Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Aprenda a detetar e bloquear aplicações potencialmente indesejadas (PUA) usando o Microsoft Defender Antivirus e o Microsoft Edge. Este artigo aborda como ativar a proteção PUA, configurá-la em várias ferramentas de gestão e rever eventos de deteção PUA.
Sobre aplicações potencialmente indesejadas (PUA)
As aplicações potencialmente indesejadas (PUA) são uma categoria de software que pode fazer com que o seu computador seja executado lentamente, apresentar anúncios inesperados ou, na pior das hipóteses, instalar outro software que possa ser inesperado ou indesejável. O PUA não é considerado um vírus, software maligno ou outro tipo de ameaça, mas pode executar ações em pontos finais que afetam negativamente o desempenho ou a utilização do ponto final. O termo PUA também pode referir-se a uma aplicação com má reputação, conforme avaliado pela Microsoft Defender para Endpoint, devido a determinados tipos de comportamento indesejável.
Eis alguns exemplos:
- Software publicitário que apresenta anúncios ou promoções, incluindo software que insere anúncios em páginas Web.
- Software agregado que propõe instalar outro software que não está assinado digitalmente pela mesma entidade. Além disso, software que oferece a instalação de outro software classificado como PUA.
- Software de evasão que tenta ativamente evitar a deteção por produtos de segurança, incluindo software que se comporta de forma diferente na presença de produtos de segurança.
Sugestão
Para obter mais exemplos e um debate sobre os critérios que utilizamos para etiquetar aplicações a fim de obter atenção especial das funcionalidades de segurança, consulte Como a Microsoft identifica malware e aplicações potencialmente indesejadas.
As aplicações potencialmente indesejadas podem aumentar o risco de a sua rede ser infetada com malware real, dificultar a identificação de infeções de malware ou implicar que as equipas de TI e de segurança despendam de tempo e de esforço para limpá-las. Se a subscrição da sua organização incluir Microsoft Defender para Endpoint, também pode definir Microsoft Defender PUA antivírus para bloquear, de modo a bloquear aplicações consideradas PUA em dispositivos Windows.
Saiba mais sobre as subscrição do Windows Enterprise.
Sugestão
Como complemento a este artigo, consulte o nosso guia de configuração Microsoft Defender para Endpoint para rever as melhores práticas e saber mais sobre ferramentas essenciais, como a redução da superfície de ataque e a proteção da próxima geração. Para uma experiência personalizada com base no seu ambiente, pode aceder ao guia de configuração automatizada do Defender para Endpoint no centro de administração do Microsoft 365.
Pré-requisitos
Sistemas operativos suportados
Cliente Windows:
- Windows 11
- Windows 10
- Windows 8.1
Windows Server:
- Windows Server 2016 e posterior
- Windows Server, versão 1803 ou posterior
- Windows Server 2012 R2 (Requer Microsoft Defender para Endpoint)
Outras plataformas
- Azure STACK HCI OS, versão 23H2 e posterior
- Para macOS, veja Detetar e bloquear aplicações potencialmente indesejadas com o Defender para Endpoint no macOS.
- Para Linux, veja Detetar e bloquear aplicações potencialmente indesejadas com o Defender para Endpoint no Linux.
Configurar proteção PUA no Microsoft Edge
O novo Microsoft Edge, que é baseado no Chromium, bloqueia transferências de aplicações potencialmente indesejadas e URLs de recursos associados. Esta funcionalidade é fornecida através do Microsoft Defender SmartScreen.
Ativar a proteção contra PUA no Microsoft Edge baseado no Chromium
Embora a proteção de aplicações potencialmente indesejadas no Microsoft Edge (baseada no Chromium, versão 80.0.361.50) esteja desligada por predefinição, pode ser facilmente ligada a partir do browser.
No navegador Microsoft Edge, selecione as reticências e, em seguida, escolha Definições.
Selecione Privacidade, pesquisa e serviços.
Na secção Segurança, ative Bloquear aplicações potencialmente indesejadas.
Sugestão
Se estiver a executar o Microsoft Edge (baseado em Chromium), pode explorar com segurança a funcionalidade de bloqueio de URLs da proteção contra PUA ao testá-la numa das nossas páginas de demonstração Microsoft Defender SmartScreen.
Bloquear URLs com o Microsoft Defender SmartScreen
No Microsoft Edge baseado em Chromium com a proteção contra PUA ativada, Microsoft Defender SmartScreen protege-o de URLs associados a PUA.
