Windows Server 上的 Microsoft Defender 防毒軟體排除項目

在 Windows Server 上,Microsoft Defender 防毒軟體會自動套用排除條款,避免掃描對已安裝伺服器角色及作業系統至關重要的檔案與程序。 這些預先定義的排除條款能降低無需手動設定即可產生效能或穩定性問題的風險。

Microsoft Defender 防毒軟體會自動在 Windows Server 上設定以下類型的排除功能:

  • 所有支援的 Windows 版本內建作業系統檔案排除功能。
  • 適用於 Windows Server 2016 及更新版本中伺服器角色的自動排除

內建與自動排除功能透過 安全智慧更新提供並提供並保持最新,無需手動設定即可生效。 它們不會出現在 Windows 安全性 應用程式的標準排除清單中。

內建排除和自動排除與你自行定義的自訂排除是分開的。 自訂排除 優先:當你為重複內建或自動排除的路徑設定自訂排除時,該自訂排除總是適用。

想了解不同排除類型的運作方式,請參閱 Microsoft Defender 防毒軟體中的排除項目

本文列出 Microsoft Defender 防毒軟體在 Windows Server 上套用的內建及自動排除功能,並說明在需要完全控制時如何停用自動排除功能。

先決條件

支援的作業系統

Microsoft Defender 防毒軟體內建於 Windows Server 2016 及更新版本,以及 Azure Stack HCI OS 23H2 及以上版本,因此本文內建與自動排除條款預設適用。

在 Windows Server 2012 R2 中,沒有內建 Microsoft Defender 防毒軟體。 它是在你用現代統一解決方案將伺服器導入 適用於端點的 Microsoft Defender 時安裝的,且自動伺服器角色排除不適用。

內建排除項目

Microsoft Defender 防毒軟體在所有支援的 Windows 版本中,對作業系統檔案套用內建排除功能。 適用於用戶端與伺服器版本的排除事項(如 Windows Update、Windows 安全性 及群組原則檔案)皆列於內建排除中

本節列出了客戶端版本 Windows 中沒有的伺服器功能內建排除功能。

小提示

  • 本文描述的預設位置可能與你伺服器上的位置不同。
  • Microsoft Defender 防毒軟體套用的內建排除清單會隨著威脅環境的變化而更新。

Windows 網際網路名稱服務(WINS)除外事項

當安裝 Windows 網際網路名稱服務(WINS)伺服器功能時,以下除外事項適用:

  • %systemroot%\System32\Wins\*\*.chk
  • %systemroot%\System32\Wins\*\*.log
  • %systemroot%\System32\Wins\*\*.mdb
  • %systemroot%\System32\LogFiles\
  • %systemroot%\SysWow64\LogFiles\

檔案複寫服務 (FRS) 排除項目

以下 FRS 排除項目會自動設定:

  • FRS 工作資料夾中的檔案:登錄機碼 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NtFrs\Parameters\Working Directory 指定其位置。

    • %windir%\Ntfrs\jet\sys\*\edb.chk
    • %windir%\Ntfrs\jet\*\Ntfrs.jdb
    • %windir%\Ntfrs\jet\log\*\*.log
  • FRS 資料庫日誌檔:登錄鍵 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Ntfrs\Parameters\DB Log File Directory 指定位置。

    • %windir%\Ntfrs\*\Edb\*.log
  • FRS 暫存資料夾:登錄檔鍵 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NtFrs\Parameters\Replica Sets\GUID\Replica Set Stage 指定位置。

    • %systemroot%\Sysvol\*\Ntfrs_cmp*\
  • FRS 預安裝資料夾:隱藏的預安裝資料夾 Replica_root\DO_NOT_REMOVE_NtFrs_PreInstall_Directory 會標示這個資料夾。

    • %systemroot%\SYSVOL\domain\DO_NOT_REMOVE_NtFrs_PreInstall_Directory\*\Ntfrs*\
  • 分散式檔案系統複製 (DFSR) 資料庫與工作資料夾:登錄檔鍵 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DFSR\Parameters\Replication Groups\GUID\Replica Set Configuration File 指定位置。

