Mengevaluasi Antivirus Microsoft Defender menggunakan Kebijakan Grup

Panduan ini membantu Anda mengaktifkan dan menguji fitur perlindungan kunci di Microsoft Defender Antivirus dan Microsoft Defender Exploit Guard. Fitur-fitur ini mencakup perlindungan real-time, perlindungan berbasis cloud, pengaturan pemindaian, perlindungan jaringan, aturan pengurangan permukaan serangan, dan akses folder terkontrol. Panduan ini berlaku untuk versi Windows dan Windows Server saat ini. Gunakan pengaturan Kebijakan Grup dalam panduan ini untuk menyiapkan fitur ini untuk evaluasi di lingkungan gabungan domain atau grup kerja.

Prasyarat

Sistem operasi yang didukung

Sistem operasi berikut didukung untuk evaluasi ini:

  • Windows 10 atau yang lebih baru
  • Server Windows 2016 atau yang lebih baru

Gunakan Kebijakan Grup untuk mengaktifkan fitur Antivirus Microsoft Defender

Penyimpanan Pusat Group Policy adalah folder bersama pada pengendali domain yang berisi berkas Templat Administratif (.admx dan .adml). Ini memungkinkan semua administrator Kebijakan Grup menggunakan definisi kebijakan yang sama. Untuk lingkungan domain, siapkan Central Store sebelum Anda mulai. Untuk grup kerja, templat disimpan secara lokal dan tidak diperlukan Central Store.

Gunakan langkah-langkah berikut untuk mengonfigurasi antivirus Microsoft Defender untuk evaluasi.

  1. Unduh file Templat Administratif terbaru. Untuk tautan unduhan, lihat File Templat Administratif menurut versi sistem operasi.

    Tip

    Periksa bagian Persyaratan Sistem pada halaman unduhan individual:

    • Sebagian besar unduhan mendukung klien Windows dan server Windows.
    • Dapatkan unduhan terbaru yang tersedia dan berlaku.
  2. Lakukan salah satu prosedur berikut untuk membuat Central Store untuk menghosting templat .admx dan .adml terbaru:

    • Domain:

      1. Buat unit organisasi baru untuk memblokir pewarisan kebijakan.
      2. Buka Konsol Manajemen kebijakan grup (gpmc.msc).
      3. Buka Objek Kebijakan Grup dan buat kebijakan grup baru.
      4. Klik kanan pada kebijakan grup baru lalu pilih Edit.
      5. Buka Konfigurasi Komputer>Kebijakan>Templat Administratif>Komponen Windows>Microsoft Defender Antivirus.
    • Grup kerja:

      1. Buka Editor Kebijakan Grup (gpedit.msc).
      2. Buka Konfigurasi Komputer>Templat Administratif>Komponen Windows>Microsoft Defender Antivirus.

Untuk informasi selengkapnya tentang membuat dan mengelola Pusat Penyimpanan Kebijakan Grup, lihat Membuat dan mengelola Pusat Penyimpanan - Klien Windows.

Mengevaluasi perlindungan aplikasi yang berpotensi tidak diinginkan di Antivirus Microsoft Defender

Root:

Deskripsi Pengaturan
Nonaktifkan Antivirus Microsoft Defender Disabled
Mengonfigurasi deteksi untuk aplikasi yang berpotensi tidak diinginkan Diaktifkan - Blokir

Perlindungan real time (perlindungan selalu aktif, pemindaian real-time)

Perlindungan waktu nyata:

Deskripsi Pengaturan
Nonaktifkan perlindungan real-time Disabled
Mengonfigurasi pemantauan untuk aktivitas file dan program masuk dan keluar Diaktifkan, dua arah (akses penuh)
Mengaktifkan Pemantauan Perilaku Enabled
Memantau aktivitas file dan program di komputer Anda Enabled

Fitur perlindungan cloud

Pembaruan intelijen keamanan standar dapat membutuhkan waktu berjam-jam untuk disiapkan dan dikirimkan. Perlindungan berbasis cloud dapat memberikan perlindungan yang sama dalam hitungan detik.

Untuk informasi selengkapnya, lihat Menggunakan teknologi generasi terbaru di Microsoft Defender Antivirus melalui perlindungan yang diberikan melalui cloud.

