Microsoft Defender 防毒軟體中的排除項目

排除功能會告訴 Microsoft Defender 防毒軟體在掃描時跳過特定檔案、資料夾或程序。 每個排除都會造成一個保護缺口,降低防禦,所以要謹慎使用排除。 排除選項僅用於解決特定問題,例如效能或應用程式相容性問題,並先考慮自訂 指示器 等替代方案。 不要因為覺得未來可能會有問題就排除某件事。 關於更多絕對不應該排除的項目,請參閱 Microsoft Defender 防毒軟體與 Defender for Endpoint 中應避免的排除項目。 欲了解更多權衡資訊,請參閱 適用於端點的 Microsoft Defender 中排除與指標概述

Microsoft Defender 防毒軟體支援以下類型的排除功能:

  • 內建排除:預先定義的作業系統檔案排除,Microsoft Defender 防毒軟體會自動套用,無需你自行設定。 欲了解更多資訊,請參閱 內建排除條款
  • 自訂排除:由你自行定義的排除事項:
    • 檔案與資料夾排除:排除特定檔案或資料夾中的所有內容。 也稱為 路徑排除
    • 檔案副檔名排除事項:排除任何具有特定副檔名的檔案,不論其所在地。
    • 程序排除:排除所有特定程序開啟的檔案。
    • 情境排除:縮小路徑排除範圍,使其僅在特定情境下適用,例如特定程序開啟檔案時。

若要設定任何自訂排除類型,請參閱「為 Microsoft Defender 防毒軟體設定自訂排除」。

關於排除條款的重要要點

在定義排除事項時,請考慮以下幾點:

  • 排除項目可能直接影響 Microsoft Defender 防毒軟體是否阻擋、修復或檢查被排除的檔案、資料夾或程序的事件。 它們也會影響依賴防毒引擎的功能,例如惡意軟體防護、 檔案入侵指標(IOCs)憑證 IOC。 任何平台上的程序排除也會阻止 網路保護攻擊面減少(ASR)規則 檢查流量或執行被排除程序的規則。

  • 即使已設定排除,Microsoft Defender 防毒軟體仍會進行最低限度的評估以判斷是否適用排除。 此評估不包含完整內容掃描。 當符合排除條件時,Microsoft Defender 防毒軟體會跳過對指定檔案、資料夾或程序的掃描。

  • 在 Windows Server 上,Microsoft Defender 防毒軟體也會對已安裝的伺服器角色套用預設的自動排除,以及作業系統檔案的內建排除功能。 這些預先定義的排除項目與你所定義的自訂排除項目是分開的。 欲了解更多資訊,請參閱 Windows Server 上的 Microsoft Defender 防毒排除條款

  • 排除適用於排程掃描按需掃描即時保護潛在的不受歡迎應用程式(PUA)偵測,但並非適用於所有 Defender for Endpoint 功能。 要排除整個 Defender for Endpoint 的檔案,請使用自訂指示器

  • Microsoft Defender 防毒軟體的排除條款適用於部分 ASR 規則。 欲了解更多資訊,請參閱 ASR 規則的檔案與資料夾排除條款。

  • 你排除的檔案仍可觸發端點偵測與回應(EDR)警示,且仍可在 Microsoft Defender 入口網站中產生防毒行為或啟發式偵測。 若要更廣泛地排除檔案,請將它們加入 適用於端點的 Microsoft Defender 的自訂指標中。

  • 不要排除映射的網路磁碟機。 改說實際的網路路徑。

  • 萬用字元(例如 *)會改變排除規則的解讀方式。 如需詳細資訊,請參閱 Microsoft Defender 防毒軟體排除項目中的萬用字元

  • 預設情況下,管理員對排除項目的本地變更(包括使用 PowerShell 和 Windows Management Instrumentation 或 WMI 所做的變更)會與群組原則、設定管理員 或 Microsoft Intune 部署的排除項目合併。 群組原則部署的排除項目在衝突時會優先,且在 Windows 安全性 應用程式中可見。 若要讓本地變更覆蓋管理設定,請參閱 「配置本地與全域定義的排除清單如何合併」。

