Windows Server 上的 Microsoft Defender 防病毒排除项

在Windows Server,Microsoft Defender防病毒会自动应用排除项,以便它不会扫描对已安装的服务器角色和操作系统至关重要的文件和进程。 这些预定义排除项可降低性能或稳定性问题的风险,而无需任何手动配置。

Microsoft Defender防病毒会自动在Windows Server上配置以下类型的排除:

  • 针对所有受支持 Windows 版本中的操作系统文件的内置排除项
  • 适用于 Windows Server 2016 及更高版本中服务器角色的自动排除

内置和自动排除项通过 安全智能更新提供并保持最新,因此无需任何手动配置即可应用。 它们不会显示在Windows 安全中心应用中的标准排除列表中。

内置和自动排除与定义的自定义排除项分开。 自定义排除的优先级更高:当你为与内置排除或自动排除重复的路径设置自定义排除时,始终会应用自定义排除。

若要了解不同的排除类型的工作原理,请参阅Microsoft Defender防病毒中的排除项。

本文列出了Microsoft Defender防病毒应用于Windows Server的内置和自动排除项,并介绍如何在需要完全控制时禁用自动排除项。

Prerequisites

受支持的操作系统

Microsoft Defender防病毒内置于 Windows Server 2016 及更高版本中,Azure Stack HCI OS 版本 23H2 及更高版本,因此本文中的内置和自动排除项默认适用。

在 Windows Server 2012 R2 上,Microsoft Defender防病毒未内置。 当使用新式统一解决方案将服务器加入 Microsoft Defender for Endpoint 时,该组件即被安装,且自动服务器角色排除规则不适用。

内置排除项

Microsoft Defender防病毒对所有受支持的Windows版本的操作系统文件应用内置排除项。 适用于客户端和服务器版本的排除项(如Windows 更新、Windows 安全中心和组策略文件)都列在内置排除项中。

本部分列出了客户端版本Windows上不存在的服务器功能的内置排除项。

Tip

  • 本文中所述的默认位置可能与服务器上的位置不同。
  • Microsoft Defender防病毒应用的内置排除项列表会随着威胁环境的变化而更新。

Windows Internet 名称服务 (WINS) 排除项

安装 Windows Internet 名称服务(WINS)服务器功能时,以下排除项适用:

  • %systemroot%\System32\Wins\*\*.chk
  • %systemroot%\System32\Wins\*\*.log
  • %systemroot%\System32\Wins\*\*.mdb
  • %systemroot%\System32\LogFiles\
  • %systemroot%\SysWow64\LogFiles\

文件复制服务 (FRS) 排除项

将自动配置以下 FRS 排除项:

  • FRS 工作文件夹中的Files:注册表项HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NtFrs\Parameters\Working Directory指定位置。

    • %windir%\Ntfrs\jet\sys\*\edb.chk
    • %windir%\Ntfrs\jet\*\Ntfrs.jdb
    • %windir%\Ntfrs\jet\log\*\*.log
  • FRS 数据库日志文件:注册表项 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Ntfrs\Parameters\DB Log File Directory 指定位置。

    • %windir%\Ntfrs\*\Edb\*.log
  • FRS 暂存文件夹:注册表项 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NtFrs\Parameters\Replica Sets\GUID\Replica Set Stage 指定位置。

    • %systemroot%\Sysvol\*\Ntfrs_cmp*\
  • FRS 预安装文件夹:隐藏的预安装文件夹 Replica_root\DO_NOT_REMOVE_NtFrs_PreInstall_Directory 标识此文件夹。

    • %systemroot%\SYSVOL\domain\DO_NOT_REMOVE_NtFrs_PreInstall_Directory\*\Ntfrs*\
  • 分布式文件系统复制 (DFSR) 数据库和工作文件夹:注册表项 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DFSR\Parameters\Replication Groups\GUID\Replica Set Configuration File 指定位置。

    • %systemdrive%\System Volume Information\DFSR\$db_normal$
    • %systemdrive%\System Volume Information\DFSR\FileIDTable_*
    • %systemdrive%\System Volume Information\DFSR\SimilarityTable_*
    • %systemdrive%\System Volume Information\DFSR\*.XML
    • %systemdrive%\System Volume Information\DFSR\$db_dirty$
    • %systemdrive%\System Volume Information\DFSR\$db_clean$
    • %systemdrive%\System Volume Information\DFSR\$db_lostl$
    • %systemdrive%\System Volume Information\DFSR\Dfsr.db
    • %systemdrive%\System Volume Information\DFSR\*.frx
    • %systemdrive%\System Volume Information\DFSR\*.log
    • %systemdrive%\System Volume Information\DFSR\Fsr*.jrs
    • %systemdrive%\System Volume Information\DFSR\Tmp.edb

