Descrição Geral do Antivírus do Microsoft Defender no Windows

O Microsoft Defender Antivírus está disponível no Windows 10 e no Windows 11 e em versões do Windows Server.

O Microsoft Defender Antivirus é um componente principal da sua proteção de última geração no Microsoft Defender para Ponto de Extremidade. Essa proteção reúne o aprendizado de máquina, análise de big data, pesquisa aprofundada de resistência a ameaças e a infraestrutura de nuvem da Microsoft para proteger dispositivos (ou pontos de extremidade) em sua organização. O Microsoft Defender Antivirus está integrado ao Windows e funciona com o Microsoft Defender para Endpoint para fornecer proteção no seu dispositivo e na nuvem.

Dica

Como complemento deste artigo, consulte o nosso guia de configuração do Analisador de Segurança para rever as melhores práticas e aprender a fortalecer as defesas, melhorar a conformidade e navegar no panorama da cibersegurança com confiança. Para uma experiência personalizada com base no seu ambiente, pode aceder ao guia de configuração automatizada do Analisador de Segurança no Centro de administração do Microsoft 365.

Pré-requisitos

Sistemas operacionais com suporte

  • Windows

capacidades do Antivírus do Microsoft Defender

Microsoft Defender Antivírus fornece deteção de anomalias, uma camada de proteção contra software maligno que não se adequa a qualquer padrão predefinido. A detecção de anomalias monitora eventos de criação de processos ou arquivos baixados da internet. Através da machine learning e da proteção fornecida pela cloud, Microsoft Defender Antivírus podem ficar um passo à frente dos atacantes. A deteção de anomalias está ativada por predefinição e pode ajudar a bloquear ataques como o Alerta de Segurança 3CX para aplicativo do Windows Electron. Microsoft Defender Antivírus começou a bloquear este software maligno quatro dias antes do ataque ser registado no VirusTotal.

O software maligno moderno requer soluções modernas. Em 2015, Microsoft Defender Antivírus deixaram de utilizar um motor estático baseado em assinaturas para um modelo que utiliza tecnologias preditivas, como machine learning, ciência aplicada e inteligência artificial, uma vez que esta mudança é o que é necessário para manter você e as suas organizações a salvo da complexidade do atual cenário de malware em constante evolução.

Microsoft Defender Antivírus pode bloquear quase todo o software maligno à primeira vista, em milissegundos.

Concebemos a nossa solução antivírus para trabalhar em cenários online e offline. Em cenários offline, a inteligência dinâmica mais recente do Grafo de Segurança Inteligente é disponibilizada regularmente ao endpoint durante o dia. Quando ligado à cloud, as informações em tempo real são alimentadas a partir do Gráfico de Segurança Inteligente.

O Antivírus do Microsoft Defender também pode interromper ameaças com base em seus comportamentos e em suas árvores de processos, mesmo depois que a ameaça já começou a ser executada. Um exemplo comum destes tipos de ataques é software maligno sem ficheiros. As funcionalidades de proteção da próxima geração da Microsoft funcionam em conjunto para identificar e bloquear software maligno com base em comportamentos anormais. Para saber mais, veja Bloqueio comportamental e contenção.

Compatibilidade com outros produtos antivírus

Se estiver a utilizar um produto antivírus/antimalware não Microsoft no seu dispositivo, poderá conseguir executar Microsoft Defender Antivírus no modo passivo juntamente com a solução antivírus não Microsoft. Depende do sistema operacional utilizado e se o seu dispositivo está integrado ao Microsoft Defender for Endpoint. Para saber mais, consulte Compatibilidade do Microsoft Defender Antivírus.

Processos e serviços do Antivírus Microsoft Defender

A tabela a seguir resume os processos e serviços do Microsoft Defender Antivirus. Pode vê-los no Gestor de Tarefas no Windows.

