Microsoft Defender 防病毒和 Defender for Endpoint 中应避免的排除项

Important

谨慎添加排除项。 Microsoft Defender 防病毒和 Defender for Endpoint 的排除项会降低对设备的保护。

你可以为不希望 Microsoft Defender Antivirus 或 Microsoft Defender for Endpoint 在 macOS 或 Linux 上扫描的项定义排除项。 但是,排除的项目可能包含使设备易受攻击的威胁。 排除项还会降低对依赖防病毒引擎的功能的防护能力,例如恶意软件防护以及文件和证书入侵指标(IOC)。 进程排除还会使 Microsoft Defender for Endpoint 网络保护攻击面缩减 (ASR) 规则 无法检查流量,也无法对被排除的进程强制实施规则。 在创建任何排除项之前,请先查看有关排除项的重要注意事项以及Microsoft Defender for Endpoint 和 Microsoft Defender 防病毒的排除项中的更广泛指导。

请勿排除本文中所述的文件、文件类型、文件夹或进程,即使你信任这些项目不是恶意的。 本指南适用于 Windows、macOS 和 Linux 上的 Microsoft Defender 防病毒和 Defender for Endpoint。

不应排除的文件夹

攻击者可能会滥用某些文件夹,因此不要从扫描中排除以下文件夹:

  • Windows

    • %systemdrive%

    • C:C:\C:\*

    • %ProgramFiles%\JavaC:\Program Files\Java

    • 已安装应用的程序文件夹。 例如,%ProgramFiles%\Contoso\、、C:\Program Files\Contoso\%ProgramFiles(x86)%\Contoso\C:\Program Files (x86)\Contoso\

    • C:\TempC:\Temp\C:\Temp\*

    • C:\Users\C:\Users\*

    • C:\Users\<UserProfileName>\AppData\Local\Temp\C:\Users\<UserProfileName>\AppData\LocalLow\Temp\

      注释

      SharePoint 中使用文件级防病毒保护,应排除以下文件夹:

      C:\Users\ServiceAccount\AppData\Local\TempC:\Users\Default\AppData\Local\Temp

    • %Windir%\PrefetchC:\Windows\PrefetchC:\Windows\Prefetch\C:\Windows\Prefetch\*

    • %Windir%\System32\SpoolC:\Windows\System32\Spool

    • C:\Windows\System32\CatRoot2

    • %Windir%\TempC:\Windows\TempC:\Windows\Temp\C:\Windows\Temp\*

  • Linux 和 macOS

    • /
    • /bin/sbin
    • /usr/lib

不应排除的文件扩展名

攻击者可能会滥用某些文件类型,因此不要从扫描中排除以下文件扩展名:

  • .7z
  • .bat
  • .bin
  • .cab
  • .cmd
  • .com
  • .cpl
  • .dll
  • .exe
  • .fla
  • .gif
  • .gz
  • .hta
  • .inf
  • .jar
  • .java
  • .job
  • .jpeg
  • .jpg
  • .js
  • .ko.ko.gz
  • .msi
  • .ocx
  • .png
  • .ps1
  • .py
  • .rar
  • .reg
  • .scr
  • .sys
  • .tar
  • .tmp
  • .url
  • .vbe
  • .vbs
  • .wsf
  • .zip

注释

如果你的组织使用现代化且保持最新状态的软件,并通过严格的更新策略来应对漏洞,则你可以选择排除某些文件类型(例如 .gif.jpg.jpeg.png)。

不应排除的进程

攻击者可能会滥用某些进程,因此不要从扫描中排除以下进程:

  • Windows

    • AcroRd32.exe
    • addinprocess.exe
    • addinprocess32.exe
    • addinutil.exe
    • bash.exe
    • bginfo.exe
    • bitsadmin.exe
    • cdb.exe
    • cmd.exe
    • cscript.exe
    • csi.exe
    • dbghost.exe
    • dbgsvc.exe
    • dnx.exe
    • dotnet.exe
    • excel.exe
    • fsi.exe
    • fsiAnyCpu.exe
    • iexplore.exe
    • java.exe
    • kd.exe
    • lxssmanager.dll
    • msbuild.exe
    • mshta.exe
    • ntkd.exe
    • ntsd.exe
    • outlook.exe
    • powerpnt.exe
    • powershell.exe
    • psexec.exe
    • rcsi.exe
    • schtasks.exe
    • svchost.exe
    • system.management.automation.dll
    • windbg.exe
    • winword.exe
    • wmic.exe
    • wscript.exe
    • wuauclt.exe
  • Linux 和 macOS

    • bash
    • java
    • pythonpython3
    • sh
    • zsh

不要排除没有完整路径的文件名

排除文件时,请指定其完全限定的路径,以便仅排除所需的文件。 仅名称排除的行为因平台而异,但在每个情况下指定完整路径是更安全的选择:

  • Windows 上的 Microsoft Defender 防病毒:文件排除项按路径进行匹配。 裸文件名(如 Filename.exe 不是可靠的文件排除项),并且不可靠排除该文件。 使用完全限定的路径,例如 C:\Program Files\Contoso\Filename.exe。 若要在多个位置按名称排除文件,请改用通配符路径。 有关详细信息,请参阅文件和文件夹排除项文件和文件夹排除项中的通配符
  • macOS 和 Linux 上的 Microsoft Defender for Endpoint:macOS 和 Linux 除了提供完整路径排除外,还提供文件名排除选项。 若要确保仅排除你打算的文件,而不是另一个碰巧共享名称的文件,请指定完整路径,例如 /usr/local/bin/contoso-app

不要对多个服务器工作负荷使用一个排除列表

不要使用单个排除列表来定义多个服务器工作负载的排除项。 相反,请将排除项拆分为不同应用或服务的多个列表。

例如,对Internet Information Services(IIS)使用不同的排除列表,而不是SQL Server的排除列表。

Windows Server,Microsoft Defender防病毒会自动应用许多基于角色的排除项,因此请在创建自定义列表之前检查哪些排除项已应用。 有关详细信息,请参阅Windows Server上的Microsoft Defender防病毒排除项。

在 Linux 服务器上,确定每个工作负荷需要排除的特定进程和路径,而不是重用一个列表。 有关详细信息,请参阅配置和验证 Linux 上Microsoft Defender for Endpoint的排除项,以及排查 Linux 上Microsoft Defender for Endpoint的性能问题

不要使用会解析到非预期系统位置的环境变量

由于防病毒服务在系统上下文中运行,因此Microsoft Defender防病毒使用系统(LocalSystem)帐户解析排除项中的环境变量。 许多变量在这两种上下文中都会解析为相同的路径,但有些变量则不会。 例如, %TEMP% 解析为 C:\Windows\TEMP 而不是 C:\Users\<username>\AppData\Local\Temp,因此使用 %TEMP% 排除项不包括你可能期望的位置。

在排除项中使用环境变量之前,请确认该环境变量在系统帐户下解析到的位置。 有关详细信息,请参阅 系统环境变量

另见