Konfigurasikan pengaturan berikut di bawah MAPS (Microsoft Layanan Perlindungan Aktif), yang merupakan layanan berbasis cloud yang mengirim data ancaman ke Microsoft dan menerima pembaruan perlindungan cepat:

Deskripsi Pengaturan
Bergabung dengan Microsoft MAPS Diaktifkan, MAPS Tingkat Lanjut
Konfigurasikan fitur 'Blokir pada Pandangan Pertama' Enabled
Kirim sampel file ketika analisis lebih lanjut diperlukan Diaktifkan, Kirim semua sampel

MpEngine:

Deskripsi Pengaturan
Pilih tingkat perlindungan cloud Diaktifkan, Tingkat pemblokiran tinggi
Konfigurasi pemeriksaan cloud lanjutan Diaktifkan, 50

Mengonfigurasi dan mengevaluasi pengaturan pemindaian

Pengaturan pemindaian ini mengontrol bagaimana file dan skrip diperiksa. Aktifkan setiap pengaturan dalam Kebijakan Grup:

Deskripsi Pengaturan
Aktifkan Heuristik Enabled
Mengaktifkan pemindaian email Enabled
Pindai semua file dan lampiran yang diunduh Enabled
Mengaktifkan pemindaian skrip Enabled
Pindai berkas arsip Enabled
Pindai berkas eksekusi yang dikemas Enabled
Mengonfigurasi pemindaian file jaringan (Pindai File Jaringan) Enabled
Memindai drive yang dapat dilepas Enabled
Aktifkan pemindaian titik reparse Enabled

Pembaruan Inteligensi Keamanan

Gunakan pengaturan ini untuk mengontrol cara perangkat mengunduh dan menerapkan pembaruan keamanan:

Deskripsi Pengaturan
Tentukan interval untuk memeriksa pembaruan inteligensi keamanan Diaktifkan, 4
Menentukan urutan sumber untuk mengunduh pembaruan inteligensi keamanan Diaktifkan, di bagian 'Tentukan urutan sumber untuk mengunduh pembaruan inteligensi keamanan'

Menonaktifkan pengaturan AV administrator lokal

Gunakan pengaturan ini untuk memblokir perubahan admin lokal seperti pengecualian. Kebijakan diberlakukan melalui Manajemen Pengaturan Keamanan Microsoft Defender untuk Titik Akhir.

Root:

Deskripsi Pengaturan
Mengonfigurasi perilaku penggabungan administrator lokal untuk daftar Disabled
Mengontrol apakah pengecualian terlihat oleh admin lokal atau tidak Enabled

Mengonfigurasi tindakan default tingkat keparahan ancaman

Pengaturan ini mengontrol apa yang terjadi ketika antivirus Microsoft Defender menemukan ancaman. Mereka menggantikan tindakan default di setiap tingkat ancaman dan mengkarantina semua ancaman.

Ancaman:

Deskripsi Pengaturan Tingkat peringatan Perbuatan
Tentukan tingkat pemberitahuan ancaman di mana tindakan default tidak boleh diambil saat terdeteksi Enabled
5 (Sangat Berat) 2 (Karantina)
4 (Tinggi) 2 (Karantina)
2 (Sedang) 2 (Karantina)
1 (Rendah) 2 (Karantina)

Karantina:

Deskripsi Pengaturan
Mengonfigurasi penghapusan item dari folder Karantina Diaktifkan, 60

Antarmuka Klien:

Deskripsi Pengaturan
Mengaktifkan mode antarmuka pengguna tanpa kepala Disabled

Mengonfigurasi perlindungan jaringan

Perlindungan jaringan memblokir koneksi ke situs web dan alamat IP berbahaya. Ini membantu mencegah serangan phishing dan unduhan malware. Konfigurasikan pengaturan berikut di bawah Microsoft Defender Exploit Guard\Network Protection dalam Kebijakan Grup:

Deskripsi Pengaturan
Mencegah pengguna dan aplikasi mengakses situs berbahaya Diaktifkan, Blokir
Izinkan Perlindungan Jaringan pada Windows Server Enabled

Pada Windows Server, gunakan PowerShell untuk mengaktifkan Perlindungan Jaringan:

OS Perintah PowerShell
Windows Server 2012 R2 dan yang lebih baru Set-MpPreference -AllowNetworkProtectionOnWinServer $true
klien MDE terpadu Server Windows 2016 dan Windows Server 2012 R2 Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true

Konfigurasikan aturan pengurangan permukaan serangan

Aturan pengurangan permukaan serangan (ASR) memblokir perilaku tertentu yang sering digunakan malware, seperti menjalankan skrip atau meluncurkan konten yang dapat dieksekusi dari email. Gunakan langkah-langkah berikut untuk mengaktifkan aturan ASR dalam Kebijakan Grup:

  1. Di Editor Kebijakan Grup, buka Konfigurasi Komputer>Templat Administratif>Komponen Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Pengurangan Permukaan Serangan.

  2. Klik ganda Konfigurasikan aturan Pengurangan Surface Serangan, pilih Diaktifkan, lalu pilih Perlihatkan untuk mengonfigurasi setiap aturan dengan nilai dalam tabel berikut.

