通常你不需要為 Microsoft Defender 防毒軟體定義排除事項。 不過,你可以排除特定檔案、資料夾,以及所有由特定程序開啟的檔案,從 Microsoft Defender 防毒掃描中剔除。 這些排除條款稱為 自訂排除條款,分為以下幾類:
本文說明如何在 Windows 上設定 Microsoft Defender 防毒軟體的自訂排除選項。
自訂排除條款適用於 排程掃描、 按需掃描,以及 全天候即時保護與監控。 流程排除是例外:它們僅適用於即時保護與監控,不適用於排程或按需掃描。
在定義排除項目之前,請先檢視 Microsoft Defender 防毒軟體中的排除項目,了解排除類型、萬用字元及系統環境變數。
為了獲得最佳效果,建議使用企業級管理解決方案,如 Microsoft Intune 或 Microsoft Configuration Manager 來管理排除項目。 Intune 或 設定管理員 的排除設定會在啟動時覆蓋任何衝突的群組政策或 PowerShell 設定。
小提示
- 欲了解 Microsoft Defender 防毒軟體與 Defender for Endpoint 中抑制、提交與排除的詳細概述,請參閱 Microsoft Defender for Endpoint 中排除與指標概述。
- 以下方法可用來保護裝置上設定的排除項目:
- 防毒軟體排除項目的防竄改保護。
-
對本機管理員隱藏排除事項:
- 它不會移除裝置中現有的排除項目。
- 排除項目在 Get-MpPreference 或 Registry Editor 中無法顯示。
- HideExclusionsFromLocalUsers:若啟用 HideExclusionsFromLocalAdmins,則隱含啟用。
先決條件
支援的作業系統
- Windows
在 Microsoft Intune 中設定 Microsoft Defender 防毒病毒排除項目
Important
本節的程序需要使用 Microsoft Intune。 Intune 是獨立產品,並非包含在所有訂閱中。 如果你沒有 Intune,請使用本文中提到的其他方法。 欲了解更多資訊,請參閱 Microsoft Intune 授權條款。
Microsoft Intune 是配置及分發 Microsoft Defender 防毒病毒排除政策給裝置的推薦工具。 使用 Microsoft Defender 防毒病毒排除設定檔來建立或修改排除政策。
Note
你可以在專門的 Microsoft Defender 防毒防護排除設定檔(如本節說明)中定義防毒排除選項,或直接在 Microsoft Defender 防毒防護設定檔中設定。 兩者中的排除設定皆相同,而 Intune 會在每部裝置上,將所有已指派原則中的排除項目合併為單一超集。 當您想將排除項目與其他防毒設定分開管理或個別套用時,請使用專用排除設定檔。 欲了解更多資訊,請參閱 Intune 端點安全的防毒政策。
在 Intune 中使用端點安全性原則設定 Microsoft Defender 防毒軟體的排除項目
要在 Intune 中建立 Microsoft Defender 防毒病毒排除政策,請參見「建立端點安全政策」(在 Intune 文件中新分頁開啟)。 建立政策時,請使用以下設定:
政策類型:防毒軟體
平台:Windows
設定檔:Microsoft Defender 防毒軟體排除項目
設定設定:設定以下部分或全部排除類型:
排除的副檔名:依檔案類型副名排除的項目。 排除條款適用於任何帶有該副檔名的檔案,不論地點為何。 欲了解更多資訊,請參閱 檔案副檔名排除條款。
排除路徑:也稱為 檔案與資料夾排除。 欲了解更多資訊,請參閱 檔案與資料夾排除項目。
也有情境排除選項。 欲了解更多資訊,請參閱 情境排除條款。
排除程序:由指定程序開啟的檔案排除程序。 這些程序本身不在排除之列。 要排除這些程序,請使用 「排除路徑排除 」功能。 欲了解更多資訊,請參閱 「流程排除條款」。
包含 系統 (非 使用者)環境變數的通配符,在 排除路徑 與 排除程序 值中皆有支援。 如需詳細資訊,請參閱 Microsoft Defender 防毒軟體排除項目中的萬用字元。
要新增排除項目,請使用以下任一方法:
選擇 新增,然後在出現的方框中輸入該數值。 重複次數,視情況而定。 要移除排除或空框,請勾選條目旁的勾選框,然後選擇 「移除」。
選擇 匯入 以匯入包含要排除檔案名稱和資料夾名稱的 CSV 檔案。 CSV 檔案使用以下格式(範例顯示 排除副檔名):
ExcludedExtensions "extension1" "extension2" ...小提示
