Utvärdera Microsoft Defender Antivirus med säkerhetsinställningshantering i Microsoft Defender för Endpoint

Den här artikeln beskriver hur du använder Microsoft Defender för Endpoint Security Settings Management (Endpoint Security Policies) för att konfigurera, aktivera och testa viktiga skyddsfunktioner i Microsoft Defender Antivirus (MDAV) och Microsoft Defender Exploit Guard ( Microsoft Defender EG). De funktioner som omfattas omfattar realtidsskydd, molnbaserat skydd, nätverksskydd, regler för minskning av attackytan (ASR) och manipuleringsskydd.

Dessa procedurer kräver Windows 10 eller senare, eller Windows Server 2016 eller senare, och enheter måste anslutas till Microsoft Defender för Endpoint.

Om du har frågor om en identifiering som MDAV gör, eller om du upptäcker en missad identifiering, kan du skicka en fil till oss på vår hjälpwebbplats för sändning av exempel.

Använda slutpunktssäkerhetsprinciper för att utvärdera Microsoft Defender Antivirus-funktioner

Följande vägledning beskriver inställningarna för Microsoft Defender för Endpoint Hantering av säkerhetsinställningar (Endpoint Security-principer) som konfigurerar de Microsoft Defender antivirusskyddsfunktioner som du bör använda under utvärderingen.

MDAV indikerar en upptäckt genom standardmeddelanden i Windows. Du kan också granska identifieringar i MDAV-appen. Om du vill granska genomsökningsresultat i MDAV-appen, se Granska genomsökningsresultat för Microsoft Defender Antivirus.

Windows-händelseloggen registrerar även identifierings- och motorhändelser. En lista över händelse-ID:n och deras motsvarande åtgärder finns i Granska händelseloggar och felkoder för att felsöka problem med Microsoft Defender Antivirus.

Utför följande steg för att konfigurera de alternativ som du måste använda för att testa skyddsfunktionerna:

  1. I Microsoft Defender-portalen på https://security.microsoft.comgår du till Endpoints Configuration management Endpoint Security policies (Slutpunktskonfigurationshantering>>Endpoint Security-principer). Om du vill gå direkt till sidan Slutpunktssäkerhetsprinciper använder du Windows-principer https://security.microsoft.com/policy-inventory .

  2. På sidan Slutpunktssäkerhetsprinciper kontrollerar du att fliken Windows-principer är markerad och väljer sedan Skapa ny princip

  3. I utfällningen "Skapa en ny princip" som öppnas konfigurerar du följande inställningar:

    • Välj en plattform: Välj Windows.
    • Välj mall: Välj Microsoft Defender Antivirus.

    Välj Skapa princip.

  4. Guiden Skapa en ny policy öppnas. Konfigurera följande inställningar på sidan Grundläggande:

    • Namn: Ange ett unikt namn för principen.
    • Beskrivning: Ange en valfri beskrivning.

    Välj Nästa

  5. På sidan Konfigurationsinställningar konfigurerar du inställningarna i avsnittet Defender enligt beskrivningen i följande tabeller:

    • Realtidsskydd:

      Inställning Värde
      Tillåt realtidsövervakning Tillåtet. Aktiverar och kör realtidsövervakningstjänsten. (Standard)
      Riktning för realtidsskanning Övervaka alla filer (dubbelriktade). (Standard)
      Tillåt beteendeövervakning Tillåtet. Aktiverar beteendeövervakning i realtid (standard).
      Tillåt åtkomstskydd Tillåtet. (Standard)
      PUA-skydd PUA-skydd på. Identifierade objekt blockeras. De visas i historiken tillsammans med andra hot.
    • Molnskyddsfunktioner:

      Inställning Värde
      Tillåt molnskydd Tillåtet. Aktiverar Cloud Protection. (Standard)
      Molnblockeringsnivå Hög
      Utökad tidsgräns för molnet Konfigurerad, 50
      Medgivande för att skicka exempel Skicka alla exempel automatiskt

      Standarduppdateringar för säkerhetsinformation kan ta timmar att förbereda och leverera. Vår molnlevererad skyddstjänst kan leverera uppdaterat skydd mot nya hot på några sekunder. Mer information finns i Använda nästa generations tekniker i Microsoft Defender Antivirus via molnlevererad skydd.

