Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Nelle soluzioni di protezione degli endpoint, un falso positivo è un file, un processo o un'altra entità erroneamente identificata come malevolente. Un falso negativo è un'entità malefica che la soluzione non rileva. Falsi positivi e falsi negativi possono verificarsi con qualsiasi soluzione di protezione contro le minacce, incluso Microsoft Defender per endpoint.
Utilizza i flussi di lavoro presenti in questo articolo per identificare la fonte di rilevamento, classificare e sopprimere gli avvisi, rivedere le azioni di bonifica, configurare le esclusioni, inviare file per l'analisi e indagare sui sospetti falsi negativi. Completa le procedure del portale nel portale Microsoft Defender. Se usi Microsoft Defender XDR, identifica prima la fonte degli allerti come descritto in Investiga gli avvisi in Microsoft Defender XDR. Continua con questo articolo se la fonte dell'allarme è Defender for Endpoint.
Prerequisiti
Sistemi operativi supportati
- Windows.
Identificare l'origine di rilevamento
Per un falso positivo, si identifica prima la fonte di rilevamento. Usa la fonte per scegliere la risposta appropriata.
| Origine di rilevamento | Risposta consigliata |
|---|---|
| Rilevamento e risposta degli endpoint (EDR) | Invia il falso positivo al portale di invio Microsoft Security Intelligence. Puoi anche aggiungere un'esclusione EDR o regolare l'allarme. |
| Microsoft Defender Antivirus | Se Microsoft Defender Antivirus è in modalità attiva, invia il falso positivo al portale di invio Microsoft Security Intelligence. Come mitigazione temporanea, crea un indicatore di permesso file o un'esclusione antivirus. Se Microsoft Defender Antivirus è in modalità passiva, l'EDR in modalità blocco potrebbe rilevare la minaccia. |
| Intelligence sulle minacce personalizzate | Rivedi indicatori personalizzati per hash di file, indirizzi IP o URL e certificati. Per aggiornarli, vedi Gestisci indicatori. Una CustomEnterpriseBlock rilevazione può anche derivare da:1. Indagine e bonifica automatizzate. Invia il falso positivo al portale di invio di Microsoft Security Intelligence, oppure configura le esclusioni automatiche delle cartelle. 2. Regole di rilevamento personalizzate basate su caccia avanzata. Gestisci la regola di rilevamento personalizzato. 3. EDR in modalità di blocco, risposta in tempo reale o protezione da applicazioni potenzialmente indesiderate. Invia il falso positivo al portale di invio Microsoft Security Intelligence. Come mitigazione temporanea, crea un indicatore di consenso per i file o un'esclusione antivirus. |
| Microsoft Defender SmartScreen | Segnala un sito non sicuro o segnala una rilevazione della protezione della rete. Per altre informazioni, vedere Microsoft Defender SmartScreen. |
Falsi positivi e come risolverli
Utilizza il seguente flusso di lavoro in cinque parti per affrontare i falsi positivi e ridurre le future occorrenze.
Parte 1: Esaminare e classificare gli avvisi
Se un avviso identifica erroneamente un'entità come dannosa o sospetta, classifica l'avviso e valuta di sopprimere avvisi simili per quell'entità. Puoi anche sopprimere avvisi accurati per eventi che non sono importanti per la tua organizzazione.
Classificare gli avvisi aiuta a migliorare la protezione contro le minacce e può ridurre nel tempo i falsi positivi e i falsi negativi. Le regole di soppressione riducono il rumore della coda così il team di sicurezza può concentrarsi su lavori di priorità più alta.
Determinare se un avviso è accurato
Prima di classificare o eliminare un avviso, determinare se l'avviso è accurato, falso positivo o non dannoso.
Nella pagina Avvisi nel portale Defender a https://security.microsoft.com/alerts, seleziona un avviso.
Rivedi i dettagli degli allerti. Per maggiori informazioni, consulta Avvisi di revisione in Defender for Endpoint.
A seconda dello stato dell'avviso, seguire questa procedura nella tabella seguente:
Valutazione dell'allerta Soluzione L'avviso è accurato Assegnare l'avviso e quindi analizzarlo ulteriormente. L'avviso è un falso positivo 1. Classificare l'avviso come falso positivo.
