Évaluer Microsoft Defender Antivirus à l’aide de stratégie de groupe

Ce guide vous aide à activer et tester les fonctionnalités de protection clés dans Microsoft Defender Antivirus et Microsoft Defender Exploit Guard. Ces fonctionnalités incluent la protection en temps réel, la protection fournie par le cloud, les paramètres d’analyse, la protection réseau, les règles de réduction de la surface d’attaque et l’accès contrôlé aux dossiers. Ce guide s’applique aux versions actuelles de Windows et de Windows Server. Utilisez les paramètres de stratégie de groupe dans ce guide pour configurer ces fonctionnalités pour l’évaluation dans les environnements joints à un domaine ou de groupe de travail.

Prérequis

Systèmes d’exploitation pris en charge

Les systèmes d’exploitation suivants sont pris en charge pour cette évaluation :

  • Windows 10 ou version ultérieure
  • Windows Server 2016 ou version ultérieure

Utiliser la stratégie de groupe pour activer les fonctionnalités antivirus Microsoft Defender

Un magasin central de stratégie de groupe est un dossier partagé sur un contrôleur de domaine qui contient des fichiers de modèle d’administration (.admx et .adml). Elle permet à tous les administrateurs de stratégie de groupe d’utiliser les mêmes définitions de stratégie. Pour les environnements de domaine, configurez un Magasin central avant de commencer. Pour les groupes de travail, les modèles sont stockés localement et aucun magasin central n’est nécessaire.

Procédez comme suit pour configurer Microsoft Defender Antivirus à des fins d’évaluation.

  1. Téléchargez les derniers fichiers de modèle d’administration. Pour obtenir des liens de téléchargement, consultez les fichiers modèles d’administration par version du système d’exploitation.

    Conseil

    Consultez la section Configuration requise sur les pages de téléchargement individuelles :

    • La plupart des téléchargements prennent en charge les clients Windows et les serveurs Windows.
    • Obtenez le dernier téléchargement disponible et applicable.
  2. Effectuez l’une des procédures suivantes pour créer un magasin central afin d’héberger les derniers modèles .admx et .adml :

    • Domaines :

      1. Créez une OU pour bloquer l’héritage des stratégies.
      2. Ouvrez la console de gestion des stratégies de groupe (gpmc.msc).
      3. Accédez à stratégie de groupe Objets et créez une stratégie de groupe.
      4. Cliquez avec le bouton droit sur la nouvelle stratégie de groupe, puis sélectionnez Modifier.
      5. Accédez à Configuration ordinateur>Stratégies>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus.
    • Groupes de travail :

      1. Ouvrez l’éditeur de stratégie de groupe (gpedit.msc).
      2. Accédez à Configuration> ordinateurModèles> d’administrationComposants> Windows Microsoft Defender Antivirus.

Pour plus d’informations sur la création et la gestion d’un magasin central de stratégie de groupe, consultez Créer et gérer le Magasin central - Windows Client.

Évaluer la protection des applications potentiellement indésirables dans Microsoft Defender Antivirus

Racine :

Description Paramètre
Désactiver Microsoft Defender Antivirus Désactivé
Configurer la détection des applications potentiellement indésirables Activé - Bloquer

Protection en temps réel (protection always-on, analyse en temps réel)

Protection en temps réel :

Description Paramètre
Désactiver la protection en temps réel Désactivé
Configurer la surveillance de l’activité des fichiers et des programmes entrants et sortants Activé, bidirectionnel (accès complet)
Activer la surveillance du comportement Activé
Surveiller l’activité des fichiers et des programmes sur votre ordinateur Activé

Fonctionnalités de protection cloud

Les mises à jour standard des informations de sécurité peuvent prendre des heures à être préparées et déployées. La protection fournie par le cloud peut fournir la même couverture en secondes.

Pour plus d’informations, consultez Utiliser des technologies de nouvelle génération dans Microsoft Defender Antivirus via une protection fournie par le cloud.

Configurez les paramètres suivants sous MAPS (Microsoft Active Protection Service), qui est le service cloud qui envoie des données de menace à Microsoft et reçoit des mises à jour de protection rapides :

Description Paramètre
Rejoindre Microsoft MAPS Activé, CARTES avancées
Configurer la fonctionnalité « Blocage au premier contact » Activé
Envoyer des exemples de fichiers quand une analyse supplémentaire est requise Activé, Envoyer tous les exemples

MpEngine :

Description Paramètre
Sélectionner le niveau de protection cloud Activé, niveau de blocage élevé
Configurer la vérification cloud étendue Activé, 50

Configurer et évaluer les paramètres d’analyse

Ces paramètres d’analyse contrôlent la façon dont les fichiers et les scripts sont vérifiés. Activez chaque paramètre dans la stratégie de groupe :

Description Paramètre
Activer l’heuristique Activé
Activer l’analyse des e-mails Activé
Analyser tous les fichiers et pièces jointes téléchargés Activé
Activer l’analyse des scripts Activé
Analyser les fichiers d’archive Activé
Analyser les exécutables compressés Activé
Configurer l’analyse des fichiers réseau (Analyser les fichiers réseau) Activé
Analyser les lecteurs amovibles Activé
Activer l’analyse des points d’analyse Activé

Mises à jour de Security Intelligence

Utilisez ces paramètres pour contrôler la façon dont l’appareil télécharge et applique les mises à jour de sécurité :

Description Paramètre
Spécifiez l’intervalle de recherche des mises à jour de veille de sécurité Activé, 4
Définir l’ordre des sources pour le téléchargement des mises à jour du renseignement de sécurité Activé, sous « Définir l’ordre des sources pour le téléchargement des mises à jour du renseignement de sécurité »
  • InternalDefinitionUpdateServer: WSUS avec les mises à jour de Microsoft Defender Antivirus autorisées.
  • MicrosoftUpdateServer: Microsoft Update (anciennement Windows Update).
  • MMPC : https://www.microsoft.com/wdsi/defenderupdates

Désactiver les paramètres AV de l’administrateur local

Utilisez ces paramètres pour bloquer les modifications de l’administrateur local, telles que les exclusions. Les stratégies sont appliquées par le biais de la gestion des paramètres de sécurité de Microsoft Defender for Endpoint.

Racine :

Description Paramètre
Configurer le comportement de fusion de l’administrateur local pour les listes Désactivé
Contrôler si les exclusions sont visibles ou non par les administrateurs locaux Activé

Configurer les actions par défaut de gravité des menaces

Ces paramètres contrôlent ce qui se passe quand Microsoft Defender Antivirus trouve une menace. Ils remplacent l’action par défaut définie à chaque niveau de menace et mettent en quarantaine toutes les menaces.

Menaces :

Description Paramètre Niveau d’alerte Action
Spécifier les niveaux d’alerte de menace auxquels l’action par défaut ne doit pas être effectuée en cas de détection Activé
5 (Sévère) 2 (Quarantaine)
4 (élevé) 2 (Quarantaine)
2 (moyen) 2 (Quarantaine)
1 (Faible) 2 (Quarantaine)

Mise en quarantaine :

Description Paramètre
Configurer la suppression d’éléments du dossier quarantaine Activé, 60

Interface cliente :

Description Paramètre
Activer le mode d’interface utilisateur sans tête Désactivé

Configurer la protection réseau

La protection réseau bloque les connexions à des sites web et adresses IP dangereux. Il permet d’empêcher les attaques par hameçonnage et les téléchargements de programmes malveillants. Configurez les paramètres suivants sous Microsoft Defender Exploit Guard\Network Protection dans la stratégie de groupe :

Description Paramètre
Empêcher les utilisateurs et les applications d’accéder à des sites web dangereux Activé, Bloquer
Autoriser la protection réseau sur Windows Server Activé

Sur Windows Server, utilisez PowerShell pour activer la protection réseau :

Système d’exploitation Commande PowerShell
Windows Server 2012 R2 et versions ultérieures Set-MpPreference -AllowNetworkProtectionOnWinServer $true
Windows Server 2016 et Windows Server 2012 R2 client MDE unifié Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true

Configurer les règles de réduction de la surface d'attaque

Les règles de réduction de la surface d’attaque (ASR) bloquent les comportements spécifiques que les programmes malveillants utilisent souvent, tels que l’exécution de scripts ou le lancement du contenu exécutable à partir de l’e-mail. Procédez comme suit pour activer les règles ASR dans la stratégie de groupe :

  1. Dans l’Éditeur de stratégie de groupe, accédez à Configuration ordinateur>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Réduction de la surface d’attaque.

  2. Double-cliquez sur Configurer les règles de réduction de la surface d’attaque, sélectionnez Activé, puis sélectionnez Afficher pour configurer chaque règle avec les valeurs du tableau suivant.