值周圍的雙引號為選用;如果加上雙引號,系統會將其忽略(也就是說,雙引號不會視為值的一部分)。 不要在數值周圍加上單引號。
若要稍後更改現有政策中的排除項目,請在端點安全 | 中選擇該政策。在 Microsoft Intune 管理中心https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/antivirus的防毒頁面,然後在設定設定旁選擇「編輯」以新增或移除排除項目。 要將目前的排除清單儲存到 .csv 檔案,請選擇 匯出。
在 Microsoft Defender 入口網站中設定 Microsoft Defender 防毒軟體的排除功能
如果您的組織在 Microsoft Defender 入口網站管理端點安全政策,您可以用與 Intune 相同的端點安全政策來設定 Microsoft Defender 防毒的排除項目。
在 Defender 入口網站端點安全政策頁面的 https://security.microsoft.com/policy-inventory 分頁中,選擇
建立新政策,然後建立 Microsoft Defender 防毒病毒排除政策。 完整流程請參見 建立端點安全政策。
請使用如在 Intune 中使用端點安全性原則設定 Microsoft Defender 防毒軟體排除項目中所述的相同 Microsoft Defender 防毒軟體排除項目設定檔和設定。
當你指派政策時,請注意指派群組的限制會適用於透過安全設定管理管理的裝置。 詳情請參閱 「指派」步驟。
使用政策 CSP 在任何 MDM 解決方案中設定 Microsoft Defender 防毒病毒排除功能
Policy Configuration Service Provider(CSP)允許您使用任何行動裝置管理(MDM)解決方案,而非僅限 Microsoft Intune,在 Windows 裝置上設定 Microsoft Defender 防毒排除功能。 欲了解更多資訊,請參閱 政策CSP。
請使用以下 CSP 設定來設定排除事項。 在列表中用直線|()分隔每個值。
排除擴充功能:使用以下設定的 ExcludedExtensions CSP:
OMA-URI 路徑:
./Device/Vendor/MSFT/Policy/Config/Defender/ExcludedExtensions
價值:<Extension1>|<Extension2>|...<ExtensionN>例如:
lib|obj。欲了解更多資訊,請參閱 檔案與資料夾排除項目。
排除路徑:使用以下設定的 ExcludedPaths CSP:
OMA-URI 路徑:
./Device/Vendor/MSFT/Policy/Config/Defender/ExcludedPaths
價值:<FileOrFolderExclusion1>|<FileOrFolderExclusion2>|...<FileOrFolderExclusionN>一個值可以是特定檔案、整個資料夾,或是帶有通配字的路徑。 例如,在
C:\Example|C:\Example\sample.exe|C:\Example\*.test中:-
C:\Example資料夾中的內容已排除。 - 該特定檔案
C:\Example\sample.exe被排除在外。 -
.test中的所有C:\Example檔案都會被排除。
欲了解更多資訊,請參閱 檔案與資料夾排除項目。
萬用字元,包括系統 (非使用者) 環境變數在排除的路徑值中受到支援。 如需詳細資訊,請參閱 Microsoft Defender 防毒軟體排除項目中的萬用字元。
值也可以是上下文排除,例如
C:\Example\*.test\:{ScanTrigger:OnDemand},僅在按需掃描時排除這些檔案。欲了解更多資訊,請參閱 情境排除條款。
-
排除的處理程序:使用 ExcludedProcesses CSP,並使用下列設定:
OMA-URI 路徑:
./Device/Vendor/MSFT/Policy/Config/Defender/ExcludedProcesses
價值:<Process1>|<Process2>|...<ProcessN>例如,
C:\Example.exe|C:\Example1.exe會排除由這些程序開啟的任何檔案。 要排除檔案本身,你需要為程序執行檔本身設定一個 排除路徑的 項目。欲了解更多資訊,請參閱 「流程排除條款」。
包含 系統 (非 使用者)環境變數的通配符,在 排除程序 值中皆有支援。 如需詳細資訊,請參閱 Microsoft Defender 防毒軟體排除項目中的萬用字元。