    注释

    对于自定义位置,请参阅“在 Windows Server 上禁用自动排除”部分。

针对操作系统内置文件的进程排除规则

  • %systemroot%\System32\dfsr.exe
  • %systemroot%\System32\dfsrs.exe

自动服务器角色排除

自动服务器角色排除功能会根据服务器上安装的角色,添加路径和进程排除项。

在Windows Server 2016及更高版本上,无需为服务器角色定义排除项。 安装角色时,Microsoft Defender防病毒会自动排除角色的文件和进程,包括安装过程中添加的文件。

Windows Server 2012 R2 不支持自动服务器角色排除。 将这些服务器加入到 Defender for Endpoint 时,仅对操作系统文件应用内置排除项。 若要获取等效的覆盖范围,请重新创建角色排除项作为 自定义排除项。 有关详细信息,请参阅将Windows服务器加入Microsoft Defender for Endpoint服务

注释

  • 自动排除仅适用于实时保护(RTP)。 其他扫描活动(例如 网络检查行为监控)不在排除范围内。 若要排除这些扫描类型,请使用自定义排除项。
  • 在快速扫描、完整扫描或自定义扫描期间,自动排除项不会生效。 若要从这些扫描中排除文件,请使用自定义排除项。
  • Microsoft Defender防病毒使用部署映像服务和管理 (DISM) 工具来确定计算机上安装了哪些角色。
  • 本文中所述的默认位置可能与服务器上的位置不同。
  • 若要为未作为 Windows 功能或服务器角色包含的软件设置排除项,请参阅软件文档。

Active Directory 排除项

安装 Active Directory 域服务 (AD DS) 角色时,会自动配置以下排除项:

  • NTDS 数据库文件:注册表项 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\DSA Database File 指定位置。
    • %windir%\Ntds\ntds.dit
    • %windir%\Ntds\ntds.pat
  • AD DS 事务日志文件:注册表项 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\Database Log Files Path 指定位置。
    • %windir%\Ntds\EDB*.log
    • %windir%\Ntds\Res*.log
    • %windir%\Ntds\Edb*.jrs
    • %windir%\Ntds\Ntds*.pat
    • %windir%\Ntds\TEMP.edb
  • NTDS 工作文件夹:注册表项 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\DSA Working Directory 指定位置。
    • %windir%\Ntds\Temp.edb
    • %windir%\Ntds\Edb.chk
  • AD DS 和与 AD DS 相关的支持文件的进程排除项
    • %systemroot%\System32\ntfrs.exe
    • %systemroot%\System32\lsass.exe

DHCP 服务器排除范围

安装 DHCP 服务器角色时,会自动配置以下排除项:

  • %systemroot%\System32\DHCP\*\*.mdb
  • %systemroot%\System32\DHCP\*\*.pat
  • %systemroot%\System32\DHCP\*\*.log
  • %systemroot%\System32\DHCP\*\*.chk
  • %systemroot%\System32\DHCP\*\*.edb

以下注册表项指定文件位置:

  • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\DatabasePath
  • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\DhcpLogFilePath
  • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\BackupDatabasePath

DNS 服务器排除项

安装 DNS 服务器角色时,会自动配置以下排除项:

  • 文件和文件夹
    • %systemroot%\System32\Dns\*\*.log
    • %systemroot%\System32\Dns\*\*.dns
    • %systemroot%\System32\Dns\*\*.scc
    • %systemroot%\System32\Dns\*\BOOT
  • 进程
    • %systemroot%\System32\dns.exe

文件和存储服务排除项

安装文件和存储服务角色时,会自动配置以下排除项:

  • %SystemDrive%\ClusterStorage
  • %clusterserviceaccount%\Local Settings\Temp
  • %SystemDrive%\mscs

Tip

上述文件和存储服务排除项不包括适用于群集角色的排除项。

Hyper-V 排除项

安装 Hyper-V 角色时,会自动配置以下排除项:

  • Files
    • *.avhd
    • *.avhdx
    • *.iso
    • *.rct
    • *.vhd
    • *.vhdx
    • *.vmcx
    • *.vmrs
    • *.vsv
  • 文件夹
    • %ProgramData%\Microsoft\Windows\Hyper-V
    • %ProgramFiles%\Hyper-V
    • %SystemDrive%\ProgramData\Microsoft\Windows\Hyper-V\Snapshots
    • %Public%\Documents\Hyper-V\Virtual Hard Disks
  • 进程
    • %systemroot%\System32\Vmms.exe
    • %systemroot%\System32\Vmwp.exe

安装打印服务器角色时,会自动配置以下排除项:

  • 文件排除:
    • *.shd
    • *.spl
  • 文件夹排除项:注册表项 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print\Printers\DefaultSpoolDirectory 指定其位置。
    • %systemroot%\system32\spool\printers\*
  • 进程排除项
    • spoolsv.exe

SYSVOL 文件夹排除项

将自动为 SYSVOL 文件夹中的文件配置以下排除项:

  • %systemroot%\Sysvol\Domain\*.adm
  • %systemroot%\Sysvol\Domain\*.admx
  • %systemroot%\Sysvol\Domain\*.adml
  • %systemroot%\Sysvol\Domain\Registry.pol
  • %systemroot%\Sysvol\Domain\*.aas
  • %systemroot%\Sysvol\Domain\*.inf
  • %systemroot%\Sysvol\Domain\*Scripts.ini
  • %systemroot%\Sysvol\Domain\*.ins
  • %systemroot%\Sysvol\Domain\Oscfilter.ini

手动排除 Sysvol\Sysvol 或 SYSVOL_DFSR\Sysvol 文件夹中的文件

注释

关于手动排除 %SystemRoot%\SYSVOL 下的文件和文件夹(包括与 DFSR 相关的路径)的此项指导,仅在以下情况下适用:

  • 您已明确禁用自动排除。
  • 你正在排查性能或稳定性问题,需要暂时验证防病毒交互。

Sysvol\SysvolSYSVOL_DFSR\Sysvol 文件夹及其所有子文件夹是副本集根节点的文件系统重新解析目标。 默认情况下,这些文件夹使用以下位置:

  • %systemroot%\Sysvol\Domain
  • %systemroot%\Sysvol_DFSR\Domain

NETLOGON 共享指向当前活动的 SYSVOL 位置。 注册表项 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Netlogon\Parameters 中的 SysVol 值标识位置。 在此位置和所有子文件夹中,排除以下文件:

  • *.adm
  • *.admx
  • *.adml
  • Registry.pol
  • Registry.tmp
  • *.aas
  • *.inf
  • Scripts.ini
  • *.ins
  • Oscfilter.ini

若要了解如何添加这些排除项,请参阅为 Microsoft Defender 防病毒配置自定义排除项

若要确认排除项在添加后已正确配置,请在提升权限的 PowerShell 会话中运行以下命令(即通过选择 以管理员身份运行 打开的 PowerShell 窗口):

$p = Get-MpPreference; 'ExclusionExtension','ExclusionPath','ExclusionProcess' | ForEach-Object { $t = $_; $p.$t | ForEach-Object {[pscustomobject]@{Type=$t; Value=$_}} } | Format-Table -AutoSize

该命令使用 Get-MpPreference cmdlet 按类型显示配置的排除项:扩展、路径和进程。

Web 服务器排除项

安装 Web 服务器角色时,会自动配置以下排除项:

  • 文件夹排除
    • %SystemRoot%\IIS Temporary Compressed Files
    • %SystemDrive%\inetpub\temp\IIS Temporary Compressed Files
    • %SystemDrive%\inetpub\temp\ASP Compiled Templates
    • %systemDrive%\inetpub\logs
    • %systemDrive%\inetpub\wwwroot
  • 进程排除项
    • %SystemRoot%\system32\inetsrv\w3wp.exe
    • %SystemRoot%\SysWOW64\inetsrv\w3wp.exe
    • %SystemDrive%\PHP5433\php-cgi.exe

Windows Server Update Services 排除项

安装 Windows Server Update Services (WSUS) 角色时,会自动配置以下排除项:

  • %systemroot%\WSUS\WSUSContent
  • %systemroot%\WSUS\UpdateServicesDBFiles
  • %systemroot%\SoftwareDistribution\Datastore
  • %systemroot%\SoftwareDistribution\Download