Nama nilai Nama aturan ASR Value
01443614-cd74-433a-b99e-2ecdc07bfc25 Blokir file yang dapat dieksekusi agar tidak berjalan kecuali jika memenuhi kriteria prevalensi, umur, atau daftar tepercaya 1 (Blok)
26190899-1602-49e8-8b27-eb1d0a1ce869 Memblokir aplikasi komunikasi Office dari pembuatan proses turunan 1 (Blok)
33ddedf1-c6e0-47cb-833e-de6133960387 Memblokir komputer reboot dalam Mode Aman 1 (Blok)
3b576869-a4ec-4529-8536-b80a7769e899 Memblokir aplikasi Office agar tidak membuat konten yang dapat dieksekusi 1 (Blok)
56a863a9-875e-4185-98a7-b882c64b5ce5 Memblokir penyalahgunaan driver yang ditandatangani rentan yang dieksploitasi (Perangkat) 1 (Blok)
5beb7efe-fd9a-4556-801d-275e5ffc04cc Memblokir eksekusi skrip yang berpotensi dikaburkan 1 (Blok)
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Memblokir aplikasi Office untuk menyuntikkan kode ke proses lain 1 (Blok)
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c Blokir Adobe Reader agar tidak membuat proses anak 1 (Blok)
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Memblokir panggilan API Win32 dari makro Office 1 (Blok)
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 Memblokir pencurian kredensial dari subsistem otoritas keamanan lokal Windows 1 (Blok)
a8f5898e-1dc8-49a9-9878-85004b8a61e6 Memblokir pembuatan Webshell untuk Server 1 (Blok)
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Memblokir proses tidak tepercaya dan tidak resmi yang berjalan dari USB 1 (Blok)
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Memblokir konten yang dapat dieksekusi dari klien email dan webmail 1 (Blok)
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb Memblokir penggunaan alat sistem yang disalin atau ditiru 1 (Blok)
c1db55ab-c21a-4637-bb3f-a12568109d35 Gunakan perlindungan lanjutan terhadap ransomware 1 (Blok)
d1e49aac-8f56-4280-b9ba-993a6d77406c Memblokir pembuatan proses yang berasal dari perintah PSExec dan WMI 1 (Blok)*
d3e037e1-3eb8-44c8-a917-57927947596d Blokir JavaScript atau VBScript dari meluncurkan konten yang dapat dieksekusi yang diunduh 1 (Blok)
d4f940ab-401b-4efc-aadc-ad5f3c50688a Memblokir semua aplikasi Office agar tidak membuat proses turunan 1 (Blok)
e6db77e5-3df2-4cf1-b95a-636979351e5b Memblokir persistensi melalui langganan peristiwa WMI 1 (Blok)

*Jika Anda menggunakan Microsoft Configuration Manager (sebelumnya dikenal sebagai Microsoft Endpoint Configuration Manager dan Microsoft Manajer Konfigurasi Pusat Sistem) atau alat manajemen lain yang menggunakan WMI, gunakan nilai 2 (Audit). Klien Configuration Manager sangat bergantung pada WMI.

Tip

Beberapa aturan mungkin memblokir perilaku yang menurut Anda dapat diterima di organisasi Anda. Dalam kasus ini, ubah aturan dari 1 (Blokir) menjadi 2 (Audit) untuk mencegah pemblokiran yang tidak diinginkan.

Konfigurasikan Akses Folder Terkontrol

Akses Folder Terkontrol melindungi data Anda dari aplikasi berbahaya dan ransomware. Untuk mengaktifkannya, buka Konfigurasi Komputer>Templat Administratif>Komponen Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Attack Surface Reduction.

Deskripsi Pengaturan
Konfigurasikan Akses Folder Terkontrol Diaktifkan, Blokir

Tetapkan kebijakan ke unit organisasi tempat mesin pengujian berada.

Aktifkan Perlindungan dari Manipulasi

Di portal Microsoft Defender, masuk ke Pengaturan>Titik akhir>Fitur tingkat lanjut>Perlindungan terhadap gangguan>Aktif.

Untuk informasi selengkapnya, lihat Bagaimana cara mengonfigurasi atau mengelola proteksi antipengubahan?.

Periksa konektivitas jaringan Cloud Protection

Verifikasi bahwa konektivitas jaringan perlindungan cloud antivirus Microsoft Defender berfungsi sebelum Anda menguji deteksi atau perlindungan.