    • Skanningar:

      Inställning Värde
      Tillåt Email genomsökning Tillåtet. Aktiverar e-postgenomsökning.
      Tillåt genomsökning av alla nedladdade filer och bifogade filer Tillåtet. (Standard)
      Tillåt skriptgenomsökning Tillåtet. (Standard)
      Tillåt Arkiv genomsökning Tillåtet. Söker igenom arkivfilerna. (Standard)
      Tillåt skanning av nätverksfiler Tillåtet. Söker igenom nätverksfiler. (Standard)
      Tillåt fullständig genomsökning av flyttbara enheter Tillåtet. Skannar flyttbara enheter.
    • Nätverksskydd:

      Inställning Värde
      Aktivera nätverksskydd Aktiverad (blockeringsläge)
      Tillåt nednivå för nätverksskydd Nätverksskyddet aktiveras på nednivå.
      Tillåt datagrambearbetning på Win Server Datagrambearbetning på Windows Server är aktiverat.
      Inaktivera DNS över TCP-parsning DNS över TCP-parsning är aktiverat (standard)
      Inaktivera HTTP-parsning HTTP-parsning är aktiverat (standard)
      Inaktivera SSH-parsning SSH-parsning är aktiverat (standard)
      Inaktivera TLS-parsning parsning är aktiverat (standard)
    • Uppdateringar av säkerhetsinformation:

      Inställning Värde
      Intervall för signaturuppdatering Konfigurerad, 4
      Återställningsordning för signaturuppdatering
      1. Välj Lägg till för så många återställningskällor som du vill ange.
      2. Ange något av följande värden i varje ruta i önskad ordning:
        • InternalDefinitionUpdateServer: Din egen WSUS-server med Microsoft Defender Antivirus-uppdateringar tillåts.
        • MicrosoftUpdateServer: Microsoft Update.
        • MMPC: https://www.microsoft.com/wdsi/definitions

      Om du vill ta bort en återställningskälla (ifylld eller tom) markerar du kryssrutan bredvid rutan och väljer sedan Ta bort.
    • Lokal administratör AV:

      Inaktivera AV-inställningar för lokala administratörer, till exempel undantag, och ange principerna från Security Settings Management i Microsoft Defender för Endpoint enligt beskrivningen i följande tabell:

      Inställning Värde
      Inaktivera sammanfogning av lokala administratörer Inaktivera sammanfogning av lokala administratörer
    • Standardåtgärd för allvarlighetsgrad för hot:

      Inställning Värde
      Åtgärd för hot med hög allvarlighetsgrad Karantän. Flytta filer till karantän.
      Åtgärd vid allvarliga hot Karantän. Flytta filer till karantän.
      Åtgärd för hot med låg allvarlighetsgrad Karantän. Flytta filer till karantän.
      Åtgärd för hot med måttlig allvarlighetsgrad Karantän. Flytta filer till karantän.
    • Karantänalternativ

      Inställning Värde
      Dagar för att behålla rensad skadlig kod Konfigurerad, 60
      Tillåt användargränssnittsåtkomst Tillåtet. Låt användarna komma åt användargränssnittet. (Standard)

    När du är klar på sidan Konfigurationsinställningar väljer du Nästa.

  6. På sidan Tilldelningar klickar du i rutan och väljer mellan följande värden:

    • Alla användare eller Alla enheter.
    • När du hittar och väljer en eller flera tillgängliga grupper kan du använda värdet Måltyp i gruppposten till Inkludera eller Exkludera gruppmedlemmarna.

    När du är klar på sidan Tilldelningar väljer du Nästa.

  7. Granska inställningarna på sidan Granska + skapa . Välj Tillbaka eller välj sidnamnet för att göra ändringar.

    När du är klar på sidan Granska + skapa väljer du Spara.

När skapandet av principen är klart tas du till detaljsidan för den nya principen.

