Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A monitorização do comportamento é uma capacidade crítica de deteção e proteção contra o Microsoft Defender Antivirus. Observa a atividade de processos, ficheiros e serviços em tempo real e deteta ameaças provenientes de comportamentos suspeitos, incluindo ameaças que não correspondem a assinaturas de malware conhecidas.
Como funciona a monitorização do comportamento
A monitorização do comportamento utiliza estas abordagens para identificar e impedir atividades suspeitas:
- Deteção de ameaças em tempo real: Observa continuamente processos, atividade do sistema de ficheiros e interações no dispositivo. Por exemplo, o Microsoft Defender Antivirus pode detetar alterações invulgares em ficheiros ou tentativas de criar ou modificar chaves de registo de ponto de extensibilidade autostart (ASEP).
- Análise dinâmica: Utiliza padrões de comportamento conhecidos e deteção de anomalias para identificar ameaças novas e em evolução enquanto o software está em execução.
- Resposta e remediação: Toma medidas quando um programa se comporta de forma suspeita, como tentar modificar ficheiros críticos do sistema.
A monitorização do comportamento é necessária para as seguintes funcionalidades:
- Antimalware: Indicadores de permissão e bloqueio de hash de ficheiro.
- Proteção de rede: indicadores de autorização e bloqueio de endereços IP e URL, e filtragem de conteúdos web.
Importante
A monitorização de comportamento está ativada predefinidamente e está protegida pela proteção contra adulteração. Mantenha a monitorização de comportamento ativada, exceto durante um teste controlado e temporário de resolução de problemas.
Alterar a política de monitorização de comportamento
Utilize uma das seguintes ferramentas de gestão para configurar a monitorização do comportamento.
| Ferramenta de gestão | Setting | Documentation |
|---|---|---|
| Defender para Endpoint — gestão das definições de segurança | Permitir monitorização de comportamento | Gerir o Microsoft Defender Antivirus através da gestão das definições de segurança |
| Microsoft Intune | Permitir monitorização de comportamento | Definições da política do Microsoft Defender Antivirus para Windows |
| Fornecedor de serviços de configuração (CSP) | Permitir monitorização do comportamento | CSP de Política do Defender |
| Anexação do inquilino do Gestor de Configuração | Ativar a monitorização de comportamento | Definições da política do Microsoft Defender Antivirus para dispositivos ligados ao inquilino |
| Política de Grupo | Ativar a monitorização de comportamento | Configure o Antivírus Microsoft Defender com a Política de Grupo |
| PowerShell | Set-MpPreferenceDisableBehaviorMonitoring | Set-MpPreference |
| WMI (Instrumentação de Gerenciamento do Windows) | Desativar a monitorização do comportamento | classe MSFT_MpPreference |
Se utilizar Microsoft Defender para Empresas, consulte Rever ou editar as políticas de proteção da próxima geração no Microsoft Defender para Empresas.
Modificar as definições de monitorização de comportamento com o PowerShell
Para permitir a monitorização de comportamento, execute o seguinte comando numa sessão PowerShell elevada (uma janela PowerShell que abriu selecionando Executar como administrador):
Set-MpPreference -DisableBehaviorMonitoring $false
Para desativar temporariamente a monitorização de comportamento para resolução de problemas, execute o seguinte comando numa sessão PowerShell elevada:
Set-MpPreference -DisableBehaviorMonitoring $true
As alterações feitas no PowerShell afetam o dispositivo local. As políticas implementadas através da gestão de definições de segurança do Defender para Endpoint, do Microsoft Intune, do Gestor de Configuração tenant attach ou da Group Policy podem substituir alterações locais.
Para obter mais informações, veja Set-MpPreference.
Consultar o estado de monitorização de comportamento do PowerShell
Execute o seguinte comando para mostrar o estado atual de monitorização de comportamento:
Get-MpComputerStatus | Format-Table BehaviorMonitorEnabled
Se o comando devolver True, a monitorização de comportamento está ativada.
