Avaliar Microsoft Defender Antivírus com Política de Grupo

Este guia ajuda-o a ativar e testar as funcionalidades de proteção de chaves no Microsoft Defender Antivirus e no Microsoft Defender Exploit Guard. Estas funcionalidades incluem proteção em tempo real, proteção entregue na cloud, definições de varrimento, proteção de rede, regras de redução de superfície de ataque e acesso controlado a pastas. Este guia aplica-se às versões atuais do Windows e Windows Server. Use as definições de Políticas de Grupo neste guia para configurar estas funcionalidades para avaliação em ambientes de domínio unido ou grupos de trabalho.

Pré-requisitos

Sistemas operativos suportados

Os seguintes sistemas operativos são suportados para esta avaliação:

  • Windows 10 ou posterior
  • Windows Server 2016 ou posterior

Use a Política de Grupo para ativar funcionalidades do Microsoft Defender Antivirus

Um Armazenamento Central de Políticas de Grupo é uma pasta partilhada num controlador de domínio que contém ficheiros de Modelos Administrativos (.admx e .adml). Permite que todos os administradores de Políticas de Grupo usem as mesmas definições de política. Para ambientes de domínio, configura uma Loja Central antes de começares. Para grupos de trabalho, os modelos são armazenados localmente e não é necessário um Armazenamento Central.

Use os seguintes passos para configurar o Microsoft Defender Antivirus para avaliação.

  1. Descarregue os ficheiros mais recentes de Modelos Administrativos. Para links de download, consulte Ficheiros de Modelos Administrativos por versão do sistema operativo.

    Sugestão

    Verifique a secção Requisitos de Sistema nas páginas de transferência individuais:

    • A maioria das transferências suporta clientes Windows e servidores Windows.
    • Obtenha a transferência mais recente disponível e aplicável.
  2. Efetue um dos seguintes procedimentos para criar um Repositório Central para armazenar os modelos .admx e .adml mais recentes:

    • Domínios:

      1. Crie uma nova UO para bloquear a herança de políticas.
      2. Abra a Consola de Gestão da política de grupo (gpmc.msc).
      3. Aceda a Política de Grupo Objetos e crie uma nova política de grupo.
      4. Clique com o botão direito do rato na nova política de grupo e, em seguida, selecione Editar.
      5. Aceda a Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender.
    • Grupos de trabalho:

      1. Abra o Editor de Política de Grupo (gpedit.msc).
      2. Aceda a Configuração do Computador>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender.

Para mais informações sobre como criar e gerir uma Loja Central de Políticas de Grupo, consulte Criar e gerir Loja Central - Cliente Windows.

Avalie a proteção de aplicações potencialmente indesejadas no Microsoft Defender Antivirus

Raiz:

Descrição Configuração
Desativar o Antivírus Microsoft Defender Desativado
Configurar a deteção para aplicações potencialmente indesejadas Ativado - Bloquear

Proteção em tempo real (proteção sempre ativada, análise em tempo real)

Proteção em tempo real:

Descrição Configuração
Desativar a proteção em tempo real Desativado
Configurar a monitorização da atividade de entrada e saída de ficheiros e programas Ativado, bidirecional (acesso total)
Ativar a Monitorização de Comportamento Ativado
Monitorizar a atividade de ficheiros e programas no computador Ativado

Funcionalidades de proteção da cloud

As atualizações de informações de segurança padrão podem demorar horas a preparar e entregar. A proteção entregue na cloud pode fornecer a mesma cobertura em segundos.

Para obter mais informações, veja Use next-gen technologies in Microsoft Defender Antivirus through cloud-delivered protection (Utilizar tecnologias de próxima geração no Antivírus do Microsoft Defender através da proteção fornecida pela cloud).