在 Microsoft Configuration Manager 中設定 Microsoft Defender 防毒病毒的排除項目
若要在 Microsoft Configuration Manager 中設定檔案副檔名、資料夾及程序排除事項,請參閱「如何建立與部署反惡意軟體政策:排除設定」。
在群組政策中設定 Microsoft Defender 防毒病毒排除事項
要透過群組政策設定排除事項,請依照以下步驟操作:
在集中式群組原則中,於您的群組原則管理電腦上開啟 群組原則管理主控台 (GPMC)。
在 GPMC 主控台樹狀結構中,展開包含您要編輯的 GPO 之樹系及網域中的群組原則物件。
以滑鼠右鍵按兩下 GPO,然後選取 [ 編輯]。
在群組政策管理編輯器中,請前往電腦設定>管理範本>Windows 元件>Microsoft Defender 防毒>排除項目。
Note
Windows 10 2004 版(2020 年 5 月)之前的群組政策路徑可能會使用 Windows Defender 防毒軟體,而非 Microsoft Defender 防毒軟體。 兩個名稱都指的是相同的保單地點。
在 排除項目的詳細面板中,可用的設定如下:
要開啟並設定排除設定,請使用以下任一方法:
- 按兩下該設定項目。
- 右鍵點擊設定,然後選擇 編輯。
- 選擇設定,然後選擇 動作>編輯。
小提示
你也可以使用本地群組原則編輯器 (gpedit.msc) ,在個別裝置上本地設定群組原則。 請瀏覽同一條路徑:電腦設定>管理範本>Windows 元件>Microsoft Defender 防毒>排除項目。
Note
你在群組政策中所做的排除變更會顯示在 Windows 安全性 應用程式的排除中。
在群組原則中設定檔案與資料夾排除
請使用以下步驟在群組原則中設定檔案與資料夾排除:
在「 排除」的詳細欄格中,開啟 「路徑排除」 設定。
在開啟的設定視窗中,請設定以下選項:
- 選取 [啟用] 。
- 路徑排除:選擇 顯示...。
在開啟的 路徑排除 對話框中,設定以下設定:
- 值名稱:將每個資料夾獨立輸入。 如果你指定一個檔案,請輸入一個完整限定的檔案路徑,包括磁碟機代號、資料夾路徑、檔名和副檔名。
-
值:輸入
0。
視需要重複此步驟多次。 完成後,選擇 確定。
欲了解更多資訊,請參閱 檔案與資料夾排除項目。
萬用字元,包括系統 (非使用者) 環境變數在路徑排除項目值中受到支援。 如需詳細資訊,請參閱 Microsoft Defender 防毒軟體排除項目中的萬用字元。
也有情境排除選項。 欲了解更多資訊,請參閱 情境排除條款。
在群組原則中設定檔案副檔名排除
請依照以下步驟在群組政策 排除 設定中設定副檔名排除:
在 「排除」的詳細選區,開啟 「擴充排除」 設定。
在開啟的設定視窗中,請設定以下選項:
- 選取 [啟用] 。
- 擴充功能排除項目:選擇 「顯示...」。
在開啟的 擴充功能排除 對話框中,請設定以下設定:
- 值名稱:將每個副檔名各自輸入在單獨的一行。
-
值:輸入
0。
視需要重複此步驟多次。 完成後,選擇 確定。
欲了解更多資訊,請參閱 檔案副檔名排除條款。
在群組政策中設定程序排除
請使用以下步驟在群組政策 排除 設定中配置程序排除:
在「 排除」的細節欄格中,開啟 「流程排除」 設定。
在開啟的設定視窗中,請設定以下選項:
- 選取 [啟用] 。
- 程序排除事項:選擇 顯示...。
在開啟的 「程序排除」 對話框中,請設定以下設定:
- 值名稱:將每個程序輸入其獨立行。
-
值:輸入
0。
視需要重複此步驟多次。 完成後,選擇 確定。
欲了解更多資訊,請參閱 「流程排除條款」。
萬用字元,包括系統 (非使用者) 環境變數在流程排除項目值中受到支援。 如需詳細資訊,請參閱 Microsoft Defender 防毒軟體排除項目中的萬用字元。
在 PowerShell 中設定 Microsoft Defender 防毒病毒的排除項目
在目標裝置上,請在提升的 PowerShell 會話中使用以下 PowerShell 命令語法(即你選擇 以管理員身份執行時開啟的 PowerShell 視窗)。 此語法透過指定排除參數及其值,新增、設定或移除一個或多個排除項目:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> [-ExclusionExtension "<Value1>","<Value2>",..."<ValueN>"] [-ExclusionPath "<Value1>","<Value2>",..."<ValueN>"] [-ExclusionProcess "<Value1>","<Value2>",..."<ValueN>"]