Välj Slutpunktssäkerhetsprinciper överst på sidan för att återgå till sidan Slutpunktssäkerhetsprinciper där den nya principen visas med värdet PrinciptypMicrosoft Defender Antivirus.

Regler för minskning av attackytan

Gör följande för att aktivera regler för minskning av attackytan (ASR) med hjälp av slutpunktssäkerhetsprinciperna:

  1. I Microsoft Defender-portalen på https://security.microsoft.comgår du till Endpoints Configuration management Endpoint Security policies (Slutpunktskonfigurationshantering>>Endpoint Security-principer). Om du vill gå direkt till sidan Slutpunktssäkerhetsprinciper använder du Windows-principer https://security.microsoft.com/policy-inventory .

  2. På sidan Slutpunktssäkerhetsprinciper kontrollerar du att fliken Windows-principer är markerad och väljer sedan Skapa ny princip

  3. I utfällningen "Skapa en ny princip" som öppnas konfigurerar du följande inställningar:

    • Välj en plattform: Välj Windows.
    • Välj mall: Välj Regler för minskning av attackytan.

    Välj Skapa princip.

  4. Guiden Skapa en ny policy öppnas. Konfigurera följande inställningar på sidan Grundläggande:

    • Namn: Ange ett unikt namn för principen.
    • Beskrivning: Ange en valfri beskrivning.

    Välj Nästa

  5. På sidan Konfigurationsinställningar konfigurerar du inställningarna baserat på följande rekommendationer:

    Inställning Värde
    Blockera körbart innehåll från e-postklienten och webbmeddelandet Blockera
    Blockera Adobe Reader från att skapa underordnade processer Blockera
    Blockera körning av potentiellt dolda skript Blockera
    Blockera missbruk av utnyttjade, sårbara signerade drivrutiner (Enhet) Blockera
    Blockera Win32 API-anrop från Office-makron Blockera
    Blockera körbara filer från att köras om de inte uppfyller ett kriterium för prevalens, ålder eller betrodd lista Blockera
    Blockera kommunikationsprogram i Office från att skapa underprocesser Blockera
    Blockera alla Office-program från att skapa underordnade processer Blockera
    Blockera användning av kopierade eller personifierade systemverktyg Blockera
    Blockera JavaScript eller VBScript från att starta nedladdat körbart innehåll Blockera
    Blockera stöld av autentiseringsuppgifter från undersystemet för den lokala säkerhetsmyndigheten i Windows Blockera
    Blockera skapande av WebShell för servrar Blockera
    Blockera Office-program från att skapa körbart innehåll Blockera
    Blockera obetrodda och osignerade processer som körs från USB Blockera
    Blockera Office-program från att mata in kod i andra processer Blockera
    Blockera persistens genom WMI-händelseprenumeration Blockera
    Använda avancerat skydd mot utpressningstrojaner Blockera
    Blockera processskapanden från PSExec- och WMI-kommandon Blockera (om du har Configuration Manager (tidigare SCCM) eller andra hanteringsverktyg som använder WMI kan du behöva ställa in detta på Granskning i stället för Blockera)
    Blockera omstart av datorn i felsäkert läge Blockera
    Aktivera kontrollerad mappåtkomst Aktiverad

Tips

Om en regel blockerar beteende som är acceptabelt i din organisation, lägger du till de regelbaserade undantagen med namnet "Endast undantag för minskning av attackytan". Ändra dessutom regeln från Aktiverad till Granska för att förhindra oönskad blockering.

  1. På sidan Tilldelningar klickar du i rutan och väljer mellan följande värden:

    • Alla användare eller Alla enheter.
    • När du hittar och väljer en eller flera tillgängliga grupper kan du använda värdet Måltyp i gruppposten till Inkludera eller Exkludera gruppmedlemmarna.

    När du är klar på sidan Tilldelningar väljer du Nästa.

  2. Granska inställningarna på sidan Granska + skapa . Välj Tillbaka eller välj sidnamnet för att göra ändringar.

    När du är klar på sidan Granska + skapa väljer du Spara.

När skapandet av principen är klart tas du till detaljsidan för den nya principen.

