Microsoft Defender víruskereső kiértékelése a PowerShell használatával

A Windows 10 vagy újabb, illetve Windows Server 2016 vagy újabb verziókban a Microsoft Defender Víruskereső következő generációs védelmi funkcióit használhatja biztonsági rés kiaknázása elleni védelemmel.

Ez a cikk azt ismerteti, hogyan engedélyezheti és teszteli a Microsoft Defender víruskereső legfontosabb védelmi funkcióit biztonsági rés kiaknázása elleni védelemmel.

Javasoljuk, hogy a próbaverziós PowerShell-szkripttel konfigurálja ezeket a funkciókat, de egyenként engedélyezheti az egyes funkciókat az ebben a cikkben leírtak szerint.

Az Endpoint Protection-termékekről és -szolgáltatásokról az alábbi forrásanyagokban talál további információt:

Ha bármilyen kérdése van a Microsoft Defender víruskereső által történő észleléssel kapcsolatban, vagy elmulasztott észlelést észlel, elküldheti nekünk a fájlt. További információ: Fájlok elküldése elemzésre.

A funkciók engedélyezése a PowerShell használatával

Ez az útmutató a Microsoft Defender víruskereső parancsmagokat tartalmazza, amelyek a védelem kiértékeléséhez használandó funkciókat konfigurálják.

Használja ezeket a parancsmagokat egy emelt szintű PowerShell-munkamenetben (a Futtatás rendszergazdaként lehetőség kiválasztásával megnyitott PowerShell-ablakban).

Mielőtt módosításokat hajt végre, az alábbi módszerek egyikével vagy mindkettővel meg kell tekintenie és rögzítenie kell az összes beállítás aktuális állapotát:

  • Használja a Get-MpPreference parancsmagot.
  • Telepítse a DefenderEval modult a PowerShell-galéria, majd használja a Get-DefenderEvaluationReport parancsmagot.

Microsoft Defender víruskereső szabványos Windows-értesítéseket használ az észlelésekhez. Az észleléseket a Microsoft Defender víruskereső alkalmazásban is áttekintheti.

A Windows eseménynaplója az észlelési és a motoreseményeket is rögzíti. További információ: Eseménynaplók és hibakódok áttekintése a Microsoft Defender víruskeresővel kapcsolatos problémák elhárításához.

Felhővédelmi funkciók

A standard definíciófrissítések előkészítése és kézbesítése órákat is igénybe vehet. A felhőben biztosított védelmi szolgáltatás másodpercek alatt képes biztosítani ezt a védelmet. További információ: Felhővédelem és Microsoft Defender víruskereső.

  • Engedélyezze a Microsoft Defender Cloudot a közel azonnali védelemhez és a fokozott védelemhez:

    Set-MpPreference -MAPSReporting Advanced
    
  • Minták automatikus elküldése a csoportvédelem növelése érdekében:

    Set-MpPreference -SubmitSamplesConsent Always
    
  • Mindig a felhő használatával tiltsa le az új kártevőket másodpercek alatt:

    Set-MpPreference -DisableBlockAtFirstSeen 0
    
  • Tekintse át az összes letöltött fájlt és mellékletet:

    Set-MpPreference -DisableIOAVProtection 0
    
  • Állítsa a felhőblokk szintjét Magas értékre:

    Set-MpPreference -CloudBlockLevel High
    
  • Állítsa a felhőblokk időtúllépését 1 percre:

    Set-MpPreference -CloudExtendedTimeout 50
    

Folyamatos védelem (valós idejű vizsgálat)

Microsoft Defender víruskereső úgy ellenőrzi a fájlokat, ahogy a Windows látja őket, és figyeli a futó folyamatokat a rosszindulatú viselkedés (ismert vagy gyanús) szempontjából. Ha a víruskereső motor rosszindulatú tevékenységet észlel, a motor azonnal letiltja a folyamatot vagy a fájlt. További információ ezekről a lehetőségekről: Viselkedési, heurisztikus és valós idejű védelem konfigurálása.

  • Fájlok és folyamatok folyamatos monitorozása az ismert kártevőtevékenységek esetén:

    Set-MpPreference -DisableRealtimeMonitoring 0
    
  • **Folyamatosan monitorozza az ismert kártevők viselkedését a futó programokban, még olyan fájlokban is, amelyek nem minősülnek fenyegetésnek:

    Set-MpPreference -DisableBehaviorMonitoring 0
    
  • Szkennelje be a szkripteket, amint látják vagy futtatják őket:

    Set-MpPreference -DisableScriptScanning 0
    
  • A behelyezés vagy csatlakoztatás után azonnal vizsgálja meg a cserélhető meghajtókat:

    Set-MpPreference -DisableRemovableDriveScanning 0
    

Potenciálisan nemkívánatos alkalmazásvédelem

A potenciálisan nemkívánatos alkalmazások olyan fájlok és alkalmazások, amelyek hagyományosan nem minősülnek rosszindulatúnak. Ilyen típusú alkalmazások például a következők:

  • Nem Microsoft-telepítők.
  • Hirdetésinjektálást használó alkalmazások.
  • Bizonyos típusú böngésző eszköztárak.

