Important
谨慎添加排除项。 Microsoft Defender 防病毒和 Defender for Endpoint 的排除项会降低对设备的保护。
你可以为不希望 Microsoft Defender Antivirus 或 Microsoft Defender for Endpoint 在 macOS 或 Linux 上扫描的项定义排除项。 但是,排除的项目可能包含使设备易受攻击的威胁。 排除项还会降低对依赖防病毒引擎的功能的防护能力,例如恶意软件防护以及文件和证书入侵指标(IOC)。 进程排除还会使 Microsoft Defender for Endpoint 网络保护 和 攻击面缩减 (ASR) 规则 无法检查流量,也无法对被排除的进程强制实施规则。 在创建任何排除项之前,请先查看有关排除项的重要注意事项以及Microsoft Defender for Endpoint 和 Microsoft Defender 防病毒的排除项中的更广泛指导。
请勿排除本文中所述的文件、文件类型、文件夹或进程,即使你信任这些项目不是恶意的。 本指南适用于 Windows、macOS 和 Linux 上的 Microsoft Defender 防病毒和 Defender for Endpoint。
不应排除的文件夹
攻击者可能会滥用某些文件夹,因此不要从扫描中排除以下文件夹:
Windows:
%systemdrive%C:、C:\或C:\*%ProgramFiles%\Java或C:\Program Files\Java已安装应用的程序文件夹。 例如,
%ProgramFiles%\Contoso\、、C:\Program Files\Contoso\%ProgramFiles(x86)%\Contoso\或C:\Program Files (x86)\Contoso\C:\Temp、C:\Temp\或C:\Temp\*C:\Users\或C:\Users\*C:\Users\<UserProfileName>\AppData\Local\Temp\或C:\Users\<UserProfileName>\AppData\LocalLow\Temp\注释
在 SharePoint 中使用文件级防病毒保护时,应排除以下文件夹:
C:\Users\ServiceAccount\AppData\Local\Temp或C:\Users\Default\AppData\Local\Temp。%Windir%\Prefetch、C:\Windows\Prefetch、C:\Windows\Prefetch\或C:\Windows\Prefetch\*%Windir%\System32\Spool或C:\Windows\System32\SpoolC:\Windows\System32\CatRoot2%Windir%\Temp、C:\Windows\Temp、C:\Windows\Temp\或C:\Windows\Temp\*
Linux 和 macOS:
/-
/bin或/sbin /usr/lib
不应排除的文件扩展名
攻击者可能会滥用某些文件类型,因此不要从扫描中排除以下文件扩展名:
.7z.bat.bin.cab.cmd.com.cpl.dll.exe.fla.gif.gz.hta.inf.jar.java.job.jpeg.jpg.js-
.ko或.ko.gz .msi.ocx.png.ps1.py.rar.reg.scr.sys.tar.tmp.url.vbe.vbs.wsf.zip
注释
如果你的组织使用现代化且保持最新状态的软件,并通过严格的更新策略来应对漏洞,则你可以选择排除某些文件类型(例如 .gif、.jpg、.jpeg 或 .png)。
不应排除的进程
攻击者可能会滥用某些进程,因此不要从扫描中排除以下进程:
Windows:
AcroRd32.exeaddinprocess.exeaddinprocess32.exeaddinutil.exebash.exebginfo.exebitsadmin.execdb.execmd.execscript.execsi.exedbghost.exedbgsvc.exednx.exedotnet.exeexcel.exefsi.exefsiAnyCpu.exeiexplore.exejava.exekd.exelxssmanager.dllmsbuild.exemshta.exentkd.exentsd.exeoutlook.exepowerpnt.exepowershell.exepsexec.exercsi.exeschtasks.exesvchost.exesystem.management.automation.dllwindbg.exewinword.exewmic.exewscript.exewuauclt.exe
Linux 和 macOS:
bashjava-
python和python3 shzsh
不要排除没有完整路径的文件名
排除文件时,请指定其完全限定的路径,以便仅排除所需的文件。 仅名称排除的行为因平台而异,但在每个情况下指定完整路径是更安全的选择:
-
Windows 上的 Microsoft Defender 防病毒:文件排除项按路径进行匹配。 裸文件名(如
Filename.exe不是可靠的文件排除项),并且不可靠排除该文件。 使用完全限定的路径,例如C:\Program Files\Contoso\Filename.exe。 若要在多个位置按名称排除文件,请改用通配符路径。 有关详细信息,请参阅文件和文件夹排除项和文件和文件夹排除项中的通配符。 -
macOS 和 Linux 上的 Microsoft Defender for Endpoint:macOS 和 Linux 除了提供完整路径排除外,还提供文件名排除选项。 若要确保仅排除你打算的文件,而不是另一个碰巧共享名称的文件,请指定完整路径,例如
/usr/local/bin/contoso-app。
不要对多个服务器工作负荷使用一个排除列表
不要使用单个排除列表来定义多个服务器工作负载的排除项。 相反,请将排除项拆分为不同应用或服务的多个列表。
例如,对Internet Information Services(IIS)使用不同的排除列表,而不是SQL Server的排除列表。
Windows Server,Microsoft Defender防病毒会自动应用许多基于角色的排除项,因此请在创建自定义列表之前检查哪些排除项已应用。 有关详细信息,请参阅Windows Server上的Microsoft Defender防病毒排除项。
在 Linux 服务器上,确定每个工作负荷需要排除的特定进程和路径,而不是重用一个列表。 有关详细信息,请参阅配置和验证 Linux 上Microsoft Defender for Endpoint的排除项,以及排查 Linux 上Microsoft Defender for Endpoint的性能问题。
不要使用会解析到非预期系统位置的环境变量
由于防病毒服务在系统上下文中运行,因此Microsoft Defender防病毒使用系统(LocalSystem)帐户解析排除项中的环境变量。 许多变量在这两种上下文中都会解析为相同的路径,但有些变量则不会。 例如, %TEMP% 解析为 C:\Windows\TEMP 而不是 C:\Users\<username>\AppData\Local\Temp,因此使用 %TEMP% 排除项不包括你可能期望的位置。
在排除项中使用环境变量之前,请确认该环境变量在系统帐户下解析到的位置。 有关详细信息,请参阅 系统环境变量。