Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu kılavuz, Microsoft Defender Virüsten Koruma ve Microsoft Defender Exploit Guard'da anahtar koruma özelliklerini açmanıza ve test etmenize yardımcı olur. Bu özellikler arasında gerçek zamanlı koruma, bulut tabanlı koruma, tarama ayarları, ağ koruması, saldırı yüzeyi azaltma kuralları ve denetimli klasör erişimi bulunur. Bu kılavuz, geçerli Windows ve Windows Server sürümleri için geçerlidir. Bu özellikleri etki alanına katılmış veya çalışma grubu ortamlarında değerlendirme için ayarlamak üzere bu kılavuzdaki Grup İlkesi ayarlarını kullanın.
Önkoşullar
Desteklenen işletim sistemleri
Bu değerlendirme için aşağıdaki işletim sistemleri desteklenir:
- Windows 10 veya üzeri
- Windows Server 2016 veya üzeri
Microsoft Defender Virüsten Koruma özelliklerini etkinleştirmek için Grup İlkesi'ni kullanma
Grup İlkesi Merkezi Deposu, Yönetim Şablonu dosyalarını (.admx ve .adml) barındıran bir etki alanı denetleyicisindeki paylaşılan klasördür. Tüm Grup İlkesi yöneticilerinin aynı ilke tanımlarını kullanmasına olanak tanır. Etki alanı ortamları için başlamadan önce bir Central Store ayarlayın. Çalışma grupları için şablonlar yerel olarak depolanır ve Merkezi Mağaza gerekmez.
Değerlendirme için Microsoft Defender Virüsten Koruma'yı yapılandırmak üzere aşağıdaki adımları izleyin.
En son Yönetim Şablonu dosyalarını indirin. İndirme bağlantıları için bkz. İşletim sistemi sürümüne göre Yönetim Şablonları dosyaları.
İpucu
Tek indirme sayfalarında Sistem Gereksinimleri bölümünü gözden geçirin:
- İndirmelerin çoğu Windows istemcilerini ve Windows sunucularını destekler.
- En son kullanılabilir ve geçerli indirmeyi edinin.
En son .admx ve .adml şablonlarını barındıracak bir Central Store oluşturmak için aşağıdaki yordamlardan birini yapın:
Etki Alanları:
- İlke devralmayı engellemek için yeni bir OU oluşturun.
- Grup ilkesi Yönetim Konsolu'nu (gpmc.msc) açın.
- grup ilkesi Nesneleri'ne gidin ve yeni bir grup ilkesi oluşturun.
- Yeni grup ilkesine sağ tıklayın ve düzenle'yi seçin.
- Bilgisayar Yapılandırma>İlkeleri>Yönetim Şablonları>Windows Bileşenleri>Microsoft Defender Virüsten Koruma'ya gidin.
Çalışma Grupları:
- grup ilkesi Düzenleyicisi'ni (gpedit.msc) açın.
- Bilgisayar Yapılandırması>Yönetim Şablonları>Windows Bileşenleri>Microsoft Defender Virüsten Koruma'ya gidin.
Grup İlkesi Merkezi Mağazası oluşturma ve yönetme hakkında daha fazla bilgi için bkz. Merkezi Mağaza oluşturma ve yönetme - Windows İstemcisi.
Microsoft Defender Virüsten Koruma'da istenmeyebilecek uygulama korumasını değerlendirme
Kök:
| Açıklama | Ayar |
|---|---|
| Microsoft Defender Antivirus'u kapatın | Devre dışı |
| İstenmeyebilecek uygulamalar için algılamayı yapılandırma | Etkin - Engelle |
Gerçek zamanlı koruma (her zaman açık koruma, gerçek zamanlı tarama)
Gerçek zamanlı koruma:
| Açıklama | Ayar |
|---|---|
| Gerçek zamanlı korumayı kapatma | Devre dışı |
| Gelen ve giden dosya ve program etkinliği için izlemeyi yapılandırma | Etkin, çift yönlü (tam erişimli) |
| Davranış İzleme'yi açma | Etkin |
| Bilgisayarınızda dosya ve program etkinliğini izleme | Etkin |
Bulut koruma özellikleri
Standart güvenlik bilgileri güncelleştirmelerinin hazırlanması ve teslimi saatler sürebilir. Bulut tabanlı koruma, saniyeler içinde aynı kapsamı sağlayabilir.
