Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A Windows 10 vagy újabb, illetve Windows Server 2016 vagy újabb verziókban a Microsoft Defender Víruskereső következő generációs védelmi funkcióit használhatja biztonsági rés kiaknázása elleni védelemmel.
Ez a cikk azt ismerteti, hogyan engedélyezheti és teszteli a Microsoft Defender víruskereső legfontosabb védelmi funkcióit biztonsági rés kiaknázása elleni védelemmel.
Javasoljuk, hogy a próbaverziós PowerShell-szkripttel konfigurálja ezeket a funkciókat, de egyenként engedélyezheti az egyes funkciókat az ebben a cikkben leírtak szerint.
Az Endpoint Protection-termékekről és -szolgáltatásokról az alábbi forrásanyagokban talál további információt:
- Következő generációs védelem áttekintése
- Microsoft Defender víruskereső a Windowsban
- Microsoft Defender víruskereső Windows Server
- Eszközök védelme a biztonsági rések kiaknázása ellen
Ha bármilyen kérdése van a Microsoft Defender víruskereső által történő észleléssel kapcsolatban, vagy elmulasztott észlelést észlel, elküldheti nekünk a fájlt. További információ: Fájlok elküldése elemzésre.
A funkciók engedélyezése a PowerShell használatával
Ez az útmutató a Microsoft Defender víruskereső parancsmagokat tartalmazza, amelyek a védelem kiértékeléséhez használandó funkciókat konfigurálják.
Használja ezeket a parancsmagokat egy emelt szintű PowerShell-munkamenetben (a Futtatás rendszergazdaként lehetőség kiválasztásával megnyitott PowerShell-ablakban).
Mielőtt módosításokat hajt végre, az alábbi módszerek egyikével vagy mindkettővel meg kell tekintenie és rögzítenie kell az összes beállítás aktuális állapotát:
- Használja a Get-MpPreference parancsmagot.
- Telepítse a DefenderEval modult a PowerShell-galéria, majd használja a Get-DefenderEvaluationReport parancsmagot.
Microsoft Defender víruskereső szabványos Windows-értesítéseket használ az észlelésekhez. Az észleléseket a Microsoft Defender víruskereső alkalmazásban is áttekintheti.
A Windows eseménynaplója az észlelési és a motoreseményeket is rögzíti. További információ: Eseménynaplók és hibakódok áttekintése a Microsoft Defender víruskeresővel kapcsolatos problémák elhárításához.
Felhővédelmi funkciók
A standard definíciófrissítések előkészítése és kézbesítése órákat is igénybe vehet. A felhőben biztosított védelmi szolgáltatás másodpercek alatt képes biztosítani ezt a védelmet. További információ: Felhővédelem és Microsoft Defender víruskereső.
Engedélyezze a Microsoft Defender Cloudot a közel azonnali védelemhez és a fokozott védelemhez:
Set-MpPreference -MAPSReporting AdvancedMinták automatikus elküldése a csoportvédelem növelése érdekében:
Set-MpPreference -SubmitSamplesConsent AlwaysMindig a felhő használatával tiltsa le az új kártevőket másodpercek alatt:
Set-MpPreference -DisableBlockAtFirstSeen 0Tekintse át az összes letöltött fájlt és mellékletet:
Set-MpPreference -DisableIOAVProtection 0Állítsa a felhőblokk szintjét Magas értékre:
Set-MpPreference -CloudBlockLevel HighÁllítsa a felhőblokk időtúllépését 1 percre:
Set-MpPreference -CloudExtendedTimeout 50
Folyamatos védelem (valós idejű vizsgálat)
Microsoft Defender víruskereső úgy ellenőrzi a fájlokat, ahogy a Windows látja őket, és figyeli a futó folyamatokat a rosszindulatú viselkedés (ismert vagy gyanús) szempontjából. Ha a víruskereső motor rosszindulatú tevékenységet észlel, a motor azonnal letiltja a folyamatot vagy a fájlt. További információ ezekről a lehetőségekről: Viselkedési, heurisztikus és valós idejű védelem konfigurálása.
Fájlok és folyamatok folyamatos monitorozása az ismert kártevőtevékenységek esetén:
Set-MpPreference -DisableRealtimeMonitoring 0**Folyamatosan monitorozza az ismert kártevők viselkedését a futó programokban, még olyan fájlokban is, amelyek nem minősülnek fenyegetésnek:
Set-MpPreference -DisableBehaviorMonitoring 0Szkennelje be a szkripteket, amint látják vagy futtatják őket:
Set-MpPreference -DisableScriptScanning 0A behelyezés vagy csatlakoztatás után azonnal vizsgálja meg a cserélhető meghajtókat:
Set-MpPreference -DisableRemovableDriveScanning 0
Potenciálisan nemkívánatos alkalmazásvédelem
A potenciálisan nemkívánatos alkalmazások olyan fájlok és alkalmazások, amelyek hagyományosan nem minősülnek rosszindulatúnak. Ilyen típusú alkalmazások például a következők:
- Nem Microsoft-telepítők.
