了解如何使用Microsoft Defender防病毒和Microsoft Edge检测和阻止可能不需要的应用程序(PUA)。 本文介绍如何启用 PUA 保护、跨管理工具配置它,以及查看 PUA 检测事件。
关于潜在不受欢迎应用程序(PUA)
可能不需要的应用程序 (PUA) 用来指代一类软件,它们会导致计算机运行缓慢、显示意外广告,最糟的是,它还会安装其他意外的或不需要的软件。 PUA 不被视为病毒、恶意软件或其他类型的威胁,但它可能会在终结点上执行对终结点性能或使用产生不利影响的操作。 PUA 这个术语也可以指那些由于某些不当行为,被 Microsoft Defender for Endpoint 评估为具有较差信誉的应用程序。
下面是一些示例:
- 显示广告或促销的广告软件,包括将广告插入网页的软件。
- 捆绑软件 ,用于安装其他未由同一实体进行数字签名的软件。 此外,提供安装其他被认定为潜在有害应用程序(PUA)的软件,也属于 PUA。
- 逃避检测软件,即主动试图逃避安全产品检测的软件,包括在有安全产品存在时表现出不同行为的软件。
提示
有关更多示例和讨论我们用于标记应用程序以引起对安全功能特别关注的条件,请参阅 Microsoft 如何识别恶意软件和可能不需要的应用程序。
可能不需要的应用程序可能会增加网络受到实际恶意软件感染的风险,使恶意软件感染更难识别,或者使 IT 和安全团队花费很多时间和精力进行清理。 如果贵组织的订阅包含 Microsoft Defender for Endpoint,则还可以将 Microsoft Defender 防病毒的 PUA 保护设置为“阻止”,从而阻止 Windows 设备上被视为 PUA 的应用。
提示
作为本文的配套内容,请参阅我们的Microsoft Defender for Endpoint设置指南,查看最佳做法并了解基本工具,例如攻击面减少和下一代保护。 对于基于环境的自定义体验,可以访问 Microsoft 365 管理中心 中的 Defender for Endpoint 自动设置指南。
先决条件
支持的操作系统
Windows客户端:
- Windows 11
- Windows 10操作系统
- Windows 8.1
Windows Server:
- Windows Server 2016 及更高版本
- Windows Server 版本 1803 或更高版本
- Windows Server 2012 R2 (需要Microsoft Defender for Endpoint)
其他平台:
- Azure Stack HCI OS 版本 23H2 及更高版本
- 对于 macOS,请参阅 在 macOS 上使用 Defender for Endpoint 检测和阻止可能不需要的应用程序。
- 有关Linux,请参阅在Linux上使用 Defender for Endpoint 检测和阻止可能不需要的应用程序。
在 Microsoft Edge 中配置 PUA 保护
新的 Microsoft Edge(基于 Chromium) 会阻止潜在的不需要的应用程序下载和关联的资源 URL。 此功能通过Microsoft Defender SmartScreen提供。
在基于 Chromium 的 Microsoft Edge 中启用 PUA 保护
虽然默认情况下会关闭 Microsoft Edge 中可能不需要的应用程序保护(基于 Chromium 的版本 80.0.361.50),但可在浏览器中轻松启用。
在 Microsoft Edge 浏览器中,选择省略号,然后选择“设置”。
选择 隐私、搜索和服务。
在安全部分下,启用阻止潜在不受欢迎的应用。
提示
如果您运行的是 Microsoft Edge(基于 Chromium),则可以通过我们的Microsoft Defender SmartScreen 演示页面之一进行测试,放心体验 PUA 保护中的 URL 阻止功能。
使用 Microsoft Defender SmartScreen 阻止 URL
在启用 PUA 保护的基于 Chromium Microsoft Edge 中,Microsoft Defender SmartScreen 可保护你免受 PUA 相关 URL 的危害。
安全管理员可以配置Microsoft Edge来控制Microsoft Edge和Microsoft Defender SmartScreen如何协同工作,以保护用户组免受 PUA 关联的 URL。 提供了多项Microsoft Defender SmartScreen 组策略设置,其中包括SmartScreenPuaEnabled 策略。 此外,管理员可 将 Microsoft Defender SmartScreen 配置成整体,使用组策略设置打开或关闭 Microsoft Defender SmartScreen。
虽然 Microsoft Defender for Endpoint 基于 Microsoft 托管的数据集具有自己的阻止列表,但它也可以基于自己的威胁智能自定义此列表。 如果在Microsoft Defender for Endpoint门户中创建和管理指示器,Microsoft Defender SmartScreen会遵循新设置。
Microsoft Defender 防病毒和 PUA 保护
Microsoft Defender 防病毒软件中可能不需要的应用程序 (PUA) 保护功能可检测和阻止网络中终结点上的 PUA。
Microsoft Defender 防病毒软件阻止检测到 PUA 文件,以及尝试下载、移动、运行或安装它们的任何尝试。 被阻止的 PUA 文件随后会被移至隔离区。 在终结点上检测到 PUA 文件时,Microsoft Defender防病毒会向用户发送通知 (,除非禁用通知) 与其他威胁检测的格式相同。 该通知前面加有 PUA:,以表明其内容。
