Utvärdera Microsoft Defender Antivirus med hjälp av grupprincip

Den här guiden hjälper dig att aktivera och testa viktiga skyddsfunktioner i Microsoft Defender Antivirus och Microsoft Defender Exploit Guard. Dessa funktioner omfattar realtidsskydd, molnbaserat skydd, genomsökningsinställningar, nätverksskydd, regler för minskning av attackytan och kontrollerad mappåtkomst. Den här guiden gäller för aktuella versioner av Windows och Windows Server. Använd grupprincipinställningarna i den här guiden för att konfigurera dessa funktioner för utvärdering i domänanslutna miljöer eller arbetsgruppsmiljöer.

Förhandskrav

Operativsystem som stöds

Följande operativsystem stöds för den här utvärderingen:

  • Windows 10 eller senare
  • Windows Server 2016 eller senare

Använd grupprincip för att aktivera Microsoft Defender Antivirus-funktioner

Ett centrallager för grupprinciper är en delad mapp på en domänstyrenhet som innehåller administrativa mallfiler (.admx och .adml). Det gör att alla grupprincipadministratörer kan använda samma principdefinitioner. För domänmiljöer konfigurerar du en Central Store innan du börjar. För arbetsgrupper lagras mallarna lokalt och ingen Central Store behövs.

Använd följande steg för att konfigurera Microsoft Defender Antivirus för utvärdering.

  1. Ladda ned de senaste administrativa mallfilerna. Nedladdningslänkar finns i Administrativa mallfiler efter operativsystemversion.

    Tips

    Kontrollera avsnittet Systemkrav på de enskilda nedladdningssidorna:

    • De flesta nedladdningar stöder Windows-klienter och Windows-servrar.
    • Hämta den senaste tillgängliga och tillämpliga nedladdningen.
  2. Gör någon av följande procedurer för att skapa en central lagringsplats som värd för de senaste .admx- och .adml-mallarna:

    • Domäner:

      1. Skapa en ny organisationsenhet för att blockera arv av principer.
      2. Öppna konsolen för Gruppprinciphantering (gpmc.msc).
      3. Gå till Grupprincipobjekt och skapa en ny grupprincip.
      4. Högerklicka på den nya grupprincipen och välj sedan Redigera.
      5. Gå till Datorkonfigurationsprinciper>>Administrativa mallar>Windows-komponenter>Microsoft Defender Antivirus.
    • Arbetsgrupper:

      1. Öppna Redigeraren för grupprinciper (gpedit.msc).
      2. Gå till Datorkonfiguration>Administrativa mallar>Windows-komponenter>Microsoft Defender Antivirus.

Mer information om att skapa och hantera ett centrallager för grupprinciper finns i Skapa och hantera ett centrallager för grupprinciper - Windows Client.

Utvärdera potentiellt oönskat programskydd i Microsoft Defender Antivirus

Root:

Beskrivning Inställning
Inaktivera Microsoft Defender Antivirus Inaktiverad
Konfigurera identifiering för potentiellt oönskade program Aktiverad – blockera

Realtidsskydd (alltid aktiverat skydd, genomsökning i realtid)

Realtidsskydd:

Beskrivning Inställning
Inaktivera realtidsskydd Inaktiverad
Konfigurera övervakning för inkommande och utgående fil- och programaktivitet Aktiverad dubbelriktad (fullständig åtkomst)
Aktivera beteendeövervakning Aktiverad
Övervaka fil- och programaktivitet på datorn Aktiverad

Molnskyddsfunktioner

Standarduppdateringar för säkerhetsinformation kan ta timmar att förbereda och leverera. Molnbaserat skydd kan ge samma täckning på några sekunder.

Mer information finns i Använda nästa generations tekniker i Microsoft Defender Antivirus via molnlevererad skydd.

