學習如何使用 Microsoft Defender 防毒軟體和 Microsoft Edge 偵測並阻擋潛在的不想要的應用程式(PUA)。 本文將介紹如何啟用 PUA 保護、跨管理工具設定保護,以及檢視 PUA 偵測事件。
關於潛在的不受歡迎申請(PUA)
潛在的垃圾應用程式(PUA)是一類軟體,可能導致您的機器執行速度緩慢、顯示非預期的廣告、或者最壞的情況是安裝其他非預期或不想要的軟體。 PUA 不被視為病毒、惡意軟體或其他類型的威脅,但它可能會對端點執行不利影響端點效能或使用率的行動。 PUA 一詞也可指因某些不良行為而被 適用於端點的 Microsoft Defender 評定為信譽不佳的應用程式。
範例如下:
- 用於顯示廣告或促銷的 廣告軟體,包括將廣告插入網頁的軟體。
- 綑綁軟體會提供安裝未由同一實體進行數位簽署之其他軟體的功能。 此外,也包括會提供安裝符合 PUA 資格之其他軟體的軟體。
- 規避軟體會主動嘗試規避安全性產品的偵測,包括在偵測到安全性產品存在時會表現出不同行為的軟體。
提示
若需要更多範例以及關於我們用來標籤應用程式以從安全性功能中特別注意的準則的討論,請參閱 Microsoft 如何識別惡意軟體和潛在的垃圾應用程式。
潛在的垃圾應用程式可能會增加網路被實際惡意軟體感染的風險、使惡意軟體感染難以識別,或讓 IT 和安全性小組花費時間和精力來清理它們。 如果您的組織訂閱包含 適用於端點的 Microsoft Defender,您也可以設定 Microsoft Defender 防毒 PUA 為封鎖,以封鎖 Windows 裝置上被視為 PUA 的應用程式。
提示
作為本文的配套,請參閱我們的 適用於端點的 Microsoft Defender 設定指南,以檢視最佳實務並學習攻擊面減少與次世代防護等重要工具。 若想根據您的環境客製化體驗,您可以在 Microsoft 365 系統管理中心取得 Defender for Endpoint 自動設定指南。
必要條件
支援的作業系統
Windows 用戶端:
- Windows 11
- Windows 10
- Windows 8.1
Windows Server:
- Windows Server 2016 及更新版本
- Windows Server 版本 1803 或更新版本
- Windows Server 2012 R2(需搭配 適用於端點的 Microsoft Defender)
其他平台:
- Azure Stack HCI OS,23H2 版及更新版本
- 關於 macOS,請參考 macOS 上的 Defender for Endpoint 偵測並阻擋潛在不想要的應用程式。
- 如需 Linux 相關資訊,請參閱 Linux 版 Defender for Endpoint 中偵測並封鎖潛在不需要的應用程式。
在 Microsoft Edge 中設定 PUA 保護
基於 Chromium 的 新 Microsoft Edge 可以封鎖潛在的垃圾應用程式下載和相關的資源 URL。 透過 Microsoft Defender SmartScreen 提供此功能。
在基於 Chromium 的 Microsoft Edge 中啟用 PUA 保護
雖然 Microsoft Edge(以 Chromium 為基礎,版本 80.0.361.50)中的潛在垃圾應用程式保護預設為關閉,但可以直接在瀏覽器中輕鬆啟用。
在你的 Microsoft Edge 瀏覽器中,選擇省略號,然後選擇 設定。
選取 隱私、搜尋和服務。
在 [安全性] 章節下,開啟 [封鎖潛在的垃圾應用程式]。
提示
如果您使用的是 Microsoft Edge(Chromium 版),即可在我們的其中一個Microsoft Defender SmartScreen 示範頁面上進行測試,安全地體驗 PUA 保護中的 URL 封鎖功能。
使用 Microsoft Defender SmartScreen 封鎖 URL
在基於 Chromium 的 Microsoft Edge 中,啟用 PUA 保護後,Microsoft Defender SmartScreen 會保護你免受 PUA 相關的網址。
安全管理員可以設定 Microsoft Edge,以控制 Microsoft Edge 與 Microsoft Defender SmartScreen 如何協同運作,以保護用戶群免於 PUA 相關網址的侵害。 有多種 Microsoft Defender SmartScreen 群組政策設定可用,包括 SmartScreenPuaEnabled 政策。 此外,使用群組原則設定開啟或關閉 Microsoft Defender SmartScreen,管理員可以整體 設定 Microsoft Defender SmartScreen。
雖然 適用於端點的 Microsoft Defender 有自己的封鎖清單,且該清單是以 Microsoft 管理的資料集為基礎,您仍可根據自己的威脅情報加以自訂。 如果您在 Microsoft Defender for Endpoint 入口網站中建立和管理指標,Microsoft Defender SmartScreen 會尊重新的設定。
Microsoft Defender 防毒軟體與 PUA 保護
Microsoft Defender 防毒軟體中的潛在垃圾應用程式 (PUA) 保護功能,可偵測並封鎖網路中端點上的 PUA。
Microsoft Defender 防毒軟體會封鎖已偵測到的 PUA 檔案,以及任何下載、移動、執行或安裝這些檔案的嘗試。 已封鎖的 PUA 檔案會被移至隔離。 當終端偵測到 PUA 檔案時,Microsoft Defender防毒軟體會向使用者發送通知 (,除非通知被停用,) 格式與其他威脅偵測相同。 通知以 PUA: 開頭以表示其內容。