Os administradores de segurança podem configurar o Microsoft Edge para controlar como o Microsoft Edge e o Microsoft Defender SmartScreen trabalham em conjunto para proteger grupos de utilizadores de URLs associadas ao PUA. Existem várias definições de políticas de grupo Microsoft Defender SmartScreen disponíveis, incluindo a política SmartScreenPuaEnabled. Além disso, os administradores podem configurar o Microsoft Defender SmartScreen como um todo, utilizando as definições de política de grupo para ativar ou desativar o Microsoft Defender SmartScreen.
Embora o Microsoft Defender para Endpoint tenha a sua própria lista de bloqueios baseada num conjunto de dados gerido pela Microsoft, pode personalizar esta lista com base nas suas próprias informações sobre ameaças. Se criar e gerir indicadores no portal Microsoft Defender para Endpoint, o Microsoft Defender SmartScreen respeita as novas definições.
Antivírus do Microsoft Defender e proteção contra PUA
A funcionalidade de proteção de aplicações potencialmente indesejadas (PUA) no Antivírus do Microsoft Defender pode detetar e bloquear PUA nos pontos finais da sua rede.
O Antivírus do Microsoft Defender bloqueia ficheiros PUA detetados e quaisquer tentativas de transferir, mover, executar ou instalá-los. Os ficheiros PUA bloqueados são então movidos para quarentena. Quando um ficheiro PUA é detetado num ponto final, Microsoft Defender Antivírus envia uma notificação ao utilizador (a menos que as notificações sejam desativadas) no mesmo formato que outras deteções de ameaças. A notificação é precedida com PUA: para indicar o seu conteúdo.
A notificação aparece na lista de quarentena habitual da aplicação Segurança do Windows.
Configurar a proteção contra PUA no Antivírus do Microsoft Defender
Pode ativar a proteção contra PUA utilizando o Microsoft Defender para Endpoint Security Settings Management, Microsoft Intune, Microsoft Configuration Manager, Política de Grupo ou através dos cmdlets do PowerShell do Microsoft Defender Antivirus.
Inicialmente, experimente utilizar a proteção contra PUA no modo de auditoria. Deteta aplicações potencialmente indesejadas sem realmente bloqueá-las. As deteções são capturadas no registo de Eventos do Windows. A proteção contra aplicações potencialmente indesejadas (PUA) no modo de auditoria é útil se a sua empresa estiver a realizar uma verificação interna da conformidade da segurança do software e for importante evitar falsos positivos.
Os cenários e as predefinições da proteção contra PUA dependem se os dispositivos estão integrados no Defender para Ponto Final ou Microsoft Defender para Empresas.
Antivírus do Microsoft Defender sem dispositivos integrados no Defender for Endpoint
A tabela seguinte mostra as definições padrão de proteção PUA para dispositivos que não estão integrados no Defender for Endpoint:
| Cenários | Versão da atualização de inteligência de segurança | Predefinição da proteção contra PUA |
|---|---|---|
| Windows 10 ou posterior Windows Server 2016 ou posterior |
mais antigo que 1.329.495.0 | Desativado (0) |
| Windows 10 ou posterior Windows Server 2016 ou posterior |
1.329.495.0 ou versão posterior | Modo de auditoria (2) |
Microsoft Defender Antivirus com dispositivos integrados no Defender para Endpoint Plano 1/Plano 2 ou Microsoft Defender para Empresas
A tabela seguinte mostra as definições padrão de proteção PUA para dispositivos integrados no Defender for Endpoint Plan 1, Plan 2 ou Defender para Empresas:
| Cenários | Versão da atualização de inteligência de segurança | Controlo de Aplicações Inteligentes | Predefinição da proteção contra PUA |
|---|---|---|---|
| Windows 10, versão 2004 ou posterior Windows Server 2012 R2 e Windows Server 2016 com a solução unificada moderna para Windows Server 2016 e 2012 R2 Windows Server 2019 ou posterior |
Mais antigo que 1.329.495.0 | Funcionalidade não disponível | Modo de auditoria (2) |
| Windows 11, versão 22H2 ou posterior | 1.329.495.0 ou versão posterior | Disponível | Modo de auditoria (2) |
| Windows 10, versão 2004 ou posterior Windows Server 2012 R2 e Windows Server 2016 com a solução unificada moderna para Windows Server 2016 e 2012 R2 Windows Server 2019 ou posterior |
1.329.495.0 ou versão posterior | Funcionalidade não disponível | Modo de bloqueio (1) |
Sugestão
Para aplicar a proteção contra PUA no modo de bloqueio, utilize qualquer um dos seguintes métodos de gestão:
- Gestão de Definições de Segurança do Defender para Ponto Final
- Intune
- Gestor de Configurações
- Política de Grupo
- PowerShell
Utilizar a Gestão de Definições de Segurança do Microsoft Defender para Endpoint para configurar a proteção contra PUA
Para mais informações sobre a utilização do Defender para a Gestão de Definições de Segurança de Endpoints para configurar a proteção PUA, consulte Use Microsoft Defender para Endpoint Security Settings Management to manage Microsoft Defender Antivirus
Utilizar o Intune para configurar a proteção contra PUA
Para informações sobre a configuração da proteção PUA através das definições de restrição de dispositivos Intune, consulte os seguintes artigos:
- Configurar definições de restrição de dispositivos no Microsoft Intune
- Definições de restrição de dispositivos do Microsoft Defender Antivirus para o Windows 10 no Intune
Utilizar o Gestor de Configuração para configurar a proteção contra PUA
A proteção contra PUA está ativada por predefinição no Microsoft Configuration Manager (Current Branch).
