Detetar e bloquear aplicações potencialmente indesejadas

Aprenda a detetar e bloquear aplicações potencialmente indesejadas (PUA) usando o Microsoft Defender Antivirus e o Microsoft Edge. Este artigo aborda como ativar a proteção PUA, configurá-la em várias ferramentas de gestão e rever eventos de deteção PUA.

Sobre aplicações potencialmente indesejadas (PUA)

As aplicações potencialmente indesejadas (PUA) são uma categoria de software que pode fazer com que o seu computador seja executado lentamente, apresentar anúncios inesperados ou, na pior das hipóteses, instalar outro software que possa ser inesperado ou indesejável. O PUA não é considerado um vírus, software maligno ou outro tipo de ameaça, mas pode executar ações em pontos finais que afetam negativamente o desempenho ou a utilização do ponto final. O termo PUA também pode referir-se a uma aplicação com má reputação, conforme avaliado pela Microsoft Defender para Endpoint, devido a determinados tipos de comportamento indesejável.

Eis alguns exemplos:

  • Software publicitário que apresenta anúncios ou promoções, incluindo software que insere anúncios em páginas Web.
  • Software agregado que propõe instalar outro software que não está assinado digitalmente pela mesma entidade. Além disso, software que oferece a instalação de outro software classificado como PUA.
  • Software de evasão que tenta ativamente evitar a deteção por produtos de segurança, incluindo software que se comporta de forma diferente na presença de produtos de segurança.

Sugestão

Para obter mais exemplos e um debate sobre os critérios que utilizamos para etiquetar aplicações a fim de obter atenção especial das funcionalidades de segurança, consulte Como a Microsoft identifica malware e aplicações potencialmente indesejadas.

As aplicações potencialmente indesejadas podem aumentar o risco de a sua rede ser infetada com malware real, dificultar a identificação de infeções de malware ou implicar que as equipas de TI e de segurança despendam de tempo e de esforço para limpá-las. Se a subscrição da sua organização incluir Microsoft Defender para Endpoint, também pode definir Microsoft Defender PUA antivírus para bloquear, de modo a bloquear aplicações consideradas PUA em dispositivos Windows.

Saiba mais sobre as subscrição do Windows Enterprise.

Sugestão

Como complemento a este artigo, consulte o nosso guia de configuração Microsoft Defender para Endpoint para rever as melhores práticas e saber mais sobre ferramentas essenciais, como a redução da superfície de ataque e a proteção da próxima geração. Para uma experiência personalizada com base no seu ambiente, pode aceder ao guia de configuração automatizada do Defender para Endpoint no centro de administração do Microsoft 365.

Pré-requisitos

Sistemas operativos suportados

Cliente Windows:

  • Windows 11
  • Windows 10
  • Windows 8.1

Windows Server:

  • Windows Server 2016 e posterior
  • Windows Server, versão 1803 ou posterior
  • Windows Server 2012 R2 (Requer Microsoft Defender para Endpoint)

Outras plataformas

Configurar proteção PUA no Microsoft Edge

O novo Microsoft Edge, que é baseado no Chromium, bloqueia transferências de aplicações potencialmente indesejadas e URLs de recursos associados. Esta funcionalidade é fornecida através do Microsoft Defender SmartScreen.

Ativar a proteção contra PUA no Microsoft Edge baseado no Chromium

Embora a proteção de aplicações potencialmente indesejadas no Microsoft Edge (baseada no Chromium, versão 80.0.361.50) esteja desligada por predefinição, pode ser facilmente ligada a partir do browser.

  1. No navegador Microsoft Edge, selecione as reticências e, em seguida, escolha Definições.

  2. Selecione Privacidade, pesquisa e serviços.

  3. Na secção Segurança, ative Bloquear aplicações potencialmente indesejadas.

Sugestão

Se estiver a executar o Microsoft Edge (baseado em Chromium), pode explorar com segurança a funcionalidade de bloqueio de URLs da proteção contra PUA ao testá-la numa das nossas páginas de demonstração Microsoft Defender SmartScreen.

Bloquear URLs com o Microsoft Defender SmartScreen

No Microsoft Edge baseado em Chromium com a proteção contra PUA ativada, Microsoft Defender SmartScreen protege-o de URLs associados a PUA.