2. Eliminare l'avviso.
3. Crea un indicatore per Microsoft Defender per endpoint.
4. Inviare un file a Microsoft per l'analisi.L'avviso è accurato, ma non dannoso (non importante) Classificare l'avviso come un vero positivo e quindi eliminare l'avviso.
Classificare un avviso
Classifica gli avvisi come falsi positivi o veri positivi nel portale Defender. La classificazione aiuta a migliorare Defender for Endpoint, così da vedere avvisi più accurati nel tempo.
Nella pagina Avvisi nel portale Defender a https://security.microsoft.com/alerts, seleziona un avviso.
Per l'avviso selezionato selezionare Gestisci avviso. Si apre un riquadro a comparsa.
Sotto Classificazione, seleziona Vero positivo, Informativo, attività attesa o Falso positivo.
Consiglio
Per altre informazioni sulla soppressione degli avvisi, vedere Gestire gli avvisi di Defender for Endpoint. Se la tua organizzazione utilizza un server di gestione delle informazioni e degli eventi di sicurezza (SIEM), definisci anche una regola di soppressione in quel caso.
Eliminare un avviso
Sopprimi i falsi positivi e gli avvisi accurati per eventi poco importanti per ridurre il rumore nella tua coda di avvisi.
Nella pagina Avvisi nel portale Defender a https://security.microsoft.com/alerts, seleziona l'avviso che vuoi sopprimere.
Nel pannello Dettagli , seleziona l'ellissi (...), poi seleziona Crea regola di soppressione.
Configura la regola di soppressione e poi seleziona Salva.
Consiglio
Hai bisogno di aiuto con le regole di soppressione? Vedere Eliminare un avviso e creare una nuova regola di eliminazione.
Parte 2: Esaminare le azioni correttive
Le azioni di bonifica, come la quarantena di un file o l'arresto di un processo, si applicano alle entità rilevate come minacce. L'indagine automatizzata e l'antivirus Microsoft Defender possono adottare automaticamente le seguenti azioni:
- Metti in quarantena un fascicolo.
- Rimuovi una chiave del registro.
- Interrompere un processo.
- Fermare un servizio.
- Disabilita un driver.
- Rimuovi un compito programmato.
Altre azioni, come avviare una scansione antivirus o raccogliere un pacchetto di indagine, avvengono manualmente o tramite risposta in tempo reale. Non puoi annullare le azioni intraprese tramite la risposta in tempo reale.
Dopo aver esaminato gli avvisi, esamina le azioni di bonifica. Puoi annullare la maggior parte delle azioni causate da falsi positivi:
- Ripristina un file in quarantena dal Centro Azione.
- Annulla più azioni contemporaneamente.
- Rimuovi un file dalla quarantena su più dispositivi.
- Ripristina un file dalla quarantena.
Dopo aver esaminato e annullato le azioni causate dai falsi positivi, rivedi o definisci le esclusioni.
Esaminare le azioni completate
Consulta la cronologia del centro Action per vedere le azioni di bonifica completate:
Nella pagina del Centro Azione nel portale Defender a https://security.microsoft.com/action-center, seleziona la scheda Storia.
Seleziona un elemento per visualizzare i dettagli sull'azione di bonifica completata.
Ripristina un file in quarantena dal Centro Azioni
Annulla un'azione di quarantena per un singolo file dal Centro Azioni:
Nella pagina del Centro Azione nel portale Defender a https://security.microsoft.com/action-center, seleziona la scheda Cronologia, poi seleziona l'azione che vuoi annullare.
Nel riquadro a comparsa selezionare Annulla. Se l'azione non può essere annullata, il tasto Annulla non è disponibile. Per maggiori informazioni, vedi Annulla azioni completate.
Annullare più azioni contemporaneamente
Annulla diverse azioni completate dal centro d'azione:
Nella pagina del Centro Azioni nel portale Defender a https://security.microsoft.com/action-center, seleziona la scheda Cronologia, e poi seleziona le azioni che vuoi annullare.