  • 定期檢視並審核你的排除條款。 在審查時重新檢視並強化緩解措施,並保留每次排除條款的背景說明。

內建排除項目

Microsoft Defender 防毒軟體在所有支援的 Windows 用戶端與伺服器版本中,內建作業系統檔案排除功能。 這些排除條款會隨著威脅環境變化,透過 安全情報更新 持續更新,因此無需手動設定即可適用。 它們不會出現在 Windows 安全性 應用程式的標準排除清單中。

小提示

本文描述的預設位置可能與您裝置上的位置不同。

  • Windows temp.edb 檔案

    • %windir%\SoftwareDistribution\Datastore\*\tmp.edb
    • %ProgramData%\Microsoft\Search\Data\Applications\Windows\windows.edb
  • Windows Update 檔案或自動更新檔案

    • %windir%\SoftwareDistribution\Datastore\Datastore.edb
    • %windir%\SoftwareDistribution\Datastore\*\edb.chk
    • %windir%\SoftwareDistribution\Datastore\*\edb\*.log
    • %windir%\SoftwareDistribution\Datastore\*\Edb\*.jrs
    • %windir%\SoftwareDistribution\Datastore\*\Res\*.log
  • Windows 安全性 檔案

    • %windir%\Security\database\*.chk
    • %windir%\Security\database\*.edb
    • %windir%\Security\database\*.jrs
    • %windir%\Security\database\*.log
    • %windir%\Security\database\*.sdb
  • 群組原則檔案

    • %allusersprofile%\NTUser.pol
    • %SystemRoot%\System32\GroupPolicy\Machine\registry.pol
    • %SystemRoot%\System32\GroupPolicy\User\registry.pol

在支援的 Windows Server 版本中,Microsoft Defender 防毒軟體對伺服器功能(如 Windows 網際網路名稱服務與檔案複製服務)套用更多內建排除功能,並自動排除已安裝的伺服器角色。 欲了解更多資訊,請參閱 Windows Server 上的 Microsoft Defender 防毒排除條款

檔案及資料夾排除項目

檔案與資料夾排除功能可用於個別檔案及整個資料夾,並同時儲存在同一路徑排除清單中。 檔案與資料夾排除總是適用於特定位置(路徑)。 要排除所有具有特定副檔名的檔案,不論地點,請使用獨立的 副檔名排除 選項。

  • 檔案:以下類型的排除項目可用:

    • 由其完全限定路徑指定的個別檔案,例如 c:\sample\sample.test。 只有該位置中的該檔案會被排除。
    • 一個由其完全限定路徑指定的可執行程式檔案,例如 c:\test\process.exe。 排除執行檔會阻止 Microsoft Defender 防毒軟體掃描該檔案本身,而非程式開啟的檔案。 要跳過程序開啟的檔案,請使用 程序排除

    Note

    sample.test 這樣僅包含檔案名稱的值,無法可靠地排除該檔案。 請指定檔案的完整路徑。 萬用字元各自代表單一資料夾,因此 c:\*\sample.test 僅會比對 c:\ 下一層資料夾中的檔案,而非根目錄或更深層的巢狀資料夾。

  • 資料夾:排除資料夾內的所有內容,例如資料夾下的所有檔案和子資料夾。c:\test\sample 適用於下列條件:

    • 此排除項目涵蓋資料夾中的每個檔案及子資料夾,但重新剖析點子資料夾除外。 針對您要排除的每個重新剖析點子資料夾,新增個別的資料夾排除項目。
    • 在 Microsoft Defender 防毒軟體服務啟動之後建立的重新剖析點資料夾,在您重新啟動 Windows 之前,不會被辨識為有效的排除目標。

副檔名排除項目

檔案副檔名排除資料會儲存在獨立的副名排除清單中,與檔案和資料夾的排除內容不同。 像 test 這樣的值之所以被視為副檔名,是因為它在副名清單裡,而不是在檔案和資料夾路徑清單裡。