Os administradores de segurança podem configurar o Microsoft Edge para controlar como o Microsoft Edge e o Microsoft Defender SmartScreen trabalham em conjunto para proteger grupos de utilizadores de URLs associadas ao PUA. Existem várias definições de políticas de grupo Microsoft Defender SmartScreen disponíveis, incluindo a política SmartScreenPuaEnabled. Além disso, os administradores podem configurar o Microsoft Defender SmartScreen como um todo, utilizando as definições de política de grupo para ativar ou desativar o Microsoft Defender SmartScreen.

Embora o Microsoft Defender para Endpoint tenha a sua própria lista de bloqueios baseada num conjunto de dados gerido pela Microsoft, pode personalizar esta lista com base nas suas próprias informações sobre ameaças. Se criar e gerir indicadores no portal Microsoft Defender para Endpoint, o Microsoft Defender SmartScreen respeita as novas definições.

Antivírus do Microsoft Defender e proteção contra PUA

A funcionalidade de proteção de aplicações potencialmente indesejadas (PUA) no Antivírus do Microsoft Defender pode detetar e bloquear PUA nos pontos finais da sua rede.

O Antivírus do Microsoft Defender bloqueia ficheiros PUA detetados e quaisquer tentativas de transferir, mover, executar ou instalá-los. Os ficheiros PUA bloqueados são então movidos para quarentena. Quando um ficheiro PUA é detetado num ponto final, Microsoft Defender Antivírus envia uma notificação ao utilizador (a menos que as notificações sejam desativadas) no mesmo formato que outras deteções de ameaças. A notificação é precedida com PUA: para indicar o seu conteúdo.

A notificação aparece na lista de quarentena habitual da aplicação Segurança do Windows.

Configurar a proteção contra PUA no Antivírus do Microsoft Defender

Pode ativar a proteção contra PUA utilizando o Microsoft Defender para Endpoint Security Settings Management, Microsoft Intune, Microsoft Configuration Manager, Política de Grupo ou através dos cmdlets do PowerShell do Microsoft Defender Antivirus.

Inicialmente, experimente utilizar a proteção contra PUA no modo de auditoria. Deteta aplicações potencialmente indesejadas sem realmente bloqueá-las. As deteções são capturadas no registo de Eventos do Windows. A proteção contra aplicações potencialmente indesejadas (PUA) no modo de auditoria é útil se a sua empresa estiver a realizar uma verificação interna da conformidade da segurança do software e for importante evitar falsos positivos.

Os cenários e as predefinições da proteção contra PUA dependem se os dispositivos estão integrados no Defender para Ponto Final ou Microsoft Defender para Empresas.

Antivírus do Microsoft Defender sem dispositivos integrados no Defender for Endpoint

A tabela seguinte mostra as definições padrão de proteção PUA para dispositivos que não estão integrados no Defender for Endpoint:

Cenários Versão da atualização de inteligência de segurança Predefinição da proteção contra PUA
Windows 10 ou posterior
Windows Server 2016 ou posterior
mais antigo que 1.329.495.0 Desativado (0)
Windows 10 ou posterior
Windows Server 2016 ou posterior
1.329.495.0 ou versão posterior Modo de auditoria (2)

Microsoft Defender Antivirus com dispositivos integrados no Defender para Endpoint Plano 1/Plano 2 ou Microsoft Defender para Empresas

A tabela seguinte mostra as definições padrão de proteção PUA para dispositivos integrados no Defender for Endpoint Plan 1, Plan 2 ou Defender para Empresas:

Cenários Versão da atualização de inteligência de segurança Controlo de Aplicações Inteligentes Predefinição da proteção contra PUA
Windows 10, versão 2004 ou posterior
Windows Server 2012 R2 e Windows Server 2016 com a solução unificada moderna para Windows Server 2016 e 2012 R2
Windows Server 2019 ou posterior
Mais antigo que 1.329.495.0 Funcionalidade não disponível Modo de auditoria (2)
Windows 11, versão 22H2 ou posterior 1.329.495.0 ou versão posterior Disponível Modo de auditoria (2)
Windows 10, versão 2004 ou posterior
Windows Server 2012 R2 e Windows Server 2016 com a solução unificada moderna para Windows Server 2016 e 2012 R2
Windows Server 2019 ou posterior
1.329.495.0 ou versão posterior Funcionalidade não disponível Modo de bloqueio (1)

Sugestão

Para aplicar a proteção contra PUA no modo de bloqueio, utilize qualquer um dos seguintes métodos de gestão:

  • Gestão de Definições de Segurança do Defender para Ponto Final
  • Intune
  • Gestor de Configurações
  • Política de Grupo
  • PowerShell

