echtzeitschutz, Verhaltensüberwachung und vieles mehr. Akzeptiert signierte Zeichenfolgen, um das Feature zu aktivieren oder zu deaktivieren. Einstellungen werden mit einer MDM-Lösung wie Intune konfiguriert und sind in Windows 10 Enterprise E5 oder gleichwertigen Abonnements verfügbar. Senden Sie ein Blob an ein Gerät, um den Manipulationsschutzstatus zurückzusetzen, bevor Sie diese Konfiguration in Intune auf "nicht konfiguriert" oder "nicht zugewiesen" festlegen. Der Datentyp ist ein signiertes Blob.
Hinweis
Änderungen an dieser Einstellung werden nicht angewendet, wenn der Manipulationsschutz aktiviert ist.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 0 |
Configuration/ThrottleForScheduledScanOnly
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1607 [10.0.14393] und höher |
./Device/Vendor/MSFT/Defender/Configuration/ThrottleForScheduledScanOnly
Ein CPU-Auslastungslimit kann nur auf geplante Scans oder auf geplante und benutzerdefinierte Scans angewendet werden. Der Standardwert wendet nur einen CPU-Auslastungsgrenzwert auf geplante Scans an.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | Hinzufügen, Löschen, Abrufen, Ersetzen |
| Standardwert | 1 |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 (Standard) | Wenn Sie diese Einstellung aktivieren, gilt die CPU-Drosselung nur für geplante Scans. |
| 0 | Wenn Sie diese Einstellung deaktivieren, wird die CPU-Drosselung auf geplante und benutzerdefinierte Scans angewendet. |
Erkennungen
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Detections
Ein innerer Knoten zum Gruppieren aller von Windows Defender erkannten Bedrohungen.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | node |
| Zugriffstyp | „Abrufen“ |
detections/{ThreatId}
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}
Die ID einer Bedrohung, die von Windows Defender erkannt wurde.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | node |
| Zugriffstyp | „Abrufen“ |
| Dynamische Knotenbenennung | ClientInventory |
detections/{ThreatId}/Category
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}/Category
Bedrohungskategorie-ID. Unterstützte Werte:
| Wert | Beschreibung |.
|:--|:--|.
| 0 | Ungültig |.
| 1 | Adware |.
| 2 | Spyware |
| 3 | Kennwortdiebstahl |.
| 4 | Trojanischer Downloader |.
| 5 | Wurm |.
| 6 | Backdoor |.
| 7 | Fernzugriff Trojaner |.
| 8 | Trojaner |.
| 9 | Email Flooder |.
| 10 | Keylogger |.
| 11 | Dialer |.
| 12 | Überwachungssoftware |.
| 13 | Browsermodifizierer |
| 14 | Cookie |.
| 15 | Browser-Plug-In |.
| 16 | AOL-Exploit |.
| 17 | Nuker |.
| 18 | Sicherheitsdeaktivierer |
| 19 | Scherzprogramm |.
| 20 | Feindliches ActiveX-Steuerelement |.
| 21 | Softwarebundler |.
| 22 | Stealth-Modifikator |.
| 23 | Einstellungsmodifizierer |
| 24 | Symbolleiste |
| 25 | Remotesteuerungssoftware |
| 26 | Trojanisches FTP |
| 27 | Potenziell unerwünschte Software |
| 28 | ICQ-Exploit |.
| 29 | Trojanisches Telnet |.
| 30 | Exploit |.
| 31 | Dateifreigabeprogramm |
| 32 | Tool zur Schadsoftwareerstellung |.
| 33 | Remotesteuerungssoftware |
| 34 | Tool |
| 36 | Trojanischer Denial-of-Service |
| 37 | Trojanischer Dropper |.
| 38 | Trojanischer Massenmailer |.
| 39 | Trojaner-Überwachungssoftware |
| 40 | Trojanischer Proxyserver |
| 42 | Virus |.
| 43 | Bekannt |.
| 44 | Unbekannt |.
| 45 | SPP |.
| 46 | Verhalten |
| 47 | Sicherheitsrisiko |.
| 48 | Richtlinie |.
| 49 | EUS (Enterprise Unwanted Software) |
| 50 | Ransomware |.
| 51 | ASR-Regel |
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | „Abrufen“ |
Detections/{ThreatId}/CurrentStatus
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}/CurrentStatus
Informationen über den aktuellen Status der Bedrohung. Die folgende Liste zeigt die unterstützten Werte:
| Wert | Beschreibung |.
