Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Dans Windows 10 ou version ultérieure et Windows Server 2016 ou version ultérieure, vous pouvez utiliser les fonctionnalités de protection de nouvelle génération dans Microsoft Defender Antivirus avec exploit protection.
Les sections suivantes expliquent comment activer et tester les fonctionnalités de protection clés dans Microsoft Defender Antivirus avec exploit protection.
Nous vous recommandons d’utiliser notre script PowerShell d’évaluation pour configurer ces fonctionnalités, mais vous pouvez activer chaque fonctionnalité individuellement comme décrit dans cet article.
Pour plus d’informations sur nos produits et services Endpoint Protection, consultez les ressources suivantes :
- Vue d’ensemble de la protection nouvelle génération
- Antivirus Microsoft Defender dans Windows
- Antivirus Microsoft Defender sur Windows Server
- Protéger les appareils contre les codes malveillants exploitant une faille de sécurité
Si vous avez des questions sur une détection par Microsoft Defender Antivirus, ou si vous découvrez une détection manquée, vous pouvez nous envoyer le fichier. Pour plus d’informations, consultez Envoyer des fichiers à des fins d’analyse.
Utiliser PowerShell pour activer les fonctionnalités
Ce guide fournit les applets de commande antivirus Microsoft Defender qui configurent les fonctionnalités que vous devez utiliser pour évaluer notre protection.
Utilisez ces applets de commande dans une session PowerShell avec élévation de privilèges (une fenêtre PowerShell que vous avez ouverte en sélectionnant Exécuter en tant qu’administrateur).
Avant d’apporter des modifications, vous devez afficher et enregistrer la status actuelle de tous les paramètres à l’aide d’une ou des deux méthodes suivantes :
- Utilisez l’applet de commande Get-MpPreference .
- Installez le module DefenderEval à partir du PowerShell Gallery, puis utilisez l’applet de commande Get-DefenderEvaluationReport.
Microsoft Defender Antivirus utilise les notifications Windows standard pour les détections. Vous pouvez également passer en revue les détections dans l’application antivirus Microsoft Defender.
Le journal des événements Windows enregistre également les événements de détection et de moteur. Pour plus d’informations, consultez Examiner les journaux des événements et les codes d’erreur pour résoudre les problèmes liés à Microsoft Defender Antivirus.
Utiliser PowerShell pour configurer les fonctionnalités de protection cloud
Les mises à jour des définitions standard peuvent prendre des heures à préparer et à déployer. Notre service de protection fourni par le cloud peut fournir une protection contre les programmes malveillants mis à jour en quelques secondes. Pour plus d’informations, consultez Protection cloud et antivirus Microsoft Defender.
Activez le cloud Microsoft Defender pour une protection quasi instantanée et une protection accrue :
Set-MpPreference -MAPSReporting AdvancedEnvoyez automatiquement des exemples pour améliorer la protection des groupes :
Set-MpPreference -SubmitSamplesConsent AlwaysUtilisez toujours le cloud pour bloquer les nouveaux programmes malveillants en quelques secondes :
Set-MpPreference -DisableBlockAtFirstSeen 0Analysez tous les fichiers et pièces jointes téléchargés :
Set-MpPreference -DisableIOAVProtection 0Définissez le niveau de bloc cloud sur Élevé :
Set-MpPreference -CloudBlockLevel HighDéfinissez le délai d’expiration du bloc cloud sur 1 minute :
Set-MpPreference -CloudExtendedTimeout 50
Utiliser PowerShell pour activer la protection always-on (analyse en temps réel)
Microsoft Defender Antivirus analyse les fichiers tels que Windows les voit et surveille les processus en cours d’exécution pour détecter les comportements malveillants (connus ou suspects). Si le moteur antivirus détecte une activité malveillante, le moteur bloque immédiatement l’exécution du processus ou du fichier. Pour plus d’informations sur les options de protection comportementale, heuristique et en temps réel, consultez Configurer la protection comportementale, heuristique et en temps réel.
Surveillez constamment les fichiers et les processus pour rechercher l’activité connue des programmes malveillants :
Set-MpPreference -DisableRealtimeMonitoring 0**Surveillez constamment le comportement connu des programmes malveillants dans les programmes en cours d’exécution, même dans les fichiers qui ne sont pas considérés comme une menace :
Set-MpPreference -DisableBehaviorMonitoring 0Analysez les scripts dès qu’ils sont vus ou exécutés :
Set-MpPreference -DisableScriptScanning 0Analysez les lecteurs amovibles dès qu’ils sont insérés ou montés :
Set-MpPreference -DisableRemovableDriveScanning 0
Utiliser PowerShell pour activer la protection des applications potentiellement indésirables
Les applications potentiellement indésirables sont des fichiers et des applications qui ne sont traditionnellement pas classés comme malveillants. Ces types d’applications sont les suivants :
- Programmes d’installation non-Microsoft.
- Applications qui effectuent une injection de publicité.