Utilizar a Gestão de Definições de Segurança do Microsoft Defender para Endpoint para configurar a proteção contra PUA

Para mais informações sobre a utilização do Defender para a Gestão de Definições de Segurança de Endpoints para configurar a proteção PUA, consulte Use Microsoft Defender para Endpoint Security Settings Management to manage Microsoft Defender Antivirus

Utilizar o Intune para configurar a proteção contra PUA

Para informações sobre a configuração da proteção PUA através das definições de restrição de dispositivos Intune, consulte os seguintes artigos:

Utilizar o Gestor de Configuração para configurar a proteção contra PUA

A proteção contra PUA está ativada por predefinição no Microsoft Configuration Manager (Current Branch).

Veja Como criar e implementar políticas antimalware: Definições de análises agendadas para obter detalhes sobre como configurar Microsoft Configuration Manager (Current Branch).

Para o System Center 2012 Gestor de Configuração, consulte Como Implementar uma Política de Proteção de Aplicações Potencialmente Indesejadas para o Endpoint Protection no Gestor de Configuração.

Nota

Os eventos PUA bloqueados pelo Antivírus do Microsoft Defender são registados no Visualizador de Eventos do Windows e não no Microsoft Configuration Manager.

Utilizar a Política de Grupo para configurar a proteção contra PUA

Execute os seguintes passos para configurar a proteção PUA utilizando a Estratégia de Grupo:

Nota

Se a definição Configurar para aplicações potencialmente indesejadas não estiver disponível no seu GPMC, atualize os ficheiros de Modelos Administrativos na sua Loja Central. A configuração está incluída nos Modelos Administrativos do Windows 10, versão 1809 e posteriores. Para links de download e instruções, consulte Criar e gerir a Loja Central para Modelos Administrativos de Políticas de Grupo no Windows.

  1. Na Política de Grupo Centralizada, abra a Consola de Gestão de Política de Grupo (GPMC) no computador de gestão da Política de Grupo.

  2. Na árvore da consola GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm o GPO que pretende editar.

  3. Clique com o botão direito do mouse no GPO e selecione Editar.

  4. No Editor de Gestão de Políticas de Grupo, aceda a Configuração do computador>Modelos administrativos>Componentes do Windows>Antivírus Microsoft Defender.

    Nota

    Os caminhos de Política de Grupo anteriores ao Windows 10, versão 2004 (maio de 2020) podiam usar o Windows Defender Antivirus em vez do Microsoft Defender Antivirus. Ambos os nomes referem-se ao mesmo local da política.

  5. No painel de detalhes do Microsoft Defender Antivirus, abra a definição Configurar para aplicações potencialmente indesejadas. Para abrir o cenário, utilize qualquer um dos seguintes métodos:

    • Clique duas vezes na definição.
    • Clique com o botão direito na definição e depois selecione Editar.
    • Selecione a definição e, em seguida, selecione Editar Ação>.
  6. Na janela de definições que é aberta, configure as seguintes opções:

    1. Selecione Ativado.
    2. Secção de Opções : Selecione um dos seguintes valores:
      • Bloquear: Bloquear aplicações potencialmente indesejadas.
      • Modo de Auditoria: Teste como a definição funciona no seu ambiente.

    Quando tiver terminado, selecione OK.

Sugestão

Também pode configurar Política de Grupo localmente em dispositivos individuais com o Editor de Política de Grupo Local (gpedit.msc). Navegue pelo mesmo caminho: Configuração> docomputador Modelos administrativosWindows>Componentes>Microsoft Defender Antivírus.

Utilize cmdlets do PowerShell para configurar a proteção contra PUA

Use os seguintes cmdlets PowerShell para ativar, auditar, desativar ou consultar a proteção PUA no Microsoft Defender Antivirus.

Para ativar a proteção contra PUA

Ative a proteção PUA no Microsoft Defender Antivirus para bloquear aplicações potencialmente indesejadas no dispositivo:

Set-MpPreference -PUAProtection Enabled

Definir o valor deste cmdlet para Enabled ativa a proteção PUA no Microsoft Defender Antivirus, caso esteja desativada.

Definir a proteção contra PUA em modo de auditoria

Use o modo de auditoria para registar deteções de PUA sem bloquear aplicações, para que possa avaliar o impacto antes da aplicação:

Set-MpPreference -PUAProtection AuditMode

A definição AuditMode deteta PUAs sem os bloquear.

