Program antywirusowy Microsoft Defender w systemie Windows — omówienie

Program antywirusowy Microsoft Defender jest dostępny w systemach Windows 10 i Windows 11 oraz w wersjach systemu Windows Server.

Program antywirusowy Microsoft Defender jest głównym składnikiem ochrony nowej generacji w ochronie punktu końcowego w usłudze Microsoft Defender. Ta ochrona łączy uczenie maszynowe, analizę danych big data, szczegółowe badania odporności na zagrożenia oraz infrastrukturę chmury firmy Microsoft, aby chronić urządzenia (lub punkty końcowe) w organizacji. Program antywirusowy Microsoft Defender jest wbudowany w system Windows i współpracuje z usługą Ochrona punktu końcowego w usłudze Microsoft Defender, aby zapewniać ochronę na urządzeniu i w chmurze.

Wskazówka

Aby zapoznać się z tym artykułem, zapoznaj się z naszym przewodnikiem po konfiguracji analizatora zabezpieczeń , aby przejrzeć najlepsze rozwiązania i nauczyć się wzmacniać ochronę, poprawiać zgodność i z ufnością poruszać się po środowisku cyberbezpieczeństwa. Aby dostosować działanie do swojego środowiska, możesz przejść do przewodnika automatycznej konfiguracji Analizatora zabezpieczeń w centrum administracyjnym Microsoft 365.

Wymagania wstępne

Obsługiwane systemy operacyjne

  • Windows

funkcje programu antywirusowego Microsoft Defender

Microsoft Defender Antivirus zapewnia wykrywanie anomalii— warstwę ochrony przed złośliwym oprogramowaniem, która nie pasuje do żadnego wstępnie zdefiniowanego wzorca. Wykrywanie anomalii monitoruje zdarzenia tworzenia procesów oraz pliki pobierane z Internetu. Dzięki uczeniu maszynowemu i ochronie dostarczanej w chmurze program antywirusowy Microsoft Defender może wyprzedzić osoby atakujące. Wykrywanie anomalii jest domyślnie włączone i może pomóc w zablokowaniu ataków, takich jak alert zabezpieczeń 3CX dla usługi Electron aplikacja dla systemu Windows. Microsoft Defender program antywirusowy zaczął blokować to złośliwe oprogramowanie cztery dni przed zarejestrowaniem ataku w programie VirusTotal.

Nowoczesne złośliwe oprogramowanie wymaga nowoczesnych rozwiązań. W 2015 r. program antywirusowy Microsoft Defender odszedł od statycznego silnika opartego na sygnaturach na rzecz modelu wykorzystującego technologie predykcyjne, takie jak uczenie maszynowe, nauka stosowana i sztuczna inteligencja, ponieważ taka zmiana jest niezbędna, aby zapewnić bezpieczeństwo Tobie i Twoim organizacjom w obliczu złożonego i stale ewoluującego krajobrazu współczesnych zagrożeń związanych ze złośliwym oprogramowaniem.

Microsoft Defender Program antywirusowy może blokować prawie wszystkie złośliwe oprogramowanie od pierwszego wejrzenia, w milisekundach.

Zaprojektowaliśmy nasze rozwiązanie antywirusowe, aby działało zarówno w scenariuszach online, jak i offline. W scenariuszach offline najnowsze dynamiczne dane wywiadowcze z Intelligence Security Graph są regularnie dostarczane na punkt końcowy przez cały dzień. Po nawiązaniu połączenia z chmurą dane wywiadowcze w czasie rzeczywistym są przekazywane z programu Intelligent Security Graph.

Microsoft Defender Program antywirusowy może również zatrzymać zagrożenia na podstawie ich zachowań i drzew przetwarzania nawet wtedy, gdy zagrożenie rozpoczęło wykonywanie. Typowym przykładem tego rodzaju ataków jest złośliwe oprogramowanie bez plików. Funkcje ochrony następnej generacji firmy Microsoft współpracują ze sobą w celu identyfikowania i blokowania złośliwego oprogramowania na podstawie nietypowego zachowania. Aby dowiedzieć się więcej, zobacz Blokowanie behawioralne i hermetyzowanie.

Zgodność z innymi produktami antywirusowymi

Jeśli używasz na urządzeniu produktu antywirusowego lub chroniącego przed złośliwym oprogramowaniem spoza firmy Microsoft, możesz uruchomić program antywirusowy Microsoft Defender w trybie pasywnym wraz z rozwiązaniem antywirusowym innym niż Microsoft. Zależy to od używanego systemu operacyjnego i od tego, czy urządzenie zostało dołączone do usługi ochrony punktu końcowego w usłudze Microsoft Defender. Aby dowiedzieć się więcej, zobacz Zgodność programu antywirusowego Microsoft Defender.

Microsoft Defender procesy i usługi antywirusowe

Poniższa tabela zawiera podsumowanie Microsoft Defender procesów i usług antywirusowych. Można je wyświetlić w Menedżerze zadań w systemie Windows.

