Microsoft Defender víruskereső a Windowsban – áttekintés

A Microsoft Defender víruskereső a Windows 10-es és a Windows 11-es rendszerben, valamint a Windows Server verzióiban érhető el.

A Microsoft Defender víruskereső a Végponthoz készült Microsoft Defender következő generációs védelmének egyik fő összetevője. Ez a védelem egyesíti a gépi tanulást, a big data-elemzést, a fenyegetésekkel szembeni ellenállás részletes kutatását és a Microsoft felhőinfrastruktúráját a szervezet eszközeinek (vagy végpontjainak) védelme érdekében. A Microsoft Defender víruskereső be van építve a Windowsba, és együttműködik a Végponthoz készült Microsoft Defenderrel, hogy védelmet nyújtson az eszközén és a felhőben.

Tipp

A cikk kiegészítőjeként tekintse meg a Security Analyzer beállítási útmutatót az ajánlott eljárások áttekintéséhez és a védelem megerősítéséhez, a megfelelőség javításához és a kiberbiztonsági környezetben való magabiztos navigáláshoz. A környezeten alapuló testreszabott felhasználói élmény érdekében a Security Analyzer automatikus beállítási útmutatóját a Microsoft 365 Felügyeleti központ érheti el.

Előfeltételek

Támogatott operációs rendszerek

  • Windows

Microsoft Defender víruskereső képességei

Microsoft Defender víruskereső anomáliadetektálást biztosít, amely egy védelmi réteg a kártevők számára, amelyek nem felelnek meg az előre meghatározott mintáknak. Az anomáliadetektálás a folyamatlétrehozási eseményeket vagy az internetről letöltött fájlokat figyeli. A gépi tanulás és a felhőalapú védelem révén Microsoft Defender víruskereső egy lépéssel megelőzheti a támadókat. Az anomáliadetektálás alapértelmezés szerint be van kapcsolva, és segíthet az olyan támadások blokkolásában, mint a 3CX biztonsági riasztás az Electron Windows-alkalmazás. Microsoft Defender víruskereső négy nappal a támadás virusTotalban való regisztrálása előtt elkezdte blokkolni ezt a kártevőt.

A modern kártevők modern megoldásokat igényelnek. 2015-ben a Microsoft Defender Antivirus már nem használ statikus aláírásalapú motort egy prediktív technológiákat (például gépi tanulást, alkalmazott tudományt és mesterséges intelligenciát) használó modellre, mivel ez a kapcsoló szükséges ahhoz, hogy Ön és szervezete biztonságban legyen a mai folyamatosan változó kártevő környezet összetettségével szemben.

A Microsoft Defender Vírusvédelem már első észleléskor, ezredmásodpercek alatt képes blokkolni szinte az összes kártevőt.

Úgy terveztük meg a víruskereső megoldást, hogy online és offline forgatókönyvekben is működjön. Offline helyzetekben az Intelligence Security Graph legfrissebb, dinamikusan frissülő intelligenciája a nap folyamán rendszeresen eljut a végpontra. Ha a felhőhöz csatlakozik, a valós idejű intelligenciát az Intelligens biztonsági gráf táplálja be.

A Microsoft Defender Antivirus a fenyegetéseket a viselkedésük és a folyamatfájuk alapján akkor is meg tudja állítani, ha a fenyegetés már megkezdte a futását. Az ilyen típusú támadások egyik gyakori példája a fájl nélküli kártevők. A Microsoft következő generációs védelmi funkciói együttműködve azonosítják és blokkolják a kártevőket a rendellenes viselkedés alapján. További információ: Viselkedési blokkolás és elszigetelés.

Kompatibilitás más vírusirtó termékekkel

Ha nem Microsoft-alapú víruskereső/kártevőirtó terméket használ az eszközén, előfordulhat, hogy a nem Microsoft víruskereső megoldás mellett passzív módban is futtathatja Microsoft Defender víruskeresőt. Ez a használt operációs rendszertől és attól függ, hogy az eszköz regisztrálva van-e a Végponthoz készült Defenderben. További információért lásd: Microsoft Defender víruskereső kompatibilitása.

Microsoft Defender víruskereső folyamatok és szolgáltatások

Az alábbi táblázat összefoglalja Microsoft Defender víruskereső folyamatokat és szolgáltatásokat. Ezeket a Feladatkezelőben tekintheti meg a Windowsban.