注册表项 HKEY_LOCAL_MACHINE\Software\Microsoft\Update Services\Server\Setup 指定位置。

禁用 Windows Server 上的自动排除

在 Windows Server 2016 及更高版本以及 Azure Stack HCI 操作系统 23H2 及更高版本中,自动排除功能仅使用角色或功能的默认路径。

当默认路径与环境不匹配时,可能需要禁用自动排除项。 例如,如果将 NTDS 和 SYSVOL 文件夹移动到自定义驱动器或路径,则自动排除项不再涵盖它们。 在这种情况下,请禁用自动排除项,查看 “自动服务器角色排除” 部分以识别角色所需的排除项,然后添加等效的 自定义排除项。

Warning

在 Windows Server 2016 或更高版本和 Azure Stack HCI OS 版本 23H2 或更高版本中禁用自动排除可能会对性能造成不利影响或导致数据损坏。

以下小节介绍如何禁用自动排除项。

在组策略中禁用自动排除项

若要使用组策略禁用自动排除列表,请执行以下步骤:

  1. 在集中组策略中,打开组策略管理计算机上的组策略管理控制台 (GPMC)

  2. 在 GPMC 控制台树中,展开包含要编辑的 GPO 的林和域中组策略对象。

  3. 右键单击 GPO,然后选择“ 编辑”。

  4. 组策略管理编辑器中,转到计算机配置>管理模板>Windows组件>Microsoft Defender防病毒>排除项。

    注释

    在 Windows 10 版本 2004(2020 年 5 月)之前,组策略中的路径可能使用 Windows Defender 防病毒程序,而不是 Microsoft Defender 防病毒程序。 这两个名称指的是同一策略位置。

  5. 排除的详细信息窗格中,打开 “关闭自动排除 ”设置。 若要打开此设置,请使用以下任一方法:

    • 双击该设置项。
    • 右键单击该设置,然后选择“ 编辑”。
    • 选择设置,然后选择 “操作>编辑”。
  6. 在打开的设置窗口中,选择“ 已启用”,然后选择“ 确定”。

Tip

还可以使用本地组策略编辑器 gpedit.msc () 在单个设备上本地配置组策略。 转到相同路径:计算机配置>管理模板>Windows 组件>Microsoft Defender 防病毒>排除项

在 PowerShell 中禁用自动排除项

若要使用 PowerShell 禁用自动排除项,请在提升权限的 PowerShell 会话中运行以下命令(即通过选择“以管理员身份运行”打开的 PowerShell 窗口):

Set-MpPreference -DisableAutoExclusions $true

如需了解更多信息,请参阅以下文章:

在 WMI 中禁用自动排除

使用 Windows Management Instrumentation (WMI) 通过调用 MSFT_MpPreference 类的 Set 方法来禁用自动排除,以配置DisableAutoExclusions属性。

有关详细信息和允许的参数,请参阅 Windows Defender WMIv2 API

Exchange 服务器上的 Microsoft Defender 防病毒排除项

Microsoft Exchange Server 2016 或更高版本支持与反恶意软件扫描接口(AMSI)的集成。 有关详细信息,请参阅 Exchange Server AMSI 集成

出于性能原因,许多组织从防病毒扫描中排除Exchange Server文件夹。 Microsoft建议在 Exchange 服务器上审核Microsoft Defender防病毒排除项,并评估是否可以在不影响性能的情况下删除排除项。 若要添加、更改或删除排除项,请参阅为 Microsoft Defender 防病毒配置自定义排除项

若要列出当前在 Exchange Server 上配置的 扩展名排除项、文件和文件夹排除项以及 进程排除项,请在提升权限的 PowerShell 会话中运行以下命令(即通过选择“以管理员身份运行”打开的 PowerShell 窗口):

$p = Get-MpPreference; 'ExclusionExtension','ExclusionPath','ExclusionProcess' | ForEach-Object { $t = $_; $p.$t | ForEach-Object {[pscustomobject]@{Type=$t; Value=$_}} } | Format-Table -AutoSize

自定义排除项在所有扫描类型中均会生效。 自动排除仅适用于实时保护,并在快速、完整和自定义扫描期间被忽略,因此快速扫描仍会扫描自动排除所涵盖的Exchange目录。