Processo ou serviço Onde ver o respetivo status
serviço principal do Antivírus Microsoft Defender
(MdCoreSvc)
  • Guia Processos: Antimalware Core Service
  • Guia Detalhes: MpDefenderCoreService.exe
  • Guia Serviços: Microsoft Defender Core Service
serviço Antivírus do Microsoft Defender
(WinDefend)
  • Guia Processos: Antimalware Service Executable
  • Guia Detalhes: MsMpEng.exe
  • Guia Serviços: Microsoft Defender Antivirus
Microsoft Defender Serviço de Inspeção em Tempo Real da Rede antivírus
(WdNisSvc)
  • Guia Processos: Microsoft Network Realtime Inspection Service
  • Guia Detalhes: NisSrv.exe
  • Guia Serviços: Microsoft Defender Antivirus Network Inspection Service
utilitário de linha de comando do Microsoft Defender Antivirus
  • Guia Processos: N/D
  • Guia Detalhes: MpCmdRun.exe
  • Guia Serviços: N/D
Ferramenta de Configuração da Política de Cliente de Segurança da Microsoft
  • Guia Processos: N/D
  • Guia Detalhes: ConfigSecurityPolicy.exe
  • Guia Serviços: N/D

Para saber mais sobre o serviço Microsoft Defender Core, veja Descrição geral do serviço Microsoft Defender Core.

Para a Prevenção de Perda de Dados do Ponto Final da Microsoft (DLP de Ponto Final), a tabela seguinte resume processos e serviços. Pode vê-los no Gestor de Tarefas no Windows.

Processo ou serviço Onde ver o respetivo status
Serviço DLP do Microsoft Endpoint
(MDDlpSvc)
  • Guia Processos: MpDlpService.exe
  • Guia Detalhes: MpDlpService.exe
  • Guia Serviços: Microsoft Data Loss Prevention Service
Utilitário de linha de comando do DLP de Endpoint da Microsoft
  • Guia Processos: N/D
  • Guia Detalhes: MpDlpCmd.exe
  • Guia Serviços: N/D

Comparando o modo ativo, modo passivo e modo desabilitado

A tabela a seguir descreve o que esperar quando o Microsoft Defender Antivírus está em modo ativo, modo passivo ou desativado.

Modo O que acontece
Modo ativo No modo ativo, o Microsoft Defender Antivírus é usado como o principal aplicativo antivírus no dispositivo. Os arquivos são verificados, as ameaças são corrigidas e as ameaças detectadas são listadas nos relatórios de segurança da sua organização e no seu aplicativo de Segurança do Windows.
Modo passivo No modo passivo, o Antivírus do Microsoft Defender não é usado como o principal aplicativo antivírus no dispositivo. Files são analisadas e as ameaças detetadas são reportadas, mas as ameaças não são remediadas pelo Antivírus Microsoft Defender.

IMPORTANTE: O Microsoft Defender Antivirus só pode ser executado no modo passivo em endpoints integrados ao Microsoft Defender para Ponto de Extremidade. Consulte Requisitos para a execução do Microsoft Defender Antivírus no modo passivo.
Desativado ou desinstalado Quando desativado ou desinstalado, não é utilizado Microsoft Defender Antivírus. Os arquivos não são analisados, e as ameaças não são corrigidas. Em geral, não recomendamos desativar ou desinstalar Microsoft Defender Antivírus.

Para saber mais, consulte Compatibilidade do Microsoft Defender Antivírus.

Verifique o estado do Microsoft Defender Antivírus no seu dispositivo

Você pode usar um dos vários métodos, como o aplicativo Segurança do Windows ou o Windows PowerShell, para verificar o estado do Microsoft Defender Antivírus em seu dispositivo.

Importante

A partir da versão 4.18.2208.0 da plataforma e posteriores: se um servidor tiver sido integrado ao Microsoft Defender para Ponto de Extremidade, a configuração de política de grupo "Desativar o Windows Defender" não desabilitará mais completamente o Antivírus do Windows Defender no Windows Server 2012 R2 e posteriores. Em vez disso, coloca-o no modo passivo. Além disso, a funcionalidade de proteção contra adulteração permite mudar para o modo ativo, mas não para o modo passivo.

  • Se a opção "Desativar o Windows Defender" já estiver configurada antes da integração ao Microsoft Defender para Ponto de Extremidade, não haverá alteração, e o Antivírus do Defender permanecerá desativado.
  • Para mudar Defender Antivírus para o modo passivo, mesmo que tenha sido desativado antes da integração, pode aplicar a configuração ForceDefenderPassiveMode com um valor de 1. Para colocá-lo no modo ativo, altere este valor para 0 .

