Solução de problemas ao migrar para o Microsoft Defender para Endpoint

Este artigo fornece informações de solução de problemas para administradores de segurança que estão enfrentando problemas ao migrar de uma solução de proteção de ponto de extremidade que não é da Microsoft para o Microsoft Defender para Ponto de Extremidade.

O Microsoft Defender Antivírus está sendo desinstalado no Windows Server

Ao migrar para o Defender para Endpoint, você começa usando a proteção antivírus/antimalware de terceiros no modo ativo. Como parte do processo de instalação, você configura o Microsoft Defender Antivírus no modo passivo. Ocasionalmente, sua solução antivírus/antimalware que não é da Microsoft pode impedir que o Microsoft Defender Antivírus seja executado no Windows Server. Na verdade, pode parecer que o Microsoft Defender Antivírus foi removido do Windows Server.

Para resolve esse problema, execute as seguintes etapas:

  1. Adicione o Microsoft Defender para Ponto de Extremidade à lista de exclusão.
  2. Defina o Microsoft Defender Antivírus para o modo passivo manualmente.

Adicionar o Microsoft Defender para Ponto de Extremidade à lista de exclusão

SO Exclusões
Windows 11

Windows 10, versão 1803 ou posterior (consulte as informações de versão do Windows 10)

Windows 10, versão 1703 ou 1709 com KB4493441 instalado
C:\Program Files\Windows Defender Advanced Threat Protection\MsSense.exe

C:\Program Files\Windows Defender Advanced Threat Protection\SenseCncProxy.exe

C:\Program Files\Windows Defender Advanced Threat Protection\SenseSampleUploader.exe

C:\Program Files\Windows Defender Advanced Threat Protection\SenseIR.exe

C:\Program Files\Windows Defender Advanced Threat Protection\SenseCM.exe

C:\Program Files\Windows Defender Advanced Threat Protection\SenseNdr.exe

C:\Program Files\Windows Defender Advanced Threat Protection\Classification\SenseCE.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection

Servidor Windows 2025
Windows Server 2022

Windows Server 2019

Windows Server 2016

Windows Server 2012 R2

Windows Server, versão 1803
SO do Azure Stack HCI, versão 23H2 e posteriores
No Windows Server 2012 R2 e Windows Server 2016 executando a solução unificada moderna, as seguintes exclusões são necessárias após a atualização do componente Sense EDR usando KB5005292:

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\MsSense.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCnCProxy.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseIR.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCE.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseSampleUploader.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCM.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection
Windows 8.1

Windows 7

Windows Server 2008 R2 SP1
C:\Program Files\Microsoft Monitoring Agent\Agent\Health Service State\Monitoring Host Temporary Files 6\45\MsSenseS.exe

NOTA: Em Monitoring Host Temporary Files, 6\45 pode corresponder a subpastas numeradas diferentes.

C:\Program Files\Microsoft Monitoring Agent\Agent\AgentControlPanel.exe

C:\Program Files\Microsoft Monitoring Agent\Agent\HealthService.exe

C:\Program Files\Microsoft Monitoring Agent\Agent\HSLockdown.exe

C:\Program Files\Microsoft Monitoring Agent\Agent\MOMPerfSnapshotHelper.exe

C:\Program Files\Microsoft Monitoring Agent\Agent\MonitoringHost.exe

C:\Program Files\Microsoft Monitoring Agent\Agent\TestCloudConnection.exe

Importante

Como prática recomendada, mantenha os dispositivos e endpoints da sua organização atualizados. Mantenha-se em dia com as atualizações mais recentes do Microsoft Defender para Ponto de Extremidade e do Microsoft Defender Antivirus e mantenha os sistemas operacionais e os aplicativos de produtividade da sua organização atualizados.

Definir o Microsoft Defender Antivírus para o modo passivo manualmente

Dica

Se você planeja manter o Microsoft Defender Antivirus no modo passivo nos seus servidores Windows, a configuração ForceDefenderPassiveMode precisa ser definida antes de integrar o dispositivo ao Microsoft Defender para Endpoint.

Pré-requisitos

Você deve definir o Microsoft Defender Antivírus para o modo passivo manualmente no Windows Server 2012 R2 e posterior, no Windows Server, versão 1803 e posterior, ou no SO Azure Stack HCI, versão 23H2 e posterior. Essa ação ajuda a evitar problemas causados por ter vários produtos antivírus instalados em um servidor. Você pode definir o Microsoft Defender Antivírus para o modo passivo usando uma chave do Registro.

Você pode definir o Microsoft Defender Antivírus para o modo passivo definindo a seguinte chave do Registro:

  • Caminho: HKLM\SOFTWARE\Policies\Microsoft\Windows Proteção Avançada contra Ameaças
  • Nome: ForceDefenderPassiveMode
  • Tipo: REG_DWORD
  • Valor: 1

Observação

Para que o modo passivo funcione em pontos de extremidade que executam o Windows Server 2016 e o Windows Server 2012 R2, esses pontos de extremidade devem ser integrados usando as instruções em Integrar o Windows Server 2012 R2 e o Windows Server 2016 para Microsoft Defender para Ponto de Extremidade.

Para obter mais informações, consulte Microsoft Defender Antivírus no Windows.

O Microsoft Defender Antivírus parece estar travado no modo passivo

Se o Microsoft Defender Antivírus estiver travado no modo passivo, defina-o para o modo ativo manualmente seguindo estas etapas:

  1. Em seu dispositivo Windows, abra o Editor do Registro como administrador.

  2. Saiba mais em Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Proteção Avançada contra Ameaças.

  3. Defina ou defina uma REG_DWORD entrada chamada ForceDefenderPassiveMode, e defina seu valor como 0.

  4. Reinicialize o dispositivo.

Importante

Se você ainda estiver tendo problemas para configurar o Microsoft Defender Antivírus para o modo ativo após seguir esse procedimento, entre em contato com o suporte.

Estou tendo problemas para reativar o Microsoft Defender Antivírus no Windows Server 2016

Se você estiver usando uma solução antivírus/antimalware que não seja da Microsoft no Windows Server 2016, sua solução existente pode ter exigido que você desabilite ou desinstale o Microsoft Defender Antivírus.

  • Desativado: use a opção -WdEnable na ferramenta de linha de comando MpCmdRun para habilitar o Antivírus do Microsoft Defender no Windows Server 2016:

    1. Em um Prompt de Comando com privilégios elevados (uma janela do Prompt de Comando que você abriu selecionando Executar como administrador), execute os seguintes comandos:

      Dica

      O primeiro comando altera o diretório para a versão mais recente da versão> da <plataforma antimalware no %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Se esse caminho não existir, ele vai para %ProgramFiles%\Microsoft Defender.

      (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
      
      MpCmdRun.exe -WdEnable
      
    2. Reinicie o dispositivo.

  • Desinstalado: em um prompt de comando elevado, siga estas etapas para reinstalar o Antivírus do Microsoft Defender no Windows Server 2016:

    1. Em um prompt de comando com privilégios elevados, execute os seguintes comandos:

      Dism /Online /Enable-Feature /FeatureName:Windows-Defender-Features
      
      Dism /Online /Enable-Feature /FeatureName:Windows-Defender
      
      Dism /Online /Enable-Feature /FeatureName:Windows-Defender-Gui
      
    2. Reinicie o sistema.

Confira também