Set-MpPreference會以您指定的值覆寫指定類型的任何現有排除項目。 要顯示目前裝置上設定的排除項目,請執行以下指令:
$p = Get-MpPreference; 'ExclusionExtension','ExclusionPath','ExclusionProcess' | ForEach-Object { $t = $_; $p.$t | ForEach-Object {[pscustomobject]@{Type=$t; Value=$_}} } | Format-Table -AutoSize若要新增排除項目而不影響現有值,請使用 Add-MpPreference 指令檔。 若要移除指定的排除項目而不影響其他現有值,請使用 Remove-MpPreference 指令碼。 三個指令集的指令語法完全相同。
請使用以下一項或多項參數來指定排除類型:
ExclusionExtension:依檔案副檔名排除。 排除條款適用於任何帶有該副檔名的檔案,不論地點為何。 欲了解更多資訊,請參閱 檔案副檔名排除條款。
排除路徑:也稱為 檔案與資料夾排除。 欲了解更多資訊,請參閱 檔案與資料夾排除項目。
也有情境排除選項。 欲了解更多資訊,請參閱 情境排除條款。
排除程序:針對指定程序開啟的檔案排除程序。 這些程序本身不在排除之列。 要排除這些程序,請使用 ExclusionPath。 欲了解更多資訊,請參閱 「流程排除條款」。
以下範例將.test檔案副檔名加入排除清單,使 Microsoft Defender 防毒軟體在掃描時跳過該副檔名的檔案:
Add-MpPreference -ExclusionExtension ".test"
以下範例會為 c:\internal\test.exe 新增處理程序排除項目,使 Microsoft Defender 防毒軟體略過掃描由該處理程序開啟的任何檔案:
Add-MpPreference -ExclusionProcess "c:\internal\test.exe"
欲了解更多資訊,請參閱使用 PowerShell 指令小程式來配置並執行 Microsoft Defender 防毒軟體。
在 WMI 中設定 Microsoft Defender 防毒病毒排除項目
使用Windows管理儀器(WMI)來設定排除,方法是呼叫MSFT_MpPreference類別中的 Set、Add 和 Remove 方法,針對以下屬性:
ExclusionExtension:依檔案類型副檔名的排除項目。 排除條款適用於任何帶有該副檔名的檔案,不論地點為何。 欲了解更多資訊,請參閱 檔案副檔名排除條款。ExclusionPath: 也稱為 檔案與資料夾排除。 欲了解更多資訊,請參閱 檔案與資料夾排除項目。也有情境排除選項。 欲了解更多資訊,請參閱 情境排除條款。
ExclusionProcess:指定處理程序所開啟之檔案的排除項目。 這些程序本身不在排除之列。 要排除這些程序,請使用 ExclusionPath。 欲了解更多資訊,請參閱 「流程排除條款」。
MSFT_MpPreference 類別中的 Set、Add 和 Remove 方法類似於 PowerShell 中「配置 Microsoft Defender 防毒排除」中描述的 Set-MpPreference、Add-MpPreference 和 Remove-MpPreference 等 cmdlet。
欲了解更多資訊,請參閱使用 WMI 來配置和管理Microsoft Defender防毒軟體及Windows Defender WMIv2 API。
在 Windows 安全性 應用程式中設定 Microsoft Defender 防毒病毒的排除項目
你可以在個別裝置上使用 Windows 安全性 應用程式來設定排除項目。 此方法適用於測試或配置單一裝置。 要在許多裝置上設定排除功能,請使用本文前述的企業管理方法之一。
有關說明,請參閱 Windows 安全性 應用程式中的「新增排除項目」。
使用 MpCmdRun 驗證檔案或資料夾是否被排除
你可以使用Microsoft Defender防毒軟體版本 4.18.2111-5.0(2021 年 12 月)或更新版本的 MpCmdRun.exe 命令列工具,透過在提升命令提示字元(選擇以管理員身份執行時開啟的命令提示字元視窗)執行以下指令,確認特定檔案或資料夾是否被排除在掃描之外:
小提示
第一個指令會將目錄變更至 < 中最新版本的 >反惡意程式平台版本%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>。 如果該路徑不存在,就會前往 %ProgramFiles%\Windows Defender。