A grayware, adware és más vélhetően nemkívánatos alkalmazások telepítésének megakadályozása:

Set-MpPreference -PUAProtection Enabled

Email és archív vizsgálat

Beállíthatja, hogy Microsoft Defender víruskereső automatikusan megvizsgálja bizonyos típusú e-mail- és archív fájlokat (például .zip fájlokat), amikor a Windows látja őket. További információ: Felügyelt e-mail-vizsgálatok a Microsoft Defender-ben.

E-mail-fájlok és archívumok vizsgálata:

Set-MpPreference -DisableArchiveScanning 0 -DisableEmailScanning 0

Termék- és védelmi frissítések kezelése

Általában naponta egyszer kap Microsoft Defender víruskereső frissítéseket a Windows Update-ből. A frissítés gyakoriságának növeléséhez adja meg az alábbi beállításokat, és gondoskodjon arról, hogy Microsoft Configuration Manager, Csoportházirend vagy Microsoft Intune kezelje a frissítéseket.

  • Aláírások frissítése naponta (alapértelmezett):

    Set-MpPreference -SignatureUpdateInterval
    
  • Ütemezett vizsgálat futtatása előtt frissítse az aláírásokat:

    Set-MpPreference -CheckForSignaturesBeforeRunningScan 1
    

Fejlett fenyegetéscsökkentés és -megelőzés

A biztonsági rés kiaknázása elleni védelem olyan funkciókat biztosít, amelyek segítenek megvédeni az eszközöket az ismert rosszindulatú viselkedésektől és a sebezhető technológiák elleni támadásoktól.

  • Megakadályozza, hogy a rosszindulatú és gyanús alkalmazások (például a zsarolóprogramok) módosításokat végezhessenek a védett mappákon ellenőrzött mappákkal:

    Set-MpPreference -EnableControlledFolderAccess Enabled
    
  • Tiltsa le az ismert rossz IP-címekhez és más hálózati kapcsolatokhoz való csatlakozást a hálózatvédelemmel:

    Set-MpPreference -EnableNetworkProtection Enabled
    
  • A biztonsági rés kiaknázása elleni védelemmel szabványos kockázatcsökkentési készletet alkalmazhat:

    Invoke-WebRequest https://demo.wd.microsoft.com/Content/ProcessMitigation.xml -OutFile ProcessMitigation.xml
    
    Set-ProcessMitigation -PolicyFilePath ProcessMitigation.xml
    
  • Blokkolja az ismert rosszindulatú támadási vektorokat a támadásifelület-csökkentési (ASR) szabályokkal:

    Fontos

    A szabványos védelmi szabályokat általában tesztelés nélkül engedélyezheti Blokkolás vagy Figyelmeztetés módban. Mielőtt Letiltás vagy Figyelmeztetés módra vált, tesztelje a többi ASR-szabályt naplózási módban. További információt az ASR-szabályok üzembehelyezési útmutatójában talál.

    Add-MpPreference -AttackSurfaceReductionRules_Ids 56a863a9-875e-4185-98a7-b882c64b5ce5,9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2,e6db77e5-3df2-4cf1-b95a-636979351e5b -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled
    
    Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,26190899-1602-49e8-8b27-eb1d0a1ce869 ,33ddedf1-c6e0-47cb-833e-de6133960387,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a,a8f5898e-1dc8-49a9-9878-85004b8a61e6,c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb -AttackSurfaceReductionRules_Actions AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode
    

Illetéktelen módosítás elleni védelem engedélyezése

További információ: Hogyan illetéktelen módosítás elleni védelem konfigurálása vagy kezelése.

A Cloud Protection hálózati kapcsolatának ellenőrzése

Az alábbi lépések végrehajtásával fontos ellenőrizni, hogy a Cloud Protection hálózati kapcsolata működik-e a behatolástesztelés során:

Rendszergazda jogú parancssorban (a Futtatás rendszergazdaként lehetőséget választva megnyitott parancssori ablakban) futtassa a következő parancsokat:

Tipp

Az első parancs a kártevőirtó platform legújabb verziójára <> módosítja a könyvtárat a rendszerben%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Ha ez az elérési út nem létezik, akkor a lesz.%ProgramFiles%\Windows Defender

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

További információ: Microsoft Defender víruskereső konfigurálása és kezelése az MpCmdRun parancssori eszközzel.

Egyválasztós Microsoft Defender offline vizsgálat

Microsoft Defender Offline Scan egy speciális eszköz, amely lehetővé teszi, hogy a gépet a normál operációs rendszeren kívüli dedikált környezetbe indítsa el. Különösen hasznos erős kártevők, például rootkits esetén.

További információ: Microsoft Defender Offline.

Győződjön meg arról, hogy az értesítések lehetővé teszik az eszköz speciális kártevő-eltávolító környezetbe való indítását:

Set-MpPreference -UILockdown 0

Lásd még