Grup İlkesi kullanarak Microsoft Defender Virüsten Koruma'yı değerlendirme

Bu kılavuz, Microsoft Defender Virüsten Koruma ve Microsoft Defender Exploit Guard'da anahtar koruma özelliklerini açmanıza ve test etmenize yardımcı olur. Bu özellikler arasında gerçek zamanlı koruma, bulut tabanlı koruma, tarama ayarları, ağ koruması, saldırı yüzeyi azaltma kuralları ve denetimli klasör erişimi bulunur. Bu kılavuz, geçerli Windows ve Windows Server sürümleri için geçerlidir. Bu özellikleri etki alanına katılmış veya çalışma grubu ortamlarında değerlendirme için ayarlamak üzere bu kılavuzdaki Grup İlkesi ayarlarını kullanın.

Önkoşullar

Desteklenen işletim sistemleri

Bu değerlendirme için aşağıdaki işletim sistemleri desteklenir:

  • Windows 10 veya üzeri
  • Windows Server 2016 veya üzeri

Microsoft Defender Virüsten Koruma özelliklerini etkinleştirmek için Grup İlkesi'ni kullanma

Grup İlkesi Merkezi Deposu, Yönetim Şablonu dosyalarını (.admx ve .adml) barındıran bir etki alanı denetleyicisindeki paylaşılan klasördür. Tüm Grup İlkesi yöneticilerinin aynı ilke tanımlarını kullanmasına olanak tanır. Etki alanı ortamları için başlamadan önce bir Central Store ayarlayın. Çalışma grupları için şablonlar yerel olarak depolanır ve Merkezi Mağaza gerekmez.

Değerlendirme için Microsoft Defender Virüsten Koruma'yı yapılandırmak üzere aşağıdaki adımları izleyin.

  1. En son Yönetim Şablonu dosyalarını indirin. İndirme bağlantıları için bkz. İşletim sistemi sürümüne göre Yönetim Şablonları dosyaları.

    İpucu

    Tek indirme sayfalarında Sistem Gereksinimleri bölümünü gözden geçirin:

    • İndirmelerin çoğu Windows istemcilerini ve Windows sunucularını destekler.
    • En son kullanılabilir ve geçerli indirmeyi edinin.
  2. En son .admx ve .adml şablonlarını barındıracak bir Central Store oluşturmak için aşağıdaki yordamlardan birini yapın:

    • Etki Alanları:

      1. İlke devralmayı engellemek için yeni bir OU oluşturun.
      2. Grup ilkesi Yönetim Konsolu'nu (gpmc.msc) açın.
      3. grup ilkesi Nesneleri'ne gidin ve yeni bir grup ilkesi oluşturun.
      4. Yeni grup ilkesine sağ tıklayın ve düzenle'yi seçin.
      5. Bilgisayar Yapılandırma>İlkeleri>Yönetim Şablonları>Windows Bileşenleri>Microsoft Defender Virüsten Koruma'ya gidin.
    • Çalışma Grupları:

      1. grup ilkesi Düzenleyicisi'ni (gpedit.msc) açın.
      2. Bilgisayar Yapılandırması>Yönetim Şablonları>Windows Bileşenleri>Microsoft Defender Virüsten Koruma'ya gidin.

Grup İlkesi Merkezi Mağazası oluşturma ve yönetme hakkında daha fazla bilgi için bkz. Merkezi Mağaza oluşturma ve yönetme - Windows İstemcisi.

Microsoft Defender Virüsten Koruma'da istenmeyebilecek uygulama korumasını değerlendirme

Kök:

Açıklama Ayar
Microsoft Defender Antivirus'u kapatın Devre dışı
İstenmeyebilecek uygulamalar için algılamayı yapılandırma Etkin - Engelle

Gerçek zamanlı koruma (her zaman açık koruma, gerçek zamanlı tarama)

Gerçek zamanlı koruma:

Açıklama Ayar
Gerçek zamanlı korumayı kapatma Devre dışı
Gelen ve giden dosya ve program etkinliği için izlemeyi yapılandırma Etkin, çift yönlü (tam erişimli)
Davranış İzleme'yi açma Etkin
Bilgisayarınızda dosya ve program etkinliğini izleme Etkin

Bulut koruma özellikleri

Standart güvenlik bilgileri güncelleştirmelerinin hazırlanması ve teslimi saatler sürebilir. Bulut tabanlı koruma, saniyeler içinde aynı kapsamı sağlayabilir.