Consultar o estado de monitorização do comportamento com a Investigação Avançada
As organizações com o Microsoft Defender para Endpoint Plan 2 ou o Microsoft Defender para Empresas podem usar a pesquisa avançada para consultar o estado da monitorização do comportamento. A consulta utiliza a tabela DeviceTvmSecureConfigurationAssessment na pesquisa avançada do Defender. Este método não se aplica ao Defender for Endpoint Plan 1 nem ao Microsoft Defender for Individuals.
let EvalTable = DeviceTvmSecureConfigurationAssessment
| where ConfigurationId in ("scid-91")
| summarize arg_max(Timestamp,IsCompliant, IsApplicable) by DeviceId, ConfigurationId,tostring(Context)
| extend Test = case(
ConfigurationId == "scid-91" , "BehaviorMonitoring",
"N/A"),
Result = case(IsApplicable == 0,"N/A",IsCompliant == 1 , "Enabled", "Disabled")
| extend packed = pack(Test,Result)
| summarize Tests = make_bag(packed) by DeviceId
| evaluate bag_unpack(Tests);
let DefUpdate = DeviceTvmSecureConfigurationAssessment
| where ConfigurationId == "scid-2011"
// | where isnotnull(Context)
| extend Definition = parse_json(Context[0][0])
| extend LastUpdated = parse_json(Context[0][2])
| project DeviceId,Definition,LastUpdated;
let DeviceInformation = DeviceInfo
| where isnotempty(OSPlatform)
| summarize arg_max(Timestamp,*) by DeviceId, DeviceName
| project DeviceId, DeviceName, MachineGroup;
let withNames = EvalTable
| join kind = inner DeviceInformation on DeviceId
| project-away DeviceId1
| project-reorder DeviceName, MachineGroup;
withNames | join kind = fullouter DefUpdate on DeviceId
| project-away DeviceId1
| sort by BehaviorMonitoring asc
Resolver problemas de utilização elevada da CPU
As deteções de monitorização de comportamento utilizam o Behavior tipo de nomenclatura do malware.
Use o Microsoft Defender Antivirus Analisador de Desempenho para identificar ficheiros, extensões de ficheiros e processos que contribuem para um elevado uso de CPU em MsMpEng.exe. Inicie uma gravação com o New-MpPerformanceRecording, reproduza o problema e analise a gravação com o Get-MpPerformanceReport.
Se os resultados indicarem que a monitorização do comportamento pode contribuir para o problema, utilize um teste controlado para confirmar a causa:
- Para dispositivos empresariais elegíveis, ative o modo de resolução de problemas para alterar temporariamente as definições protegidas contra adulteração.
- Desligue temporariamente a proteção contra violações e depois desative a monitorização do comportamento.
- Reproduza o problema de desempenho durante o menor tempo possível.
- Reative a monitorização do comportamento e a proteção contra violações imediatamente após o teste.
O modo de resolução de problemas é uma funcionalidade empresarial do Defender for Endpoint e não se aplica ao Microsoft Defender for Individuals.
Se desativar a monitorização de comportamento resolver o problema, use os resultados do Analisador de Desempenho para isolar o caminho, ficheiro ou processo afetado. Se o problema começou após uma atualização do Microsoft Defender Antivírus, siga os procedimentos documentados para reverter atualizações de inteligência de plataforma, motor ou segurança. Reverta apenas o componente suspeito de estar a causar o problema e reative a monitorização do comportamento após cada teste.
Warning
As exclusões antivírus reduzem a proteção. Adicione uma exclusão contextual de ficheiro ou pasta apenas depois de validar que a atividade excluída é confiável e que uma exclusão mais restrita não resolve o problema.
Se não conseguir identificar a causa, use o Microsoft Defender para Endpoint Client Analyzer com a MDEClientAnalyzer.cmd -a opção de recolher dados de rastreio alto de CPU do Defender Antivirus e depois contacte o Suporte da Microsoft.