|:--|:--|.
| 0 | Aktiv |.
| 1 | Aktion fehlgeschlagen |
| 2 | Manuelle Schritte erforderlich |
| 3 | Vollständige Überprüfung erforderlich |.
| 4 | Neustart erforderlich |.
| 5 | Behoben mit nicht kritischen Fehlern |.
| 6 | Unter Quarantäne gestellt |
| 7 | Entfernt |.
| 8 | Bereinigt |.
| 9 | Zulässig |
| 10 | Kein Status ( Gelöscht) |
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | „Abrufen“ |
Detections/{ThreatId}/ExecutionStatus
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}/ExecutionStatus
Informationen über den AusführungsStatus der Bedrohung.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | „Abrufen“ |
Detections/{ThreatId}/InitialDetectionTime
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}/InitialDetectionTime
Das erste Mal, dass diese spezielle Bedrohung erkannt wurde.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | „Abrufen“ |
Detections/{ThreatId}/LastThreatStatusChangeTime
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}/LastThreatStatusChangeTime
Das letzte Mal, als diese spezielle Bedrohung geändert wurde.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | „Abrufen“ |
Detections/{ThreatId}/Name
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}/Name
Der Name der spezifischen Bedrohung.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | „Abrufen“ |
Detections/{ThreatId}/NumberOfDetections
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}/NumberOfDetections
Gibt an, wie oft diese Bedrohung auf einem bestimmten Client erkannt wurde.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | „Abrufen“ |
detections/{ThreatId}/severity
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}/Severity
ID des Schweregrads der Bedrohung. Die folgende Liste zeigt die unterstützten Werte:
| Wert | Beschreibung |.
|:--|:--|.
| 0 | Unbekannt |.
| 1 | Niedrig |.
| 2 | Moderat |.
| 4 | Hoch |.
| 5 | Schwerwiegend |
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | „Abrufen“ |
Detections/{ThreatId}/URL
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Detections/{ThreatId}/URL
URL-Link für zusätzliche Bedrohungsinformationen.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | „Abrufen“ |
Integrität
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Health
Ein innerer Knoten zum Gruppieren von Informationen zur Windows Defender-Integritäts status.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | node |
| Zugriffstyp | „Abrufen“ |
Health/ComputerState
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Health/ComputerState
Stellen Sie den aktuellen Status des Geräts bereit. Die folgende Liste zeigt die unterstützten Werte:
| Wert | Beschreibung |.
|:--|:--|.
| 0 | Clean |.
| 1 | Ausstehende vollständige Überprüfung |
| 2 | Ausstehender Neustart |.
| 4 | Ausstehende manuelle Schritte (Windows Defender wartet darauf, dass der Benutzer eine Aktion ausführt, z. B. einen Neustart des Computers oder das Ausführen eines vollständigen Scans) |
| 8 | Ausstehende Offlineüberprüfung |
| 16 | Ausstehender kritischer Fehler (Windows Defender ist kritisch fehlgeschlagen, und ein Administrator muss den Vorgang untersuchen und Maßnahmen ergreifen, z. B. den Computer neu starten oder Windows Defender neu installieren) |
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | „Abrufen“ |
Health/DefenderEnabled
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Health/DefenderEnabled
Gibt an, ob der Windows Defender-Dienst ausgeführt wird.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | bool |
| Zugriffstyp | „Abrufen“ |
Health/DefenderVersion
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Health/DefenderVersion
Versionsnummer von Windows Defender auf dem Gerät.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | „Abrufen“ |
Health/DeviceControl
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Health/DeviceControl
Ein innerer Knoten zum Gruppieren von Informationen über die Integrität von Device Cotrol status.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | „Abrufen“ |
Health/DeviceControl/State
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1809 [10.0.17763] und höher |
./Device/Vendor/MSFT/Defender/Health/DeviceControl/State
Stellen Sie den aktuellen Status des Gerätesteuerelements bereit.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | „Abrufen“ |
Health/EngineVersion
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Health/EngineVersion
Versionsnummer des aktuellen Windows Defender-Moduls auf dem Gerät.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | „Abrufen“ |
Health/FullScanOverdue
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Health/FullScanOverdue
Gibt an, ob ein vollständiger Windows Defender-Scan für das Gerät überfällig ist. Ein vollständiger Scan ist überfällig, wenn ein geplanter vollständiger Scan 2 Wochen lang nicht erfolgreich abgeschlossen wurde und nachgeholt wurde Vollständige Scans sind deaktiviert (Standard).