Konfigurera följande inställningar under MAPS (Microsoft Active Protection Service), som är den molnbaserade tjänst som skickar hotdata till Microsoft och tar emot snabba skyddsuppdateringar:

Beskrivning Inställning
Gå med i Microsoft MAPS Aktiverad, Avancerade KARTOR
Konfigurera funktionen Blockera vid första anblicken Aktiverad
Skicka filexempel när ytterligare analys krävs Aktiverad, Skicka alla exempel

MpEngine:

Beskrivning Inställning
Välj molnskyddsnivå Aktiverad, hög blockeringsnivå
Konfigurera utökad molnkontroll Aktiverad, 50

Konfigurera och utvärdera genomsökningsinställningar

Dessa genomsökningsinställningar styr hur filer och skript kontrolleras. Aktivera varje inställning i gruppolicy:

Beskrivning Inställning
Aktivera heuristik Aktiverad
Aktivera e-postgenomsökning Aktiverad
Sök igenom alla nedladdade filer och bifogade filer Aktiverad
Aktivera skriptgenomsökning Aktiverad
Sök igenom arkivfiler Aktiverad
Genomsöka körbara filer som är paketerade Aktiverad
Konfigurera skanning av nätverksfiler (Skanna nätverksfiler) Aktiverad
Skanna flyttbara enheter Aktiverad
Aktivera genomsökning av referenspunkter Aktiverad

Uppdateringar av säkerhetsinformation

Använd de här inställningarna för att styra hur enheten laddar ned och tillämpar säkerhetsuppdateringar:

Beskrivning Inställning
Ange intervallet för att söka efter säkerhetsinformationsuppdateringar Aktiverad, 4
Definiera ordningen på källor för nedladdning av uppdateringar av säkerhetsinformation Aktiverad under "Definiera ordningen på källor för nedladdning av säkerhetsinformationsuppdateringar"

Inaktivera den lokala administratörens AV-inställningar

Använd de här inställningarna för att blockera lokala administratörsändringar som undantag. Policyerna tillämpas genom Microsoft Defender för Endpoint Security Settings Management.

Root:

Beskrivning Inställning
Konfigurera beteende för lokal administratörssammanslagning för listor Inaktiverad
Kontrollera om undantag är synliga för lokala administratörer eller inte Aktiverad

Konfigurera standardåtgärder för allvarlighetsgrad för hot

De här inställningarna styr vad som händer när Microsoft Defender Antivirus hittar ett hot. De ersätter standardåtgärden på varje hotnivå och placerar alla hot i karantän.

Hot:

Beskrivning Inställning Aviseringsnivå Åtgärd
Ange hotaviseringsnivåer där standardåtgärden inte ska vidtas när den identifieras Aktiverad
5 (svår) 2 (karantän)
4 (hög) 2 (karantän)
2 (medel) 2 (karantän)
1 (låg) 2 (karantän)

Karantän:

Beskrivning Inställning
Konfigurera borttagning av objekt från karantänmappen Aktiverad, 60

Klientgränssnitt:

Beskrivning Inställning
Aktivera huvudlöst användargränssnittsläge Inaktiverad

Konfigurera nätverksskydd

Nätverksskyddet blockerar anslutningar till farliga webbplatser och IP-adresser. Det hjälper till att förhindra nätfiskeattacker och nedladdning av skadlig kod. Konfigurera följande inställningar under Microsoft Defender Exploit Guard\Network Protection i grupprincip:

Beskrivning Inställning
Förhindra användare och appar från att komma åt farliga webbplatser Aktiverad, Blockera
Tillåt nätverksskydd på Windows Server Aktiverad

På Windows Server använder du PowerShell för att aktivera nätverksskydd:

Operativsystem PowerShell-kommando
Windows Server 2012 R2 och senare Set-MpPreference -AllowNetworkProtectionOnWinServer $true
Windows Server 2016 och Windows Server 2012 R2 enhetlig MDE-klient Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true

Konfigurera regler för minskning av attackytan

Regler för minskning av attackytan (ASR) blockerar specifika beteenden som skadlig kod ofta använder, till exempel att köra skript eller starta körbart innehåll från e-post. Använd följande steg för att aktivera ASR-regler i grupprincip:

  1. I Gruppolicyredigeraren går du till Datorkonfiguration>Administrativa mallar>Windows-komponenter>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Attack Surface Reduction.

  2. Dubbelklicka på Konfigurera regler för minskning av attackytan, välj Aktiverat och välj därefter Visa för att konfigurera varje regel med värdena i följande tabell.