Configure as seguintes definições em MAPS (Microsoft Active Protection Service), que é o serviço baseado na cloud que envia dados de ameaças para a Microsoft e recebe atualizações rápidas de proteção:

Descrição Configuração
Aderir ao Microsoft MAPS Mapas Avançados ativados
Configurar a funcionalidade "Bloquear à Primeira Vista" Ativado
Enviar exemplos de ficheiros quando for necessária uma análise mais aprofundada Ativado, Enviar todos os exemplos

MpEngine:

Descrição Configuração
Selecione o nível de proteção da cloud Ativado, Nível de bloqueio elevado
Configurar a verificação da nuvem alargada Ativado, 50

Configurar e avaliar as definições de varrimento

Estas definições de análise controlam como os ficheiros e scripts são verificados. Ative cada configuração na Política de Grupo:

Descrição Configuração
Ativar a Heurística Ativado
Ativar a análise de correio eletrónico Ativado
Analisar todos os ficheiros e anexos transferidos Ativado
Ativar a análise de scripts Ativado
Analisar ficheiros de arquivo Ativado
Analisar executáveis comprimidos Ativado
Configurar a análise de ficheiros de rede (Analisar ficheiros de rede) Ativado
Verificar unidades amovíveis Ativado
Ativar a análise de pontos de reparse Ativado

Atualizações das Informações de Segurança

Use estas definições para controlar como o dispositivo descarrega e aplica as atualizações de segurança:

Descrição Configuração
Especificar o intervalo para verificar a existência de atualizações de informações de segurança Ativado, 4
Definir a ordem das fontes para transferir atualizações de inteligência de segurança Ativado, em "Definir a ordem das origens para transferir atualizações de informações de segurança"

Desativar as configurações de AV do administrador local

Use estas definições para bloquear alterações de administradores locais, como exclusões. As políticas são aplicadas através do Microsoft Defender para Endpoint Security Settings Management.

Raiz:

Descrição Configuração
Configurar o comportamento de fusão do administrador local para listas Desativado
Controlar se as exclusões são ou não visíveis para os administradores locais Ativado

Configurar ações padrão de gravidade da ameaça

Estas definições controlam o que acontece quando o Microsoft Defender Antivirus detetar uma ameaça. Substituem a ação padrão em cada nível de ameaça e colocam todas as ameaças em quarentena.

Ameaças:

Descrição Configuração Nível de alerta Ação
Especificar níveis de alerta de ameaças nos quais a ação predefinida não deve ser tomada quando detetada Ativado
5 (Severo) 2 (Quarentena)
4 (Alto) 2 (Quarentena)
2 (Médio) 2 (Quarentena)
1 (Baixo) 2 (Quarentena)

Quarentena:

Descrição Configuração
Configurar a remoção de itens da pasta Quarentena Ativado, 60

Interface de Cliente:

Descrição Configuração
Ativar o modo headless da UI Desativado

Configurar a proteção de rede

A proteção da rede bloqueia ligações a sites e endereços IP perigosos. Ajuda a prevenir ataques de phishing e downloads de malware. Configure as seguintes definições em Microsoft Defender Exploit Guard\Proteção de Rede na Estratégia de Grupo:

Descrição Configuração
Impedir que utilizadores e aplicações acedam a sites perigosos Ativado, Bloquear
Permitir Proteção de Rede no Windows Server Ativado

No Windows Server, use o PowerShell para ativar a Proteção de Rede:

SO Comando do PowerShell
Windows Server 2012 R2 e posterior Set-MpPreference -AllowNetworkProtectionOnWinServer $true
Windows Server 2016 e Windows Server 2012 R2 cliente de MDE unificado Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true

Configurar regras de redução da superfície de ataque

As regras de redução da superfície de ataque (ASR) bloqueiam comportamentos específicos que o malware frequentemente utiliza, como executar scripts ou lançar conteúdos executáveis a partir de email. Use os seguintes passos para ativar as regras ASR na Política de Grupo:

  1. No Editor de Políticas de Grupo, vá para Configuração do Computador>Modelos Administrativos>Componentes do Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Redução da Superfície de Ataque.

  2. Clique duas vezes em Configurar Regras de Redução de Surface de Ataque, selecione Ativado e depois selecione Mostrar para configurar cada regra com os valores da tabela seguinte.

