Évaluer Microsoft Defender Antivirus à l’aide de stratégie de groupe

Cet article explique comment activer et tester les principales fonctionnalités de protection dans Microsoft Defender Antivirus et Microsoft Defender Exploit Guard dans les versions actuelles de Microsoft Windows et Windows Server.

Configuration requise

Systèmes d’exploitation pris en charge

  • Windows 10 ou version ultérieure
  • Windows Server 2016 ou version ultérieure

Utiliser Microsoft Defender Antivirus à l’aide de stratégie de groupe pour activer les fonctionnalités

Cette section explique comment utiliser un magasin central stratégie de groupe pour configurer Microsoft Defender Antivirus à des fins d’évaluation.

  1. Téléchargez les derniers fichiers de modèles d’administration à partir de Liens pour télécharger les fichiers de modèles d’administration en fonction de la version du système d’exploitation.

    Conseil

    Consultez la section Configuration requise sur les pages de téléchargement individuelles :

    • La plupart des téléchargements prennent en charge les clients Windows et les serveurs Windows.
    • Obtenez le dernier téléchargement disponible et applicable.
  2. Effectuez l’une des procédures suivantes pour créer un magasin central afin d’héberger les derniers modèles .admx et .adml :

    • Domaines :

      1. Créez une unité d’organisation pour bloquer l’héritage de la stratégie.
      2. Ouvrez la console de gestion des stratégies de groupe (gpmc.msc).
      3. Accédez à stratégie de groupe Objets et créez une stratégie de groupe.
      4. Cliquez avec le bouton droit sur la nouvelle stratégie de groupe, puis sélectionnez Modifier.
      5. Accédez à Stratégies de configuration>> ordinateurModèles> d’administrationComposants> Windows Microsoft Defender Antivirus.
    • Groupes de travail :

      1. Ouvrez l’éditeur de stratégie de groupe (gpedit.msc).
      2. Accédez à Configuration> ordinateurModèles> d’administrationComposants> Windows Microsoft Defender Antivirus.

Pour plus d’informations, consultez Créer et gérer le magasin central - Client Windows.

MDAV et applications potentiellement indésirables (PUA)

Racine :

Description Setting
Désactiver Microsoft Defender Antivirus Désactivé
Configurer la détection des applications potentiellement indésirables Activé - Bloquer

Protection en temps réel (protection always-on, analyse en temps réel)

Protection en temps réel :

Description Setting
Désactiver la protection en temps réel Désactivé
Configurer la surveillance de l’activité des fichiers et des programmes entrants et sortants Activé, bidirectionnel (accès complet)
Activer la surveillance du comportement Activé
Surveiller l’activité des fichiers et des programmes sur votre ordinateur Activé

Fonctionnalités de protection cloud

Standard mises à jour du renseignement de sécurité peuvent prendre des heures à préparer et à fournir ; notre service de protection cloud peut fournir cette protection en quelques secondes.

Pour plus d’informations, consultez Utiliser des technologies de nouvelle génération dans Microsoft Defender Antivirus via une protection fournie par le cloud.

CARTES :

Description Setting
Rejoindre Microsoft MAPS Enabled, Advanced MAPS
Configurer la fonctionnalité « Bloquer à la première consultation » Activé
Envoyer des exemples de fichiers quand une analyse supplémentaire est requise Activé, Envoyer tous les exemples

MpEngine :

Description Setting
Sélectionner le niveau de protection cloud Activé, niveau de blocage élevé
Configurer des case activée cloud étendus Activé, 50

Scans

Description Setting
Activer l’heuristique Activé
Activer l’analyse des e-mails Activé
Analyser tous les fichiers et pièces jointes téléchargés Activé
Activer l’analyse des scripts Activé
Analyser les fichiers d’archive Activé
Analyser les exécutables compressés Activé
Configurer l’analyse des fichiers réseau (Analyser le réseau Files) Activé
Analyser les lecteurs amovibles Activé
Activer l’analyse des points d’analyse Activé

Mises à jour de Security Intelligence

Description Setting
Spécifier l’intervalle à case activée pour les mises à jour du renseignement de sécurité Activé, 4
Définir l’ordre des sources pour le téléchargement des mises à jour du renseignement de sécurité Activé, sous « Définir l’ordre des sources pour le téléchargement des mises à jour du renseignement de sécurité »

Désactiver les paramètres AV de l’administrateur local

Désactivez les paramètres AV de l’administrateur local, tels que les exclusions, et appliquez les stratégies de la gestion des paramètres de sécurité Microsoft Defender pour point de terminaison.

