Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här guiden hjälper dig att aktivera och testa viktiga skyddsfunktioner i Microsoft Defender Antivirus och Microsoft Defender Exploit Guard. Dessa funktioner omfattar realtidsskydd, molnbaserat skydd, genomsökningsinställningar, nätverksskydd, regler för minskning av attackytan och kontrollerad mappåtkomst. Den här guiden gäller för aktuella versioner av Windows och Windows Server. Använd grupprincipinställningarna i den här guiden för att konfigurera dessa funktioner för utvärdering i domänanslutna miljöer eller arbetsgruppsmiljöer.
Förhandskrav
Operativsystem som stöds
Följande operativsystem stöds för den här utvärderingen:
- Windows 10 eller senare
- Windows Server 2016 eller senare
Använd grupprincip för att aktivera Microsoft Defender Antivirus-funktioner
Ett centrallager för grupprinciper är en delad mapp på en domänstyrenhet som innehåller administrativa mallfiler (.admx och .adml). Det gör att alla grupprincipadministratörer kan använda samma principdefinitioner. För domänmiljöer konfigurerar du en Central Store innan du börjar. För arbetsgrupper lagras mallarna lokalt och ingen Central Store behövs.
Använd följande steg för att konfigurera Microsoft Defender Antivirus för utvärdering.
Ladda ned de senaste administrativa mallfilerna. Nedladdningslänkar finns i Administrativa mallfiler efter operativsystemversion.
Tips
Kontrollera avsnittet Systemkrav på de enskilda nedladdningssidorna:
- De flesta nedladdningar stöder Windows-klienter och Windows-servrar.
- Hämta den senaste tillgängliga och tillämpliga nedladdningen.
Gör någon av följande procedurer för att skapa en central lagringsplats som värd för de senaste .admx- och .adml-mallarna:
Domäner:
- Skapa en ny organisationsenhet för att blockera arv av principer.
- Öppna konsolen för Gruppprinciphantering (gpmc.msc).
- Gå till Grupprincipobjekt och skapa en ny grupprincip.
- Högerklicka på den nya grupprincipen och välj sedan Redigera.
- Gå till Datorkonfigurationsprinciper>>Administrativa mallar>Windows-komponenter>Microsoft Defender Antivirus.
Arbetsgrupper:
- Öppna Redigeraren för grupprinciper (gpedit.msc).
- Gå till Datorkonfiguration>Administrativa mallar>Windows-komponenter>Microsoft Defender Antivirus.
Mer information om att skapa och hantera ett centrallager för grupprinciper finns i Skapa och hantera ett centrallager för grupprinciper - Windows Client.
Utvärdera potentiellt oönskat programskydd i Microsoft Defender Antivirus
Root:
| Beskrivning | Inställning |
|---|---|
| Inaktivera Microsoft Defender Antivirus | Inaktiverad |
| Konfigurera identifiering för potentiellt oönskade program | Aktiverad – blockera |
Realtidsskydd (alltid aktiverat skydd, genomsökning i realtid)
Realtidsskydd:
| Beskrivning | Inställning |
|---|---|
| Inaktivera realtidsskydd | Inaktiverad |
| Konfigurera övervakning för inkommande och utgående fil- och programaktivitet | Aktiverad dubbelriktad (fullständig åtkomst) |
| Aktivera beteendeövervakning | Aktiverad |
| Övervaka fil- och programaktivitet på datorn | Aktiverad |
Molnskyddsfunktioner
Standarduppdateringar för säkerhetsinformation kan ta timmar att förbereda och leverera. Molnbaserat skydd kan ge samma täckning på några sekunder.
Mer information finns i Använda nästa generations tekniker i Microsoft Defender Antivirus via molnlevererad skydd.