Proces lub usługa Gdzie wyświetlić jego stan
usługa Microsoft Defender Antivirus Core
(MdCoreSvc)
  • Karta Procesy:Antimalware Core Service
  • Karta Szczegóły:MpDefenderCoreService.exe
  • Karta Usługi: Microsoft Defender Core Service
usługa antywirusowa Microsoft Defender
(WinDefend)
  • Karta Procesy:Antimalware Service Executable
  • Karta Szczegóły:MsMpEng.exe
  • Karta Usługi: Microsoft Defender Antivirus
Microsoft Defender usługa inspekcji sieci antywirusowej w czasie rzeczywistym
(WdNisSvc)
  • Karta Procesy:Microsoft Network Realtime Inspection Service
  • Karta Szczegóły:NisSrv.exe
  • Karta Usługi: Microsoft Defender Antivirus Network Inspection Service
narzędzie wiersza polecenia programu antywirusowego Microsoft Defender
  • Zakładka Procesy: N/A
  • Karta Szczegóły:MpCmdRun.exe
  • Karta Usługi : N/A
Narzędzie konfiguracji zasad klienta zabezpieczeń firmy Microsoft
  • Zakładka Procesy: N/A
  • Karta Szczegóły:ConfigSecurityPolicy.exe
  • Karta Usługi : N/A

Aby dowiedzieć się więcej o usłudze Microsoft Defender Core, odwiedź stronę omówienie usługi Microsoft Defender Core.

W przypadku rozwiązania Microsoft Endpoint Data Loss Prevention (Endpoint DLP) poniższa tabela zawiera podsumowanie procesów i usług. Można je wyświetlić w Menedżerze zadań w systemie Windows.

Proces lub usługa Gdzie wyświetlić jego stan
Usługa DLP punktu końcowego firmy Microsoft
(MDDlpSvc)
  • Karta Procesy:MpDlpService.exe
  • Karta Szczegóły:MpDlpService.exe
  • Karta Usługi: Microsoft Data Loss Prevention Service
Narzędzie wiersza polecenia DLP punktu końcowego firmy Microsoft
  • Zakładka Procesy: N/A
  • Karta Szczegóły:MpDlpCmd.exe
  • Karta Usługi : N/A

Porównywanie trybu aktywnego, pasywnego i wyłączonego

W poniższej tabeli opisano, czego można oczekiwać, gdy program antywirusowy Microsoft Defender jest w trybie aktywnym, pasywnym lub wyłączonym.

Tryb Co się dzieje
Tryb aktywny W trybie aktywnym program antywirusowy Microsoft Defender jest używany jako podstawowa aplikacja antywirusowa na urządzeniu. Pliki są skanowane, zagrożenia są usuwane, a wykryte zagrożenia są wyświetlane w raportach zabezpieczeń organizacji i w Twojej aplikacji Zabezpieczenia Windows.
Tryb pasywny W trybie pasywnym program antywirusowy Microsoft Defender nie jest używany jako podstawowa aplikacja antywirusowa na urządzeniu. Files są skanowane, a wykryte zagrożenia są zgłaszane, ale zagrożenia nie są korygowane przez program antywirusowy Microsoft Defender.

WAŻNE: Program antywirusowy Microsoft Defender może działać w trybie pasywnym tylko w punktach końcowych dołączonych do ochrony punktu końcowego w usłudze Microsoft Defender. Zobacz Wymagania, aby program antywirusowy Microsoft Defender działał w trybie pasywnym.
Wyłączone lub odinstalowane Po wyłączeniu lub odinstalowaniu program antywirusowy Microsoft Defender nie jest używany. Pliki nie są skanowane, a zagrożenia nie są usuwane. Ogólnie rzecz biorąc, nie zalecamy wyłączania ani odinstalowywania programu antywirusowego Microsoft Defender.

Aby dowiedzieć się więcej, zobacz Zgodność programu antywirusowego Microsoft Defender.

Sprawdź stan programu antywirusowego Microsoft Defender na urządzeniu

Możesz użyć jednej z kilku metod, takich jak aplikacja Zabezpieczenia Windows lub program Windows PowerShell, aby sprawdzić stan programu antywirusowego Microsoft Defender na urządzeniu.

Ważna

Począwszy od wersji platformy 4.18.2208.0 i nowszych: jeśli serwer został wdrożony do usługi Ochrona punktu końcowego w usłudze Microsoft Defender, ustawienie zasad grupy „Turn off Windows Defender” nie powoduje już całkowitego wyłączenia programu antywirusowego Microsoft Defender na komputerach z systemem Windows Server 2012 R2 i nowszym. Zamiast tego umieszcza go w trybie pasywnym. Ponadto funkcja ochrony przed naruszeniami umożliwia przełączenie do trybu aktywnego, ale nie na tryb pasywny.

  • Jeśli opcja „Wyłącz program Windows Defender” jest już skonfigurowana przed wdrożeniem rozwiązania Ochrona punktu końcowego w usłudze Microsoft Defender, nic się nie zmienia i Microsoft Defender Antivirus pozostaje wyłączony.
  • Aby przełączyć program antywirusowy Defender w tryb pasywny, nawet jeśli został on wyłączony przed wdrożeniem, można zastosować ustawienie ForceDefenderPassiveMode o wartości 1. Aby umieścić ją w trybie aktywnym, przełącz tę wartość na 0 zamiast tego.

