Exclusões do Microsoft Defender Antivirus no Windows Server

No Windows Server, o Microsoft Defender Antivírus aplica exclusões automaticamente para que ele não examine arquivos e processos críticos para as funções de servidor instaladas e o sistema operacional. Essas exclusões predefinidas reduzem o risco de problemas de desempenho ou estabilidade sem qualquer configuração manual.

Microsoft Defender Antivírus configura automaticamente os seguintes tipos de exclusões no Windows Server:

  • Exclusões internas para arquivos do sistema operacional em todas as versões com suporte de Windows.
  • Exclusões automáticas para funções de servidor em Windows Server 2016 e posteriores.

As exclusões internas e automáticas são entregues e mantidas atualizadas por meio de atualizações de inteligência de segurança, portanto, elas se aplicam sem nenhuma configuração manual. Eles não aparecem nas listas de exclusão padrão no aplicativo Segurança do Windows.

Exclusões internas e automáticas são separadas das exclusões personalizadas que você define. As exclusões personalizadas têm precedência: quando você define uma exclusão personalizada para um caminho que duplica uma exclusão interna ou automática, a exclusão personalizada sempre se aplica.

Para saber como funcionam os diferentes tipos de exclusão, consulte Exclusões em Microsoft Defender Antivírus.

Este artigo lista as exclusões internas e automáticas que Microsoft Defender Antivírus se aplica ao Windows Server e explica como desabilitar exclusões automáticas quando você precisar de controle total.

Pré-requisitos

Sistemas operacionais com suporte

O Microsoft Defender Antivírus vem integrado ao Windows Server 2016 e posteriores, e ao Azure Stack HCI OS versão 23H2 e posteriores, portanto, as exclusões internas e automáticas neste artigo se aplicam por padrão.

No Windows Server 2012 R2, Microsoft Defender Antivírus não é integrado. Ele é instalado quando você integra o servidor para Microsoft Defender para Ponto de Extremidade com a solução unificada moderna e as exclusões automáticas de função de servidor não se aplicam.

Exclusões integradas

Microsoft Defender Antivírus aplica exclusões internas a arquivos do sistema operacional em todas as versões de Windows com suporte. As exclusões que se aplicam a versões de cliente e servidor (como arquivos Windows Update, Segurança do Windows e Política de Grupo) são listadas em exclusões internas.

Esta seção lista as exclusões internas para recursos de servidor que não estão presentes nas versões do cliente do Windows.

Dica

  • Os locais padrão descritos neste artigo podem ser diferentes dos locais em seus servidores.
  • A lista de exclusões incorporadas aplicadas pelo Antivírus Microsoft Defender é atualizada à medida que o panorama das ameaças muda.

exclusões do Serviço de Nomes da Internet do Windows (WINS)

As exclusões a seguir se aplicam quando o recurso de servidor Serviço de Nomes da Internet do Windows (WINS) estiver instalado:

  • %systemroot%\System32\Wins\*\*.chk
  • %systemroot%\System32\Wins\*\*.log
  • %systemroot%\System32\Wins\*\*.mdb
  • %systemroot%\System32\LogFiles\
  • %systemroot%\SysWow64\LogFiles\

Exclusões do FRS (Serviço de Replicação de Arquivos)

As seguintes exclusões do FRS são configuradas automaticamente:

  • Files na pasta de trabalho FRS: a chave HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NtFrs\Parameters\Working Directory do registo especifica a localização.

    • %windir%\Ntfrs\jet\sys\*\edb.chk
    • %windir%\Ntfrs\jet\*\Ntfrs.jdb
    • %windir%\Ntfrs\jet\log\*\*.log
  • Ficheiros de registo da Base de Dados FRS: a chave HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Ntfrs\Parameters\DB Log File Directory do registo especifica a localização.

    • %windir%\Ntfrs\*\Edb\*.log
  • Pasta de preparo do FRS: a chave de registro HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NtFrs\Parameters\Replica Sets\GUID\Replica Set Stage especifica a localização.

