Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In Windows 10 of hoger en Windows Server 2016 of hoger kunt u de beveiligingsfuncties van de volgende generatie gebruiken in Microsoft Defender Antivirus met exploit protection.
In de volgende secties wordt uitgelegd hoe u de belangrijkste beveiligingsfuncties in Microsoft Defender Antivirus kunt inschakelen en testen met exploit protection.
U wordt aangeraden ons PowerShell-evaluatiescript te gebruiken om deze functies te configureren, maar u kunt elke functie afzonderlijk inschakelen, zoals beschreven in dit artikel.
Zie de volgende resources voor meer informatie over onze endpoint protection-producten en -services:
- Overzicht van beveiliging van de volgende generatie
- Microsoft Defender Antivirus in Windows
- Microsoft Defender Antivirus op Windows Server
- Apparaten beschermen tegen misbruik
Als u vragen hebt over een detectie door Microsoft Defender Antivirus of als u een gemiste detectie ontdekt, kunt u het bestand naar ons verzenden. Zie Bestanden verzenden voor analyse voor meer informatie.
PowerShell gebruiken om de functies in te schakelen
Deze handleiding bevat de Microsoft Defender Antivirus-cmdlets waarmee de functies worden geconfigureerd die u moet gebruiken om onze beveiliging te evalueren.
Gebruik deze cmdlets in een PowerShell-sessie met verhoogde bevoegdheid (een PowerShell-venster dat u hebt geopend door Als beheerder uitvoeren te selecteren).
Voordat u wijzigingen aanbrengt, moet u de huidige status van alle instellingen weergeven en vastleggen met behulp van een of beide van de volgende methoden:
- Gebruik de cmdlet Get-MpPreference .
- Installeer de DefenderEval-module vanuit de PowerShell Gallery en gebruik vervolgens de cmdlet Get-DefenderEvaluationReport.
Microsoft Defender Antivirus maakt gebruik van standaard Windows-meldingen voor detecties. U kunt ook detecties bekijken in de Microsoft Defender Antivirus-app.
Het Windows-gebeurtenislogboek registreert ook detectie- en engine-gebeurtenissen. Zie Gebeurtenislogboeken en foutcodes controleren om problemen met Microsoft Defender Antivirus op te lossen voor meer informatie.
PowerShell gebruiken om functies voor cloudbeveiliging te configureren
Het kan uren duren voordat standaarddefinitie-updates zijn voorbereid en geleverd. Onze cloudbeveiligingsservice kan binnen enkele seconden bijgewerkte bescherming tegen malware leveren. Zie Cloudbeveiliging en Microsoft Defender Antivirus voor meer informatie.
Schakel de Microsoft Defender Cloud in voor vrijwel directe beveiliging en betere beveiliging:
Set-MpPreference -MAPSReporting AdvancedAutomatisch voorbeelden verzenden om de groepsbeveiliging te verbeteren:
Set-MpPreference -SubmitSamplesConsent AlwaysGebruik altijd de cloud om nieuwe malware binnen enkele seconden te blokkeren:
Set-MpPreference -DisableBlockAtFirstSeen 0Alle gedownloade bestanden en bijlagen scannen:
Set-MpPreference -DisableIOAVProtection 0Stel het niveau van het cloudblok in op Hoog:
Set-MpPreference -CloudBlockLevel HighStel de time-out van het cloudblok in op 1 minuut:
Set-MpPreference -CloudExtendedTimeout 50
PowerShell gebruiken om always-on-beveiliging in te schakelen (realtime scannen)
Microsoft Defender Antivirus scant bestanden zoals Windows ze ziet en controleert actieve processen op schadelijk gedrag (bekend of verdacht). Als de antivirus-engine schadelijke activiteiten detecteert, blokkeert de engine onmiddellijk de uitvoering van het proces of bestand. Zie Gedrags-, heuristiek- en realtime-beveiligingsopties configureren voor meer informatie over gedrags-, heuristieke en realtime-beveiliging.
Controleer voortdurend bestanden en processen op bekende malware-activiteiten:
Set-MpPreference -DisableRealtimeMonitoring 0**Controleer voortdurend op bekend malwaregedrag in actieve programma's, zelfs in bestanden die niet worden beschouwd als een bedreiging:
Set-MpPreference -DisableBehaviorMonitoring 0Scripts scannen zodra ze worden gedetecteerd of uitgevoerd:
Set-MpPreference -DisableScriptScanning 0Verwijderbare stations scannen zodra ze zijn aangesloten of gekoppeld:
Set-MpPreference -DisableRemovableDriveScanning 0
PowerShell gebruiken om mogelijk ongewenste toepassingsbeveiliging in te schakelen
Mogelijk ongewenste toepassingen zijn bestanden en apps die traditioneel niet als schadelijk worden geclassificeerd. Dit zijn onder andere de volgende typen apps:
- Installatieprogramma's die niet van Microsoft zijn.
- Apps die advertentie-injectie uitvoeren.
- Sommige typen browserwerkbalken.