Konfigurera följande inställningar under MAPS (Microsoft Active Protection Service), som är den molnbaserade tjänst som skickar hotdata till Microsoft och tar emot snabba skyddsuppdateringar:
| Beskrivning | Inställning |
|---|---|
| Gå med i Microsoft MAPS | Aktiverad, Avancerade KARTOR |
| Konfigurera funktionen Blockera vid första anblicken | Aktiverad |
| Skicka filexempel när ytterligare analys krävs | Aktiverad, Skicka alla exempel |
MpEngine:
| Beskrivning | Inställning |
|---|---|
| Välj molnskyddsnivå | Aktiverad, hög blockeringsnivå |
| Konfigurera utökad molnkontroll | Aktiverad, 50 |
Konfigurera och utvärdera genomsökningsinställningar
Dessa genomsökningsinställningar styr hur filer och skript kontrolleras. Aktivera varje inställning i gruppolicy:
| Beskrivning | Inställning |
|---|---|
| Aktivera heuristik | Aktiverad |
| Aktivera e-postgenomsökning | Aktiverad |
| Sök igenom alla nedladdade filer och bifogade filer | Aktiverad |
| Aktivera skriptgenomsökning | Aktiverad |
| Sök igenom arkivfiler | Aktiverad |
| Genomsöka körbara filer som är paketerade | Aktiverad |
| Konfigurera skanning av nätverksfiler (Skanna nätverksfiler) | Aktiverad |
| Skanna flyttbara enheter | Aktiverad |
| Aktivera genomsökning av referenspunkter | Aktiverad |
Uppdateringar av säkerhetsinformation
Använd de här inställningarna för att styra hur enheten laddar ned och tillämpar säkerhetsuppdateringar:
| Beskrivning | Inställning |
|---|---|
| Ange intervallet för att söka efter säkerhetsinformationsuppdateringar | Aktiverad, 4 |
| Definiera ordningen på källor för nedladdning av uppdateringar av säkerhetsinformation | Aktiverad under "Definiera ordningen på källor för nedladdning av säkerhetsinformationsuppdateringar"
|
Inaktivera den lokala administratörens AV-inställningar
Använd de här inställningarna för att blockera lokala administratörsändringar som undantag. Policyerna tillämpas genom Microsoft Defender för Endpoint Security Settings Management.
Root:
| Beskrivning | Inställning |
|---|---|
| Konfigurera beteende för lokal administratörssammanslagning för listor | Inaktiverad |
| Kontrollera om undantag är synliga för lokala administratörer eller inte | Aktiverad |
Konfigurera standardåtgärder för allvarlighetsgrad för hot
De här inställningarna styr vad som händer när Microsoft Defender Antivirus hittar ett hot. De ersätter standardåtgärden på varje hotnivå och placerar alla hot i karantän.
Hot:
| Beskrivning | Inställning | Aviseringsnivå | Åtgärd |
|---|---|---|---|
| Ange hotaviseringsnivåer där standardåtgärden inte ska vidtas när den identifieras | Aktiverad | ||
| 5 (svår) | 2 (karantän) | ||
| 4 (hög) | 2 (karantän) | ||
| 2 (medel) | 2 (karantän) | ||
| 1 (låg) | 2 (karantän) |
Karantän:
| Beskrivning | Inställning |
|---|---|
| Konfigurera borttagning av objekt från karantänmappen | Aktiverad, 60 |
Klientgränssnitt:
| Beskrivning | Inställning |
|---|---|
| Aktivera huvudlöst användargränssnittsläge | Inaktiverad |
Konfigurera nätverksskydd
Nätverksskyddet blockerar anslutningar till farliga webbplatser och IP-adresser. Det hjälper till att förhindra nätfiskeattacker och nedladdning av skadlig kod. Konfigurera följande inställningar under Microsoft Defender Exploit Guard\Network Protection i grupprincip:
| Beskrivning | Inställning |
|---|---|
| Förhindra användare och appar från att komma åt farliga webbplatser | Aktiverad, Blockera |
| Tillåt nätverksskydd på Windows Server | Aktiverad |
På Windows Server använder du PowerShell för att aktivera nätverksskydd:
| Operativsystem | PowerShell-kommando |
|---|---|
| Windows Server 2012 R2 och senare | Set-MpPreference -AllowNetworkProtectionOnWinServer $true |
| Windows Server 2016 och Windows Server 2012 R2 enhetlig MDE-klient | Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true |
Konfigurera regler för minskning av attackytan
Regler för minskning av attackytan (ASR) blockerar specifika beteenden som skadlig kod ofta använder, till exempel att köra skript eller starta körbart innehåll från e-post. Använd följande steg för att aktivera ASR-regler i grupprincip:
I Gruppolicyredigeraren går du till Datorkonfiguration>Administrativa mallar>Windows-komponenter>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Attack Surface Reduction.
Dubbelklicka på Konfigurera regler för minskning av attackytan, välj Aktiverat och välj därefter Visa för att konfigurera varje regel med värdena i följande tabell.
*Om du använder Microsoft Configuration Manager (kallades tidigare Microsoft Endpoint Configuration Manager och Microsoft System Center Configuration Manager) eller andra hanteringsverktyg som använder WMI använder du värdet 2 (Granskning). Configuration Manager-klienten är starkt beroende av WMI.
Tips
Vissa regler kan blockera beteende som du tycker är acceptabelt i din organisation. I dessa fall ändrar du regeln från 1 (Blockera) till 2 (granskning) för att förhindra oönskade block.