Racine :

Description Setting
Configurer le comportement de fusion de l’administrateur local pour les listes Désactivé
Contrôler si les exclusions sont visibles ou non par les administrateurs locaux Activé

Action par défaut de gravité des menaces

Menaces :

Description Setting Niveau d’alerte Action
Spécifier les niveaux d’alerte de menace auxquels l’action par défaut ne doit pas être effectuée en cas de détection Activé
5 (Sévère) 2 (Quarantaine)
4 (élevé) 2 (Quarantaine)
2 (moyen) 2 (Quarantaine)
1 (Faible) 2 (Quarantaine)

Mise en quarantaine :

Description Setting
Configurer la suppression d’éléments du dossier quarantaine Activé, 60

Interface cliente :

Description Setting
Activer le mode d’interface utilisateur sans tête Désactivé

Protection réseau

Microsoft Defender Exploit Guard\Network Protection :

Description Setting
Empêcher les utilisateurs et les applications d’accéder à des sites web dangereux Activé, Bloquer
Ces paramètres déterminent si la protection réseau peut être configurée en mode bloc ou audit sur Windows Server Activé

Pour activer la protection réseau pour les serveurs Windows, utilisez Pour l’instant, utilisez PowerShell :

Système d’exploitation Commande PowerShell
Windows Server 2012 R2 et versions ultérieures Set-MpPreference -AllowNetworkProtectionOnWinServer $true
client MDE unifié Windows Server 2016 et Windows Server 2012 R2 Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true

Règles de réduction des surfaces d'attaque

  1. Accédez à Configuration> ordinateurModèles> d’administrationComposants> Windows Microsoft Defender Antivirus> Microsoft Defender Réduction de lasurface d’attaqueExploit Guard>.

  2. Sélectionnez Suivant.

Nom de la valeur Nom de la règle ASR Valeur
01443614-cd74-433a-b99e-2ecdc07bfc25 Bloquer l’exécution des fichiers exécutables, sauf s’ils répondent à un critère de prévalence, d’âge ou de liste de confiance 1 (Bloquer)
26190899-1602-49e8-8b27-eb1d0a1ce869 Empêcher l’application de communication Office de créer des processus enfants 1 (Bloquer)
33ddedf1-c6e0-47cb-833e-de6133960387 Bloquer le redémarrage de l’ordinateur en mode sans échec 1 (Bloquer)
3b576869-a4ec-4529-8536-b80a7769e899 Empêcher les applications Office de créer du contenu exécutable 1 (Bloquer)
56a863a9-875e-4185-98a7-b882c64b5ce5 Bloquer les abus de pilotes signés vulnérables exploités (appareil) 1 (Bloquer)
5beb7efe-fd9a-4556-801d-275e5ffc04cc Bloquer l’exécution de scripts potentiellement obfusqués 1 (Bloquer)
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Empêcher les applications Office d’injecter du code dans d’autres processus 1 (Bloquer)
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c Empêcher Adobe Reader de créer des processus enfants 1 (Bloquer)
92e97fa1-2edf-4476-bdd6-9dd0b4ddddc7b Bloquer les appels d’API Win32 à partir de macros Office 1 (Bloquer)
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 Bloquer le vol d’informations d’identification à partir du sous-système d’autorité de sécurité locale Windows 1 (Bloquer)
a8f5898e-1dc8-49a9-9878-85004b8a61e6 Bloquer la création de webshell pour les serveurs 1 (Bloquer)
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Bloquer les processus non approuvés et non signés qui s’exécutent à partir d’USB 1 (Bloquer)
be9ba2d9-53ea-4cdc-84e5-9b1eeeeee46550 Bloquer le contenu exécutable du client de messagerie et de la messagerie web 1 (Bloquer)
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb Bloquer l’utilisation des outils système copiés ou usurpés d’identité 1 (Bloquer)
c1db55ab-c21a-4637-bb3f-a12568109d35 Utiliser une protection avancée contre les rançongiciels 1 (Bloquer)
d1e49aac-8f56-4280-b9ba-993a6d77406c Bloquer les créations de processus provenant des commandes PSExec et WMI 1 (Bloquer)*
d3e037e1-3eb8-44c8-a917-57927947596d Empêcher JavaScript ou VBScript de lancer le contenu exécutable téléchargé 1 (Bloquer)
d4f940ab-401b-4efc-aadc-ad5f3c50688a Empêcher toutes les applications Office de créer des processus enfants 1 (Bloquer)
e6db77e5-3df2-4cf1-b95a-636979351e5b Bloquer la persistance via un abonnement aux événements WMI 1 (Bloquer)

*Si vous utilisez Microsoft Configuration Manager (anciennement Microsoft Endpoint Configuration Manager et Microsoft System Center Configuration Manager) ou d’autres outils de gestion qui utilisent WMI, utilisez la valeur 2 (Audit). Le client Configuration Manager s’appuie fortement sur WMI.