Daha fazla bilgi için bkz. Bulut tabanlı koruma aracılığıyla Microsoft Defender Virüsten Koruma'da yeni nesil teknolojileri kullanma.

tehdit verilerini Microsoft gönderen ve hızlı koruma güncelleştirmeleri alan bulut tabanlı hizmet olan MAPS (Microsoft Active Protection Service) altında aşağıdaki ayarları yapılandırın:

Açıklama Ayar
Microsoft MAPS'e katılma Etkin, Gelişmiş MAPS
'İlk Bakışta Engelle' özelliğini yapılandırma Etkin
Daha fazla analiz gerektiğinde dosya örnekleri gönderme Etkin, Tüm örnekleri gönder

MpEngine:

Açıklama Ayar
Bulut koruma düzeyini seçin Etkin, Yüksek engelleme düzeyi
Genişletilmiş bulut denetimini yapılandırma Etkin, 50

Tarama ayarlarını yapılandırma ve değerlendirme

Bu tarama ayarları, dosya ve betiklerin nasıl denetlendiğini belirler. Grup İlkesi'nde her ayarı açın:

Açıklama Ayar
Buluşsal Yöntemler'i açma Etkin
E-posta taramayı açma Etkin
İndirilen tüm dosyaları ve ekleri tara Etkin
Betik taramasını aç Etkin
Arşiv dosyalarını tarama Etkin
Paketlenmiş yürütülebilir dosyaları tarama Etkin
Ağ dosyalarının taranmasını yapılandırma (Ağ Dosyalarını Tara) Etkin
Çıkarılabilir sürücüleri tarama Etkin
Yeniden ayrıştırma noktalarının taramasını aç Etkin

Güvenlik Zekası güncelleştirmeleri

Cihazın güvenlik güncelleştirmelerini indirme ve uygulama şeklini denetlemek için şu ayarları kullanın:

Açıklama Ayar
Güvenlik bilgileri güncelleştirmelerinin denetlenme aralığını belirtin Etkin, 4
Güvenlik bilgileri güncelleştirmelerini indirmek için kaynakların sırasını tanımlama Etkin, 'Güvenlik bilgileri güncelleştirmelerini indirmek için kaynakların sırasını tanımlayın' altında

Yerel yönetici AV ayarlarını devre dışı bırakma

Dışlamalar gibi yerel yönetici değişikliklerini engellemek için bu ayarları kullanın. İlkeler Uç Nokta için Microsoft Defender Güvenlik Ayarları Yönetimi aracılığıyla uygulanır.

Kök:

Açıklama Ayar
Listeler için yerel yönetici birleştirme davranışını yapılandırma Devre dışı
Dışlamaların yerel yöneticilere görünür olup olmadığını denetleme Etkin

Tehdit önem düzeyi için varsayılan eylemleri yapılandırın

Bu ayarlar, Microsoft Defender Virüsten Koruma bir tehdit bulduğunda ne olacağını denetler. Her tehdit düzeyinde varsayılan eylemi değiştirir ve tüm tehditleri karantinaya alır.