    • %systemroot%\Sysvol\*\Ntfrs_cmp*\
  • Pasta de pré-instalação do FRS: a pasta Replica_root\DO_NOT_REMOVE_NtFrs_PreInstall_Directory oculta e de pré-instalação identifica esta pasta.

    • %systemroot%\SYSVOL\domain\DO_NOT_REMOVE_NtFrs_PreInstall_Directory\*\Ntfrs*\
  • Base de dados de Replicação do Sistema de Ficheiros Distribuído (DFSR) e pastas de trabalho: a chave HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DFSR\Parameters\Replication Groups\GUID\Replica Set Configuration File de registo especifica a localização.

    • %systemdrive%\System Volume Information\DFSR\$db_normal$
    • %systemdrive%\System Volume Information\DFSR\FileIDTable_*
    • %systemdrive%\System Volume Information\DFSR\SimilarityTable_*
    • %systemdrive%\System Volume Information\DFSR\*.XML
    • %systemdrive%\System Volume Information\DFSR\$db_dirty$
    • %systemdrive%\System Volume Information\DFSR\$db_clean$
    • %systemdrive%\System Volume Information\DFSR\$db_lostl$
    • %systemdrive%\System Volume Information\DFSR\Dfsr.db
    • %systemdrive%\System Volume Information\DFSR\*.frx
    • %systemdrive%\System Volume Information\DFSR\*.log
    • %systemdrive%\System Volume Information\DFSR\Fsr*.jrs
    • %systemdrive%\System Volume Information\DFSR\Tmp.edb

    Note

    Para locais personalizados, consulte a seção Desabilitar exclusões automáticas na seção Windows Server.

Exclusões de processo para arquivos nativos do sistema operacional

  • %systemroot%\System32\dfsr.exe
  • %systemroot%\System32\dfsrs.exe

Exclusões automáticas de funções de servidor

As exclusões automáticas de funções do servidor adicionam exclusões de caminho e de processo com base nas funções instaladas.

Em Windows Server 2016 e posterior, você não precisa definir exclusões para funções de servidor. Quando você instala uma função, Microsoft Defender Antivírus exclui automaticamente os arquivos e processos da função, incluindo arquivos adicionados durante a instalação.

Não há suporte para exclusões automáticas de função de servidor no Windows Server 2012 R2. Quando você integra esses servidores ao Defender para Endpoint, somente as exclusões internas padrão se aplicam aos arquivos do sistema operacional. Para obter cobertura equivalente, recrie as exclusões de função como exclusões personalizadas. Para obter mais informações, consulte Integrar servidores Windows ao serviço Microsoft Defender para Ponto de Extremidade.

Note

  • As exclusões automáticas se aplicam somente à RTP (proteção em tempo real). Outras atividades de análise (por exemplo, Inspeção de Rede e Monitorização de Comportamento) não são excluídas. Para excluir esses tipos de verificação, use exclusões personalizadas.
  • As exclusões automáticas não são honradas durante análises rápidas, completas ou personalizadas. Para excluir arquivos dessas verificações, use exclusões personalizadas.
  • Microsoft Defender Antivírus usa as ferramentas DISM (Serviço de Imagem de Implantação e Gerenciamento) para determinar quais funções estão instaladas no computador.
  • Os locais padrão descritos neste artigo podem ser diferentes dos locais em seus servidores.
  • Para definir exclusões para software que não está incluído como uma função de servidor ou funcionalidade do Windows, consulte a documentação do software.