Nel riquadro a comparsa selezionare Annulla.
Rimuovi un file dalla quarantena su più dispositivi
Applica un'azione di annullamento ad altre istanze dello stesso file in quarantena:
Nella pagina del Centro Azioni nel portale Defender a https://security.microsoft.com/action-center, seleziona la scheda Cronologia, e poi seleziona un file con il valore Tipo AzioneFile di quarantena.
Nel riquadro a comparsa, selezionare Applica a X altre istanze di questo file e quindi selezionare Annulla.
Esaminare i messaggi in quarantena
Rivedi i messaggi email in quarantena nella traccia dei messaggi di Exchange:
Nella pagina di tracciamento messaggi di Exchange nel portale Defender a https://security.microsoft.com/messagetrace, seleziona un messaggio.
Rivedi i dettagli del messaggio.
Ripristina un file dalla quarantena
Se un'indagine determina che un file in quarantena è sicuro, ripristinarlo su ciascun dispositivo interessato.
I seguenti comandi aprono la cartella più recente della piattaforma Microsoft Defender Antivirus e ripristinano tutti i file con il nome di minaccia specificato. Eseguili in una finestra del prompt dei comandi che hai aperto selezionando Esegui come amministratore:
Consiglio
Il primo comando passa alla directory corrispondente alla versione più recente della <piattaforma antimalware> in %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Se tale percorso non esiste, passa a %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -Restore -Name EUS:Win32/CustomEnterpriseBlock -All
Per altre informazioni, vedere Configurare e gestire Microsoft Defender Antivirus con lo strumento da riga di comando MpCmdRun.
Importante
In alcuni scenari, ThreatName potrebbe essere visualizzato come EUS:Win32/CustomEnterpriseBlock!cl. Defender per endpoint ripristina tutti i file bloccati personalizzati messi in quarantena nel dispositivo negli ultimi 30 giorni.
Un file messo in quarantena come potenziale minaccia di rete potrebbe non essere recuperabile.
Un file in quarantena potrebbe non essere accessibile se il sistema non dispone più delle credenziali di rete per la posizione del file. Questo problema deriva tipicamente da un token di accesso scaduto per un accesso temporaneo a un sistema o a una cartella condivisa.
Parte 3: Esaminare o definire le esclusioni
Attenzione
Prima di definire un'esclusione, consulta le esclusioni di Gestione per Microsoft Defender per endpoint e Microsoft Defender Antivirus. Ogni esclusione abbassa il tuo livello di protezione.
Un'esclusione è un'entità, come un file o un URL, che esenti dalle azioni di correzione. Defender for Endpoint può ancora rilevare l'entità, ma non la ferma, non la mette in quarantena, non la rimuove o la modifica in alcun modo.
Per definire le esclusioni per Defender for Endpoint, completare i seguenti compiti:
- Crea indicatori di permesso per Microsoft Defender per endpoint.
- Definisci le esclusioni per Microsoft Defender Antivirus.
- Per le regole di riduzione della superficie di attacco (ASR), configurare le esclusioni globali delle regole ASR o le esclusioni per singola regola ASR.
Nota
Le esclusioni Microsoft Defender Antivirus si applicano solo alla protezione antivirus, non ad altre funzionalità di Defender for Endpoint. Per esentare i file da più funzionalità, usa indicatori personalizzati per Defender for Endpoint e esclusioni per Microsoft Defender Antivirus.
Le regole ASR supportano esclusioni globali di regole, esclusioni per regola, esclusioni da Microsoft Defender Antivirus e consentono indicatori definiti in indicatori personalizzati.
Le procedure descritte in questa sezione descrivono come definire indicatori ed esclusioni.
Indicatori per Defender per endpoint
Gli indicatori, in particolare quelli di compromissione (IoC), permettono al team delle operazioni di sicurezza di controllare il rilevamento, la prevenzione e l'esclusione delle entità. Ad esempio, puoi esentare file specifici da scansioni e azioni di bonifica o generare avvisi per file, indirizzi IP o URL.
Per escludere le entità in Defender for Endpoint, crea indicatori di autorizzazione. Gli indicatori di autorizzazione si applicano alla protezione di nuova generazione e all'indagine e correzione automatizzate.