Tehditler:

Açıklama Ayar Uyarı düzeyi Eylem
Algılandığında varsayılan eylemin gerçekleştirilmemesi gereken tehdit uyarısı düzeylerini belirtin Etkin
5 (Ağır) 2 (Karantina)
4 (Yüksek) 2 (Karantina)
2 (Orta) 2 (Karantina)
1 (Düşük) 2 (Karantina)

Karantina:

Açıklama Ayar
Karantina klasöründeki öğelerin kaldırılmasını yapılandırma Etkin, 60

İstemci Arabirimi:

Açıklama Ayar
Başsız kullanıcı arabirimi modunu etkinleştirme Devre dışı

Ağ korumasını yapılandırma

Ağ koruması, tehlikeli web sitelerine ve IP adreslerine bağlantıları engeller. Kimlik avı saldırılarını ve kötü amaçlı yazılım indirmelerini önlemeye yardımcı olur. Grup İlkesi'nde Microsoft Defender Exploit Guard\Network Protection altında aşağıdaki ayarları yapılandırın:

Açıklama Ayar
Kullanıcıların ve uygulamaların tehlikeli web sitelerine erişmesini engelleme Etkin, Engelle
Windows Server'da Ağ Korumasına İzin Ver Etkin

Windows Server'da, Ağ Koruması'yı açmak için PowerShell'i kullanın:

İşletim sistemi PowerShell komutu
Windows Server 2012 R2 ve sonrası Set-MpPreference -AllowNetworkProtectionOnWinServer $true
Windows Server 2016 ve Windows Server 2012 R2 için birleşik MDE istemcisi Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true

Saldırı yüzeyi azaltma kurallarını yapılandırma

Saldırı yüzeyini azaltma (ASR) kuralları, betik çalıştırma veya e-postadan yürütülebilir içerik başlatma gibi kötü amaçlı yazılımların sıklıkla kullandığı belirli davranışları engeller. Grup İlkesi'nde ASR kurallarını etkinleştirmek için aşağıdaki adımları kullanın:

  1. Grup İlkesi Düzenleyicisi'nde Bilgisayar Yapılandırması>Yönetim Şablonları>Windows Bileşenleri>Microsoft Defender Virüsten Koruma>Microsoft Defender Exploit Guard>Saldırısı Surface Azaltma'ya gidin.

  2. Saldırı Surface Azaltma kurallarını yapılandır'a çift tıklayın, Etkin'i seçin ve ardından Göster'i seçerek her kuralı aşağıdaki tabloda yer alan değerlerle yapılandırın.

Değer adı ASR kural adı Değer
01443614-cd74-433a-b99e-2ecdc07bfc25 Bir yaygınlık, yaş veya güvenilir liste ölçütüne uymadığı sürece yürütülebilir dosyaların çalışmasını engelleyin 1 (Blok)
26190899-1602-49e8-8b27-eb1d0a1ce869 Office iletişim uygulamasının alt işlemler oluşturmalarını engelleme 1 (Blok)
33ddedf1-c6e0-47cb-833e-de6133960387 Güvenli Modda makinenin yeniden başlatılmasını engelleme 1 (Blok)
3b576869-a4ec-4529-8536-b80a7769e899 Office uygulamalarının yürütülebilir içerik oluşturmalarını engelleme 1 (Blok)
56a863a9-875e-4185-98a7-b882c64b5ce5 Güvenlik açığı bulunan imzalı sürücülerin kötüye kullanılması engellendi (Cihaz) 1 (Blok)
5beb7efe-fd9a-4556-801d-275e5ffc04cc Karartılmış olabilecek betiklerin yürütülmesini engelleme 1 (Blok)
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Office uygulamalarının diğer işlemlere kod eklemesini engelleme 1 (Blok)
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c Adobe Reader'ın alt işlemler oluşturmalarını engelleme 1 (Blok)
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Office makrolarından Win32 API çağrılarını engelleme 1 (Blok)
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 Windows yerel güvenlik yetkilisi alt sisteminden kimlik bilgilerinin çalınmalarını engelleme 1 (Blok)
a8f5898e-1dc8-49a9-9878-85004b8a61e6 Sunucular için WebShell oluşturmayı engelleme 1 (Blok)
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 USB'den çalıştırılan güvenilmeyen ve imzalanmamış işlemleri engelleme 1 (Blok)
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 E-posta istemcisinden ve web postasından yürütülebilir içeriği engelleme 1 (Blok)
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb Kopyalanan veya kimliğine bürünülen sistem araçlarının kullanımını engelleme 1 (Blok)
c1db55ab-c21a-4637-bb3f-a12568109d35 Fidye yazılımına karşı gelişmiş koruma kullanma 1 (Blok)
d1e49aac-8f56-4280-b9ba-993a6d77406c PSExec ve WMI komutlarından kaynaklanan işlem oluşturma işlemlerini engelleme 1 (Blok)*
d3e037e1-3eb8-44c8-a917-57927947596d JavaScript veya VBScript'in indirilen yürütülebilir içeriği başlatmasını engelleme 1 (Blok)
d4f940ab-401b-4efc-aadc-ad5f3c50688a Tüm Office uygulamalarının alt işlemler oluşturmalarını engelleme 1 (Blok)
e6db77e5-3df2-4cf1-b95a-636979351e5b WMI olay aboneliği aracılığıyla kalıcılığı engelleme 1 (Blok)