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -CheckExclusion -Path <PathAndFile or Path>
例如,指令 MpCmdRun.exe -CheckExclusion -Path C:\Data\Test 回傳以下輸出:
排除的路徑:
C:\Data\Test [\Device\HarddiskVolume1\Data\Test] 被排除在外。 出口代碼是0。
不可排除的路徑:
C:\Data\Test [\Device\HarddiskVolume1\Data\Test] 並未被排除。 出口代碼是1。
Note
is excluded結果不一定代表你測試的確切路徑在排除清單中。 資料夾排除機制也適用於該資料夾內的所有子資料夾和檔案。 例如,如果 C:\Data\Test 被排除,而你測試 C:\Data\Test\Logs\app.log,結果是 is excluded 因為檔案繼承了較高階資料夾的排除內容。 指令只會報告路徑是否被排除,而不會報告哪個排除項目符合它。
使用 EICAR 測試檔測試 Microsoft Defender 防毒軟體的排除項目
EICAR 測試檔是一個小型且無害的文字檔,包含一個標準字串,所有防毒軟體都會識別為惡意軟體。 這是業界標準方法,可以安全確認防毒軟體是否有效,無需使用真正的惡意軟體。 Microsoft Defender 防毒軟體是根據檔案內容(標準的 EICAR 字串)來偵測檔案,而非檔名。
由於 Microsoft Defender 防毒軟體總是能偵測到 EICAR 測試檔案,你可以透過建立檔案,使其名稱、副檔名或位置與你想驗證的排除檔案相符,來確認排除是否有效:
- 放在使用任何檔案名稱或特定檔名 (且可能還有特定的副檔名) 的特定資料夾裡,以確認檔案和資料夾的排除項目。
- 任何位置中具有特定副檔名的檔案名稱,用來驗證副檔名排除規則。
如果檔案沒被偵測到,排除功能就會生效。 如果檔案被偵測到,排除機制就無法生效。
此方法無法驗證 程序排除,因為排除是依開啟檔案的程序而非檔案本身。
請使用以下任一方法建立符合排除條款的EICAR測試檔案:
PowerShell:在一個提升的 PowerShell 會話中執行以下指令(你選擇 以管理員身份執行後開啟的 PowerShell 視窗):
使用網路連線:使用以下語法:
Invoke-WebRequest "https://secure.eicar.org/eicar.com.txt" -OutFile "<FileNameOrFileNameAndPath>"例如,裝置設有針對
.test檔案的副檔名排除規則,因此檔案名稱和位置都無關緊要:Invoke-WebRequest "https://secure.eicar.org/eicar.com.txt" -OutFile "test.test"無網路連線:請使用以下語法:
[io.file]::WriteAllText("<FileNameOrFileNameAndPath>",'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*')例如,裝置已對
c:\test設定檔案和資料夾排除,因此請在該資料夾中建立一個檔案,檔案名稱或副檔名不限:[io.file]::WriteAllText("c:\test\eicar.txt",'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*')
.NET WebClient 類別具備網際網路存取:請使用以下語法:
$client = new-object System.Net.WebClient $client.DownloadFile("http://www.eicar.org/download/eicar.com.txt","<FileNameOrFileNameAndPath>")例如,裝置已針對
c:\test\*\*.doc設定檔案與資料夾排除,因此將檔案下載到c:\test\data\test.doc:$client = new-object System.Net.WebClient $client.DownloadFile("http://www.eicar.org/download/eicar.com.txt","c:\test\data\test.doc")記事本:將以下文字串複製到空白文字檔的第一行,然後以檔名和/或副檔名儲存在適當的位置:
X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*