Nome do valor Nome da regra ASR Valor
01443614-cd74-433a-b99e-2ecdc07bfc25 Bloquear a execução de ficheiros executáveis, a menos que cumpram um critério de prevalência, idade ou lista fidedigna 1 (Bloco)
26190899-1602-49e8-8b27-eb1d0a1ce869 Bloquear a criação de processos filho na aplicação de comunicações do Office 1 (Bloco)
33ddedf1-c6e0-47cb-833e-de6133960387 Bloquear o reinício da máquina no Modo de Segurança 1 (Bloco)
3b576869-a4ec-4529-8536-b80a7769e899 Impedir que as aplicações do Office criem conteúdos executáveis 1 (Bloco)
56a863a9-875e-4185-98a7-b882c64b5ce5 Bloquear o abuso de controladores assinados vulneráveis explorados (Dispositivo) 1 (Bloco)
5beb7efe-fd9a-4556-801d-275e5ffc04cc Bloquear a execução de scripts potencialmente ocultados 1 (Bloco)
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Bloquear a injeção de código nas aplicações do Office noutros processos 1 (Bloco)
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c Impedir o Adobe Reader de criar processos subordinados 1 (Bloco)
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Bloquear chamadas à API Win32 a partir de macros do Office 1 (Bloco)
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 Bloquear o roubo de credenciais do subsistema da autoridade de segurança local do Windows 1 (Bloco)
a8f5898e-1dc8-49a9-9878-85004b8a61e6 Bloquear a criação de Webshell para Servidores 1 (Bloco)
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Bloquear processos não fidedignos e não assinados executados a partir de USB 1 (Bloco)
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Bloquear conteúdo executável do cliente de e-mail e do webmail 1 (Bloco)
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb Bloquear a utilização de ferramentas de sistema copiadas ou representadas 1 (Bloco)
c1db55ab-c21a-4637-bb3f-a12568109d35 Utilizar proteção avançada contra ransomware 1 (Bloco)
d1e49aac-8f56-4280-b9ba-993a6d77406c Bloquear criações de processos com origem nos comandos PSExec e WMI 1 (Bloco)*
d3e037e1-3eb8-44c8-a917-57927947596d Bloquear o JavaScript ou o VBScript de iniciar conteúdo executável transferido 1 (Bloco)
d4f940ab-401b-4efc-aadc-ad5f3c50688a Bloquear a criação de processos subordinados em todas as aplicações do Office 1 (Bloco)
e6db77e5-3df2-4cf1-b95a-636979351e5b Bloquear a persistência através da subscrição de eventos WMI 1 (Bloco)

*Se utilizar Microsoft Configuration Manager (anteriormente conhecido como Microsoft Endpoint Configuration Manager e Microsoft System Center Configuration Manager) ou outras ferramentas de gestão que utilizem o WMI, utilize o valor 2 (Auditoria). O cliente Gestor de Configuração depende fortemente da WMI.

Sugestão

Algumas regras podem bloquear o comportamento que considerar aceitável na sua organização. Nestes casos, altere a regra de 1 (Bloco) para 2 (Auditoria) para impedir blocos indesejados.

Configurar o Acesso Controlado a Pastas

O Acesso Controlado a Pastas protege os seus dados contra aplicações prejudiciais e ransomware. Para o ativar, vá a Configuração do Computador>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender>Microsoft Defender Exploit Guard>Redução da superfície de ataque.

Descrição Configuração
Configurar o Acesso Controlado a Pastas Ativado, Bloquear

Atribua as políticas à UO onde estão localizadas as máquinas de teste.

Ativar a Proteção contra Adulteração

No portal do Microsoft Defender, aceda a Definições>Pontos finais>Funcionalidades avançadas>Proteção contra adulteração>Ativado.

Para obter mais informações, consulte Como devo proceder para configurar ou gerir a proteção contra adulteração?.

Verificar a conectividade de rede do Cloud Protection

Verifique se a conectividade da rede de proteção na nuvem do Microsoft Defender Antivirus está a funcionar antes de testar deteções ou proteções.