Puoi creare indicatori di autorizzazione per:
Indicatori dei file
Quando crei un indicatore di permesso per un file, come un eseguibile, aiuti a impedire che Defender for Endpoint blocchi file affidabili nella tua organizzazione. I file supportati includono file eseguibili portatili (PE), come .exe e .dll file.
Prima di creare indicatori per i file, verificare che siano soddisfatti i requisiti seguenti:
- Microsoft Defender Antivirus ha la protezione basata sul cloud attivata. Per altre informazioni, vedere Gestire la protezione basata sul cloud.
- La versione del client antimalware è 4.18.1901.x o successiva.
- I dispositivi client utilizzano Windows 11 o Windows 10, versione 1703 o successiva.
- I dispositivi server eseguono Windows Server 2016 o versioni successive.
- I dispositivi Windows Server 2012 R2 utilizzano la moderna soluzione unificata.
- La funzione di blocco o permesso è attivata.
- I dispositivi eseguono Azure Stack HCI OS, versione 23H2 o successiva.
Indicatori per indirizzi IP, URL o domini
Quando crei un indicatore di permesso per un indirizzo IP, un URL o un dominio, aiuti a impedire che Defender for Endpoint blocchi destinazioni di rete affidabili.
Prima di creare indicatori per indirizzi IP, URL o domini, verificare che siano soddisfatti i requisiti seguenti:
- La protezione di rete in Defender for Endpoint è abilitata in modalità blocchi. Per altre informazioni, vedere Abilitare la protezione di rete.
- La versione del client antimalware è 4.18.1906.x o successiva.
- I dispositivi utilizzano Windows 10, versione 1709 o successiva, oppure Windows 11.
Gli indicatori di rete personalizzati sono attivati in Microsoft Defender XDR. Per altre informazioni, vedere Funzionalità avanzate.
Indicatori per i certificati dell'applicazione
Quando crei un indicatore di permesso per un certificato applicativo, aiuti a impedire che Defender for Endpoint blocchi applicazioni affidabili, come quelle sviluppate internamente. Le estensioni di file supportate sono .CER e .PEM.
Prima di creare indicatori per i certificati dell'applicazione, verificare che siano soddisfatti i requisiti seguenti:
- Microsoft Defender Antivirus ha la protezione basata sul cloud attivata. Per altre informazioni, vedere Gestire la protezione basata sul cloud.
- La versione del client antimalware è 4.18.1901.x o successiva.
- I dispositivi eseguono uno dei seguenti sistemi operativi:
- Windows 10, versione 1703 o successiva, o Windows 11.
- Windows Server 2012 R2 o successivo con la moderna soluzione unificata.
- Azure Stack HCI OS, versione 23H2 o successiva.
- Le definizioni di protezione contro virus e minacce sono aggiornate.
Consiglio
Puoi creare indicatori singolarmente o importarne più contemporaneamente. Ogni organizzazione supporta fino a 15.000 indicatori. Potresti dover raccogliere dettagli come gli hash dei file prima di creare indicatori.
Esclusioni per Microsoft Defender Antivirus
In generale, non dovresti aver bisogno di esclusioni antivirus di Microsoft Defender. Definisci le esclusioni con moderazione e solo per file, cartelle, processi e file aperti dai processi che causano falsi positivi. Rivedi regolarmente le esclusioni. Consigliamo di utilizzare Microsoft Intune per configurare le esclusioni degli antivirus. Puoi anche utilizzare altri metodi, come la Politica di Gruppo. Per maggiori informazioni, consulta Gestisci Microsoft Defender per endpoint.
Per i metodi di configurazione supportati e le procedure dettagliate, vedi Configura e valida le esclusioni per Microsoft Defender Antivirus.
Parte 4: Inviare un file per l'analisi
Puoi inviare file, rilevamenti senza file e altre entità a Microsoft per l'analisi. I ricercatori di sicurezza di Microsoft analizzano le proposte per migliorare la protezione contro le minacce di Defender for Endpoint. Accedi al sito di invio per tracciare le tue proposte.
Inviare hash per l'analisi
Utilizza il portale di invio Microsoft Security Intelligence per inviare fino a 100 hash per l'analisi. Includi la fonte di ciascun indicatore di compromissione (IoC), ad esempio un post di blog o un articolo sulla sicurezza informatica.
Inviare un file per l'analisi
Se Defender for Endpoint rileva o manca un file in modo errato, invia il file per l'analisi:
Consulta le linee guida per l'invio dei file.
Invia i file in Defender for Endpoint, oppure inviali tramite il sito di invio Microsoft Security Intelligence.
Inviare un rilevamento senza file per l'analisi
Se Defender for Endpoint rileva malware in base al comportamento e non hai un file da inviare, invia invece il MpSupportFiles.cab file diagnostico. Usa lo strumento da riga di comando MpCmdRun su Windows 10 o Windows 11 per generare il .cab file.
Genera
C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cabcome descritto in Raccogli i dati diagnostici di Microsoft Defender Antivirus.Consulta le linee guida per l'invio dei file.
Invia il
.cabfile tramite il sito di invio Microsoft Security Intelligence.
Cosa accade dopo l'invio di un file?
I sistemi Microsoft esaminano immediatamente la tua proposta e forniscono l'ultima determinazione disponibile prima che un analista esamini il caso. Se un analista ha già elaborato il file, potresti ricevere rapidamente una determinazione.
Microsoft assegna la priorità agli invii non ancora elaborati come segue:
- I file che sono diffusi e che possono interessare molti dispositivi ricevono una priorità più alta.
- Le segnalazioni da parte di clienti autenticati, specialmente clienti enterprise con ID di Garanzia del Software (SAID) validi, ricevono una priorità maggiore.
- Le proposte considerate ad alta priorità dai detentori di SAID ricevono attenzione immediata.
Per verificare lo stato della tua proposta, accedi al sito di invio Microsoft Security Intelligence.
Consiglio
Per altre informazioni, vedere Inviare file per l'analisi.
Parte 5: Esaminare e modificare le impostazioni di protezione dalle minacce
Se ricevi molti falsi positivi, consulta le seguenti impostazioni di protezione contro le minacce:
- Protezione fornita dal cloud
- Correzione per applicazioni potenzialmente indesiderate
- Indagine e correzione automatizzate
Protezione fornita dal cloud
Controlla il livello di protezione cloud-delivered per Microsoft Defender Antivirus. L'impostazione predefinita della policy è Non configurata, ma consigliamo di attivare la protezione fornita dal cloud. Per le istruzioni di configurazione, vedi Attiva la protezione cloud in Microsoft Defender Antivirus.
Se la tua organizzazione ha Microsoft Intune, puoi usarlo per configurare la protezione fornita dal cloud. Intune è un prodotto separato e non è incluso in tutti gli abbonamenti. Per informazioni sulle licenze, vedi Microsoft Intune licensing. Puoi anche utilizzare altri metodi descritti nell'articolo di configurazione, come la Politica di Gruppo.
Correzione per applicazioni potenzialmente indesiderate
Le applicazioni potenzialmente indesiderate (PUA) sono software che possono far girare i dispositivi lentamente, mostrare annunci inaspettati o installare altri software inaspettati. Esempi includono software pubblicitari, di bundle e di evasione che si comporta diversamente quando sono presenti prodotti di sicurezza. Anche se il PUA non è malware, i prodotti di sicurezza classificano alcuni software come PUA in base al loro comportamento e reputazione.
Per altre informazioni sul PUA, vedere Rilevare e bloccare le applicazioni potenzialmente indesiderate.
Le impostazioni di protezione PUA potrebbero causare falsi positivi per le app che la tua organizzazione utilizza. Se necessario, esegui temporaneamente la protezione PUA in modalità audit o applicala a un sottoinsieme di dispositivi. Puoi configurare la protezione PUA per Microsoft Edge e Microsoft Defender Antivirus.
Se la tua organizzazione ha Microsoft Intune, ti consigliamo di usarlo per configurare la protezione PUA. Intune è un prodotto separato e non è incluso in tutti gli abbonamenti. Per informazioni sulle licenze, vedi Microsoft Intune licensing. Se non hai Intune, usa un altro metodo in Configura la protezione PUA in Microsoft Defender Antivirus, come la Politica di Gruppo.
Indagine e correzione automatizzate
L'indagine e bonifica automatizzata (AIR) esamina gli avvisi e può agire immediatamente per risolvere le violazioni. Durante un'indagine automatizzata, AIR assegna a ogni prova un verdetto: Malizioso, Sospetto o Nessuna minaccia trovata.
A seconda del livello di automazione della tua organizzazione e di altre impostazioni di sicurezza, AIR può rimediare automaticamente agli artefatti con verdetti Malevoli o Sospetti , in modo manuale o dopo l'approvazione del team delle operazioni di sicurezza.
Importante
È consigliabile usare l'automazione completa per l'analisi e la correzione automatizzate. Non spegnere AIR a causa di un falso positivo. Invece, definire le eccezioni con indicatori di permesso e mantenere AIR configurato per eseguire automaticamente le azioni appropriate. Seguire le linee guida a livello di automazione aiuta a ridurre il numero di avvisi gestiti dal team delle operazioni di sicurezza.
Falsi negativi e come affrontarli
Un falso negativo si verifica quando un'entità dannosa (come un file, un processo o una connessione di rete) non viene rilevata da Defender for Endpoint. I falsi negativi possono essere causati da informazioni di sicurezza obsolete, funzionalità mal configurate o minacce che sfuggono alle firme esistenti.
Nota
Alcune funzionalità in questa sezione dipendono dal tuo piano. La caccia avanzata, la raccolta di un pacchetto di indagine e l'EDR in modalità blocco richiedono Microsoft Defender per endpoint Plan 2. La tempistica del dispositivo richiede Defender for Endpoint Plan 2 o Microsoft Defender for Business. Queste funzionalità non sono disponibili in Defender for Endpoint Plan 1.
Verifica un sospetto falso negativo
Prima di segnalare un falso negativo, conferma che l'attività sospetta sia avvenuta senza un rilevamento corrispondente. Confronta il comportamento degli endpoint nella sequenza temporale del dispositivo con i risultati della caccia avanzata nel portale Defender.
Nella pagina dell'inventario dei dispositivi del portale Defender a https://security.microsoft.com/machines, seleziona il dispositivo interessato.
Nella pagina dell'entità del dispositivo che si apre, seleziona la scheda Timeline e cerca eventi che corrispondono all'attività sospetta (ad esempio, creazione di file, esecuzione di processi o connessioni di rete durante il periodo di tempo previsto).
Nella pagina Caccia Avanzata nel portale Defender a https://security.microsoft.com/v2/advanced-hunting, consulta le tabelle rilevanti per l'attività nel tuo ambiente. Ad esempio, la seguente query trova eventi di creazione di file per un hash specifico di file:
DeviceFileEvents | where SHA1 == "<hash>" | where ActionType == "FileCreated"La seguente query rileva attività di rete per un dominio sospetto:
DeviceNetworkEvents | where RemoteUrl has "<suspicious-domain>"Se i log contengono l'attività ma Defender for Endpoint non ha generato un avviso, raccogli prove per l'escalation.
Raccogliere prove per un'escalation di falsi negativi
Prima di inviare un falso negativo a Microsoft, raccogli i seguenti artefatti forensi:
File di supporto dell'endpoint: generare il pacchetto di diagnostica
C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cabeseguendoMpCmdRun.exe -GetFilesin un prompt dei comandi con privilegi elevati. Per istruzioni, vedere Raccogliere Microsoft Defender dati di diagnostica antivirus.Dettagli di esecuzione del processo: documenta l'albero del processo, i parametri della riga di comando e i processi genitori associati all'attività sospetta. Trova questi dettagli nella sequenza temporale del dispositivo oppure interroga la
DeviceProcessEventstabella nella ricerca avanzata.Dati di flusso di rete: Se la minaccia coinvolge connessioni di rete, cattura i dettagli rilevanti della connessione (IP remoti, domini, porte) dalla
DeviceNetworkEventstabella.Dump di memoria o tracce della sandbox: Se possibile, acquisisci dump di memoria o tracce di esecuzione della sandbox dal dispositivo interessato per aiutare Microsoft ad analizzare il comportamento della minaccia. Puoi anche ritirare un pacchetto investigativo dal dispositivo nel portale Defender.