该通知会显示在 Windows 安全应用中的常规隔离列表中。
在 Microsoft Defender 防病毒软件中配置 PUA 保护
可以通过 Microsoft Defender for Endpoint 的安全设置管理、Microsoft Intune、Microsoft Configuration Manager、组策略,或通过 Microsoft Defender Antivirus PowerShell cmdlet 启用 PUA 保护。
首先,请尝试在审核模式下使用 PUA 保护。 它会检测可能不需要的应用程序,而不会实际阻止它们。 检测结果会记录在 Windows 事件日志中。 如果贵公司正在进行内部软件安全合规检查,并且避免误报非常重要,那么审核模式下的 PUA 保护就非常有用。
PUA 保护方案和默认设置取决于设备是载入到 Defender for Endpoint 还是Microsoft Defender 商业版。
Microsoft Defender防病毒,而无需将设备载入到 Defender for Endpoint
下表显示了未加入 Microsoft Defender for Endpoint 的设备的默认 PUA 保护设置:
| 应用场景 | 安全情报更新版本 | PUA 防护默认设置 |
|---|---|---|
| Windows 10 或更高版本 Windows Server 2016 或更高版本 |
早于 1.329.495.0 | 已禁用 (0) |
| Windows 10 或更高版本 Windows Server 2016 或更高版本 |
1.329.495.0 或更高版本 | 审核模式 (2) |
适用于已加入到 Defender for Endpoint 计划 1/计划 2 或 Defender 商业版 的设备的 Microsoft Defender 防病毒
下表显示了已载入到 Defender for Endpoint 计划 1、计划 2 或 Defender 商业版 的设备的默认 PUA 防护设置:
| 应用场景 | 安全情报更新版本 | 智能应用控件 | PUA 保护默认设置 |
|---|---|---|---|
| Windows 10,版本 2004 或更高版本 采用适用于 Windows Server 2016 和 2012 R2 的新式统一解决方案的 Windows Server 2012 R2 和 Windows Server 2016 Windows Server 2019 或更高版本 |
低于 1.329.495.0 版本 | 功能不可用 | 审核模式 (2) |
| Windows 11,版本 22H2 或更高版本 | 1.329.495.0 或更高版本 | 可用 | 审核模式 (2) |
| Windows 10 版本 2004 或更高版本 采用适用于 Windows Server 2016 和 2012 R2 的新式统一解决方案的 Windows Server 2012 R2 和 Windows Server 2016 Windows Server 2019 或更高版本 |
1.329.495.0 或更高版本 | 功能不可用 | 块模式 (1) |
提示
若要在块模式下强制实施 PUA 保护,请使用以下任一管理方法:
- Defender for Endpoint 安全设置管理
- Intune
- 配置管理器
- 组策略
- PowerShell
使用 Microsoft Defender for Endpoint 的安全设置管理来配置 PUA 防护
有关使用 Defender for Endpoint 安全设置管理配置 PUA 保护的详细信息,请参阅使用 Microsoft Defender for Endpoint 安全设置管理管理 Microsoft Defender 防病毒
使用 Intune 配置 PUA 保护
有关通过 Intune 设备限制设置配置 PUA 保护的信息,请参阅以下文章:
使用配置管理器配置 PUA 保护
默认情况下,在 Microsoft Configuration Manager (Current Branch) 中启用 PUA 保护。
有关配置 Microsoft Configuration Manager (Current Branch) 的详细信息,请参阅如何创建和部署反恶意软件策略:计划的扫描设置。
对于 System Center 2012 Configuration Manager,请参阅 如何在 Configuration Manager 中为 Endpoint Protection 部署潜在不需要的应用程序防护策略。
注意
被 Microsoft Defender 防病毒阻止的 PUA 事件会记录在 Windows 事件查看器中,而不会记录在 Microsoft Configuration Manager 中。
使用组策略配置 PUA 保护
执行以下步骤,使用组策略配置 PUA 保护:
在组策略管理计算机上,打开 策略管理控制台。
选择要配置的组策略对象,然后选择编辑。
在 组策略管理编辑器 中,转到 计算机配置,然后选择 管理模板。
将树展开到 Windows Components>Microsoft Defender 防病毒。
双击“配置对潜在有害应用程序的检测”,并将其设置为“已启用”。
在 选项中,选择 阻止 以阻止可能不需要的应用程序,或选择 审核模式 测试设置在环境中的工作方式。 选择“确定”。
如通常一样部署组策略对象。
使用 PowerShell cmdlet 配置 PUA 保护
使用以下 PowerShell cmdlet 在 Microsoft Defender 防病毒中启用、审核、禁用或查询 PUA 保护。