  • 副檔名排除,例如 .test (前方點為可選),適用於裝置上任何帶有該副名的檔案。
  • 若要將擴充功能限制在特定位置,請改用含有萬用字元的 檔案與資料夾排除,例如 c:\example\*.test

處理程序排除項目

程序排除會告訴 Microsoft Defender 防毒軟體跳過該程序開啟的檔案。 已排除處理程序所開啟之檔案的排除項目,適用於排程掃描及永遠啟用的即時保護與監視

若要排除處理程序本身的可執行檔,請另外為其新增一個 檔案與資料夾排除 項目。

請使用以下方法排除某個程序:

  • 映像名稱排除:處理程序的檔案名稱,不包含路徑,例如 MyProcess.exe。 排除由任何名稱為該名稱的處理程序所開啟的檔案,無論該處理程序從何處執行,包括可移除式媒體。
  • 完整路徑排除:程序的檔名與路徑,例如 C:\MyFolder\MyProcess.exe。 只排除該特定程序開啟的檔案。 只要可能,請使用完整路徑。

以下是一些流程排除的範例:

  • test.exe 排除任何由該名稱程序開啟的檔案,包括以下程序開啟的檔案:
    • c:\sample\test.exe
    • d:\internal\files\test.exe
  • c:\test\test.exe 只排除該程序開啟的任何檔案。
  • c:\test\sample\* 排除任何程序在該特定資料夾路徑下開啟的檔案。 例如:
    • c:\test\sample\test.exe
    • c:\test\sample\test2.exe
    • c:\test\sample\utility.exe

內容相關排除項目

情境排除會縮小檔案與資料夾的排除範圍,使 Microsoft Defender 防毒軟體只在特定情境中跳過該檔案或資料夾。 例如,只有當特定流程或掃描類型開啟檔案時,才能排除該檔案。 由於每一項排除都會提升效能但減少保護,情境限制透過控制排除 適用時間 來限制這種權衡。

情境式檔案與資料夾排除功能要求 Microsoft Defender 防毒軟體作為 Windows 裝置的主要防毒應用程式:

  • 平台版本: 4.18.2205.7 (2022 年 5 月)或更新版本。
  • 引擎版本: 1.1.19300.2 (2022 年 5 月)或更新版本。

情境式檔案與資料夾排除功能僅限 Windows 功能。 Linux 或 macOS 裝置上無法使用這些功能,即使是已內建於 適用於端點的 Microsoft Defender 的裝置。

你可以透過在標準 檔案和資料夾排除中加入上下文限制來建立上下文排除,然後像其他排除一樣套用。 關於設定方法,請參見「配置 Microsoft Defender 防毒軟體的自訂排除」。

Note

Windows 安全性 應用程式不支援上下文排除。

上下文檔案與資料夾排除使用以下語法:

<RegularFileOrFolderExclusion>\:{ContextualRestrictionKeyword1:value1,ContextualRestrictionKeyword2:value2,...ContextualRestrictionKeywordN:valueN}

<RegularFileOrFolderExclusion> 部分為標準 的檔案或資料夾排除,因此支援相同的萬用字元(*?及環境變數),並遵循相同的路徑匹配規則。 如需詳細資料,請參閱檔案及資料夾排除項目中的萬用字元。 在內容相關排除項目中,分隔路徑與 \ 限制的冒號 (:) 前面一定要緊接反斜線 ({}),如 ...\:{...} 所示。

你在那 {} 部分加上上下文限制。 每個情境限制都有一個關鍵字和一個值,如下表所示:

情境限制類型 Keyword Value
檔案與資料夾限制 PathType file

folder
掃描類型限制 ScanType quick

full
掃描觸發限制 ScanTrigger OnDemand

OnAccess

BM (行為監控)
進程限制 Process <path>

Important

上下文關鍵字限制(例如 PathType)及其值(如 fileOnAccessBM和 )具有大小寫區分,如表格及後續範例所示。 檔案、資料夾和程序路徑遵循一般 Windows 路徑規則,且不區分大小寫。