Para testar a conectividade aos serviços de proteção cloud Microsoft Defender, execute os seguintes comandos num Prompt de Comando elevado (clique com o botão direito em Prompt de Comando e selecione Executar como administrador). O primeiro comando muda para a pasta mais recente da plataforma Defender, e o segundo comando valida a ligação à cloud do MAPS. Um resultado bem-sucedido mostra ValidateMapsConnection successfully established a connection to MAPS:

Sugestão

O primeiro comando altera o diretório para a versão mais recente da versão< da >plataforma antimalware no %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Se esse caminho não existir, vai para %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

O primeiro comando encontra a pasta mais recente da plataforma antimalware por baixo %ProgramData%\Microsoft\Windows Defender\Platform\ e muda para esse diretório. Se esse caminho não existir, ele volta a %ProgramFiles%\Windows Defender. O segundo comando valida a conectividade da proteção da nuvem.

Para mais informações sobre MpCmdRun.exe e a -ValidateMapsConnection opção, consulte Configurar e gerir Microsoft Defender Antivírus com a ferramenta de linha de comandos MpCmdRun.

Verificar a versão da Atualização da Plataforma

Verifique a versão mais recente 'Atualização da Plataforma' para o canal de Produção (GA) no Catálogo Microsoft Update, depois compare com a versão no seu dispositivo:

Catálogo Microsoft Update

Para verificar a versão da plataforma no seu dispositivo, execute este comando numa sessão PowerShell elevada (abra o PowerShell selecionando Executar como administrador). O AMProductVersion valor na saída é a versão instalada da plataforma:

Get-MpComputerStatus | Format-Table AMProductVersion

Verificar a versão da Atualização de Informações de Segurança

Consulte a versão mais recente 'Security Intelligence Update' na página de atualizações Microsoft Security Intelligence e compare com a versão do seu dispositivo:

Atualizações de informações de segurança mais recentes para o Antivírus do Microsoft Defender e outros antimalware da Microsoft - Informações de Segurança da Microsoft

Para verificar a versão de inteligência de segurança instalada, execute este comando numa sessão PowerShell elevada. Compare o AntivirusSignatureVersion valor na saída com a versão mais recente na página acima:

Get-MpComputerStatus | Format-Table AntivirusSignatureVersion

Verificar a versão da atualização do motor

Verifique a versão mais recente da 'atualização do motor' de scan na página de atualizações do Microsoft Security Intelligence, depois compare com a versão no seu dispositivo:

Atualizações de informações de segurança mais recentes para o Antivírus do Microsoft Defender e outros antimalware da Microsoft - Informações de Segurança da Microsoft

O motor de análise é atualizado separadamente da plataforma. Para verificar a versão instalada do motor, execute este comando numa sessão PowerShell elevada:

Get-MpComputerStatus | Format-Table AMEngineVersion

Se as suas definições não entrarem em vigor, poderá ter um conflito. Para resolver conflitos, veja Resolver problemas das definições do Antivírus do Microsoft Defender.

Submeter ficheiros para análise de falsos negativos

Se tiver dúvidas sobre uma deteção feita pelo Microsoft Defender AV, ou descobrir uma falha de deteção, pode enviar-nos um ficheiro.

Se tem Microsoft Defender, Microsoft Defender para Endpoint P2/P1 ou Microsoft Defender para Empresas: consulte Enviar ficheiros no Microsoft Defender para Endpoint.

Se tiver Microsoft Defender Antivírus, veja Submeter ficheiros para análise.

Microsoft Defender AV indica uma deteção através de notificações padrão do Windows. Também pode rever as deteções na aplicação Microsoft Defender AV.

O registo de eventos do Windows também regista eventos de deteção e de motor. Veja o artigo sobre os eventos do Microsoft Defender Antivirus para obter a lista dos IDs de evento e as ações correspondentes.

Se as suas definições não forem aplicadas corretamente, descubra se existem políticas em conflito ativadas no seu ambiente. Para obter mais informações, consulte Resolução de problemas das definições do Antivírus do Microsoft Defender.

Se precisar de abrir um caso de suporte da Microsoft: contacte o suporte do Microsoft Defender para Endpoint.