Konfigurera kontrollerad mappåtkomst
Kontrollerad mappåtkomst skyddar dina data från skadliga appar och utpressningstrojaner. Om du vill aktivera den går du till Datorkonfiguration>Administrativa mallar>Windows Komponenter>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Attack Surface Reduce.
| Beskrivning | Inställning |
|---|---|
| Konfigurera kontrollerad mappåtkomst | Aktiverad, Blockera |
Tilldela principerna till den organisationsenhet där testdatorerna finns.
Aktivera manipulationsskydd
I Microsoft Defender-portalen går du till Inställningar>Slutpunkter>Avancerade funktioner>Manipulationsskydd>på.
Mer information finns i Hur gör jag för att konfigurera eller hantera manipuleringsskydd?.
Kontrollera cloud protection-nätverksanslutningen
Kontrollera att Microsoft Defender Antivirus cloud protection-nätverksanslutningen fungerar innan du testar identifieringar eller skydd.
Om du vill testa anslutningen till Microsoft Defender molnskyddstjänster kör du följande kommandon i en upphöjd kommandotolk (högerklicka på Kommandotolken och välj Kör som administratör). Det första kommandot ändras till den senaste Defender-plattformsmappen och det andra kommandot verifierar MAPS-molnanslutningen. Ett lyckat resultat visar ValidateMapsConnection successfully established a connection to MAPS:
Tips
Det första kommandot ändrar katalogen till den senaste versionen av <plattformen> för program mot skadlig kod i %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Om den sökvägen inte finns går den till %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
Det första kommandot hittar den nyaste plattformsmappen för skydd mot skadlig kod under %ProgramData%\Microsoft\Windows Defender\Platform\ och byter till den katalogen. Om den sökvägen inte finns återgår den till %ProgramFiles%\Windows Defender. Det andra kommandot validerar molnskyddsanslutningen.
Mer information om MpCmdRun.exe och -ValidateMapsConnection alternativet finns i Konfigurera och hantera Microsoft Defender Antivirus med kommandoradsverktyget MpCmdRun.
Kontrollera versionen av plattformsuppdateringen
Kontrollera den senaste versionen av "Plattformsuppdatering" för produktionskanalen (GA) i Microsoft Update Catalog och jämför den sedan med versionen på enheten:
Om du vill kontrollera plattformsversionen på enheten kör du det här kommandot i en upphöjd PowerShell-session (öppna PowerShell genom att välja Kör som administratör). Värdet AMProductVersion i utdata är den installerade plattformsversionen:
Get-MpComputerStatus | Format-Table AMProductVersion
Kontrollera säkerhetsinformationsuppdateringsversionen
Kontrollera den senaste versionen av "Security Intelligence Update" på sidan Microsoft Security Intelligence-uppdateringar och jämför den sedan med versionen på enheten:
Om du vill verifiera den installerade säkerhetsinformationsversionen kör du det här kommandot i en upphöjd PowerShell-session.
AntivirusSignatureVersion Jämför värdet i utdata med den senaste versionen på sidan ovan:
Get-MpComputerStatus | Format-Table AntivirusSignatureVersion
Kontrollera versionen av motoruppdateringen
Kontrollera versionen för den senaste sökmotoruppdateringen på sidan för Microsoft Security Intelligence-uppdateringar och jämför sedan med versionen på din enhet:
Genomsökningsmotorn uppdateras separat från plattformen. Om du vill kontrollera den installerade motorversionen kör du det här kommandot i en upphöjd PowerShell-session:
Get-MpComputerStatus | Format-Table AMEngineVersion
Om inställningarna inte börjar gälla kan det uppstå en konflikt. Information om hur du löser konflikter finns i Felsöka Microsoft Defender Antivirus-inställningar.
Skicka filer för falsk negativ analys
Om du har frågor om en identifiering som Microsoft Defender AV gör, eller om du upptäcker en missad identifiering, kan du skicka en fil till oss.
Om du har Microsoft Defender, Microsoft Defender för Endpoint P2/P1 eller Microsoft Defender för företag: se Skicka filer i Microsoft Defender för Endpoint.
Om du har Microsoft Defender Antivirus kan du läsa Skicka filer för analys.
Microsoft Defender AV indikerar en identifiering genom Windows-standardaviseringar. Du kan också granska identifieringar i Microsoft Defender AV-appen.
Windows-händelseloggen registrerar även identifierings- och motorhändelser. I artikeln Microsoft Defender Antivirushändelser finns en lista över händelse-ID:t och deras motsvarande åtgärder.
Om inställningarna inte tillämpas korrekt tar du reda på om det finns motstridiga principer som är aktiverade i din miljö. Mer information finns i Felsöka Microsoft Defender Antivirusinställningar.
Om du behöver öppna ett Microsoft-supportärende: Kontakta Microsoft Defender för Endpoint support.