PUA (Potentially unwanted applications) är en kategori av program som kan göra att datorn körs långsamt, visa oväntade annonser eller, i värsta fall, installera andra program som kan vara oväntade eller oönskade. PUA anses inte vara ett virus, skadlig kod eller någon annan typ av hot, men det kan utföra åtgärder på slutpunkter som negativt påverkar slutpunktsprestanda eller användning. Termen PUA kan också referera till ett program med dålig rykte, enligt Microsoft Defender för Endpoint, på grund av vissa typer av oönskat beteende.
Här är några exempel:
Reklamprogram som visar annonser eller kampanjer, inklusive programvara som infogar annonser till webbsidor.
Paketering av programvara som erbjuder installation av annan programvara som inte är digitalt signerad av samma entitet. Dessutom programvara som erbjuder installation av annan programvara som räknas som PUA.
Undvikande programvara som aktivt försöker undvika identifiering av säkerhetsprodukter, inklusive programvara som beter sig annorlunda i närvaro av säkerhetsprodukter.
Potentiellt oönskade program kan öka risken för att nätverket infekteras med faktisk skadlig kod, göra det svårare att identifiera skadlig kod eller kosta it- och säkerhetsteamen tid och arbete för att rensa upp dem. Om din organisations prenumeration innehåller Microsoft Defender för Endpoint kan du också ange att Microsoft Defender Antivirus PUA ska blockeras för att blockera appar som anses vara PUA på Windows-enheter.
Som ett komplement till den här artikeln kan du läsa vår Microsoft Defender för Endpoint installationsguide för att granska metodtips och lära dig mer om viktiga verktyg som minskning av attackytan och nästa generations skydd. Om du vill ha en anpassad upplevelse baserat på din miljö kan du komma åt den automatiserade konfigurationsguiden för Defender för Endpoint i Administrationscenter för Microsoft 365.
Microsoft Edge
Den nya Microsoft Edge, som är Chromium-baserad, blockerar potentiellt oönskade programnedladdningar och associerade resurs-URL:er. Den här funktionen tillhandahålls via Microsoft Defender SmartScreen.
Aktivera PUA-skydd i Chromium-baserad Microsoft Edge
Även om skydd mot potentiellt oönskat program i Microsoft Edge (Chromium-baserat, version 80.0.361.50) är inaktiverat som standard kan det enkelt aktiveras från webbläsaren.
I webbläsaren Microsoft Edge väljer du ellipserna och sedan Inställningar.
Välj sekretess, sökning och tjänster.
Under avsnittet Säkerhet aktiverar du Blockera potentiellt oönskade program.
Tips
Om du kör Microsoft Edge (Chromium-baserad) kan du på ett säkert sätt utforska funktionen FÖR URL-blockering i PUA-skydd genom att testa den på någon av våra Microsoft Defender SmartScreen-demosidor.
Blockera URL-adresser med Microsoft Defender SmartScreen
I Chromium-baserade Microsoft Edge med PUA-skydd aktiverat Microsoft Defender SmartScreen skyddar dig mot PUA-associerade URL:er.
Säkerhetsadministratörer kan konfigurera hur Microsoft Edge och Microsoft Defender SmartScreen fungerar tillsammans för att skydda grupper av användare från PUA-associerade URL:er. Det finns flera grupprincipinställningar som är uttryckligen tillgängliga för Microsoft Defender SmartScreen, inklusive en för att blockera PUA. Dessutom kan administratörer konfigurera Microsoft Defender SmartScreen som helhet, och med hjälp av grupprincipinställningar, aktivera eller inaktivera Microsoft Defender SmartScreen.
Även om Microsoft Defender för Endpoint har en egen blockeringslista baserat på en datauppsättning som hanteras av Microsoft kan du anpassa listan baserat på egen information om hot. Om du skapar och hanterar indikatorer i Microsoft Defender för Endpoint-portalen respekterar Microsoft Defender SmartScreen de nya inställningarna.
Microsoft Defender Antivirus och PUA-skydd
Skyddsfunktionen för de potentiellt oönskade programmen i Microsoft Defender Antivirus kan identifiera och blockera PUA på slutpunkter i nätverket.