启用 PUA 保护
在Microsoft Defender防病毒中启用 PUA 保护,以阻止设备上可能不需要的应用程序:
Set-MpPreference -PUAProtection Enabled
将此 cmdlet 的值设置为 Enabled 会在 Microsoft Defender 防病毒中启用 PUA 保护(如果该保护当前处于禁用状态)。
将 PUA 保护设置为审计模式
使用审核模式记录 PUA 检测而不阻止应用,因此可以在强制实施之前评估影响:
Set-MpPreference -PUAProtection AuditMode
设置 AuditMode 可检测 PUA,且不会阻止它们。
禁用 PUA 保护
建议保持启用 PUA 保护。 但是,可以使用以下 cmdlet 在 Microsoft Defender 防病毒中禁用 PUA 保护,以便进行故障排除或策略回滚:
Set-MpPreference -PUAProtection Disabled
将此 cmdlet 的值设置为 Disabled 会关闭 Microsoft Defender 防病毒中的 PUA 保护(如果该保护已启用)。
查询 PUA 状态
若要确认设备上的当前 PUA 保护设置,请查询Microsoft Defender防病毒首选项:
Get-MpPreference | Format-Table PUAProtection
| 值 | 说明 |
|---|---|
0 |
PUA 保护已关闭(默认)。 Microsoft Defender防病毒无法防范可能不需要的应用程序。 |
1 |
PUA 保护已开启。 检测到的项目被阻止。 它们将与其他威胁一起显示在历史记录中。 |
2 |
审核模式。 Microsoft Defender防病毒检测可能不需要的应用程序,但不执行任何操作。 你可以通过在事件查看器中搜索由 Microsoft Defender 防病毒创建的事件,查看有关 Microsoft Defender 防病毒本会采取操作的应用程序的信息,但无法在 Microsoft Defender 门户 中查看这些信息。 |
有关使用 PowerShell 管理Microsoft Defender防病毒的详细信息,请参阅使用 PowerShell cmdlet 配置和运行Microsoft Defender防病毒和Defender防病毒 cmdlet。
测试并确保 PUA 阻止功能正常运行
在块模式下启用 PUA 后,可以进行测试以确保它正常工作。 有关详细信息,请参阅 可能不需要的应用程序 (PUA) 演示。
使用 PowerShell 查看 PUA 事件
PUA 事件在 Windows 事件查看器中报告,但不在Microsoft Configuration Manager或Intune中报告。 还可使用 Get-MpThreat cmdlet 查看 Microsoft Defender 防病毒软件处理的威胁。 以下示例输出显示了为检测到的 PUA 项返回的详细信息,包括其执行状态、严重性和威胁名称:
CategoryID : 27
DidThreatExecute : False
IsActive : False
Resources : {webfile:_q:\Builds\Dalton_Download_Manager_3223905758.exe|http://d18yzm5yb8map8.cloudfront.net/
fo4yue@kxqdw/Dalton_Download_Manager.exe|pid:14196,ProcessStart:132378130057195714}
RollupStatus : 33
SchemaVersion : 1.0.0.0
SeverityID : 1
ThreatID : 213927
ThreatName : PUA:Win32/InstallCore
TypeID : 0
PSComputerName :
获取有关 PUA 检测的电子邮件通知
你可以打开电子邮件通知以接收有关 PUA 检测的邮件。 有关 Microsoft Defender 防病毒事件的详细信息,请参阅 事件 ID 疑难解答。 PUA 事件记录在事件 ID 1160 下。
使用高级搜寻查看 PUA 事件
如果你正在使用 Microsoft Defender for Endpoint,你可以使用高级搜寻查询来查看 PUA 事件。 以下查询在 DeviceEvents 表中搜索 AntivirusDetection 操作,并将结果筛选为与 PUA 相关的检测,同时显示设备名称、文件路径和修复状态等详细信息:
DeviceEvents
| where ActionType == "AntivirusDetection"
| extend x = parse_json(AdditionalFields)
| project Timestamp, DeviceName, FolderPath, FileName, SHA256, ThreatName = tostring(x.ThreatName), WasExecutingWhileDetected = tostring(x.WasExecutingWhileDetected), WasRemediated = tostring(x.WasRemediated)
| where ThreatName startswith_cs 'PUA:'
若要了解高级搜寻的详细信息,请参阅使用高级搜寻来主动搜寻威胁。
将文件排除在 PUA 保护之外
有时,某个文件会被 PUA 保护机制错误地阻止,或者为了完成某项任务,需要使用 PUA 的某项功能。 在这些情况下,可以将文件添加到排除列表。
有关详细信息,请参阅 基于文件扩展名和文件夹位置配置并验证排除项。