Daha fazla bilgi için bkz. Bulut tabanlı koruma aracılığıyla Microsoft Defender Virüsten Koruma'da yeni nesil teknolojileri kullanma.
tehdit verilerini Microsoft gönderen ve hızlı koruma güncelleştirmeleri alan bulut tabanlı hizmet olan MAPS (Microsoft Active Protection Service) altında aşağıdaki ayarları yapılandırın:
| Açıklama | Ayar |
|---|---|
| Microsoft MAPS'e katılma | Etkin, Gelişmiş MAPS |
| 'İlk Bakışta Engelle' özelliğini yapılandırma | Etkin |
| Daha fazla analiz gerektiğinde dosya örnekleri gönderme | Etkin, Tüm örnekleri gönder |
MpEngine:
| Açıklama | Ayar |
|---|---|
| Bulut koruma düzeyini seçin | Etkin, Yüksek engelleme düzeyi |
| Genişletilmiş bulut denetimini yapılandırma | Etkin, 50 |
Tarama ayarlarını yapılandırma ve değerlendirme
Bu tarama ayarları, dosya ve betiklerin nasıl denetlendiğini belirler. Grup İlkesi'nde her ayarı açın:
| Açıklama | Ayar |
|---|---|
| Buluşsal Yöntemler'i açma | Etkin |
| E-posta taramayı açma | Etkin |
| İndirilen tüm dosyaları ve ekleri tara | Etkin |
| Betik taramasını aç | Etkin |
| Arşiv dosyalarını tarama | Etkin |
| Paketlenmiş yürütülebilir dosyaları tarama | Etkin |
| Ağ dosyalarının taranmasını yapılandırma (Ağ Dosyalarını Tara) | Etkin |
| Çıkarılabilir sürücüleri tarama | Etkin |
| Yeniden ayrıştırma noktalarının taramasını aç | Etkin |
Güvenlik Zekası güncelleştirmeleri
Cihazın güvenlik güncelleştirmelerini indirme ve uygulama şeklini denetlemek için şu ayarları kullanın:
| Açıklama | Ayar |
|---|---|
| Güvenlik bilgileri güncelleştirmelerinin denetlenme aralığını belirtin | Etkin, 4 |
| Güvenlik bilgileri güncelleştirmelerini indirmek için kaynakların sırasını tanımlama | Etkin, 'Güvenlik bilgileri güncelleştirmelerini indirmek için kaynakların sırasını tanımlayın' altında
|
Yerel yönetici AV ayarlarını devre dışı bırakma
Dışlamalar gibi yerel yönetici değişikliklerini engellemek için bu ayarları kullanın. İlkeler Uç Nokta için Microsoft Defender Güvenlik Ayarları Yönetimi aracılığıyla uygulanır.
Kök:
| Açıklama | Ayar |
|---|---|
| Listeler için yerel yönetici birleştirme davranışını yapılandırma | Devre dışı |
| Dışlamaların yerel yöneticilere görünür olup olmadığını denetleme | Etkin |
Tehdit önem düzeyi için varsayılan eylemleri yapılandırın
Bu ayarlar, Microsoft Defender Virüsten Koruma bir tehdit bulduğunda ne olacağını denetler. Her tehdit düzeyinde varsayılan eylemi değiştirir ve tüm tehditleri karantinaya alır.