通知將顯示在慣例的 Windows 安全性應用程式隔離清單中。
在 Microsoft Defender 防毒軟體中設定 PUA 保護
你可以透過 適用於端點的 Microsoft Defender 安全性設定管理、Microsoft Intune、Microsoft Configuration Manager、群組原則,或透過 Microsoft Defender 防毒軟體 PowerShell Cmdlet 來啟用 PUA 保護。
一開始,試著在稽核模式下使用 PUA 保護。 它能偵測潛在的不想要的應用程式,卻不會真正封鎖它們。 偵測結果會被記錄在 Windows 事件日誌中。 如果您的公司正在進行內部軟體資訊安全合規性檢查,且需要避免誤判,則稽核模式下的 PUA 保護會很有用。
PUA 保護的情境與預設設定取決於裝置是接入 Defender for Endpoint 還是適用於企業的 Microsoft Defender。
未將裝置上線至 Defender for Endpoint 的 Microsoft Defender 防毒軟體
下表顯示未加入 Defender for Endpoint 裝置的預設 PUA 保護設定:
| 情境 | 安全情報更新版本 | PUA 防護的預設設定 |
|---|---|---|
| Windows 10 或更新版本 Windows Server 2016 或更新版本 |
比 1.329.495.0 還舊 | 已停用 (0) |
| Windows 10 或更新版本 Windows Server 2016 或更新版本 |
1.329.495.0 或更新版本 | 稽核模式 (2) |
已將裝置上線至適用於端點的 Defender 方案 1/方案 2 或適用於 Business 的 Defender 的 Microsoft Defender 防毒軟體
下表顯示了 Defender for Endpoint Plan 1、Plan 2 或 適用於企業的 Defender 上載裝置的預設 PUA 保護設定:
| 情境 | 安全情報更新版本 | 智慧應用程式控制 | PUA 防護的預設設定 |
|---|---|---|---|
| Windows 10,2004 或更新版本 Windows Server 2012 R2 與 Windows Server 2016 搭配適用於 Windows Server 2016 和 Windows Server 2012 R2 的現代化統一解決方案 Windows Server 2019 或更新版本 |
比 1.329.495.0 更舊 | 此功能不可用 | 稽核模式 (2) |
| Windows 11,版本 22H2 或更新版本 | 1.329.495.0 或更新版本 | 可用 | 稽核模式 (2) |
| Windows 10,2004 或更新版本 Windows Server 2012 R2 與 Windows Server 2016 搭配適用於 Windows Server 2016 和 Windows Server 2012 R2 的現代化統一解決方案 Windows Server 2019 或更新版本 |
1.329.495.0 或更新版本 | 此功能不可用 | 區塊模式 (1) |
提示
要在區塊模式下強制執行PUA保護,請使用以下任一管理方法:
- 適用於端點的 Defender 安全性設定管理
- Intune
- 設定管理員
- 群組原則
- PowerShell
使用 適用於端點的 Microsoft Defender 的安全性設定管理來設定 PUA 防護
欲了解更多關於使用 Defender for Endpoint Security Settings Management 來設定 PUA 保護的資訊,請參閱 Use 適用於端點的 Microsoft Defender Security Settings Management 以管理 Microsoft Defender 防毒軟體
使用 Intune 來設定 PUA 保護
如需透過 Intune 裝置限制設定設定 PUA 保護,請參閱以下文章:
使用 設定管理員 來設定 PUA 保護
PUA 保護預設在 Microsoft Configuration Manager (Current Branch) 啟用。
請參閱如何建立與部署防惡意軟體政策:排程掃描設定,了解如何設定Microsoft Configuration Manager (目前分支) 。
針對 System Center 2012 設定管理員,請參閱 如何在 設定管理員 中為端點保護部署潛在的垃圾應用程式保護原則。
注意事項
被 Microsoft Defender 防毒軟體阻擋的 PUA 事件會被報告在 Windows 事件檢視器中,而非 Microsoft Configuration Manager。
使用群組原則來設定 PUA 保護
請使用群組政策執行以下步驟來配置 PUA 保護:
下載並安裝 Windows 11 管理範本(.admx)
在您的群組原則管理電腦,開啟 群組原則管理主控台。
選取您想設定的群組原則物件,然後選擇 編制。
在 [群組原則管理編輯器] 中,移至 [電腦設定] 然後選取 [系統管理範本]。
將樹狀目錄展開至 Windows 元件>Microsoft Defender 防毒軟體。
雙擊 「設定偵測潛在不想要的應用程式」,並設為 啟用。
在 [選項],選取 [封鎖] 來封鎖潛在的垃圾應用程式,或選取 [稽核模式] 來測試您環境中的設定如何運作。 選取 [確定]。
像平常一樣部署您的群組原則物件。
使用 PowerShell Cmdlet 來設定 PUA 保護
請使用以下 PowerShell 指令小程式來啟用、稽核、停用或查詢 Microsoft Defender 防毒軟體中的 PUA 保護。