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | bool |
| Zugriffstyp | „Abrufen“ |
Health/FullScanRequired
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Health/FullScanRequired
Gibt an, ob ein vollständiger Windows Defender-Scan erforderlich ist.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | bool |
| Zugriffstyp | „Abrufen“ |
Health/FullScanSigVersion
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Health/FullScanSigVersion
Signaturversion, die für den letzten vollständigen Scan des Geräts verwendet wird.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | „Abrufen“ |
Health/FullScanTime
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Health/FullScanTime
Zeitpunkt der letzten vollständigen Windows Defender-Überprüfung des Geräts.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | „Abrufen“ |
Health/IsVirtualMachine
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1903 [10.0.18362] und höher |
./Device/Vendor/MSFT/Defender/Health/IsVirtualMachine
Gibt an, ob es sich bei dem Gerät um eine virtuelle Maschine handelt.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | bool |
| Zugriffstyp | „Abrufen“ |
Health/NisEnabled
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Health/NisEnabled
Gibt an, ob der Netzwerkschutz ausgeführt wird.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | bool |
| Zugriffstyp | „Abrufen“ |
Health/ProductStatus
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1809 [10.0.17763] und höher |
./Device/Vendor/MSFT/Defender/Health/ProductStatus
Stellen Sie den aktuellen Status des Produkts bereit. Dies ist ein Bitmasken-Flag-Wert, der einen oder mehrere Produktzustände aus der unteren Liste darstellen kann. Unterstützte Werte für den Status des Produkts:
| Wert | Beschreibung |.
|:--|:--|.
| 0 | Kein Status |
| 1 (1 << 0) | Der Dienst läuft nicht |.
| 2 (1 << 1) | Der Dienst wurde ohne Malware-Schutz-Modul gestartet |.
| 4 (1 << 2) | Ausstehende vollständige Überprüfung aufgrund einer Bedrohungsaktion |.
| 8 (1 << 3) | Pending reboot due to threat action |.
| 16 (1 << 4) | Manuelle Schritte aufgrund von Bedrohungsaktionen beenden |.
| 32 (1 << 5) | AV-Signaturen veraltet |
| 64 (1 << 6) | AS Signaturen veraltet |.
| 128 (1 << 7) | Über einen angegebenen Zeitraum hat kein Schnellscan stattgefunden |.
| 256 (1 << 8) | Über einen angegebenen Zeitraum hinweg hat kein vollständiger Scan stattgefunden |.
| 512 (1 << 9) | Vom System initiierte Überprüfung wird ausgeführt |.
| 1024 (1 << 10) | System initiiert sauber in Bearbeitung |.
| 2048 (1 << 11) | Es gibt Beispiele, die noch ausstehen.
| 4096 (1 << 12) | Produkt wird im Evaluierungsmodus ausgeführt |
| 8192 (1 << 13) | Produkt, das im Nicht-Original-Windows-Modus ausgeführt wird |.
| 16384 (1 << 14) | Produkt abgelaufen |
| 32768 (1 << 15) | Offlineüberprüfung erforderlich |.
| 65536 (1 << 16) | Der Dienst wird im Rahmen des Herunterfahrens des Systems heruntergefahren |.
| 131072 (1 << 17) | Bedrohungsabwehr kritisch fehlgeschlagen |
| 262144 (1 << 18) | Bedrohungsabwehr ist nicht kritisch fehlgeschlagen |
| 524288 (1 << 19) | Keine Status-Flags gesetzt (gut initialisierter Zustand) |
| 1048576 (1 << 20) | Plattform ist veraltet |
| 2097152 (1 << 21) | Plattformupdate wird durchgeführt |.
| 4194304 (1 << 22) | Die Plattform ist in Kürze veraltet |
| 8388608 (1 << 23) | Das Ende des Lebenszyklus von Signaturen oder Plattformen liegt in der Vergangenheit oder steht kurz bevor |.
| 16777216 (1 << 24) | Windows SMode-Signaturen werden bei Nicht-Win10S-Installationen weiterhin verwendet |
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | int |
| Zugriffstyp | „Abrufen“ |
Beispiel:
<SyncML xmlns="SYNCML:SYNCML1.1">
<SyncBody>
<Get>
<CmdID>1</CmdID>
<Item>
<Target>
<LocURI>./Vendor/MSFT/Defender/Health/ProductStatus</LocURI>
</Target>
</Item>
</Get>
<Final/>
</SyncBody>
</SyncML>
Health/QuickScanOverdue
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Health/QuickScanOverdue
Gibt an, ob eine Windows Defender-Schnellüberprüfung für das Gerät überfällig ist. Eine Schnellüberprüfung ist überfällig, wenn eine geplante Schnellüberprüfung 2 Wochen lang nicht erfolgreich abgeschlossen wurde und Nachholvorgänge Die Schnellüberprüfung ist deaktiviert (Standard).