Untuk menguji konektivitas ke Microsoft Defender layanan perlindungan cloud, jalankan perintah berikut di Prompt Perintah yang ditinggikan (klik kanan Prompt Perintah dan pilih Jalankan sebagai administrator). Perintah pertama berubah ke folder platform Defender terbaru, dan perintah kedua memvalidasi koneksi cloud MAPS. Hasil yang berhasil akan menampilkan ValidateMapsConnection successfully established a connection to MAPS:

Tip

Perintah pertama mengubah direktori ke versi <terbaru versi> platform antimalware di %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Jika jalur itu tidak ada, jalur tersebut akan masuk ke %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

Perintah pertama menemukan folder platform antimalware terbaru di bawah %ProgramData%\Microsoft\Windows Defender\Platform\ dan berpindah ke direktori tersebut. Jika jalur itu tidak ada, jalur tersebut akan kembali ke %ProgramFiles%\Windows Defender. Perintah kedua memvalidasi konektivitas perlindungan cloud.

Untuk informasi selengkapnya tentang MpCmdRun.exe dan -ValidateMapsConnection opsi, lihat Mengonfigurasi dan mengelola antivirus Microsoft Defender dengan alat baris perintah MpCmdRun.

Periksa versi Pembaruan Platform

Periksa versi 'Pembaruan Platform' terbaru untuk saluran Produksi (GA) di Katalog Pembaruan Microsoft, lalu bandingkan dengan versi di perangkat Anda:

Katalog Pembaruan Microsoft

Untuk memeriksa versi platform di perangkat Anda, jalankan perintah ini dalam sesi PowerShell yang ditinggikan (buka PowerShell dengan memilih Jalankan sebagai administrator). Nilai AMProductVersion dalam output adalah versi platform yang diinstal:

Get-MpComputerStatus | Format-Table AMProductVersion

Periksa versi Pembaruan Kecerdasan Keamanan

Periksa versi 'Pembaruan Kecerdasan Keamanan' terbaru di halaman pembaruan Microsoft Security Intelligence, lalu bandingkan dengan versi di perangkat Anda:

Pembaruan inteligensi keamanan terbaru untuk Antivirus Microsoft Defender dan anti-malware Microsoft lainnya - Microsoft Security Intelligence

Untuk memverifikasi versi intelijen keamanan yang terinstal, jalankan perintah ini dalam sesi PowerShell yang dijalankan sebagai administrator. Bandingkan AntivirusSignatureVersion nilai dalam output dengan versi terbaru pada halaman di atas:

Get-MpComputerStatus | Format-Table AntivirusSignatureVersion

Periksa versi Pembaruan Mesin

Periksa versi 'pembaruan mesin' pemindaian terbaru di halaman pembaruan Microsoft Security Intelligence, lalu bandingkan dengan versi di perangkat Anda:

Pembaruan inteligensi keamanan terbaru untuk Antivirus Microsoft Defender dan anti-malware Microsoft lainnya - Microsoft Security Intelligence

Mesin pemindaian diperbarui secara terpisah dari platform. Untuk memeriksa versi mesin yang diinstal, jalankan perintah ini dalam sesi PowerShell yang ditingkatkan:

Get-MpComputerStatus | Format-Table AMEngineVersion

Jika pengaturan Anda tidak berlaku, Anda mungkin mengalami konflik. Untuk mengatasi konflik, lihat Memecahkan masalah pengaturan Antivirus Microsoft Defender.

Kirimkan file untuk analisis negatif semu

Jika Anda memiliki pertanyaan tentang deteksi yang Microsoft Defender AV buat, atau Anda menemukan deteksi yang terlewat, Anda dapat mengirimkan file kepada kami.

Jika Anda memiliki Microsoft Defender, Microsoft Defender untuk Titik Akhir P2/P1, atau Microsoft Defender untuk Bisnis: lihat Kirim file di Microsoft Defender untuk Titik Akhir.

Jika Anda memiliki antivirus Microsoft Defender, lihat Mengirimkan file untuk analisis.

Microsoft Defender AV menunjukkan deteksi melalui pemberitahuan Windows standar. Anda juga dapat meninjau deteksi di aplikasi AV Microsoft Defender.

Log Peristiwa Windows juga merekam peristiwa deteksi dan peristiwa mesin. Lihat artikel peristiwa antivirus Microsoft Defender untuk daftar ID peristiwa dan tindakan terkaitnya.

Jika pengaturan Anda tidak diterapkan dengan benar, cari tahu apakah ada kebijakan yang bertentangan yang diaktifkan di lingkungan Anda. Untuk informasi selengkapnya, lihat Memecahkan masalah pengaturan Antivirus Microsoft Defender.

Jika Anda perlu membuka kasus dukungan Microsoft: Hubungi dukungan Microsoft Defender untuk Titik Akhir.