Folyamat vagy szolgáltatás Az állapot megtekintésének helye
Microsoft Defender Antivirus Core szolgáltatás
(MdCoreSvc)
  • Folyamatok lap: Antimalware Core Service
  • Részletek lapfül: MpDefenderCoreService.exe
  • Szolgáltatások lap: Microsoft Defender Core Service
Microsoft Defender víruskereső szolgáltatás
(WinDefend)
  • Folyamatok lap: Antimalware Service Executable
  • Részletek lapfül: MsMpEng.exe
  • Szolgáltatások lap: Microsoft Defender Antivirus
Microsoft Defender víruskereső hálózat valós idejű vizsgálati szolgáltatása
(WdNisSvc)
  • Folyamatok lap: Microsoft Network Realtime Inspection Service
  • Részletek lapfül: NisSrv.exe
  • Szolgáltatások lap: Microsoft Defender Antivirus Network Inspection Service
Microsoft Defender víruskereső parancssori segédprogramja
  • Folyamatok lap: N/A
  • Részletek lapfül: MpCmdRun.exe
  • Szolgáltatások lap: N/A
Microsoft biztonsági ügyfélházirend-konfigurációs eszköz
  • Folyamatok lap: N/A
  • Részletek lapfül: ConfigSecurityPolicy.exe
  • Szolgáltatások lap: N/A

A Microsoft Defender Core szolgáltatással kapcsolatos további információkért lásd: Microsoft Defender Core szolgáltatás áttekintése.

A Microsoft Endpoint Data Loss Prevention (végponti DLP) esetében az alábbi táblázat összefoglalja a folyamatokat és a szolgáltatásokat. Ezeket a Feladatkezelőben tekintheti meg a Windowsban.

Folyamat vagy szolgáltatás Az állapot megtekintésének helye
Microsoft Endpoint DLP szolgáltatás
(MDDlpSvc)
  • Folyamatok lap: MpDlpService.exe
  • Részletek lapfül: MpDlpService.exe
  • Szolgáltatások lap: Microsoft Data Loss Prevention Service
Microsoft Endpoint DLP parancssori segédprogram
  • Folyamatok lap: N/A
  • Részletek lapfül: MpDlpCmd.exe
  • Szolgáltatások lap: N/A

Az aktív mód, a passzív mód és a letiltott mód összehasonlítása

Az alábbi táblázat ismerteti, hogy mire számíthat, ha a Microsoft Defender víruskereső aktív, passzív módban van vagy le van tiltva.

Mód Mi történik
Aktív mód Aktív módban a Microsoft Defender víruskereső lesz az eszköz elsődleges víruskereső alkalmazása. A rendszer ellenőrzi a fájlokat, elhárítja a fenyegetéseket, és az észlelt fenyegetéseket szerepelteti a szervezet biztonsági jelentéseiben és a Windows biztonság alkalmazásban.
Passzív mód Passzív módban a Microsoft Defender víruskereső nem használható elsődleges víruskereső alkalmazásként az eszközön. A fájlok vizsgálata megtörténik, és az észlelt fenyegetések jelentésre kerülnek, de a Microsoft Defender Víruskereső nem hárítja el a fenyegetéseket.

FONTOS: A Microsoft Defender víruskereső csak a Végponthoz készült Microsoft Defenderbe beléptetett végpontokon futtatható passzív módban. Lásd: Microsoft Defender vírusirtó passzív módban való futtatásának követelményei.
Letiltva vagy eltávolítva Ha le van tiltva vagy el van távolítva, a Microsoft Defender víruskereső nincs használatban. A fájlok nincsenek ellenőrizve, és a fenyegetések nincsenek elhárítva. Általában nem javasoljuk Microsoft Defender víruskereső letiltását vagy eltávolítását.

További információért lásd: Microsoft Defender víruskereső kompatibilitása.

A Microsoft Defender víruskereső állapotának ellenőrzése az eszközén

Ha ellenőrizni szeretné az eszközén a Microsoft Defender víruskereső állapotát, többféle módszert is használhat, például a Windows biztonság vagy a Windows PowerShell alkalmazást.

Fontos

A 4.18.2208.0-s és újabb platformverziótól kezdődően: Ha egy kiszolgálót regisztráltak a Végponthoz készült Microsoft Defenderba, a „Windows Defender kikapcsolása” csoportházirend-beállítás már nem kapcsolja ki teljesen a Windows Defender Víruskeresőt a Windows Server 2012 R2 és újabb rendszereken. Ehelyett passzív módba helyezi. Emellett az illetéktelen módosítás elleni védelem lehetővé teszi az aktív módra való váltást, de passzív módra nem.

  • Ha a „Windows Defender kikapcsolása” már érvényben van a Végponthoz készült Microsoft Defender bevezetése előtt, nem történik változás, és a Defender Antivirus továbbra is letiltva marad.
  • A Defender Antivirus passzív módra váltásához akkor is alkalmazhatja a ForceDefenderPassiveMode konfigurációt1 értékkel, ha az a bevezetés előtt le volt tiltva. Az aktív módba állításhoz inkább állítsa ezt az értéket erre: 0.