*WMI kullanan Microsoft Configuration Manager (eski adıyla Microsoft Endpoint Configuration Manager ve Microsoft System Center Configuration Manager) veya diğer yönetim araçlarını kullanıyorsanız, 2 (Denetim) değerini kullanın. Yapılandırma Yöneticisi istemcisi büyük ölçüde WMI'ye dayanır.

İpucu

Bazı kurallar, kuruluşunuzda kabul edilebilir bulduğunuz davranışları engelleyebilir. Böyle durumlarda, istenmeyen blokları önlemek için kuralı 1 (Blok) yerine 2 (Denetim) olarak değiştirin.

Denetimli Klasör Erişimini Yapılandırma

Denetimli Klasör Erişimi verilerinizi zararlı uygulamalardan ve fidye yazılımlarından korur. Bunu açmak için Bilgisayar Yapılandırması>Yönetim Şablonları>Windows Bileşenleri>Microsoft Defender Virüsten Koruma>Microsoft Defender Exploit Guard>Saldırısı Surface Azaltma'ya gidin.

Açıklama Ayar
Denetimli Klasör Erişimini Yapılandırma Etkin, Engelle

İlkeleri test makinelerinin bulunduğu OU'ya atayın.

Kurcalamaya Karşı Korumayı Etkinleştir

Microsoft Defender portalındaAyarlar>Uç Noktaları>Gelişmiş özellikler>Kurcalama Koruması>Açık'a gidin.

Daha fazla bilgi için, Kurcalama korumasını nasıl yapılandırırım veya yönetirim? bölümüne bakın.

Cloud Protection ağ bağlantısını denetleme

Algılamaları veya korumaları test etmeden önce virüsten koruma bulut koruması ağ bağlantısının Microsoft Defender çalıştığını doğrulayın.

Microsoft Defender bulut koruma hizmetlerine bağlantıyı test etmek için yükseltilmiş bir Komut İstemi'nde aşağıdaki komutları çalıştırın (Komut İstemi'ne sağ tıklayın ve Yönetici olarak çalıştır'ı seçin). İlk komut en son Defender platform klasörüne, ikinci komut ise MAPS bulut bağlantısını doğrular. Başarılı bir sonuç görüntülenir ValidateMapsConnection successfully established a connection to MAPS:

İpucu

İlk komut, dizini %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version> içindeki <kötü amaçlı yazılımdan koruma platformu sürümünün> en son sürümüne değiştirir. Bu yol yoksa %ProgramFiles%\Windows Defender konumuna gider.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

İlk komut, %ProgramData%\Microsoft\Windows Defender\Platform\ altındaki en yeni kötü amaçlı yazılımdan koruma platformu klasörünü bulur ve o dizine geçer. Bu yol mevcut değilse, %ProgramFiles%\Windows Defender'a geri döner. İkinci komut, bulut koruma bağlantısını doğrular.

MpCmdRun.exe ve -ValidateMapsConnection seçeneği hakkında daha fazla bilgi için bkz. MpCmdRun komut satırı aracını kullanarak Microsoft Defender Virüsten Koruma’yı yapılandırma ve yönetme.