Exclusões do Active Directory

As seguintes exclusões são configuradas automaticamente quando instala a função Active Directory Domain Services (AD DS):

  • Ficheiros de base de dados NTDS: a chave HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\DSA Database File de registo especifica a localização.
    • %windir%\Ntds\ntds.dit
    • %windir%\Ntds\ntds.pat
  • Ficheiros de registo de transações do AD DS: a chave HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\Database Log Files Path do registo especifica a localização.
    • %windir%\Ntds\EDB*.log
    • %windir%\Ntds\Res*.log
    • %windir%\Ntds\Edb*.jrs
    • %windir%\Ntds\Ntds*.pat
    • %windir%\Ntds\TEMP.edb
  • Pasta de trabalho do NTDS: a chave do Registro HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\DSA Working Directory especifica o local.
    • %windir%\Ntds\Temp.edb
    • %windir%\Ntds\Edb.chk
  • Exclusões de processos para o AD DS e arquivos de suporte relacionados ao AD DS:
    • %systemroot%\System32\ntfrs.exe
    • %systemroot%\System32\lsass.exe

Exclusões do SERVIDOR DHCP

As seguintes exclusões são configuradas automaticamente quando instala a função de Servidor DHCP:

  • %systemroot%\System32\DHCP\*\*.mdb
  • %systemroot%\System32\DHCP\*\*.pat
  • %systemroot%\System32\DHCP\*\*.log
  • %systemroot%\System32\DHCP\*\*.chk
  • %systemroot%\System32\DHCP\*\*.edb

As seguintes chaves de registo especificam as localizações dos ficheiros:

  • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\DatabasePath
  • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\DhcpLogFilePath
  • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\BackupDatabasePath

Exclusões do Servidor DNS

As seguintes exclusões são configuradas automaticamente quando instala a função de Servidor DNS:

  • Files e pastas:
    • %systemroot%\System32\Dns\*\*.log
    • %systemroot%\System32\Dns\*\*.dns
    • %systemroot%\System32\Dns\*\*.scc
    • %systemroot%\System32\Dns\*\BOOT
  • Processos:
    • %systemroot%\System32\dns.exe

Exclusões dos Serviços de Armazenamento e Arquivos

As seguintes exclusões são configuradas automaticamente quando instala a função Serviços de Ficheiros e Armazenamento:

  • %SystemDrive%\ClusterStorage
  • %clusterserviceaccount%\Local Settings\Temp
  • %SystemDrive%\mscs

Dica

As exclusões anteriores dos Serviços de Arquivos e Armazenamento não incluem exclusões para a função clustering.

Exclusões do Hyper-V

As seguintes exclusões são configuradas automaticamente quando instala a função Hyper-V:

  • Files:
    • *.avhd
    • *.avhdx
    • *.iso
    • *.rct
    • *.vhd
    • *.vhdx
    • *.vmcx
    • *.vmrs
    • *.vsv
  • Pastas:
    • %ProgramData%\Microsoft\Windows\Hyper-V
    • %ProgramFiles%\Hyper-V
    • %SystemDrive%\ProgramData\Microsoft\Windows\Hyper-V\Snapshots
    • %Public%\Documents\Hyper-V\Virtual Hard Disks
  • Processos:
    • %systemroot%\System32\Vmms.exe
    • %systemroot%\System32\Vmwp.exe

As seguintes exclusões são configuradas automaticamente quando instala a função servidor de impressão:

  • Exclusões de ficheiros:
    • *.shd
    • *.spl
  • Exclusões de pastas: a chave HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print\Printers\DefaultSpoolDirectory de registo especifica a localização.
    • %systemroot%\system32\spool\printers\*
  • Exclusões de processos:
    • spoolsv.exe

Exclusões da pasta SYSVOL

As seguintes exclusões são configuradas automaticamente para ficheiros na pasta SYSVOL:

  • %systemroot%\Sysvol\Domain\*.adm
  • %systemroot%\Sysvol\Domain\*.admx
  • %systemroot%\Sysvol\Domain\*.adml
  • %systemroot%\Sysvol\Domain\Registry.pol
  • %systemroot%\Sysvol\Domain\*.aas
  • %systemroot%\Sysvol\Domain\*.inf
  • %systemroot%\Sysvol\Domain\*Scripts.ini
  • %systemroot%\Sysvol\Domain\*.ins
  • %systemroot%\Sysvol\Domain\Oscfilter.ini

Excluir manualmente arquivos na pasta Sysvol\Sysvol ou SYSVOL_DFSR\Sysvol

Note

Essa orientação para excluir manualmente arquivos e pastas em %SystemRoot%\SYSVOL (incluindo caminhos relacionados ao DFSR) é relevante apenas nos seguintes cenários:

  • Desativou explicitamente as exclusões automáticas.
  • Você está solucionando problemas de desempenho ou estabilidade e precisa validar temporariamente a interação com o antivírus.