啟用 PUA 保護功能
啟用 Microsoft Defender 防毒軟體中的 PUA 保護,以阻擋裝置上可能不想要的應用程式:
Set-MpPreference -PUAProtection Enabled
將此 Cmdlet 的值設為 Enabled,如果 Microsoft Defender 防毒中的 PUA 保護已停用,則會將其啟用。
若要將 PUA 保護設為稽核模式
使用稽核模式記錄PUA偵測,且不封鎖應用程式,這樣你才能在執法前評估影響:
Set-MpPreference -PUAProtection AuditMode
設定 AuditMode 可以偵測 PUA 但不封鎖它們。
停用 PUA 保護
我們推薦持續開啟 PUA 保護。 不過,您可以使用下列 cmdlet,在 Microsoft Defender 防毒軟體中停用 PUA 保護,以進行疑難排解或原則回復:
Set-MpPreference -PUAProtection Disabled
將此 cmdlet 設定為Disabled關閉 Microsoft Defender 防毒軟體中的 PUA 保護(如果已啟用的話)。
查詢 PUA 狀態
要確認裝置目前的 PUA 防護設定,請查詢 Microsoft Defender 防毒偏好設定:
Get-MpPreference | Format-Table PUAProtection
| 值 | 描述 |
|---|---|
0 |
PUA 保護關閉 (預設) 。 Microsoft Defender 防毒軟體無法防止潛在的不受歡迎應用程式。 |
1 |
PUA 保護功能已開啟。 偵測到的物品會被封鎖。 他們會和其他威脅一起出現在歷史上。 |
2 |
稽核模式。 Microsoft Defender 防毒軟體偵測到潛在的不想要的應用程式,但不會採取行動。 您可以透過在事件檢視器中搜尋 Microsoft Defender 防毒軟體所建立的事件,檢閱 Microsoft Defender 防毒軟體原本會採取動作之應用程式的相關資訊,但無法在 Microsoft Defender 入口網站中檢閱。 |
欲了解更多關於使用 PowerShell 管理 Microsoft Defender 防毒軟體的資訊,請參閱使用 PowerShell 指令程式來設定及執行 Microsoft Defender 防毒軟體及 Defender 防毒軟體。
測試並確保 PUA 阻擋有效
一旦你在區塊模式下啟用了 PUA,就可以測試它是否正常運作。 如需詳細資訊,請參閱 潛在的垃圾應用程式 (PUA) 示範。
使用 PowerShell 檢視 PUA 事件
PUA 事件會在 Windows 事件檢視器中報告,但不會在 Microsoft Configuration Manager 或 Intune 中報告。 您也可以使用 Get-MpThreat Cmdlet 來檢視 Microsoft Defender 防毒軟體已經處理的威脅。 以下範例輸出顯示偵測到的 PUA 項目回傳的詳細資訊,包括執行狀態、嚴重程度及威脅名稱:
CategoryID : 27
DidThreatExecute : False
IsActive : False
Resources : {webfile:_q:\Builds\Dalton_Download_Manager_3223905758.exe|http://d18yzm5yb8map8.cloudfront.net/
fo4yue@kxqdw/Dalton_Download_Manager.exe|pid:14196,ProcessStart:132378130057195714}
RollupStatus : 33
SchemaVersion : 1.0.0.0
SeverityID : 1
ThreatID : 213927
ThreatName : PUA:Win32/InstallCore
TypeID : 0
PSComputerName :
收取關於 PUA 偵測的電子郵件通知
您可以開啟電子郵件通知,以接收有關 PUA 偵測的電子郵件通知。 欲了解更多關於 Microsoft Defender 防毒事件的資訊,請參閱故障排除事件 ID。 PUA 事件記錄在事件識別碼 1160 下。
使用進階搜捕檢視 PUA 事件
如果您使用 適用於端點的 Microsoft Defender,則可以使用進階搜捕查詢來檢視 PUA 事件。 以下查詢會搜尋 DeviceEvents 表格中的 AntivirusDetection 動作,並將結果篩選為與 PUA 相關的偵測,顯示裝置名稱、檔案路徑及修復狀態等細節:
DeviceEvents
| where ActionType == "AntivirusDetection"
| extend x = parse_json(AdditionalFields)
| project Timestamp, DeviceName, FolderPath, FileName, SHA256, ThreatName = tostring(x.ThreatName), WasExecutingWhileDetected = tostring(x.WasExecutingWhileDetected), WasRemediated = tostring(x.WasRemediated)
| where ThreatName startswith_cs 'PUA:'
深入了解進階搜捕,請參閲 《使用進階搜捕主動搜捕威脅》。
將檔案排除在 PUA 防護之外
有時檔案可能會遭到 PUA 防護錯誤封鎖,或者必須使用 PUA 的某項功能才能完成工作。 在這些情況下,檔案可以新增到排除項目清單。
如需詳細資訊,請參閱 《設定及驗證基於檔案副檔名和資料夾位置的排除》。