Värdenamn ASR-regelnamn Värde
01443614-cd74-433a-b99e-2ecdc07bfc25 Blockera körbara filer från att köras om de inte uppfyller ett kriterium för prevalens, ålder eller betrodd lista 1 (blockera)
26190899-1602-49e8-8b27-eb1d0a1ce869 Blockera Office-kommunikationsprogram från att skapa underordnade processer 1 (blockera)
33ddedf1-c6e0-47cb-833e-de6133960387 Blockera omstart av datorn i felsäkert läge 1 (blockera)
3b576869-a4ec-4529-8536-b80a7769e899 Blockera Office-program från att skapa körbart innehåll 1 (blockera)
56a863a9-875e-4185-98a7-b882c64b5ce5 Blockera missbruk av utnyttjade sårbara signerade drivrutiner (enhet) 1 (blockera)
5beb7efe-fd9a-4556-801d-275e5ffc04cc Blockera körning av potentiellt dolda skript 1 (blockera)
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Blockera Office-program från att mata in kod i andra processer 1 (blockera)
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c Blockera Adobe Reader från att skapa underordnade processer 1 (blockera)
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Blockera Win32 API-anrop från Office-makron 1 (blockera)
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 Blockera stöld av autentiseringsuppgifter från undersystemet för den lokala säkerhetsmyndigheten i Windows 1 (blockera)
a8f5898e-1dc8-49a9-9878-85004b8a61e6 Blockera skapande av WebShell för servrar 1 (blockera)
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Blockera obetrodda och osignerade processer som körs från USB 1 (blockera)
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Blockera körbart innehåll från e-postklienten och webbmeddelandet 1 (blockera)
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb Blockera användning av kopierade eller personifierade systemverktyg 1 (blockera)
c1db55ab-c21a-4637-bb3f-a12568109d35 Använda avancerat skydd mot utpressningstrojaner 1 (blockera)
d1e49aac-8f56-4280-b9ba-993a6d77406c Blockera processskapanden från PSExec- och WMI-kommandon 1 (blockera)*
d3e037e1-3eb8-44c8-a917-57927947596d Blockera JavaScript eller VBScript från att starta nedladdat körbart innehåll 1 (blockera)
d4f940ab-401b-4efc-aadc-ad5f3c50688a Blockera alla Office-program från att skapa underordnade processer 1 (blockera)
e6db77e5-3df2-4cf1-b95a-636979351e5b Blockera beständighet via WMI-händelseprenumeration 1 (blockera)

*Om du använder Microsoft Configuration Manager (kallades tidigare Microsoft Endpoint Configuration Manager och Microsoft System Center Configuration Manager) eller andra hanteringsverktyg som använder WMI använder du värdet 2 (Granskning). Configuration Manager-klienten är starkt beroende av WMI.

Tips

Vissa regler kan blockera beteende som du tycker är acceptabelt i din organisation. I dessa fall ändrar du regeln från 1 (Blockera) till 2 (granskning) för att förhindra oönskade block.

Konfigurera kontrollerad mappåtkomst

Kontrollerad mappåtkomst skyddar dina data från skadliga appar och utpressningstrojaner. Om du vill aktivera den går du till Datorkonfiguration>Administrativa mallar>Windows Komponenter>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Attack Surface Reduce.

Beskrivning Inställning
Konfigurera kontrollerad mappåtkomst Aktiverad, Blockera

Tilldela principerna till den organisationsenhet där testdatorerna finns.

Aktivera manipulationsskydd

I Microsoft Defender-portalen går du till Inställningar>Slutpunkter>Avancerade funktioner>Manipulationsskydd>.

Mer information finns i Hur gör jag för att konfigurera eller hantera manipuleringsskydd?.

Kontrollera cloud protection-nätverksanslutningen

Kontrollera att Microsoft Defender Antivirus cloud protection-nätverksanslutningen fungerar innan du testar identifieringar eller skydd.