Välj Slutpunktssäkerhetsprinciper överst på sidan för att återgå till sidan Slutpunktssäkerhetsprinciper där den nya principen visas med principtypsvärdetRegler för minskning av attackytan.

Aktivera manipulationsskydd

Utför följande steg för att aktivera manipulationsskydd med hjälp av slutpunktssäkerhetsprinciper:

  1. Logga in på Microsoft Defender XDR.

  2. Gå till Slutpunkter Konfigurationshantering > Slutpunktssäkerhetsprinciper >> Windows-principer > Skapa ny princip.

  3. Välj Windows 10, Windows 11 och Windows Server i listrutan Välj plattform.

  4. Välj Säkerhetsupplevelse i listrutan Välj mall .

  5. Välj Skapa princip. Sidan Skapa en ny policy visas.

  6. På sidan Grundläggande anger du ett namn och en beskrivning för profilen i fälten Namn respektive Beskrivning .

  7. Välj Nästa.

  8. På sidan Konfigurationsinställningar expanderar du grupperna med inställningar och väljer sedan de inställningar som du vill hantera med den här profilen.

  9. Ange principerna för de valda grupperna med inställningar genom att konfigurera dem enligt beskrivningen i följande tabell:

    Beskrivning Inställning
    Manipulationsskydd (enhet)

Kontrollera cloud protection-nätverksanslutningen

Cloud Protection (även kallat Microsoft Active Protection Service eller MAPS) är en funktion i Microsoft Defender Antivirus som använder molnbaserad maskininlärning och analys för att ge snabbare hotidentifiering. Enheten måste kunna nå molnskyddstjänsten via nätverket för att den här funktionen ska fungera korrekt.

Kontrollera att Cloud Protection-nätverksanslutningen fungerar under intrångstestningen.

Förutsättning: Öppna Kommandotolken som administratör (välj Kör som administratör) innan du kör följande kommandon.

Tips

Det första kommandot ändrar katalogen till den senaste versionen av <plattformen> för program mot skadlig kod i %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Om den sökvägen inte finns går den till %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

Mer information finns i Konfigurera och hantera Microsoft Defender Antivirus med kommandoradsverktyget MpCmdRun.

Kontrollera versionen av plattformsuppdateringen

Den senaste versionen av "Platform Update" för produktionskanalen (GA) är tillgänglig i Microsoft Update Catalog.

Om du vill kontrollera vilken version av plattformsuppdateringen som du har installerat kör du följande kommando i PowerShell med hjälp av administratörens behörigheter:

Get-MPComputerStatus | Format-Table AMProductVersion

Kontrollera säkerhetsinformationsuppdateringsversionen

Den senaste versionen av "Security Intelligence Update" finns i De senaste uppdateringarna av säkerhetsinformation för Microsoft Defender Antivirus och andra Microsoft-program mot skadlig kod – Microsoft Säkerhetsinsikter.

Om du vill kontrollera vilken version av "Security Intelligence Update" som du har installerat kör du följande kommando i PowerShell med en administratörs behörighet:

Get-MPComputerStatus | Format-Table AntivirusSignatureVersion

Kontrollera versionen av motoruppdateringen

Den senaste versionen av uppdateringen av genomsökningsmotorn finns i De senaste uppdateringarna av säkerhetsunderrättelser för Microsoft Defender Antivirus och andra antiprogram mot skadlig kod från Microsoft – Microsoft Security Intelligence.

Om du vill kontrollera vilken version av "Engine Update" som du har installerat kör du följande kommando i PowerShell med hjälp av administratörens behörigheter:

Get-MPComputerStatus | Format-Table AMEngineVersion

Om du upptäcker att inställningarna inte börjar gälla kan det uppstå en konflikt. Information om hur du löser konflikter finns i Felsöka Microsoft Defender Antivirus-inställningar.

För anmälningar av falska negativa (FN)

Ett falskt negativt (FN) inträffar när Microsoft Defender Antivirus inte identifierar en fil eller aktivitet som faktiskt är skadlig. Om du stöter på en missad identifiering under utvärderingen skickar du den oidentifierade filen till Microsoft för analys så att skyddet kan uppdateras.

Information om hur du gör FN-bidrag finns i: