Early Launch Antimalware (ELAM) e Microsoft Defender Antivirus

Il rilevamento di malware che inizia all'inizio del ciclo di avvio è stata una sfida prima Windows 8. A partire da Windows 8 e Windows Server 2012, Windows ha introdotto il driver ELAM (Early Launch Antimalware). Microsoft Defender Antivirus usa il driver ELAM (Wdboot.sys) per combattere le minacce di avvio anticipato ,ad esempio rootkit o driver dannosi che possono nascondersi dal rilevamento. Il driver Wdboot.sys viene avviato prima di altri driver di avvio. ELAM valuta altri driver e consente al kernel di Windows di decidere se inizializzarli.

Sistemi operativi supportati

  • Windows 8 o versioni successive
  • Windows Server 2012 o versioni successive

Registrazione del rilevamento ELAM

I rilevamenti ELAM vengono registrati nella stessa posizione di altri rilevamenti antivirus Microsoft Defender, ad esempio l'ID evento 1006.

Mantenere aggiornato il driver ELAM

Il driver ELAM è incluso nell'aggiornamento mensile della piattaforma.

Modificare i criteri ELAM

Per modificare i criteri ELAM, usare Criteri di gruppo:

Configurazione> computerModelli> amministrativiSistema>Antimalware> di avvio anticipatoCriteri di inizializzazione del driver di avvio

Verificare che il driver ELAM sia caricato

Aprire l'editor del Registro di sistema e passare a HKEY_LOCAL_MACHINE>controllo>SYSTEM>CurrentControlSet>EarlyLaunch.

La chiave stringa denominata BackupPath deve avere il valore C:\Windows\ELAMBKUP.

Per altre informazioni, vedere Requisiti del driver ELAM.

Ripristinare la versione precedente del driver ELAM

In un prompt dei comandi con privilegi elevati (finestra del prompt dei comandi aperta selezionando Esegui come amministratore) eseguire i comandi seguenti:

Consiglio

Il primo comando modifica la directory alla versione più recente della <piattaforma> antimalware in %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Se tale percorso non esiste, passa a %ProgramFiles%\Microsoft Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -RevertPlatform

Per altre informazioni, vedi Gestire le risorse per gli aggiornamenti della protezione Antivirus Microsoft Defender.