Entenda a lógica modificada para ForceDefenderPassiveMode quando a proteção contra adulteração estiver habilitada: assim que o Microsoft Defender Antivírus for alternado para o modo ativo, a proteção contra adulteração impede que ele volte ao modo passivo, mesmo quando ForceDefenderPassiveMode estiver definido como 1.

Use o Aplicativo de Segurança do Windows para verificar o status do Microsoft Defender Antivírus

  1. No seu dispositivo Windows, selecione o menu Iniciar e comece a digitar Security. Em seguida, abra o aplicativo de Segurança do Windows nos resultados.

  2. Select Proteção contra vírus e ameaças.

  3. Em Quem está me protegendo?, escolha Gerenciar Provedores.

Verá o nome da sua solução antivírus/antimalware na página fornecedores de segurança.

Usar o PowerShell para verificar o status do Microsoft Defender Antivírus

  1. Selecione o menu Iniciar e comece a digitar PowerShell. Em seguida, abra o Windows PowerShell nos resultados.

  2. Digite Get-MpComputerStatus.

  3. Na lista de resultados, observe a linha AMRunningMode.

    • Normal significa que o Microsoft Defender Antivírus está sendo executado no modo ativo.

    • O modo passivo significa Microsoft Defender Antivírus em execução, mas não é o principal produto antivírus/antimalware no seu dispositivo. O modo passivo só está disponível para dispositivos incorporados ao Microsoft Defender para Endpoint e que atendem a determinados requisitos. Para saber mais, consulte Requisitos para a execução do Microsoft Defender Antivírus no modo passivo.

    • Modo de bloqueio EDR significa que o Microsoft Defender Antivírus está em execução e a EDR (Detecção e resposta de ponto de extremidade) no modo de bloqueio, uma funcionalidade no Microsoft Defender para Ponto de Extremidade, está habilitada. Verifique a chave de registo ForceDefenderPassiveMode . Se o respetivo valor for 0, está em execução no modo normal; caso contrário, está em execução no modo passivo.

    • O Modo Passivo SxS significa Microsoft Defender Antivírus está em execução juntamente com outro produto antivírus/antimalware e é utilizada uma análise periódica limitada.

Dica

Para saber mais sobre o cmdlet do PowerShell Get-MpComputerStatus, consulte o artigo de referência Get-MpComputerStatus.

Dica de desempenho Devido a uma variedade de fatores (exemplos listados abaixo), o Microsoft Defender Antivírus, como outros softwares antivírus, pode causar problemas de desempenho em dispositivos de endpoint. Em alguns casos, poderá ter de ajustar o desempenho do Antivírus Microsoft Defender para aliviar esses problemas de desempenho. O Analisador de Desempenho da Microsoft é uma ferramenta de linha de comandos do PowerShell que ajuda a determinar que ficheiros, caminhos de ficheiros, processos e extensões de ficheiros podem estar a causar problemas de desempenho; alguns exemplos são:

  • Principais caminhos que afetam o tempo de análise
  • Ficheiros principais que afetam o tempo de análise
  • Principais processos que afetam o tempo de análise
  • Principais extensões de ficheiro que afetam o tempo de análise
  • Combinações – por exemplo:
    • ficheiros principais por extensão
    • Caminhos principais por extensão
    • principais processos por caminho
    • Verificações principais por arquivo
    • Verificações principais por arquivo por processo

Pode utilizar as informações recolhidas através do Analisador de desempenho para avaliar melhor os problemas de desempenho e aplicar ações de remediação. Veja: Analisador de desempenho do Antivírus Microsoft Defender.

Obter as atualizações da plataforma antivírus/antimalware

É importante manter Microsoft Defender Antivírus (ou qualquer solução antivírus/antimalware) atualizada. A Microsoft lança atualizações regulares para ajudar a garantir que seus dispositivos tenham a tecnologia mais recente para proteção contra novos malwares e técnicas de ataque. Para saber mais, consulte Gerenciar atualizações do Microsoft Defender Antivírus e aplicar linhas de base.

Dica

Confira também