Tehditler:
| Açıklama | Ayar | Uyarı düzeyi | Eylem |
|---|---|---|---|
| Algılandığında varsayılan eylemin gerçekleştirilmemesi gereken tehdit uyarısı düzeylerini belirtin | Etkin | ||
| 5 (Ağır) | 2 (Karantina) | ||
| 4 (Yüksek) | 2 (Karantina) | ||
| 2 (Orta) | 2 (Karantina) | ||
| 1 (Düşük) | 2 (Karantina) |
Karantina:
| Açıklama | Ayar |
|---|---|
| Karantina klasöründeki öğelerin kaldırılmasını yapılandırma | Etkin, 60 |
İstemci Arabirimi:
| Açıklama | Ayar |
|---|---|
| Başsız kullanıcı arabirimi modunu etkinleştirme | Devre dışı |
Ağ korumasını yapılandırma
Ağ koruması, tehlikeli web sitelerine ve IP adreslerine bağlantıları engeller. Kimlik avı saldırılarını ve kötü amaçlı yazılım indirmelerini önlemeye yardımcı olur. Grup İlkesi'nde Microsoft Defender Exploit Guard\Network Protection altında aşağıdaki ayarları yapılandırın:
| Açıklama | Ayar |
|---|---|
| Kullanıcıların ve uygulamaların tehlikeli web sitelerine erişmesini engelleme | Etkin, Engelle |
| Windows Server'da Ağ Korumasına İzin Ver | Etkin |
Windows Server'da, Ağ Koruması'yı açmak için PowerShell'i kullanın:
| İşletim sistemi | PowerShell komutu |
|---|---|
| Windows Server 2012 R2 ve sonrası | Set-MpPreference -AllowNetworkProtectionOnWinServer $true |
| Windows Server 2016 ve Windows Server 2012 R2 için birleşik MDE istemcisi | Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true |
Saldırı yüzeyi azaltma kurallarını yapılandırma
Saldırı yüzeyini azaltma (ASR) kuralları, betik çalıştırma veya e-postadan yürütülebilir içerik başlatma gibi kötü amaçlı yazılımların sıklıkla kullandığı belirli davranışları engeller. Grup İlkesi'nde ASR kurallarını etkinleştirmek için aşağıdaki adımları kullanın:
Grup İlkesi Düzenleyicisi'nde Bilgisayar Yapılandırması>Yönetim Şablonları>Windows Bileşenleri>Microsoft Defender Virüsten Koruma>Microsoft Defender Exploit Guard>Saldırısı Surface Azaltma'ya gidin.
Saldırı Surface Azaltma kurallarını yapılandır'a çift tıklayın, Etkin'i seçin ve ardından Göster'i seçerek her kuralı aşağıdaki tabloda yer alan değerlerle yapılandırın.
*WMI kullanan Microsoft Configuration Manager (eski adıyla Microsoft Endpoint Configuration Manager ve Microsoft System Center Configuration Manager) veya diğer yönetim araçlarını kullanıyorsanız, 2 (Denetim) değerini kullanın. Yapılandırma Yöneticisi istemcisi büyük ölçüde WMI'ye dayanır.
İpucu
Bazı kurallar, kuruluşunuzda kabul edilebilir bulduğunuz davranışları engelleyebilir. Böyle durumlarda, istenmeyen blokları önlemek için kuralı 1 (Blok) yerine 2 (Denetim) olarak değiştirin.
Denetimli Klasör Erişimini Yapılandırma
Denetimli Klasör Erişimi verilerinizi zararlı uygulamalardan ve fidye yazılımlarından korur. Bunu açmak için Bilgisayar Yapılandırması>Yönetim Şablonları>Windows Bileşenleri>Microsoft Defender Virüsten Koruma>Microsoft Defender Exploit Guard>Saldırısı Surface Azaltma'ya gidin.
| Açıklama | Ayar |
|---|---|
| Denetimli Klasör Erişimini Yapılandırma | Etkin, Engelle |
İlkeleri test makinelerinin bulunduğu OU'ya atayın.
Kurcalamaya Karşı Korumayı Etkinleştir
Microsoft Defender portalındaAyarlar>Uç Noktaları>Gelişmiş özellikler>Kurcalama Koruması>Açık'a gidin.
Daha fazla bilgi için, Kurcalama korumasını nasıl yapılandırırım veya yönetirim? bölümüne bakın.
Cloud Protection ağ bağlantısını denetleme
Algılamaları veya korumaları test etmeden önce virüsten koruma bulut koruması ağ bağlantısının Microsoft Defender çalıştığını doğrulayın.