Voorkom dat grayware, adware en andere mogelijk ongewenste apps worden geïnstalleerd:
Set-MpPreference -PUAProtection Enabled
PowerShell gebruiken om het scannen van e-mail en archiveren te configureren
U kunt Microsoft Defender Antivirus zo instellen dat bepaalde typen e-mailbestanden en archiefbestanden (zoals .zip bestanden) automatisch worden gescand wanneer Windows deze ziet. Zie Beheerde scans van e-mail in Microsoft Defender voor meer informatie.
E-mailbestanden en archieven scannen:
Set-MpPreference -DisableArchiveScanning 0 -DisableEmailScanning 0
Product- en beveiligingsupdates beheren
Normaal gesproken ontvangt u eenmaal per dag Microsoft Defender Antivirus-updates van Windows Update. U kunt de updatefrequentie verhogen door de volgende opties in te stellen en ervoor te zorgen dat Microsoft Configuration Manager, groepsbeleid of Microsoft Intune uw updates beheert.
Handtekeningen elke dag bijwerken (standaard):
Set-MpPreference -SignatureUpdateIntervalHandtekeningen bijwerken voordat u een geplande scan uitvoert:
Set-MpPreference -CheckForSignaturesBeforeRunningScan 1
PowerShell gebruiken om geavanceerde functies voor bedreigingsbeperking te configureren
Exploit Protection biedt functies waarmee apparaten worden beschermd tegen bekend schadelijk gedrag en aanvallen op kwetsbare technologieën. Gecontroleerde maptoegang (CFA) beschermt gevoelige gegevens in specifieke mappen door te verhinderen dat niet-vertrouwde apps naar die locaties schrijven.
Voorkom dat schadelijke en verdachte apps (zoals ransomware) wijzigingen aanbrengen in beveiligde mappen met gecontroleerde maptoegang:
Set-MpPreference -EnableControlledFolderAccess EnabledVerbindingen met bekende ongeldige IP-adressen en andere netwerkverbindingen blokkeren met netwerkbeveiliging:
Set-MpPreference -EnableNetworkProtection EnabledEen standaardset met risicobeperkingen toepassen met Exploit Protection:
Invoke-WebRequest https://demo.wd.microsoft.com/Content/ProcessMitigation.xml -OutFile ProcessMitigation.xml Set-ProcessMitigation -PolicyFilePath ProcessMitigation.xmlBlokkeer bekende schadelijke aanvalsvectoren met ASR-regels (Attack Surface Reduction):
Belangrijk
Normaal gesproken kunt u de standaardbeveiligingsregels inschakelen in de modus Blokkeren of Waarschuwen zonder te testen. U moet andere ASR-regels testen in de controlemodus voordat u deze overschakelt naar de modus Blokkeren of Waarschuwen . Zie de implementatiehandleiding voor ASR-regels voor meer informatie.
Add-MpPreference -AttackSurfaceReductionRules_Ids 56a863a9-875e-4185-98a7-b882c64b5ce5,9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2,e6db77e5-3df2-4cf1-b95a-636979351e5b -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,26190899-1602-49e8-8b27-eb1d0a1ce869 ,33ddedf1-c6e0-47cb-833e-de6133960387,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a,a8f5898e-1dc8-49a9-9878-85004b8a61e6,c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb -AttackSurfaceReductionRules_Actions AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode
Manipulatiebeveiliging inschakelen
Manipulatiebeveiliging voorkomt niet-geautoriseerde wijzigingen in uw beveiligingsinstellingen. Zie Hoe kan ik manipulatiebeveiliging configureren of beheren voor meer informatie over het configureren van manipulatiebeveiliging.
De cloudbeveiligingsnetwerkverbinding controleren
Cloud Protection is de cloudbeveiligingsservice in Microsoft Defender Antivirus. Het is belangrijk om te controleren of cloudbeveiligingsnetwerkverbinding werkt tijdens uw penetratietest door de volgende stappen uit te voeren:
Voer in een opdrachtprompt met verhoogde bevoegdheid (een opdrachtpromptvenster dat u hebt geopend door Uitvoeren als administrator te selecteren) de volgende opdrachten uit:
Tip
Met de eerste opdracht gaat u naar de map met de nieuwste versie van <het antimalwareplatform> in %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Als dat pad niet bestaat, gaat het naar %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
Zie Microsoft Defender Antivirus configureren en beheren met het opdrachtregelprogramma MpCmdRun voor meer informatie.
Microsoft Defender-offlinescan met één klik
Microsoft Defender Offline Scan is een gespecialiseerd hulpprogramma waarmee u een machine kunt opstarten in een toegewezen omgeving buiten het normale besturingssysteem. Het is vooral handig voor krachtige malware, zoals rootkits.
Zie Microsoft Defender Offline voor meer informatie.
Zorg ervoor dat u met meldingen het apparaat kunt opstarten in een gespecialiseerde omgeving voor het verwijderen van malware:
Set-MpPreference -UILockdown 0