Platform Güncelleştirmesi sürümünü denetleme

Microsoft Güncelleştirme Kataloğu'nda Üretim kanalı (GA) için en son 'Platform Güncelleştirmesi' sürümünü denetleyin ve ardından cihazınızdaki sürümle karşılaştırın:

Microsoft Update Kataloğu

Cihazınızda platform sürümünü denetlemek için bu komutu yükseltilmiş bir PowerShell oturumunda çalıştırın ( Yönetici olarak çalıştır'ı seçerek PowerShell'i açın). AMProductVersion Çıktıdaki değer, yüklü platform sürümüdür:

Get-MpComputerStatus | Format-Table AMProductVersion

Güvenlik Zekası Güncelleştirmesi sürümünü denetleme

Microsoft Güvenlik Intelligence güncelleştirmeleri sayfasında en son 'Güvenlik Bilgileri Güncelleştirmesi' sürümünü denetleyin ve ardından cihazınızdaki sürümle karşılaştırın:

Microsoft Defender Virüsten Koruma ve diğer Microsoft kötü amaçlı yazılımdan koruma için en son güvenlik bilgileri güncelleştirmeleri - Microsoft Güvenlik Zekası

Yüklü güvenlik zekası sürümünü doğrulamak için bu komutu yükseltilmiş bir PowerShell oturumunda çalıştırın. AntivirusSignatureVersion Çıktıdaki değeri yukarıdaki sayfadaki en son sürümle karşılaştırın:

Get-MpComputerStatus | Format-Table AntivirusSignatureVersion

Altyapı Güncelleştirmesi sürümünü denetleyin

Microsoft Güvenlik Intelligence güncelleştirmeleri sayfasında en son tarama 'altyapı güncelleştirmesi' sürümünü denetleyin ve ardından cihazınızdaki sürümle karşılaştırın:

Microsoft Defender Virüsten Koruma ve diğer Microsoft kötü amaçlı yazılımdan koruma için en son güvenlik bilgileri güncelleştirmeleri - Microsoft Güvenlik Zekası

Tarama altyapısı platformdan ayrı olarak güncelleştirilir. Yüklü altyapı sürümünü denetlemek için şu komutu yükseltilmiş bir PowerShell oturumunda çalıştırın:

Get-MpComputerStatus | Format-Table AMEngineVersion

Ayarlarınız geçerli olmazsa çakışma yaşayabilirsiniz. Çakışmaları çözmek için bkz. Microsoft Defender Virüsten Koruma ayarlarında sorun giderme.

Hatalı negatif analiz için dosya gönderme

Microsoft Defender AV’nin tespit ettiği bir öğe hakkında sorularınız varsa veya gözden kaçan bir tespit fark ederseniz bize bir dosya gönderebilirsiniz.

Microsoft Defender, Uç Nokta için Microsoft Defender P2/P1 veya İş için Microsoft Defender kullanıyorsanız: Uç Nokta için Microsoft Defender’te dosya gönderme bölümüne bakın.

Microsoft Defender Virüsten Koruma varsa, bkz. Analiz için dosya gönderme.

Microsoft Defender AV, standart Windows bildirimleri aracılığıyla algılamayı gösterir. Algılamaları Microsoft Defender AV uygulamasında da gözden geçirebilirsiniz.

Windows olay günlüğü, algılama ve altyapı olaylarını da kaydeder. Olay kimliklerinin ve buna karşılık gelen eylemlerin listesi için Microsoft Defender Virüsten Koruma olayları makalesine bakın.

Ayarlarınız düzgün uygulanmadıysa ortamınızda etkinleştirilmiş çakışan ilkeler olup olmadığını öğrenin. Daha fazla bilgi için, Microsoft Defender Virüsten Koruma ayarlarında sorun giderme bölümüne bakın.

Microsoft destek talebi açmanız gerekiyorsa: Uç Nokta için Microsoft Defender desteğine başvurun.