Note

同一內容相關排除中的多個 ScanTypeScanTriggerPathType 關鍵字/值組合會套用 AND 邏輯。 例如,{ScanTrigger:OnAccess,ScanTrigger:OnDemand} 永遠不可能為真,因此此排除規則永遠不會適用,因為單一掃描事件只會有一個掃描觸發條件。 要排除多個 ScanTypeScanTriggerPathType 值,請建立多個情境排除。

同一個上下文排除中的多個 Process 關鍵字和值組會採用 OR 邏輯,因此你可以在單一排除條件中排除多個 Process 值。 欲了解更多資訊,請參閱 流程情境限制

你可以將不同關鍵字類型合併在同一個上下文排除中,如以下小節所示。

情境排除並不是處理誤報(合法檔案或程序被錯誤偵測為惡意)的可靠方法。 若遇到誤報,您可以將檔案提交給Microsoft Microsoft 安全性 Intelligence分析。 使用 適用於端點的 Microsoft Defender Plan 2 或 Microsoft Defender 全面偵測回應,你可以從 Microsoft Defender 入口網站提交檔案。 如果您使用 適用於端點的 Microsoft Defender,也可以建立自訂的 allow 指標,作為暫時性的抑制方法。 欲了解更多資訊,請參閱 建立檔案指示器

檔案或資料夾路徑的情境限制

使用 PathType 上下文限制關鍵字來識別排除內容為僅檔案或僅資料夾。

  • 只有當排除項目是資料夾,而非檔案時,才 PathType:folder 使用排除功能。 例如:

    C:\documents\*\:{PathType:folder}

  • 只有當排除項目是檔案時才使用 PathType:file 排除,而非資料夾。 例如:

    C:\documents\*.mdb\:{PathType:file}

  • PathType 限制與排除項目類型不符,則排除條款不適用:

    • 情境限制將排除區標示為資料夾,但掃描的項目是一個檔案。
    • 情境限制將排除區標示為檔案,但掃描的項目是一個資料夾。
  • 此範例會將 C: 磁碟機中任何第一層資料夾內的 .docx 檔案排除在隨需掃描之外:

    c:\*\*.docx\:{PathType:file,ScanTrigger:OnDemand}

    如果你未將 PathType:file 納入排除項目,則在那些相同的第一層資料夾中,任何名稱以 結尾的 .docx 也會從隨選掃描中排除。

掃描類型內容相關限制

請使用 ScanType 上下文限制關鍵字,僅在特定掃描類型時套用排除:

  • 快速掃描quick):惡意軟體、記憶體及特定登錄檔金鑰常用的啟動位置。
  • 完整掃描(full):快速掃描位置及完整檔案系統(所有檔案與資料夾)。

關於每種掃描類型的更多資訊,請參見 「快速掃描、全掃描與自訂掃描的比較」。

此範例僅在完整掃描時排除指定的資料夾:

C:\documents\:{ScanType:full}

此範例僅在快速掃描時排除指定的檔案:

C:\program.exe\:{ScanType:quick}

為了確保排除條件只適用於檔案,而不適用於資料夾(c:\program.exe 可能是資料夾),也請使用 PathType 上下文限制,如以下範例所示:

C:\program.exe\:{ScanType:quick,PathType:file}

掃描觸發程序內容相關限制

請使用 ScanTrigger 情境限制關鍵字,僅在掃描由特定事件啟動時套用排除:

此範例僅在存取後掃描指定資料夾時排除該資料夾:

c:\documents\:{ScanTrigger:OnAccess}

此範例僅在指令或管理員動作掃描指定檔案時排除該檔案(非資料夾):

c:\documents\design.docx\:{PathType:file,ScanTrigger:OnDemand}

流程情境限制

使用 Process 上下文限制關鍵字,僅在特定程序存取檔案或資料夾時才套用排除。

  • 避免排除該程序本身,因為排除程序會讓 Microsoft Defender 防毒軟體忽略該程序的所有其他操作。

  • 處理程序名稱及路徑中支援萬用字元

  • 你可以使用以下語法,在單一上下文排除中列出多個程序:

    <RegularFileOrFolderExclusion>\:{Process1:value1,Process2:value2,...ProcessN:valueN}