Microsoft Defender Antivirus blockerar identifierade PUA-filer och alla försök att hämta, flytta, köra eller installera dem. Blockerade PUA-filer flyttas sedan till karantän. När en PUA-fil identifieras på en slutpunkt skickar Microsoft Defender Antivirus ett meddelande till användaren (såvida inte meddelanden har inaktiverats i samma format som andra hotidentifieringar. Meddelandet föregås av PUA: för att ange innehållet.
Prova först att använda PUA-skydd i granskningsläge. Den identifierar potentiellt oönskade program utan att blockera dem. Identifieringar registreras i Windows-händelseloggen. PUA-skydd i granskningsläge är användbart om företaget genomför en intern säkerhetsefterlevnadskontroll av programvara och det är viktigt att undvika falska positiva identifieringar.
Använd Microsoft Defender för Endpoint Hantering av säkerhetsinställningar för att konfigurera PUA-skydd
Markera grupprincipobjektet du vill konfigurera och välj sedan Redigera.
I Redigeraren för grupprinciphantering går du till Datorkonfiguration och väljer Administrativa mallar.
Expandera trädstrukturen till Windows-komponenter>Microsoft Defender Antivirus.
Dubbelklicka på Konfigurera identifiering för potentiellt oönskade program och ställ in den på Aktiverad.
I Alternativ väljer du Blockera för att blockera potentiellt oönskade program eller välj Granskningsläge för att testa hur inställningen fungerar i din miljö. Välj OK.
Distribuera grupprincipobjektet som vanligt.
Använda PowerShell-cmdlets för att konfigurera PUA-skydd
Så här aktiverar PUA-skydd.
PowerShell
Set-MpPreference -PUAProtection Enabled
Om du anger värdet för den här cmdleten Enabled aktiveras funktionen om den är inaktiverad.
Så här ställer du in PUA-skydd till granskningsläge
PowerShell
Set-MpPreference -PUAProtection AuditMode
Inställningen av AuditMode identifierar PUA-program utan att blockera dem.
Så här inaktiverar du PUA-skydd.
Vi rekommenderar att du behåller PUA-skyddet aktiverat. Du kan dock inaktivera den med hjälp av följande cmdlet:
PowerShell
Set-MpPreference -PUAProtection Disabled
Att ställa in värdet för denna cmdlet till Disabled aktiverar funktionen om den har inaktiverats.
Så här kör du frågor mot PUA-statusen
PowerShell
get-mpPreference | ft PUAProtection
Värde
Beskrivning
0
PUA-skydd av (standard). Microsoft Defender Antivirus skyddar inte mot potentiellt oönskade program.
1
PUA-skydd på. Identifierade objekt blockeras. De visas i historiken tillsammans med andra hot.
2
Granskningsläge. Microsoft Defender Antivirus identifierar potentiellt oönskade program men vidtar inga åtgärder. Du kan granska information om de program som Windows Defender skulle ha vidtagit åtgärder mot genom att söka efter händelser som skapats av Windows Defender i Loggboken.
PUA-händelser rapporteras i Windows Loggboken, men inte i Microsoft Configuration Manager eller i Intune. Du kan också använda nämnda Get-MpThreat cmdlet för att visa hot som Microsoft Defender Antivirus hanterade. Här är ett exempel:
Du kan aktivera e-postaviseringar för att få e-post om PUA-identifieringar. Mer information om Microsoft Defender Antivirus-händelser finns i Felsöka händelse-ID:t. PUA-händelser registreras under händelse-ID 1160.
Visa PUA-händelser med hjälp av avancerad jakt
Om du använder Microsoft Defender för Endpointkan du använda en avancerad sökfråga för att visa PUA-händelser. Här är en exempelfråga:
Ibland blockeras en fil felaktigt av PUA-skydd eller så krävs en funktion i en PUA för att slutföra en aktivitet. I sådana fall kan en fil läggas till i en undantagslista.
This module examines how Microsoft Defender for Office 365 extends EOP protection through various tools, including Safe Attachments, Safe Links, spoofed intelligence, spam filtering policies, and the Tenant Allow/Block List.