A pasta Sysvol\Sysvol ou SYSVOL_DFSR\Sysvol e todas as subpastas são o destino de reanálise do sistema de arquivos da raiz do conjunto de réplicas. Por predefinição, estas pastas utilizam as seguintes localizações:

  • %systemroot%\Sysvol\Domain
  • %systemroot%\Sysvol_DFSR\Domain

O compartilhamento NETLOGON referencia o local SYSVOL atualmente ativo. O valor SysVol na chave HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Netlogon\Parameters do registo identifica a localização. Nesta localização e em todas as subpastas, exclua os seguintes ficheiros:

  • *.adm
  • *.admx
  • *.adml
  • Registry.pol
  • Registry.tmp
  • *.aas
  • *.inf
  • Scripts.ini
  • *.ins
  • Oscfilter.ini

Para obter as etapas para adicionar essas exclusões, consulte Configurar exclusões personalizadas para Microsoft Defender Antivírus.

Para confirmar se as exclusões estão configuradas depois de adicioná-las, execute o seguinte comando em uma sessão do PowerShell com privilégios elevados (uma janela do PowerShell que você abriu selecionando Executar como administrador):

$p = Get-MpPreference; 'ExclusionExtension','ExclusionPath','ExclusionProcess' | ForEach-Object { $t = $_; $p.$t | ForEach-Object {[pscustomobject]@{Type=$t; Value=$_}} } | Format-Table -AutoSize

O comando usa o cmdlet Get-MpPreference para exibir as exclusões configuradas por tipo: extensão, caminho e processo.

Exclusões do Servidor Web

As seguintes exclusões são configuradas automaticamente quando instala a função de Servidor Web:

  • Exclusões de pastas:
    • %SystemRoot%\IIS Temporary Compressed Files
    • %SystemDrive%\inetpub\temp\IIS Temporary Compressed Files
    • %SystemDrive%\inetpub\temp\ASP Compiled Templates
    • %systemDrive%\inetpub\logs
    • %systemDrive%\inetpub\wwwroot
  • Exclusões de processos:
    • %SystemRoot%\system32\inetsrv\w3wp.exe
    • %SystemRoot%\SysWOW64\inetsrv\w3wp.exe
    • %SystemDrive%\PHP5433\php-cgi.exe

exclusões do Windows Server Update Services

As seguintes exclusões são configuradas automaticamente quando instala a função Windows Server Update Services (WSUS):

  • %systemroot%\WSUS\WSUSContent
  • %systemroot%\WSUS\UpdateServicesDBFiles
  • %systemroot%\SoftwareDistribution\Datastore
  • %systemroot%\SoftwareDistribution\Download

A chave HKEY_LOCAL_MACHINE\Software\Microsoft\Update Services\Server\Setup do registo especifica a localização.

Desabilitar exclusões automáticas no Windows Server

As exclusões automáticas no Windows Server 2016 ou posterior e no Azure Stack HCI OS versão 23H2 ou posterior usam apenas os caminhos padrão de uma função ou recurso.

Talvez seja necessário desabilitar exclusões automáticas quando os caminhos padrão não corresponderem ao seu ambiente. Por exemplo, se você moveu as pastas NTDS e SYSVOL para uma unidade ou caminho personalizado, as exclusões automáticas não as abrangem mais. Em casos como esse, desabilite as exclusões automáticas, examine a seção Exclusões automáticas de função de servidor para identificar as exclusões de que suas funções precisam e adicione as exclusões personalizadas equivalentes.