Nom de la valeur Nom de la règle ASR Valeur
01443614-cd74-433a-b99e-2ecdc07bfc25 Bloquer l’exécution des fichiers exécutables, sauf s’ils répondent à un critère de prévalence, d’âge ou de liste de confiance 1 (Bloquer)
26190899-1602-49e8-8b27-eb1d0a1ce869 Bloquer l’application de communication d’Office pour l’empêcher de créer des processus enfants 1 (Bloquer)
33ddedf1-c6e0-47cb-833e-de6133960387 Bloquer le redémarrage de l’ordinateur en mode sans échec 1 (Bloquer)
3b576869-a4ec-4529-8536-b80a7769e899 Empêcher les applications Office de créer du contenu exécutable 1 (Bloquer)
56a863a9-875e-4185-98a7-b882c64b5ce5 Bloquer l’abus de pilotes signés vulnérables exploités (appareil) 1 (Bloquer)
5beb7efe-fd9a-4556-801d-275e5ffc04cc Bloquer l’exécution de scripts potentiellement obfusqués 1 (Bloquer)
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Empêcher les applications Office d’injecter du code dans d’autres processus 1 (Bloquer)
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c Empêcher Adobe Reader de créer des processus enfants 1 (Bloquer)
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Bloquer les appels d’API Win32 à partir de macros Office 1 (Bloquer)
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 Bloquer le vol d’informations d’identification à partir du sous-système d’autorité de sécurité locale Windows 1 (Bloquer)
a8f5898e-1dc8-49a9-9878-85004b8a61e6 Bloquer la création de webshell pour les serveurs 1 (Bloquer)
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Bloquer les processus non approuvés et non signés qui s’exécutent à partir d’USB 1 (Bloquer)
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Bloquer le contenu exécutable du client de messagerie et de la messagerie web 1 (Bloquer)
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb Bloquer l’utilisation d’outils système copiés ou se faisant passer pour des outils système 1 (Bloquer)
c1db55ab-c21a-4637-bb3f-a12568109d35 Utiliser une protection avancée contre les rançongiciels 1 (Bloquer)
d1e49aac-8f56-4280-b9ba-993a6d77406c Bloquer les créations de processus provenant des commandes PSExec et WMI 1 (Bloc)*
d3e037e1-3eb8-44c8-a917-57927947596d Empêcher JavaScript ou VBScript de lancer le contenu exécutable téléchargé 1 (Bloquer)
d4f940ab-401b-4efc-aadc-ad5f3c50688a Empêcher toutes les applications Office de créer des processus enfants 1 (Bloquer)
e6db77e5-3df2-4cf1-b95a-636979351e5b Bloquer la persistance via un abonnement aux événements WMI 1 (Bloquer)

*Si vous utilisez Microsoft Configuration Manager (anciennement Microsoft Endpoint Configuration Manager et Microsoft System Center Configuration Manager) ou d’autres outils de gestion qui utilisent WMI, utilisez la valeur 2 (Audit). Le client Configuration Manager s’appuie fortement sur WMI.

Conseil

Certaines règles peuvent bloquer le comportement que vous trouvez acceptable dans votre organization. Dans ces cas, remplacez la valeur de la règle de 1 (Bloquer) à 2 (Audit) pour éviter les blocages indésirables.

Configurer l’accès contrôlé aux dossiers

L’accès contrôlé aux dossiers protège vos données contre les applications dangereuses et les ransomwares. Pour l’activer, accédez à Configuration ordinateur>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Réduction de la surface d’attaque.

Description Paramètre
Configurer l’accès contrôlé aux dossiers Activé, Bloquer

Affectez les stratégies à l’unité d’organisation où se trouvent les machines de test.

Activer la protection contre les falsifications

Dans le portail Microsoft Defender, accédez à Paramètres>Points de terminaison>Fonctionnalités avancées>Protection contre les falsifications>Activé.

Pour plus d’informations, consultez Comment faire configurer ou gérer la protection contre les falsifications ?.

Vérifier la connectivité réseau Cloud Protection

Vérifiez que la connectivité réseau de la protection cloud de Microsoft Defender Antivirus fonctionne correctement avant de tester les détections ou les protections.