    • %systemdrive%\System Volume Information\DFSR\$db_normal$
    • %systemdrive%\System Volume Information\DFSR\FileIDTable_*
    • %systemdrive%\System Volume Information\DFSR\SimilarityTable_*
    • %systemdrive%\System Volume Information\DFSR\*.XML
    • %systemdrive%\System Volume Information\DFSR\$db_dirty$
    • %systemdrive%\System Volume Information\DFSR\$db_clean$
    • %systemdrive%\System Volume Information\DFSR\$db_lostl$
    • %systemdrive%\System Volume Information\DFSR\Dfsr.db
    • %systemdrive%\System Volume Information\DFSR\*.frx
    • %systemdrive%\System Volume Information\DFSR\*.log
    • %systemdrive%\System Volume Information\DFSR\Fsr*.jrs
    • %systemdrive%\System Volume Information\DFSR\Tmp.edb

    Note

    關於自訂位置,請參見「在 Windows Server 上停用自動排除」部分。

作業系統內建檔案的程序排除項目

  • %systemroot%\System32\dfsr.exe
  • %systemroot%\System32\dfsrs.exe

自動伺服器角色排除

自動伺服器角色排除會根據伺服器上安裝的角色,新增路徑排除與處理程序排除。

在 Windows Server 2016 及之後版本中,你不需要為伺服器角色定義排除。 當你安裝角色時,Microsoft Defender 防毒軟體會自動排除該角色的檔案和程序,包括安裝時新增的檔案。

Windows Server 2012 R2 不支援自動伺服器角色排除功能。 當你將這些伺服器導入 Defender for Endpoint 時,只有內建的作業系統檔案排除條款會適用。 要獲得等效的保障,請將角色除外條款重新建立為 自訂除外條款。 欲了解更多資訊,請參閱 將 Windows 伺服器上線至 適用於端點的 Microsoft Defender 服務

Note

  • 自動排除僅適用於即時保護(RTP)。 其他掃描活動(例如 網路檢查行為監控)不會被排除。 要排除這些掃描類型,請使用自訂排除項目。
  • 快速、完整或自訂掃描期間,自動排除不會生效。 若要排除檔案,請使用自訂排除功能。
  • Microsoft Defender防毒軟體會使用部署映射服務與管理 (DISM) 工具來判斷電腦上已安裝哪些角色。
  • 本文描述的預設位置可能與你伺服器上的位置不同。
  • 若要設定未包含在 Windows 功能或伺服器角色中的軟體排除,請參考軟體文件。

Active Directory 排除項目

安裝 Active Directory 網域服務 (AD DS) 角色時,會自動設定以下排除事項:

  • NTDS 資料庫檔案:登錄檔金鑰 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\DSA Database File 指定位置。
    • %windir%\Ntds\ntds.dit
    • %windir%\Ntds\ntds.pat
  • AD DS 交易日誌檔:登錄檔鍵 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\Database Log Files Path 指定位置。
    • %windir%\Ntds\EDB*.log
    • %windir%\Ntds\Res*.log
    • %windir%\Ntds\Edb*.jrs
    • %windir%\Ntds\Ntds*.pat
    • %windir%\Ntds\TEMP.edb
  • NTDS 工作資料夾:登錄檔鍵 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\DSA Working Directory 指定位置。
    • %windir%\Ntds\Temp.edb
    • %windir%\Ntds\Edb.chk
  • AD DS 與 AD DS 相關支援檔案的處理程序排除:
    • %systemroot%\System32\ntfrs.exe
    • %systemroot%\System32\lsass.exe

DHCP 伺服器排除項目

安裝 DHCP 伺服器角色時,會自動設定以下排除項目:

  • %systemroot%\System32\DHCP\*\*.mdb
  • %systemroot%\System32\DHCP\*\*.pat
  • %systemroot%\System32\DHCP\*\*.log
  • %systemroot%\System32\DHCP\*\*.chk
  • %systemroot%\System32\DHCP\*\*.edb

以下登錄檔鍵指定檔案位置:

  • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\DatabasePath
  • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\DhcpLogFilePath
  • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\BackupDatabasePath

DNS 伺服器排除項目

安裝 DNS 伺服器角色時,以下排除事項會自動設定:

  • 檔案與資料夾
    • %systemroot%\System32\Dns\*\*.log
    • %systemroot%\System32\Dns\*\*.dns
    • %systemroot%\System32\Dns\*\*.scc
    • %systemroot%\System32\Dns\*\BOOT
  • 流程:
    • %systemroot%\System32\dns.exe

檔案與儲存服務排除項目

安裝檔案與儲存服務角色時,會自動設定以下排除事項:

  • %SystemDrive%\ClusterStorage
  • %clusterserviceaccount%\Local Settings\Temp
  • %SystemDrive%\mscs

小提示

上述檔案與儲存服務的排除項目不包含叢集角色的排除事項。

Hyper-V 排除項目

安裝 Hyper-V 角色時,會自動設定以下排除事項:

  • Files
    • *.avhd
    • *.avhdx
    • *.iso
    • *.rct
    • *.vhd
    • *.vhdx
    • *.vmcx
    • *.vmrs
    • *.vsv
  • 資料夾
    • %ProgramData%\Microsoft\Windows\Hyper-V
    • %ProgramFiles%\Hyper-V
    • %SystemDrive%\ProgramData\Microsoft\Windows\Hyper-V\Snapshots
    • %Public%\Documents\Hyper-V\Virtual Hard Disks
  • 流程:
    • %systemroot%\System32\Vmms.exe
    • %systemroot%\System32\Vmwp.exe

安裝列印伺服器角色時,以下排除事項會自動設定:

  • 檔案排除事項
    • *.shd
    • *.spl
  • 資料夾排除:登錄檔金鑰 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print\Printers\DefaultSpoolDirectory 指定位置。
    • %systemroot%\system32\spool\printers\*
  • 流程排除事項:
    • spoolsv.exe

SYSVOL 資料夾排除

以下排除事項會自動設定給 SYSVOL 資料夾中的檔案:

  • %systemroot%\Sysvol\Domain\*.adm
  • %systemroot%\Sysvol\Domain\*.admx
  • %systemroot%\Sysvol\Domain\*.adml
  • %systemroot%\Sysvol\Domain\Registry.pol
  • %systemroot%\Sysvol\Domain\*.aas
  • %systemroot%\Sysvol\Domain\*.inf
  • %systemroot%\Sysvol\Domain\*Scripts.ini
  • %systemroot%\Sysvol\Domain\*.ins
  • %systemroot%\Sysvol\Domain\Oscfilter.ini

手動排除 Sysvol\Sysvol 或 SYSVOL_DFSR\Sysvol 資料夾中的檔案

Note

此手動排除檔案 %SystemRoot%\SYSVOL 與資料夾(包括與 DFSR 相關路徑)的指引僅適用於以下情境:

  • 你明確關閉了自動排除。
  • 你正在排查效能或穩定性問題,需要暫時驗證防毒軟體的互動。

Sysvol\SysvolSYSVOL_DFSR\Sysvol 資料夾及其所有子資料夾,是複本集根目錄的檔案系統重新解析目標。 預設情況下,這些資料夾使用以下位置:

  • %systemroot%\Sysvol\Domain
  • %systemroot%\Sysvol_DFSR\Domain

NETLOGON 共用會參照目前使用中的 SYSVOL 位置。 登錄檔鍵 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Netlogon\Parameters 中的 SysVol 值用來識別該位置。 在此位置及所有子資料夾中,請排除以下檔案:

  • *.adm
  • *.admx
  • *.adml
  • Registry.pol
  • Registry.tmp
  • *.aas
  • *.inf
  • Scripts.ini
  • *.ins
  • Oscfilter.ini

關於新增這些排除項目的步驟,請參見「為 Microsoft Defender 防毒軟體設定自訂排除項目

為了確認新增排除項目後是否已設定,請在一個提升的 PowerShell 會話中執行以下指令(即你選擇 以管理員身份執行時開啟的 PowerShell 視窗):

$p = Get-MpPreference; 'ExclusionExtension','ExclusionPath','ExclusionProcess' | ForEach-Object { $t = $_; $p.$t | ForEach-Object {[pscustomobject]@{Type=$t; Value=$_}} } | Format-Table -AutoSize

此指令使用 Get-MpPreference 指令檔來依類型(extension、path 和 process)顯示已設定的排除項目。

網頁伺服器排除項目

安裝網頁伺服器角色時,以下排除事項會自動設定:

  • 資料夾排除項目
    • %SystemRoot%\IIS Temporary Compressed Files
    • %SystemDrive%\inetpub\temp\IIS Temporary Compressed Files
    • %SystemDrive%\inetpub\temp\ASP Compiled Templates
    • %systemDrive%\inetpub\logs
    • %systemDrive%\inetpub\wwwroot
  • 流程排除事項:
    • %SystemRoot%\system32\inetsrv\w3wp.exe
    • %SystemRoot%\SysWOW64\inetsrv\w3wp.exe
    • %SystemDrive%\PHP5433\php-cgi.exe

Windows Server Update Services 排除項目

安裝 Windows Server Update Services (WSUS) 角色時,以下排除事項會自動設定:

  • %systemroot%\WSUS\WSUSContent
  • %systemroot%\WSUS\UpdateServicesDBFiles
  • %systemroot%\SoftwareDistribution\Datastore
  • %systemroot%\SoftwareDistribution\Download