    與其他情境限制類型不同,多重 Process 限制會以 OR 邏輯匹配:只要列出的任何程序存取檔案或資料夾,則該排除行為即適用。

  • 對裝置施加大量製程限制可能會降低效能。

  • 如果排除項目限制於特定程序,其他活躍程序(如索引、備份或更新)仍可能觸發檔案掃描。

此範例僅在指定程序存取指定檔案時排除該檔案:

c:\documents\design.docx\:{Process:"winword.exe"}

此範例僅在指定的程序存取該檔案時排除該檔案(非資料夾):

c:\documents\design.docx\:{PathType:file,Process:"winword.exe",Process:"msaccess.exe",Process:"C:\Program Files*\Microsoft Office\root\Office??\winword.exe"}

Microsoft Defender 防毒軟體排除項目中的萬用字元

你可以在檔案、資料夾和程序排除中使用星號 *、問號 ?或環境變數作為萬用字元。 你可以在單一排除中混合搭配 *?和 環境變數。

Microsoft Defender 防毒軟體對萬用字元的解讀與其他應用程式和語言中常見的使用有所不同:

  • Microsoft Defender 防毒服務在系統情境中透過 LocalSystem 帳號執行。 服務從 系統 環境變數獲取資訊,而非 使用者 環境變數。 僅使用以下類型的環境變數作為通配符:
    • 系統環境變數
    • 適用於以 NT AUTHORITY\SYSTEM 帳號執行的程序的環境變數。
  • 每個項目最多可以使用六個萬用字元。
  • 您不能使用萬用字元取代磁碟機代號。

檔案及資料夾排除項目中的萬用字元

下列清單說明了檔案及資料夾排除項目的萬用字元行為。 由於這些是排除項目,excludes 表示當項目符合時,會略過所列的項目。

  • * (星號):
    • 在檔案名稱或副檔名中:匹配任意數量的字元,但僅適用於條目中最後一個資料夾中的檔案(不包括子資料夾)。 例如, C:\MyData\*.txt 排除 C:\MyData\notes.txt
    • 在資料夾路徑中:與單一資料夾相符。 對於巢狀的未命名資料夾,請使用多個 \*\ 執行個體。 具名資料夾及萬用字元資料夾比對成功後,所有子資料夾也會一併涵蓋在內。 例如:
      • C:\somepath\*\Data 會排除 C:\somepath\Archives\Data 及其子資料夾,以及 C:\somepath\Authorized\Data 及其子資料夾中的任何檔案。
      • C:\Serv\*\*\Backup 會排除 C:\Serv\Primary\Denied\Backup 及其子資料夾,以及 C:\Serv\Secondary\Allowed\Backup 及其子資料夾中的任何檔案。
  • ? (問號)
    • 在檔案名稱或副檔名中:匹配單一字元,但僅適用於條目中最後一個資料夾中的檔案(不包括子資料夾)。 例如, C:\MyData\my?.zip 排除 C:\MyData\my1.zip
    • 在資料夾路徑中:匹配資料夾名稱中的單一字元。 具名資料夾及萬用字元資料夾比對成功後,所有子資料夾也會一併涵蓋在內。 例如,排除 C:\somepath\?\Data 任何檔案 C:\somepath\P\Data 及其子資料夾,並 C:\somepath\test0?\Data 排除任何檔案 C:\somepath\test01\Data 及其子資料夾。
  • 環境變數:當排除值被評估時,會展開為一條路徑。 例如, %ALLUSERSPROFILE%\CustomLogFiles 排除 C:\ProgramData\CustomLogFiles\Folder1\file1.txt
  • 混合搭配:將環境變數 *? 、 合併於單一條目中。 例如, %PROGRAMFILES%\Contoso*\v?\bin\contoso.exe 排除 C:\Program Files\Contoso Labs\v1\bin\contoso.exe