Pour tester la connectivité à Microsoft Defender services de protection cloud, exécutez les commandes suivantes dans une invite de commandes avec élévation de privilèges (cliquez avec le bouton droit sur Invite de commandes et sélectionnez Exécuter en tant qu’administrateur). La première commande passe au dossier de plateforme Defender le plus récent, et la deuxième commande valide la connexion cloud MAPS. Un résultat réussi s’affiche ValidateMapsConnection successfully established a connection to MAPS:

Conseil

La première commande bascule vers le répertoire de la dernière version de la <plateforme antimalware> dans %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Si ce chemin n’existe pas, il passe à %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

La première commande recherche le dossier le plus récent de la plateforme antimalware sous %ProgramData%\Microsoft\Windows Defender\Platform\ et se place dans ce répertoire. Si ce chemin n'existe pas, il revient à %ProgramFiles%\Windows Defender. La deuxième commande valide la connectivité de protection cloud.

Pour plus d’informations sur MpCmdRun.exe et l’option-ValidateMapsConnection, consultez Configurer et gérer Microsoft Defender Antivirus avec l’outil en ligne de commande MpCmdRun.

Vérifier la version de la mise à jour de la plateforme

Vérifiez la dernière version de « Mise à jour de plateforme » pour le canal de production (GA) dans le catalogue de mises à jour Microsoft, puis comparez-la à la version sur votre appareil :

Catalogue de mises à jour Microsoft

Pour vérifier la version de la plateforme sur votre appareil, exécutez cette commande dans une session PowerShell avec élévation de privilèges (ouvrez PowerShell en sélectionnant Exécuter en tant qu’administrateur). La AMProductVersion valeur de la sortie est la version de la plateforme installée :

Get-MpComputerStatus | Format-Table AMProductVersion

Vérifier la version de la mise à jour de l’intelligence de sécurité

Vérifiez la dernière version de « Security Intelligence Update » sur la page des mises à jour Sécurité Microsoft Intelligence, puis comparez-la à la version sur votre appareil :

Dernières mises à jour de veille de sécurité pour l’antivirus Microsoft Defender et d’autres logiciels anti-programmes malveillants Microsoft - Renseignement de sécurité Microsoft

Pour vérifier la version d’intelligence de sécurité installée, exécutez cette commande dans une session PowerShell avec élévation de privilèges. Comparez la AntivirusSignatureVersion valeur dans la sortie avec la dernière version de la page ci-dessus :

Get-MpComputerStatus | Format-Table AntivirusSignatureVersion

Vérifier la version de la mise à jour du moteur

Vérifiez la dernière version de l'analyse « mise à jour du moteur » sur la page des mises à jour Sécurité Microsoft Intelligence, puis comparez-la à la version sur votre appareil :

Dernières mises à jour de veille de sécurité pour l’antivirus Microsoft Defender et d’autres logiciels anti-programmes malveillants Microsoft - Renseignement de sécurité Microsoft

Le moteur d’analyse est mis à jour séparément de la plateforme. Pour vérifier la version du moteur installée, exécutez cette commande dans une session PowerShell avec élévation de privilèges :

Get-MpComputerStatus | Format-Table AMEngineVersion

Si vos paramètres ne prennent pas effet, vous risquez d’avoir un conflit. Pour résoudre les conflits, consultez Résoudre les problèmes liés aux paramètres de Microsoft Defender Antivirus.

Envoyer des fichiers pour une analyse fausse négative

Si vous avez des questions sur une détection que Microsoft Defender AV effectue, ou si vous découvrez une détection manquée, vous pouvez nous envoyer un fichier.

Si vous avez Microsoft Defender, Microsoft Defender for Endpoint P2/P1 ou Microsoft Defender for Business: consultez Envoyer des fichiers dans Microsoft Defender for Endpoint.

Si vous avez Microsoft Defender Antivirus, consultez Envoyer des fichiers à des fins d’analyse.

Microsoft Defender AV indique une détection par le biais de notifications Windows standard. Vous pouvez également passer en revue les détections dans l’application MICROSOFT DEFENDER AV.

Le journal des événements Windows enregistre également les événements de détection et de moteur. Consultez l’article événements antivirus Microsoft Defender pour obtenir la liste des ID d’événements et leurs actions correspondantes.

Si vos paramètres ne sont pas appliqués correctement, vérifiez s’il existe des stratégies en conflit activées dans votre environnement. Pour plus d’informations, consultez Résoudre les problèmes liés aux paramètres de Microsoft Defender Antivirus.

Si vous devez ouvrir un dossier de support auprès de Microsoft : Contacter le support technique de Microsoft Defender pour point de terminaison.