Om du vill testa anslutningen till Microsoft Defender molnskyddstjänster kör du följande kommandon i en upphöjd kommandotolk (högerklicka på Kommandotolken och välj Kör som administratör). Det första kommandot ändras till den senaste Defender-plattformsmappen och det andra kommandot verifierar MAPS-molnanslutningen. Ett lyckat resultat visar ValidateMapsConnection successfully established a connection to MAPS:

Tips

Det första kommandot ändrar katalogen till den senaste versionen av <plattformen> för program mot skadlig kod i %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Om den sökvägen inte finns går den till %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

Det första kommandot hittar den nyaste plattformsmappen för skydd mot skadlig kod under %ProgramData%\Microsoft\Windows Defender\Platform\ och byter till den katalogen. Om den sökvägen inte finns återgår den till %ProgramFiles%\Windows Defender. Det andra kommandot validerar molnskyddsanslutningen.

Mer information om MpCmdRun.exe och -ValidateMapsConnection alternativet finns i Konfigurera och hantera Microsoft Defender Antivirus med kommandoradsverktyget MpCmdRun.

Kontrollera versionen av plattformsuppdateringen

Kontrollera den senaste versionen av "Plattformsuppdatering" för produktionskanalen (GA) i Microsoft Update Catalog och jämför den sedan med versionen på enheten:

Microsoft Uppdateringskatalog

Om du vill kontrollera plattformsversionen på enheten kör du det här kommandot i en upphöjd PowerShell-session (öppna PowerShell genom att välja Kör som administratör). Värdet AMProductVersion i utdata är den installerade plattformsversionen:

Get-MpComputerStatus | Format-Table AMProductVersion

Kontrollera säkerhetsinformationsuppdateringsversionen

Kontrollera den senaste versionen av "Security Intelligence Update" på sidan Microsoft Security Intelligence-uppdateringar och jämför den sedan med versionen på enheten:

De senaste uppdateringarna av säkerhetsinformation för Microsoft Defender Antivirus och andra Microsoft-program mot skadlig kod – Microsoft Säkerhetsinsikter

Om du vill verifiera den installerade säkerhetsinformationsversionen kör du det här kommandot i en upphöjd PowerShell-session. AntivirusSignatureVersion Jämför värdet i utdata med den senaste versionen på sidan ovan:

Get-MpComputerStatus | Format-Table AntivirusSignatureVersion

Kontrollera versionen av motoruppdateringen

Kontrollera versionen för den senaste sökmotoruppdateringen på sidan för Microsoft Security Intelligence-uppdateringar och jämför sedan med versionen på din enhet:

De senaste uppdateringarna av säkerhetsinformation för Microsoft Defender Antivirus och andra Microsoft-program mot skadlig kod – Microsoft Säkerhetsinsikter

Genomsökningsmotorn uppdateras separat från plattformen. Om du vill kontrollera den installerade motorversionen kör du det här kommandot i en upphöjd PowerShell-session:

Get-MpComputerStatus | Format-Table AMEngineVersion

Om inställningarna inte börjar gälla kan det uppstå en konflikt. Information om hur du löser konflikter finns i Felsöka Microsoft Defender Antivirus-inställningar.

Skicka filer för falsk negativ analys

Om du har frågor om en identifiering som Microsoft Defender AV gör, eller om du upptäcker en missad identifiering, kan du skicka en fil till oss.

Om du har Microsoft Defender, Microsoft Defender för Endpoint P2/P1 eller Microsoft Defender för företag: se Skicka filer i Microsoft Defender för Endpoint.

Om du har Microsoft Defender Antivirus kan du läsa Skicka filer för analys.

Microsoft Defender AV indikerar en identifiering genom Windows-standardaviseringar. Du kan också granska identifieringar i Microsoft Defender AV-appen.

Windows-händelseloggen registrerar även identifierings- och motorhändelser. I artikeln Microsoft Defender Antivirushändelser finns en lista över händelse-ID:t och deras motsvarande åtgärder.

Om inställningarna inte tillämpas korrekt tar du reda på om det finns motstridiga principer som är aktiverade i din miljö. Mer information finns i Felsöka Microsoft Defender Antivirusinställningar.

Om du behöver öppna ett Microsoft-supportärende: Kontakta Microsoft Defender för Endpoint support.