Para desativar a proteção contra PUA

Recomendamos que mantenha a proteção contra PUA ativada. No entanto, pode desativar a proteção PUA no Microsoft Defender Antivirus para resolução de problemas ou reversão de políticas usando o seguinte cmdlet:

Set-MpPreference -PUAProtection Disabled

Definir o valor deste cmdlet como Disabled desativa a proteção PUA no Microsoft Defender Antivirus, caso esta tenha sido ativada.

Para consultar o estado do PUA

Para confirmar a definição atual de proteção PUA no dispositivo, consulte as preferências do Microsoft Defender Antivírus:

Get-MpPreference | Format-Table PUAProtection
Valor Descrição
0 Proteção contra PUA desativada (Predefinição). Microsoft Defender o Antivírus não protege contra aplicações potencialmente indesejadas.
1 Proteção contra PUA ativada. Os itens detetados estão bloqueados. Aparecerão no histórico juntamente com outras ameaças.
2 Modo de auditoria. Microsoft Defender Antivírus deteta aplicações potencialmente indesejadas, mas não efetua qualquer ação. Pode rever informações sobre as aplicações relativamente às quais o Microsoft Defender Antivirus teria tomado medidas pesquisando eventos criados pelo Microsoft Defender Antivirus no Visualizador de Eventos, mas não no portal do Microsoft Defender.

Para mais informações sobre como gerir o Microsoft Defender Antivirus com o PowerShell, consulte Utilizar cmdlets do PowerShell para configurar e executar o Microsoft Defender Antivirus e Cmdlets do Defender Antivirus.

Teste e certifique-se de que o bloqueio de PUA funciona

Assim que tiver o PUA ativado no modo de bloqueio, pode testar para se certificar de que está a funcionar corretamente. Para obter mais informações, veja Demonstração de aplicações potencialmente indesejadas (PUA).

Ver eventos PUA com o PowerShell

Os eventos PUA são reportados na Visualizador de Eventos do Windows, mas não em Microsoft Configuration Manager ou em Intune. Também pode utilizar o cmdlet Get-MpThreat para ver as ameaças que o Antivírus do Microsoft Defender tratou. A seguinte saída de exemplo mostra os detalhes devolvidos para um item PUA detetado, incluindo o seu estado de execução, gravidade e nome da ameaça:

CategoryID       : 27
DidThreatExecute : False
IsActive         : False
Resources        : {webfile:_q:\Builds\Dalton_Download_Manager_3223905758.exe|http://d18yzm5yb8map8.cloudfront.net/
                    fo4yue@kxqdw/Dalton_Download_Manager.exe|pid:14196,ProcessStart:132378130057195714}
RollupStatus     : 33
SchemaVersion    : 1.0.0.0
SeverityID       : 1
ThreatID         : 213927
ThreatName       : PUA:Win32/InstallCore
TypeID           : 0
PSComputerName   :

Obter notificações por e-mail sobre deteções PUA

Pode ativar as notificações por e-mail para receber e-mails sobre deteções de PUA. Para obter mais informações sobre eventos do Microsoft Defender Antivírus, consulte Resolver problemas dos IDs de evento. Os eventos PUA são registados no ID de evento 1160.

Ver eventos PUA com a pesquisa avançada

Se estiver a utilizar o Microsoft Defender para Endpoint, pode utilizar uma consulta de investigação avançada para ver eventos PUA. A consulta seguinte pesquisa na tabela DeviceEvents as ações AntivirusDetection e filtra os resultados para apresentar apenas deteções relacionadas com PUA, mostrando detalhes como o nome do dispositivo, o caminho do ficheiro e o estado da remediação:

DeviceEvents
| where ActionType == "AntivirusDetection"
| extend x = parse_json(AdditionalFields)
| project Timestamp, DeviceName, FolderPath, FileName, SHA256, ThreatName = tostring(x.ThreatName), WasExecutingWhileDetected = tostring(x.WasExecutingWhileDetected), WasRemediated = tostring(x.WasRemediated)
| where ThreatName startswith_cs 'PUA:'

Para saber mais sobre a investigação avançada, consulte Buscar ameaças de forma proativa com a investigação avançada.

Excluir ficheiros da proteção contra PUA

Por vezes, um ficheiro é bloqueado incorretamente pela proteção contra PUA ou é necessária uma funcionalidade de PUA para concluir uma tarefa. Nestes casos, um ficheiro pode ser adicionado a uma lista de exclusão.

Para obter mais informações, consulte Configurar e validar exclusões com base na extensão de ficheiros e na localização da pasta.

Consulte também