登錄檔鍵 HKEY_LOCAL_MACHINE\Software\Microsoft\Update Services\Server\Setup 指定了所在位置。

在 Windows Server 上停用自動排除功能

Windows Server 2016 或更新版本及 Azure Stack HCI OS 23H2 或更新版本中的自動排除功能,僅使用角色或功能的預設路徑。

當預設路徑與你的環境不符時,可能需要關閉自動排除功能。 例如,如果你把 NTDS 和 SYSVOL 資料夾移到自訂磁碟或路徑,自動排除功能就不再涵蓋它們。 遇到這種情況,先關閉自動排除,檢視 自動伺服器角色排除 部分,找出你角色需要的排除,然後加入相應的 自訂排除

Warning

在 Windows Server 2016 或更新版本及 Azure Stack HCI OS 23H2 或更新版本中停用自動排除,可能會對效能造成負面影響或導致資料損壞。

以下小節說明如何停用自動排除。

在群組政策中停用自動排除

要使用群組政策停用自動排除清單,請依照以下步驟操作:

  1. 在集中式群組原則中,於您的群組原則管理電腦上開啟 群組原則管理主控台 (GPMC)

  2. 在 GPMC 主控台樹中,展開包含你想編輯的 GPO 的森林和域中的群組原則物件。

  3. 以滑鼠右鍵按兩下 GPO,然後選取 [ 編輯]

  4. 群組政策管理編輯器中,請前往電腦設定>管理範本>Windows 元件>Microsoft Defender 防毒>排除項目

    Note

    Windows 10 2004 版(2020 年 5 月)之前的群組政策路徑可能會使用 Windows Defender 防毒軟體,而非 Microsoft Defender 防毒軟體。 兩個名稱都指的是相同的保單地點。

  5. 在「 排除」的細節欄格中,開啟 「關閉自動排除」 設定。 要開啟設定,請使用以下任一方法:

    • 按兩下該設定項目。
    • 右鍵點擊設定,然後選擇 編輯
    • 選擇設定,然後選擇 動作>編輯
  6. 在開啟的設定視窗中,選擇 啟用,然後選擇 確定

小提示

你也可以使用本地群組原則編輯器 (gpedit.msc) ,在個別裝置上本地設定群組原則。 請瀏覽同一條路徑:電腦設定>管理範本>Windows 元件>Microsoft Defender 防毒>排除項目

在 PowerShell 中停用自動排除

要停用 PowerShell 自動排除功能,請在一個升高的 PowerShell 會話中執行以下指令(即你選擇 以管理員身份執行時開啟的 PowerShell 視窗):

Set-MpPreference -DisableAutoExclusions $true

欲了解更多資訊,請參閱以下文章:

在 WMI 中關閉自動排除

使用Windows管理儀器(WMI)來透過呼叫MSFT_MpPreference類別的 Set 方法來設定DisableAutoExclusions該屬性,來停用自動排除。

如需詳細資訊和允許的參數,請參閱 Windows Defender WMIv2 API

Exchange 伺服器上的 Microsoft Defender 防毒軟體排除項目

Microsoft Exchange Server 2016 或更新版本支援與反惡意掃描介面(Antimalware Scan Interface,AMSI)的整合。 欲了解更多資訊,請參閱 Exchange Server AMSI 整合

許多組織為了效能考量,會將 Exchange Server 資料夾排除在防毒掃描之外。 Microsoft 建議在 Exchange 伺服器上審核 Microsoft Defender 防毒軟體的排除項目,並評估是否能在不影響效能的情況下移除排除項目。 要新增、變更或移除排除項目,請參見「為 Microsoft Defender 防毒軟體設定自訂排除項目

若要列出目前在 Exchange Server 上設定的擴充功能排除檔案與資料夾排除,以及行程排除,請在提升的 PowerShell 會話中執行以下指令(即您選擇以管理員身份執行時開啟的 PowerShell 視窗):

$p = Get-MpPreference; 'ExclusionExtension','ExclusionPath','ExclusionProcess' | ForEach-Object { $t = $_; $p.$t | ForEach-Object {[pscustomobject]@{Type=$t; Value=$_}} } | Format-Table -AutoSize

自訂排除在所有掃描類型中都會被遵守。 自動排除僅適用於即時保護,且在快速、完整及自訂掃描時會被忽略,因此快速掃描仍會掃描受自動排除涵蓋的 Exchange 目錄。