Aviso

Desabilitar exclusões automáticas em Windows Server 2016 ou posterior e Azure Stack versão 23H2 do sistema operacional HCI ou posterior pode afetar negativamente o desempenho ou resultar em corrupção de dados.

As subseções a seguir descrevem como desabilitar as exclusões automáticas.

Desabilitar exclusões automáticas na Política de Grupo

Para desabilitar a lista de exclusões automáticas usando a Política de Grupo, siga estas etapas:

  1. Na Política de Grupo Centralizada, abra o Console de Gerenciamento de Política de Grupo (GPMC) no computador de gerenciamento da Política de Grupo.

  2. Na árvore do console do GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm o GPO que deseja editar.

  3. Clique com o botão direito do rato no GPO e, em seguida, selecione Editar.

  4. No Editor de Gerenciamento de Política de Grupo, vá para Configuração do Computador>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender>Exclusões.

    Note

    Caminhos da Política de Grupo anteriores ao Windows 10, versão 2004 (maio de 2020), podem usar Windows Defender Antivirus em vez de Microsoft Defender Antivirus. Ambos os nomes se referem ao mesmo local da política.

  5. No painel de detalhes de Exclusões, abra a configuração Desativar Exclusões Automáticas . Para abrir a configuração, use qualquer um dos seguintes métodos:

    • Clique duas vezes na configuração.
    • Clique com o botão direito do mouse na configuração e selecione Editar.
    • Selecione a definição e, em seguida, selecione Editar Ação>.
  6. Na janela de configuração que é aberta, selecione Habilitado e, em seguida, selecione OK.

Dica

Também pode configurar Política de Grupo localmente em dispositivos individuais com o Editor de Política de Grupo Local (gpedit.msc). Navegue até o mesmo caminho: Configuração do Computador>Modelos Administrativos>Componentes do Windows>Antivírus Microsoft Defender>Exclusões.

Desabilitar exclusões automáticas no PowerShell

Para desabilitar exclusões automáticas usando o PowerShell, execute o seguinte comando em uma sessão do PowerShell com privilégios elevados (uma janela do PowerShell aberta selecionando Executar como administrador):

Set-MpPreference -DisableAutoExclusions $true

Para obter mais informações, consulte os seguintes artigos:

Desabilitar exclusões automáticas no WMI

Use a Instrumentação de Gerenciamento do Windows (WMI) para desativar exclusões automáticas chamando o método Set da classe MSFT_MpPreference para configurar a propriedade DisableAutoExclusions.

Para obter mais informações e parâmetros permitidos, consulte Windows Defender APIs WMIv2

Exclusões do Antivírus do Microsoft Defender em servidores do Exchange

Microsoft Exchange Server 2016 ou posterior dá suporte à integração com a AMSI (Interface de Verificação Antimalware). Para obter mais informações, veja integração do AMSI no Exchange Server.

Muitas organizações excluem Exchange Server pastas de análises antivírus por motivos de desempenho. A Microsoft recomenda auditar as exclusões do Microsoft Defender Antivirus nos servidores Exchange e avaliar se é possível remover as exclusões sem afetar o desempenho. Para adicionar, alterar ou remover exclusões, consulte Configurar exclusões personalizadas para Microsoft Defender Antivírus.

Para listar as exclusões de extensão, exclusões de arquivo e pasta e exclusões de processo atualmente configuradas em um Exchange Server, execute o seguinte comando em uma sessão do PowerShell com privilégios elevados (uma janela do PowerShell aberta selecionando Executar como administrador):

$p = Get-MpPreference; 'ExclusionExtension','ExclusionPath','ExclusionProcess' | ForEach-Object { $t = $_; $p.$t | ForEach-Object {[pscustomobject]@{Type=$t; Value=$_}} } | Format-Table -AutoSize

As exclusões personalizadas são respeitadas durante todos os tipos de verificação. As exclusões automáticas se aplicam apenas à proteção em tempo real e são ignoradas durante verificações rápidas, completas e personalizadas, portanto, uma verificação rápida ainda examina os diretórios de Exchange cobertos por exclusões automáticas.