Dati grezzi degli eventi: esporta gli eventi rilevanti dalla caccia avanzata nel portale Microsoft Defender per includerli nella tua proposta.
Invia falsi negativi per l'analisi
Dopo aver raccolto le prove, invia il falso negativo a Microsoft utilizzando uno dei seguenti metodi:
Nella pagina Submissions nel portale Defender all'indirizzo https://security.microsoft.com/reportsubmission:
- Scheda File: Per istruzioni complete, vedi Invia file in Microsoft Defender per endpoint.
- Scheda URLs: Per istruzioni complete, vedi Segnala URL dubbi a Microsoft.
Invia hash e file tramite il sito di invio Microsoft Security Intelligence. Per altre informazioni, vedere Inviare file per l'analisi.
Mitigare le minacce in attesa di analisi
Dopo aver inviato un falso negativo, la minaccia potrebbe rimanere attiva nel tuo ambiente. Usa indicatori personalizzati in Defender for Endpoint per bloccare entità malevole note fino a quando Microsoft non aggiorna le sue rilevazioni:
- Hash dei file: Crea indicatori di blocco per hash di file dannosi. Vedere Creare indicatori per i file.
- Indirizzi IP e domini: Crea indicatori di blocco per IP o domini dannosi. Consulta Crea indicatori per IP e URL/domini.
Indicatori personalizzati si applicano in tutta la tua organizzazione e forniscono una protezione immediata mentre Microsoft analizza la segnalazione.
Controlla la salute e la configurazione degli endpoint
Informazioni di sicurezza obsolete o funzionalità di protezione disabilitate possono causare falsi negativi. Controlla la salute degli endpoint sul dispositivo interessato:
Esegui il seguente comando in una finestra PowerShell elevata per verificare le versioni del motore e dell'intelligence di sicurezza:
Get-MpComputerStatus | Select-Object AMServiceVersion, AMProductVersion, AMEngineVersion, AntispywareSignatureVersion, AntivirusSignatureVersionConferma che gli aggiornamenti di intelligence sulla sicurezza siano aggiornati. Se le versioni sono obsolete, esegui il seguente comando per aggiornarle:
Update-MpSignatureNota
È anche possibile controllare la disponibilità degli aggiornamenti di intelligence per la sicurezza da una richiesta dei comandi con privilegi elevati eseguendo
MpCmdRun.exe -SignatureUpdate. Per maggiori informazioni, vedi Usa la riga di comando per gestire Microsoft Defender Antivirus.Verifica che le funzionalità di protezione delle chiavi siano attivate. Possono verificarsi falsi negativi se le seguenti funzionalità vengono disabilitate o configurate in modo errato:
Controlla che la piattaforma del dispositivo e il sistema operativo siano aggiornati. Le versioni più vecchie potrebbero non includere capacità di rilevamento disponibili nelle versioni più recenti.
Hai ancora bisogno di aiuto?
Se il problema persiste dopo aver completato i flussi di lavoro in questo articolo, contatta l'assistenza Microsoft.
Nell'angolo in alto a destra del portale Defender a https://security.microsoft.com, seleziona il punto interrogativo (?), e poi seleziona supporto Microsoft.
Nella finestra Assistente supporto tecnico descrivere il problema e quindi inviare il messaggio. Da qui è possibile aprire una richiesta di servizio.
Vedere anche
- Gestire Defender for Endpoint
- Gestire le esclusioni per Microsoft Defender per endpoint e Microsoft Defender Antivirus
- Panoramica del portale di Microsoft Defender
- Microsoft Defender per endpoint su Mac
- Microsoft Defender per Endpoint su Linux
- Funzionalità di configurazione di Microsoft Defender per endpoint su iOS
- Configurare le funzionalità di Microsoft Defender per Endpoint per Android