Ismerje meg a(z) ForceDefenderPassiveMode módosított működési logikáját, amikor az illetéktelen módosítás elleni védelem engedélyezve van: Miután a Microsoft Defender víruskeresőt aktív módra váltják, az illetéktelen módosítás elleni védelem megakadályozza, hogy az visszaváltson passzív módba, még akkor is, ha a(z) ForceDefenderPassiveMode értéke 1.

A Windows biztonság alkalmazás használata a Microsoft Defender víruskereső állapotának ellenőrzéséhez

  1. Windows-eszközén jelölje ki a Start menüt, és kezdje el begépelni a(z) Security kifejezést. Ezután nyissa meg a Windows biztonság alkalmazást az eredmények között.

  2. Válassza a Vírus és veszélyforrások elleni védelem lehetőséget.

  3. A Ki véd engem? területen válassza a Szolgáltatók kezelése lehetőséget.

A víruskereső/kártevőirtó megoldás neve a biztonsági szolgáltatók oldalán jelenik meg.

A PowerShell alkalmazás használata a Microsoft Defender víruskereső állapotának ellenőrzéséhez

  1. Jelölje ki a Start menüt, és kezdje el begépelni a(z) PowerShell kifejezést. Ezután nyissa meg Windows PowerShell alkalmazást az eredmények között.

  2. Írja be Get-MpComputerStatus.

  3. Az eredmények listájában tekintse meg az AMRunningMode sort.

    • A Normál azt jelenti, hogy a Microsoft Defender víruskereső aktív módban fut.

    • A passzív mód azt jelenti, Microsoft Defender víruskereső fut, de nem az elsődleges víruskereső/kártevőirtó termék az eszközön. A passzív mód csak olyan eszközökhöz érhető el, amelyek regisztrálva vannak a Végponthoz készült Microsoft Defenderben, és amelyek megfelelnek bizonyos követelményeknek. További információért lásd: Microsoft Defender vírusirtó passzív módban való futtatásának követelményei.

    • Az EDR-blokk mód azt jelenti, hogy a Microsoft Defender víruskereső fut, és a Végpontészlelés és -válasz (EDR) blokkmódban, a Végponthoz készült Microsoft Defender egyik képessége engedélyezve van. Ellenőrizze a ForceDefenderPassiveMode regisztrációsadatbázis-kulcsot. Ha az értéke 0, normál módban fut; ellenkező esetben passzív módban fut.

    • Az SxS passzív mód azt jelenti, Microsoft Defender víruskereső egy másik víruskereső/kártevőirtó termék mellett fut, és korlátozott rendszeres vizsgálatot használ.

Tipp

A Get-MpComputerStatus PowerShell-parancsmagról a Get-MpComputerStatus című referenciacikkben talál további információt.

Teljesítménnyel kapcsolatos tipp Számos tényező (alább felsorolt példák) miatt a víruskereső Microsoft Defender más víruskereső szoftverekhez hasonlóan teljesítményproblémákat okozhat a végponteszközökön. Bizonyos esetekben előfordulhat, hogy a teljesítményproblémák enyhítése érdekében hangolnia kell a Microsoft Defender víruskereső teljesítményét. A Microsoft Teljesítményelemzője egy PowerShell parancssori eszköz, amely segít meghatározni, hogy mely fájlok, fájlelérési utak, folyamatok és fájlkiterjesztések okozhatnak teljesítményproblémákat; néhány példa:

  • A vizsgálati időt befolyásoló leggyakoribb elérési utak
  • A vizsgálati időt befolyásoló leggyakoribb fájlok
  • A vizsgálati időt befolyásoló legfontosabb folyamatok
  • A vizsgálati időt befolyásoló leggyakoribb fájlkiterjesztések
  • Kombinációk – például:
    • Legfontosabb fájlok kiterjesztésenként
    • Leggyakoribb útvonalak kiterjesztésenként
    • Legfontosabb folyamatok útvonalanként
    • Leggyakoribb vizsgálatok fájlonként
    • fájlonkénti leggyakoribb vizsgálatok folyamatonként

A Teljesítményelemzővel összegyűjtött információk segítségével jobban felmérheti a teljesítményproblémákat, és szervizelési műveleteket alkalmazhat. Lásd: Teljesítményelemző Microsoft Defender víruskeresőhöz.

A víruskereső/kártevőirtó platform frissítésének beszerzése

Fontos, hogy a Microsoft Defender Víruskereső (vagy bármely víruskereső/kártevőirtó megoldás) naprakész maradjon. A Microsoft rendszeres frissítéseket ad ki, hogy eszközei a legújabb technológiával rendelkezzenek az új kártevők és támadási technikák elleni védelemhez. További információért lásd: Microsoft Defender víruskereső-frissítéseinek kezelése és alapszabályainak alkalmazása.

Tipp

Lásd még