Microsoft Defender bulut koruma hizmetlerine bağlantıyı test etmek için yükseltilmiş bir Komut İstemi'nde aşağıdaki komutları çalıştırın (Komut İstemi'ne sağ tıklayın ve Yönetici olarak çalıştır'ı seçin). İlk komut en son Defender platform klasörüne, ikinci komut ise MAPS bulut bağlantısını doğrular. Başarılı bir sonuç görüntülenir ValidateMapsConnection successfully established a connection to MAPS:
İpucu
İlk komut, dizini %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version> içindeki <kötü amaçlı yazılımdan koruma platformu sürümünün> en son sürümüne değiştirir. Bu yol yoksa %ProgramFiles%\Windows Defender konumuna gider.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
İlk komut, %ProgramData%\Microsoft\Windows Defender\Platform\ altındaki en yeni kötü amaçlı yazılımdan koruma platformu klasörünü bulur ve o dizine geçer. Bu yol mevcut değilse, %ProgramFiles%\Windows Defender'a geri döner. İkinci komut, bulut koruma bağlantısını doğrular.
MpCmdRun.exe ve -ValidateMapsConnection seçeneği hakkında daha fazla bilgi için bkz. MpCmdRun komut satırı aracını kullanarak Microsoft Defender Virüsten Koruma’yı yapılandırma ve yönetme.
Platform Güncelleştirmesi sürümünü denetleme
Microsoft Güncelleştirme Kataloğu'nda Üretim kanalı (GA) için en son 'Platform Güncelleştirmesi' sürümünü denetleyin ve ardından cihazınızdaki sürümle karşılaştırın:
Cihazınızda platform sürümünü denetlemek için bu komutu yükseltilmiş bir PowerShell oturumunda çalıştırın ( Yönetici olarak çalıştır'ı seçerek PowerShell'i açın).
AMProductVersion Çıktıdaki değer, yüklü platform sürümüdür:
Get-MpComputerStatus | Format-Table AMProductVersion
Güvenlik Zekası Güncelleştirmesi sürümünü denetleme
Microsoft Güvenlik Intelligence güncelleştirmeleri sayfasında en son 'Güvenlik Bilgileri Güncelleştirmesi' sürümünü denetleyin ve ardından cihazınızdaki sürümle karşılaştırın:
Yüklü güvenlik zekası sürümünü doğrulamak için bu komutu yükseltilmiş bir PowerShell oturumunda çalıştırın.
AntivirusSignatureVersion Çıktıdaki değeri yukarıdaki sayfadaki en son sürümle karşılaştırın:
Get-MpComputerStatus | Format-Table AntivirusSignatureVersion
Altyapı Güncelleştirmesi sürümünü denetleyin
Microsoft Güvenlik Intelligence güncelleştirmeleri sayfasında en son tarama 'altyapı güncelleştirmesi' sürümünü denetleyin ve ardından cihazınızdaki sürümle karşılaştırın:
Tarama altyapısı platformdan ayrı olarak güncelleştirilir. Yüklü altyapı sürümünü denetlemek için şu komutu yükseltilmiş bir PowerShell oturumunda çalıştırın:
Get-MpComputerStatus | Format-Table AMEngineVersion
Ayarlarınız geçerli olmazsa çakışma yaşayabilirsiniz. Çakışmaları çözmek için bkz. Microsoft Defender Virüsten Koruma ayarlarında sorun giderme.
Hatalı negatif analiz için dosya gönderme
Microsoft Defender AV’nin tespit ettiği bir öğe hakkında sorularınız varsa veya gözden kaçan bir tespit fark ederseniz bize bir dosya gönderebilirsiniz.
Microsoft Defender, Uç Nokta için Microsoft Defender P2/P1 veya İş için Microsoft Defender kullanıyorsanız: Uç Nokta için Microsoft Defender’te dosya gönderme bölümüne bakın.
Microsoft Defender Virüsten Koruma varsa, bkz. Analiz için dosya gönderme.
Microsoft Defender AV, standart Windows bildirimleri aracılığıyla algılamayı gösterir. Algılamaları Microsoft Defender AV uygulamasında da gözden geçirebilirsiniz.
Windows olay günlüğü, algılama ve altyapı olaylarını da kaydeder. Olay kimliklerinin ve buna karşılık gelen eylemlerin listesi için Microsoft Defender Virüsten Koruma olayları makalesine bakın.
Ayarlarınız düzgün uygulanmadıysa ortamınızda etkinleştirilmiş çakışan ilkeler olup olmadığını öğrenin. Daha fazla bilgi için, Microsoft Defender Virüsten Koruma ayarlarında sorun giderme bölümüne bakın.
Microsoft destek talebi açmanız gerekiyorsa: Uç Nokta için Microsoft Defender desteğine başvurun.