Zapoznaj się ze zmienioną logiką dla ForceDefenderPassiveMode po włączeniu ochrony przed naruszeniami: gdy program antywirusowy Microsoft Defender zostanie przełączony w tryb aktywny, ochrona przed naruszeniami uniemożliwi jego powrót do trybu pasywnego nawet wtedy, gdy ForceDefenderPassiveMode jest ustawione na 1.

Sprawdzanie stanu programu antywirusowego Microsoft Defender za pomocą aplikacji Zabezpieczenia Windows

  1. Na urządzeniu z systemem Windows wybierz menu Start i zacznij wpisywać Security. Następnie otwórz aplikację Zabezpieczenia Windows w wynikach.

  2. Wybierz pozycję Ochrona przed wirusami i zagrożeniami.

  3. W obszarze Kto mnie chroni? wybierz pozycję Zarządzaj dostawcami.

Nazwa rozwiązania antywirusowego/chroniącego przed złośliwym oprogramowaniem zostanie wyświetlona na stronie dostawców zabezpieczeń.

Sprawdzanie stanu programu antywirusowego Microsoft Defender za pomocą programu PowerShell

  1. Wybierz menu Start i zacznij wpisywać PowerShell. Następnie otwórz program Windows PowerShell w wynikach.

  2. Typ: Get-MpComputerStatus.

  3. Na liście wyników przyjrzyj się wierszowi AMRunningMode.

    • Normalny oznacza, że program antywirusowy Microsoft Defender działa w trybie aktywnym.

    • Tryb pasywny oznacza, że program antywirusowy Microsoft Defender działa, ale nie jest podstawowym produktem antywirusowym/anty-malware na urządzeniu. Tryb pasywny jest dostępny tylko dla urządzeń wdrożonych w usłudze Microsoft Defender dla punktu końcowego i spełniających określone wymagania. Aby dowiedzieć się więcej, zobacz Wymagania dotyczące uruchamiania programu antywirusowego Microsoft Defender w trybie pasywnym.

    • EDR w trybie blokowania oznacza, że program antywirusowy Microsoft Defender jest uruchomiony i Wykrycie i odpowiedź punktu końcowego (EDR) w trybie blokowania, funkcja ochrony punktu końcowego w usłudze Microsoft Defender, jest włączona. Sprawdź klucz rejestru ForceDefenderPassiveMode . Jeśli jego wartość to 0, jest ona uruchomiona w trybie normalnym; W przeciwnym razie działa w trybie pasywnym.

    • Tryb pasywny SxS oznacza, że program antywirusowy Microsoft Defender działa razem z innym produktem antywirusowym lub chroniącym przed złośliwym oprogramowaniem, a jest używane ograniczone skanowanie okresowe.

Wskazówka

Aby dowiedzieć się więcej o cmdlecie Get-MpComputerStatus programu PowerShell, zobacz artykuł referencyjny Get-MpComputerStatus.

Porada dotycząca wydajności Ze względu na różne czynniki (przykłady wymienione poniżej) Microsoft Defender Program antywirusowy, podobnie jak inne oprogramowanie antywirusowe, może powodować problemy z wydajnością na urządzeniach punktu końcowego. W niektórych przypadkach może być konieczne dostosowanie wydajności programu antywirusowego Microsoft Defender w celu złagodzenia tych problemów z wydajnością. Analizator wydajności firmy Microsoft to narzędzie wiersza polecenia programu PowerShell, które pomaga określić, które pliki, ścieżki plików, procesy i rozszerzenia plików mogą powodować problemy z wydajnością; Oto kilka przykładów:

  • Najważniejsze ścieżki wpływające na czas skanowania
  • Najważniejsze pliki, które mają wpływ na czas skanowania
  • Najważniejsze procesy wpływające na czas skanowania
  • Najważniejsze rozszerzenia plików, które mają wpływ na czas skanowania
  • Kombinacje — na przykład:
    • najważniejsze pliki według rozszerzenia
    • Najpopularniejsze ścieżki według rozszerzenia
    • najczęstsze procesy według ścieżki
    • Najwięcej skanów na plik
    • najwięcej skanowań na plik na proces

Informacje zebrane przy użyciu analizatora wydajności umożliwiają lepszą ocenę problemów z wydajnością i stosowanie akcji korygowania. Zobacz: Analizator wydajności dla programu antywirusowego Microsoft Defender.

Pobieranie aktualizacji platformy antywirusowej/chroniącej przed złośliwym oprogramowaniem

Ważne jest, aby Microsoft Defender oprogramowanie antywirusowe (lub dowolne rozwiązanie antywirusowe/chroniące przed złośliwym oprogramowaniem) było aktualne. Firma Microsoft udostępnia regularne aktualizacje, aby zapewnić, że twoje urządzenia mają najnowszą technologię chroniącą przed nowym złośliwym oprogramowaniem i technikami ataków. Aby dowiedzieć się więcej, zobacz Zarządzanie aktualizacji programu antywirusowego Microsoft Defender i stosowanie punktów odniesienia.

Wskazówka

Zobacz też