- Hirdetésinjektálást használó alkalmazások.
- Bizonyos típusú böngésző eszköztárak.
A grayware, adware és más vélhetően nemkívánatos alkalmazások telepítésének megakadályozása:
Set-MpPreference -PUAProtection Enabled
Email és archív vizsgálat
Beállíthatja, hogy Microsoft Defender víruskereső automatikusan megvizsgálja bizonyos típusú e-mail- és archív fájlokat (például .zip fájlokat), amikor a Windows látja őket. További információ: Felügyelt e-mail-vizsgálatok a Microsoft Defender-ben.
E-mail-fájlok és archívumok vizsgálata:
Set-MpPreference -DisableArchiveScanning 0 -DisableEmailScanning 0
Termék- és védelmi frissítések kezelése
Általában naponta egyszer kap Microsoft Defender víruskereső frissítéseket a Windows Update-ből. A frissítés gyakoriságának növeléséhez adja meg az alábbi beállításokat, és gondoskodjon arról, hogy Microsoft Configuration Manager, Csoportházirend vagy Microsoft Intune kezelje a frissítéseket.
Aláírások frissítése naponta (alapértelmezett):
Set-MpPreference -SignatureUpdateIntervalÜtemezett vizsgálat futtatása előtt frissítse az aláírásokat:
Set-MpPreference -CheckForSignaturesBeforeRunningScan 1
Fejlett fenyegetéscsökkentés és -megelőzés
A biztonsági rés kiaknázása elleni védelem olyan funkciókat biztosít, amelyek segítenek megvédeni az eszközöket az ismert rosszindulatú viselkedésektől és a sebezhető technológiák elleni támadásoktól.
Megakadályozza, hogy a rosszindulatú és gyanús alkalmazások (például a zsarolóprogramok) módosításokat végezhessenek a védett mappákon ellenőrzött mappákkal:
Set-MpPreference -EnableControlledFolderAccess EnabledTiltsa le az ismert rossz IP-címekhez és más hálózati kapcsolatokhoz való csatlakozást a hálózatvédelemmel:
Set-MpPreference -EnableNetworkProtection EnabledA biztonsági rés kiaknázása elleni védelemmel szabványos kockázatcsökkentési készletet alkalmazhat:
Invoke-WebRequest https://demo.wd.microsoft.com/Content/ProcessMitigation.xml -OutFile ProcessMitigation.xml Set-ProcessMitigation -PolicyFilePath ProcessMitigation.xmlBlokkolja az ismert rosszindulatú támadási vektorokat a támadásifelület-csökkentési (ASR) szabályokkal:
Fontos
A szabványos védelmi szabályokat általában tesztelés nélkül engedélyezheti Blokkolás vagy Figyelmeztetés módban. Mielőtt Letiltás vagy Figyelmeztetés módra vált, tesztelje a többi ASR-szabályt naplózási módban. További információt az ASR-szabályok üzembehelyezési útmutatójában talál.
Add-MpPreference -AttackSurfaceReductionRules_Ids 56a863a9-875e-4185-98a7-b882c64b5ce5,9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2,e6db77e5-3df2-4cf1-b95a-636979351e5b -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,26190899-1602-49e8-8b27-eb1d0a1ce869 ,33ddedf1-c6e0-47cb-833e-de6133960387,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a,a8f5898e-1dc8-49a9-9878-85004b8a61e6,c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb -AttackSurfaceReductionRules_Actions AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode
Illetéktelen módosítás elleni védelem engedélyezése
További információ: Hogyan illetéktelen módosítás elleni védelem konfigurálása vagy kezelése.
A Cloud Protection hálózati kapcsolatának ellenőrzése
Az alábbi lépések végrehajtásával fontos ellenőrizni, hogy a Cloud Protection hálózati kapcsolata működik-e a behatolástesztelés során:
Rendszergazda jogú parancssorban (a Futtatás rendszergazdaként lehetőséget választva megnyitott parancssori ablakban) futtassa a következő parancsokat:
Tipp
Az első parancs a kártevőirtó platform legújabb verziójára <> módosítja a könyvtárat a rendszerben%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Ha ez az elérési út nem létezik, akkor a lesz.%ProgramFiles%\Windows Defender
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
További információ: Microsoft Defender víruskereső konfigurálása és kezelése az MpCmdRun parancssori eszközzel.
Egyválasztós Microsoft Defender offline vizsgálat
Microsoft Defender Offline Scan egy speciális eszköz, amely lehetővé teszi, hogy a gépet a normál operációs rendszeren kívüli dedikált környezetbe indítsa el. Különösen hasznos erős kártevők, például rootkits esetén.
További információ: Microsoft Defender Offline.
Győződjön meg arról, hogy az értesítések lehetővé teszik az eszköz speciális kártevő-eltávolító környezetbe való indítását:
Set-MpPreference -UILockdown 0