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | bool |
| Zugriffstyp | „Abrufen“ |
Health/QuickScanSigVersion
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Health/QuickScanSigVersion
Signaturversion, die für die letzte schnelle Überprüfung des Geräts verwendet wurde.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | „Abrufen“ |
Health/QuickScanTime
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Health/QuickScanTime
Zeitpunkt der letzten Windows Defender-Schnellüberprüfung des Geräts.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | „Abrufen“ |
Health/Reboot erforderlich
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Health/RebootRequired
Gibt an, ob ein Geräteneustart erforderlich ist.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | bool |
| Zugriffstyp | „Abrufen“ |
Health/RtpEnabled
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Health/RtpEnabled
Gibt an, ob der Echtzeitschutz ausgeführt wird.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | bool |
| Zugriffstyp | „Abrufen“ |
Health/SignatureOutOfDate
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Health/SignatureOutOfDate
Gibt an, ob die Windows Defender-Signatur veraltet ist.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | bool |
| Zugriffstyp | „Abrufen“ |
Health/SignatureVersion
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Health/SignatureVersion
Versionsnummer der aktuellen Windows Defender-Signaturen auf dem Gerät.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | „Abrufen“ |
Health/TamperProtectionEnabled
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1903 [10.0.18362] und höher |
./Device/Vendor/MSFT/Defender/Health/TamperProtectionEnabled
Gibt an, ob die Manipulationsschutzfunktion von Windows Defender aktiviert ist.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format | bool |
| Zugriffstyp | „Abrufen“ |
OfflineScan
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1803 [10.0.17134] und höher |
./Device/Vendor/MSFT/Defender/OfflineScan
Die OfflineScan-Aktion startet einen Microsoft Defender Offline-Scan auf dem Computer, auf dem Sie den Befehl ausführen. Nach dem nächsten Neustart des Betriebssystems wird das Gerät im Microsoft Defender-Offlinemodus gestartet, um mit dem Scan zu beginnen.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | Exec, Get |
| Verhalten beim Neustart | ServerInitiated |
RollbackEngine
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1803 [10.0.17134] und höher |
./Device/Vendor/MSFT/Defender/RollbackEngine
RollbackEngine-Aktion setzt das Microsoft Defender-Modul auf die letzte bekannte gute gespeicherte Version auf dem Computer zurück, auf dem Sie den Befehl ausführen.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | Exec, Get |
| Verhalten beim Neustart | ServerInitiated |
RollbackPlatform
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1803 [10.0.17134] und höher |
./Device/Vendor/MSFT/Defender/RollbackPlatform
RollbackPlatform-Aktion setzt Microsoft Defender auf den letzten als funktionierend bekannten Installationsspeicherort auf dem Computer zurück, auf dem Sie den Befehl ausführen.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | Exec, Get |
| Verhalten beim Neustart | ServerInitiated |
Scannen
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/Scan
Knoten, der verwendet werden kann, um einen Windows Defender-Scan auf einem Gerät zu starten.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | Exec, Get |
Zulässige Werte:
| Wert | Beschreibung |
|---|---|
| 1 | Schneller Scan. |
| 2 | Vollständige Überprüfung. |
UpdateSignature
| Bereich | Editionen | Geeignetes Betriebssystem |
|---|---|---|
|
✅ Gerät ❌ Benutzer |
✅ Pro ✅ Enterprise ✅ Education ✅ IoT Enterprise / IoT Enterprise LTSC |
✅Windows 10, Version 1511 [10.0.10586] und höher |
./Device/Vendor/MSFT/Defender/UpdateSignature
Knoten, der zum Ausführen von Signaturupdates für Windows Defender verwendet werden kann.
Beschreibungsframeworkeigenschaften:
| Eigenschaftenname | Eigenschaftenwert |
|---|---|
| Format |
chr (string) |
| Zugriffstyp | Exec, Get |