Conseil

Certaines règles peuvent bloquer le comportement que vous trouvez acceptable dans votre organization. Dans ce cas, remplacez la règle 1 (Bloquer) par 2 (Audit) pour empêcher les blocs indésirables.

Accès contrôlé aux dossiers

Accédez à Configuration> ordinateurModèles> d’administrationComposants> Windows Microsoft Defender Antivirus> Microsoft Defender Réduction de lasurface d’attaqueExploit Guard>.

Description Setting
Configurer l’accès contrôlé aux dossiers Activé, Bloquer

Affectez les stratégies à l’unité d’organisation où se trouvent les machines de test.

Activer la protection contre les falsifications

Dans le portail Microsoft Defender à l’adresse https://security.microsoft.com, accédez à Paramètres Points>de terminaisonFonctionnalités avancées>Protection contre> lesfalsifications> activé.

Pour plus d’informations, consultez Comment faire configurer ou gérer la protection contre les falsifications ?.

Vérifier la connectivité réseau Cloud Protection

Il est important de vérifier que la connectivité réseau Cloud Protection fonctionne pendant vos tests d’intrusion.

Dans une invite de commandes avec élévation de privilèges (fenêtre d’invite de commandes que vous avez ouverte en sélectionnant Exécuter en tant qu’administrateur), exécutez les commandes suivantes :

Conseil

La première commande remplace le répertoire par la dernière version de la <plateforme> anti-programme malveillant dans %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Si ce chemin n’existe pas, il passe à %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

Pour plus d’informations, consultez Configurer et gérer Microsoft Defender Antivirus avec l’outil en ligne de commande MpCmdRun.

Vérifier la version de la mise à jour de la plateforme

Le dernier canal de production de la version « Mise à jour de la plateforme » est disponible ici :

Catalogue Microsoft Update

Pour afficher la version installée de « Mise à jour de la plateforme », exécutez la commande suivante dans une session PowerShell avec élévation de privilèges (une fenêtre PowerShell que vous avez ouverte en sélectionnant Exécuter en tant qu’administrateur) :

Get-MpComputerStatus | Format-Table AMProductVersion

Vérifier la version de security Intelligence Update

La dernière version de « Security Intelligence Update » est disponible ici :

Dernières mises à jour de veille de sécurité pour l’antivirus Microsoft Defender et d’autres logiciels anti-programmes malveillants Microsoft - Renseignement de sécurité Microsoft

Pour afficher la version installée de « Security Intelligence Update », exécutez la commande suivante dans une session PowerShell avec élévation de privilèges :

Get-MpComputerStatus | Format-Table AntivirusSignatureVersion

Vérifier la version de la mise à jour du moteur

La dernière version de l’analyse « mise à jour du moteur » est disponible ici :

Dernières mises à jour de veille de sécurité pour l’antivirus Microsoft Defender et d’autres logiciels anti-programmes malveillants Microsoft - Renseignement de sécurité Microsoft

Pour afficher la version installée de « Mise à jour du moteur », exécutez la commande suivante dans une session PowerShell avec élévation de privilèges :

Get-MpComputerStatus | Format-Table AMEngineVersion

Si vos paramètres ne prennent pas effet, vous risquez d’avoir un conflit. Pour résoudre les conflits, consultez Résoudre les problèmes Microsoft Defender paramètres antivirus.

Pour les envois de faux négatifs (FN)

Si vous avez des questions sur une détection que Microsoft Defender AV effectue, ou si vous découvrez une détection manquée, vous pouvez nous envoyer un fichier.

Si vous disposez de Microsoft XDR, Microsoft Defender pour point de terminaison P2/P1 ou Microsoft Defender pour entreprises : consultez Envoyer des fichiers dans Microsoft Defender pour point de terminaison.

Si vous avez Microsoft Defender Antivirus, consultez Envoyer des fichiers à des fins d’analyse.

Microsoft Defender AV indique une détection par le biais de notifications Windows standard. Vous pouvez également passer en revue les détections dans l’application MICROSOFT DEFENDER AV.

Le journal des événements Windows enregistre également les événements de détection et de moteur. Consultez l’article événements antivirus Microsoft Defender pour obtenir la liste des ID d’événements et leurs actions correspondantes.

Si vos paramètres ne sont pas appliqués correctement, vérifiez s’il existe des stratégies en conflit activées dans votre environnement. Pour plus d’informations, consultez Résoudre les problèmes Microsoft Defender paramètres antivirus.

Si vous avez besoin d’ouvrir un cas de support Microsoft : contactez Microsoft Defender pour point de terminaison support technique.