Important

如果你把檔案排除和資料夾排除混在一起,規則就會停在匹配資料夾的檔案排除匹配,且不要在子資料夾裡尋找檔案匹配。

例如,c:\data\*\marked\date* 會排除資料夾 c:\data\final\markedc:\data\review\marked 中所有以「date」開頭的檔案,但不會排除這些資料夾的子資料夾中的檔案。

處理程序排除項目中的萬用字元

通配符可用於 程序排除,但其可用性略有不同:

下列清單說明了完整路徑處理程序排除項目的萬用字元行為。 由於這些是排除項目,排除表示此項目會比對並略過所列處理程序所開啟的檔案。

  • * (星號):匹配任意數量的字元。 例如:
    • C:\MyFolder\* 排除由 C:\MyFolder\MyProcess.exeC:\MyFolder\AnotherProcess.exe開啟的任何檔案。
    • C:\*\*\MyProcess.exe 排除由 C:\MyFolder1\MyFolder2\MyProcess.exeC:\MyFolder3\MyFolder4\MyProcess.exe開啟的任何檔案。
    • C:\*\MyFolder\My*.exe 排除由 C:\MyOtherFolder\MyFolder\MyProcess.exeC:\AnotherFolder\MyFolder\MyOtherProcess.exe開啟的任何檔案。
  • ? (問號):匹配單一字元。 例如,C:\MyFolder\MyProcess??.exe 不包含任何由 C:\MyFolder\MyProcess42.exeC:\MyFolder\MyProcessAA.exeC:\MyFolder\MyProcessF5.exe 開啟的檔案。
  • 環境變數:當排除值被評估時,會展開為一條路徑。 例如,%ALLUSERSPROFILE%\MyFolder\MyProcess.exe 會排除任何由 C:\ProgramData\MyFolder\MyProcess.exe 開啟的檔案。

系統環境變數

由於 Microsoft Defender 防毒服務是以 LocalSystem 帳號執行,排除項目中的環境變數會解析為其系統帳號位置,這通常與你預期的使用者帳號位置不同。 下表列出最常用的系統環境變數及其解析的預設位置。 「 與使用者位置相同? 」欄位表示該變數在一般使用者情境下是否指向相同路徑( 表示它在 LocalSystem 下解析到不同地方)。 關於 Windows 環境變數的一般資訊,請參見已識別環境變數

系統變數 解析為 同於
使用者位置?
Examples
%ALLUSERSPROFILE% C:\ProgramData Yes %ALLUSERSPROFILE%\Microsoft\Windows\Start Menu\Programs

%ALLUSERSPROFILE%\Microsoft\Windows\DeviceMetadataStore

%ALLUSERSPROFILE%\Microsoft\Windows\Templates
%APPDATA% C:\Windows\System32\config\systemprofile\AppData\Roaming No %APPDATA%\Microsoft\Windows\Start Menu

%APPDATA%\Microsoft\Windows\Start Menu\Programs
%CommonProgramFiles% C:\Program Files\Common Files Yes
%CommonProgramFiles(x86)% C:\Program Files (x86)\Common Files Yes
%LOCALAPPDATA% C:\Windows\System32\config\systemprofile\AppData\Local No %LOCALAPPDATA%\Microsoft\Windows\History
%ProgramData% C:\ProgramData Yes
%ProgramFiles% C:\Program Files Yes %ProgramFiles%\Common Files
%ProgramFiles(x86)% C:\Program Files (x86) Yes %ProgramFiles(x86)%\Common Files
%PUBLIC% C:\Users\Public Yes %PUBLIC%\Desktop

%PUBLIC%\Documents

%PUBLIC%\Pictures
%SystemDrive% C: Yes %SystemDrive%\Program Files

%SystemDrive%\Program Files (x86)

%SystemDrive%\Users
%SystemRoot% C:\Windows Yes
%TEMP% C:\Windows\TEMP No
%TMP% C:\Windows\TEMP No
%USERPROFILE% C:\Windows\System32\config\systemprofile No %USERPROFILE%\AppData\Local

%USERPROFILE%\AppData\LocalLow

%USERPROFILE%\AppData\Roaming
%windir% C:\Windows Yes %windir%\Fonts

%windir%\System32

%windir%\Resources

參見