Veja Como criar e implementar políticas antimalware: Definições de análises agendadas para obter detalhes sobre como configurar Microsoft Configuration Manager (Current Branch).
Para o System Center 2012 Gestor de Configuração, consulte Como Implementar uma Política de Proteção de Aplicações Potencialmente Indesejadas para o Endpoint Protection no Gestor de Configuração.
Nota
Os eventos PUA bloqueados pelo Antivírus do Microsoft Defender são registados no Visualizador de Eventos do Windows e não no Microsoft Configuration Manager.
Utilizar a Política de Grupo para configurar a proteção contra PUA
Execute os seguintes passos para configurar a proteção PUA utilizando a Estratégia de Grupo:
Nota
Se a definição Configurar para aplicações potencialmente indesejadas não estiver disponível no seu GPMC, atualize os ficheiros de Modelos Administrativos na sua Loja Central. A configuração está incluída nos Modelos Administrativos do Windows 10, versão 1809 e posteriores. Para links de download e instruções, consulte Criar e gerir a Loja Central para Modelos Administrativos de Políticas de Grupo no Windows.
Na Política de Grupo Centralizada, abra a Consola de Gestão de Política de Grupo (GPMC) no computador de gestão da Política de Grupo.
Na árvore da consola GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm o GPO que pretende editar.
Clique com o botão direito do mouse no GPO e selecione Editar.
No Editor de Gestão de Políticas de Grupo, aceda a Configuração do computador>Modelos administrativos>Componentes do Windows>Antivírus Microsoft Defender.
Nota
Os caminhos de Política de Grupo anteriores ao Windows 10, versão 2004 (maio de 2020) podiam usar o Windows Defender Antivirus em vez do Microsoft Defender Antivirus. Ambos os nomes referem-se ao mesmo local da política.
No painel de detalhes do Microsoft Defender Antivirus, abra a definição Configurar para aplicações potencialmente indesejadas. Para abrir o cenário, utilize qualquer um dos seguintes métodos:
- Clique duas vezes na definição.
- Clique com o botão direito na definição e depois selecione Editar.
- Selecione a definição e, em seguida, selecione Editar Ação>.
Na janela de definições que é aberta, configure as seguintes opções:
- Selecione Ativado.
-
Secção de Opções : Selecione um dos seguintes valores:
- Bloquear: Bloquear aplicações potencialmente indesejadas.
- Modo de Auditoria: Teste como a definição funciona no seu ambiente.
Quando tiver terminado, selecione OK.
Sugestão
Também pode configurar Política de Grupo localmente em dispositivos individuais com o Editor de Política de Grupo Local (gpedit.msc). Navegue pelo mesmo caminho: Configuração> docomputador Modelos administrativosWindows>Componentes>Microsoft Defender Antivírus.
Utilize cmdlets do PowerShell para configurar a proteção contra PUA
Use os seguintes cmdlets PowerShell para ativar, auditar, desativar ou consultar a proteção PUA no Microsoft Defender Antivirus.
Para ativar a proteção contra PUA
Ative a proteção PUA no Microsoft Defender Antivirus para bloquear aplicações potencialmente indesejadas no dispositivo:
Set-MpPreference -PUAProtection Enabled
Definir o valor deste cmdlet para Enabled ativa a proteção PUA no Microsoft Defender Antivirus, caso esteja desativada.
Definir a proteção contra PUA em modo de auditoria
Use o modo de auditoria para registar deteções de PUA sem bloquear aplicações, para que possa avaliar o impacto antes da aplicação:
Set-MpPreference -PUAProtection AuditMode
A definição AuditMode deteta PUAs sem os bloquear.
Para desativar a proteção contra PUA
Recomendamos que mantenha a proteção contra PUA ativada. No entanto, pode desativar a proteção PUA no Microsoft Defender Antivirus para resolução de problemas ou reversão de políticas usando o seguinte cmdlet:
Set-MpPreference -PUAProtection Disabled
Definir o valor deste cmdlet como Disabled desativa a proteção PUA no Microsoft Defender Antivirus, caso esta tenha sido ativada.