- Certains types de barres d’outils de navigateur.
Empêcher l’installation de grayware, d’un logiciel de publicité et d’autres applications potentiellement indésirables :
Set-MpPreference -PUAProtection Enabled
Utiliser PowerShell pour configurer l’analyse de messagerie et d’archivage
Vous pouvez définir Microsoft Defender Antivirus pour analyser automatiquement certains types de fichiers de courrier électronique et de fichiers d’archivage (tels que les fichiers .zip) lorsque Windows les voit. Pour plus d’informations, consultez Analyses de messagerie managées dans Microsoft Defender.
Analyser les fichiers et les archives de courrier électronique :
Set-MpPreference -DisableArchiveScanning 0 -DisableEmailScanning 0
Gérer les mises à jour de produits et de protection
En règle générale, vous obtenez Microsoft Defender mises à jour antivirus à partir de Windows Update une fois par jour. Vous pouvez augmenter la fréquence des mises à jour en définissant les options suivantes et en veillant à ce que Microsoft Configuration Manager, stratégie de groupe ou Microsoft Intune gère vos mises à jour.
Mettre à jour les signatures tous les jours (par défaut) :
Set-MpPreference -SignatureUpdateIntervalMettez à jour les signatures avant d’exécuter une analyse planifiée :
Set-MpPreference -CheckForSignaturesBeforeRunningScan 1
Utiliser PowerShell pour configurer des fonctionnalités avancées d’atténuation des menaces
Exploit Protection fournit des fonctionnalités qui aident à protéger les appareils contre les comportements malveillants connus et les attaques sur les technologies vulnérables. L’accès contrôlé aux dossiers (CFA) protège les données sensibles dans des dossiers spécifiques en empêchant les applications non approuvées d’écrire dans ces emplacements.
Empêcher les applications malveillantes et suspectes (telles que les ransomwares) d’apporter des modifications aux dossiers protégés avec accès contrôlé aux dossiers (CFA) :
Set-MpPreference -EnableControlledFolderAccess EnabledBloquez les connexions à des adresses IP incorrectes connues et à d’autres connexions réseau avec protection réseau :
Set-MpPreference -EnableNetworkProtection EnabledAppliquez un ensemble standard d’atténuations avec Exploit Protection :
Invoke-WebRequest https://demo.wd.microsoft.com/Content/ProcessMitigation.xml -OutFile ProcessMitigation.xml Set-ProcessMitigation -PolicyFilePath ProcessMitigation.xmlBloquer les vecteurs d’attaque malveillants connus avec des règles de réduction de la surface d’attaque (ASR) :
Important
En règle générale, vous pouvez activer les règles de protection standard en mode Bloquer ou Avertir sans test. Vous devez tester d’autres règles ASR en mode Audit avant de les basculer vers le mode Bloquer ou Avertir . Pour plus d’informations, consultez le guide de déploiement des règles ASR.
Add-MpPreference -AttackSurfaceReductionRules_Ids 56a863a9-875e-4185-98a7-b882c64b5ce5,9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2,e6db77e5-3df2-4cf1-b95a-636979351e5b -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,26190899-1602-49e8-8b27-eb1d0a1ce869 ,33ddedf1-c6e0-47cb-833e-de6133960387,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a,a8f5898e-1dc8-49a9-9878-85004b8a61e6,c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb -AttackSurfaceReductionRules_Actions AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode
Activer la protection contre les falsifications
La protection contre les falsifications empêche les modifications non autorisées apportées à vos paramètres de sécurité. Pour plus d’informations sur la configuration de la protection contre les falsifications, consultez Comment configurer ou gérer la protection contre les falsifications.
Vérifier la connectivité réseau Cloud Protection
Cloud Protection est le service de protection fourni par le cloud dans Microsoft Defender Antivirus. Il est important de vérifier que la connectivité réseau Cloud Protection fonctionne pendant vos tests d’intrusion en procédant comme suit :
Dans une invite de commandes avec élévation de privilèges (fenêtre d’invite de commandes que vous avez ouverte en sélectionnant Exécuter en tant qu’administrateur), exécutez les commandes suivantes :
Conseil
La première commande bascule vers le répertoire de la dernière version de la <plateforme antimalware> dans %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Si ce chemin n’existe pas, il passe à %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
Pour plus d’informations, consultez Configurer et gérer Microsoft Defender Antivirus avec l’outil en ligne de commande MpCmdRun.
Analyse hors connexion de Microsoft Defender en un clic
Microsoft Defender l’analyse hors connexion est un outil spécialisé qui vous permet de démarrer un ordinateur dans un environnement dédié en dehors du système d’exploitation normal. Il est particulièrement utile pour les programmes malveillants puissants, tels que les rootkits.
Pour plus d’informations, consultez Microsoft Defender hors connexion.
Vérifiez que les notifications vous permettent de démarrer l’appareil dans un environnement de suppression de programmes malveillants spécialisé :
Set-MpPreference -UILockdown 0