Para consultar o estado do PUA
Para confirmar a definição atual de proteção PUA no dispositivo, consulte as preferências do Microsoft Defender Antivírus:
Get-MpPreference | Format-Table PUAProtection
| Valor | Descrição |
|---|---|
0 |
Proteção contra PUA desativada (Predefinição). Microsoft Defender o Antivírus não protege contra aplicações potencialmente indesejadas. |
1 |
Proteção contra PUA ativada. Os itens detetados estão bloqueados. Aparecerão no histórico juntamente com outras ameaças. |
2 |
Modo de auditoria. Microsoft Defender Antivírus deteta aplicações potencialmente indesejadas, mas não efetua qualquer ação. Pode rever informações sobre as aplicações relativamente às quais o Microsoft Defender Antivirus teria tomado medidas pesquisando eventos criados pelo Microsoft Defender Antivirus no Visualizador de Eventos, mas não no portal do Microsoft Defender. |
Para mais informações sobre como gerir o Microsoft Defender Antivirus com o PowerShell, consulte Utilizar cmdlets do PowerShell para configurar e executar o Microsoft Defender Antivirus e Cmdlets do Defender Antivirus.
Teste e certifique-se de que o bloqueio de PUA funciona
Assim que tiver o PUA ativado no modo de bloqueio, pode testar para se certificar de que está a funcionar corretamente. Para obter mais informações, veja Demonstração de aplicações potencialmente indesejadas (PUA).
Ver eventos PUA com o PowerShell
Os eventos PUA são reportados na Visualizador de Eventos do Windows, mas não em Microsoft Configuration Manager ou em Intune. Também pode utilizar o cmdlet Get-MpThreat para ver as ameaças que o Antivírus do Microsoft Defender tratou. A seguinte saída de exemplo mostra os detalhes devolvidos para um item PUA detetado, incluindo o seu estado de execução, gravidade e nome da ameaça:
CategoryID : 27
DidThreatExecute : False
IsActive : False
Resources : {webfile:_q:\Builds\Dalton_Download_Manager_3223905758.exe|http://d18yzm5yb8map8.cloudfront.net/
fo4yue@kxqdw/Dalton_Download_Manager.exe|pid:14196,ProcessStart:132378130057195714}
RollupStatus : 33
SchemaVersion : 1.0.0.0
SeverityID : 1
ThreatID : 213927
ThreatName : PUA:Win32/InstallCore
TypeID : 0
PSComputerName :
Obter notificações por e-mail sobre deteções PUA
Pode ativar as notificações por e-mail para receber e-mails sobre deteções de PUA. Para obter mais informações sobre eventos do Microsoft Defender Antivírus, consulte Resolver problemas dos IDs de evento. Os eventos PUA são registados no ID de evento 1160.
Ver eventos PUA com a pesquisa avançada
Se estiver a utilizar o Microsoft Defender para Endpoint, pode utilizar uma consulta de investigação avançada para ver eventos PUA. A consulta seguinte pesquisa na tabela DeviceEvents as ações AntivirusDetection e filtra os resultados para apresentar apenas deteções relacionadas com PUA, mostrando detalhes como o nome do dispositivo, o caminho do ficheiro e o estado da remediação:
DeviceEvents
| where ActionType == "AntivirusDetection"
| extend x = parse_json(AdditionalFields)
| project Timestamp, DeviceName, FolderPath, FileName, SHA256, ThreatName = tostring(x.ThreatName), WasExecutingWhileDetected = tostring(x.WasExecutingWhileDetected), WasRemediated = tostring(x.WasRemediated)
| where ThreatName startswith_cs 'PUA:'
Para saber mais sobre a investigação avançada, consulte Buscar ameaças de forma proativa com a investigação avançada.
Excluir ficheiros da proteção contra PUA
Por vezes, um ficheiro é bloqueado incorretamente pela proteção contra PUA ou é necessária uma funcionalidade de PUA para concluir uma tarefa. Nestes casos, um ficheiro pode ser adicionado a uma lista de exclusão.
Para obter mais informações, consulte Configurar e validar exclusões com base na extensão de ficheiros e na localização da pasta.
Consulte também
- Proteção de próxima geração
- Configurar a proteção comportamental, heurística e em tempo real
- Microsoft Defender para Endpoint no Mac
- Microsoft Defender para Endpoint no Linux
- Configurar as funcionalidades do Microsoft Defender para Endpoint no Android
- Configurar o Microsoft Defender para Endpoint em funcionalidades do iOS