Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
I Windows 10 eller senare och Windows Server 2016 eller senare kan du använda nästa generations skyddsfunktioner i Microsoft Defender Antivirus med sårbarhetsskydd.
I följande avsnitt beskrivs hur du aktiverar och testar viktiga skyddsfunktioner i Microsoft Defender Antivirus med exploateringsskydd.
Vi rekommenderar att du använder vårt PowerShell-utvärderingsskript för att konfigurera dessa funktioner, men du kan aktivera varje funktion individuellt enligt beskrivningen i den här artikeln.
Mer information om våra produkter och tjänster för slutpunktsskydd finns i följande resurser:
- Översikt över nästa generations skydd
- Microsoft Defender Antivirus i Windows
- Microsoft Defender Antivirus på Windows Server
- Skydda enheter från exploatering
Om du har frågor om identifiering av Microsoft Defender Antivirus, eller om du upptäcker en missad identifiering, kan du skicka filen till oss. Mer information finns i Skicka filer för analys.
Använda PowerShell för att aktivera funktionerna
Den här guiden innehåller Microsoft Defender Antivirus-cmdletar som konfigurerar de funktioner som du bör använda för att utvärdera vårt skydd.
Använd dessa cmdletar i en upphöjd PowerShell-session (ett PowerShell-fönster som du öppnade genom att välja Kör som administratör).
Innan du gör ändringar bör du visa och registrera den aktuella statusen för alla inställningar med hjälp av en eller båda av följande metoder:
- Använd cmdleten Get-MpPreference .
- Installera DefenderEval-modulen från PowerShell-galleriet och använd sedan cmdleten Get-DefenderEvaluationReport.
Microsoft Defender Antivirus använder Windows-standardaviseringar för identifieringar. Du kan också granska identifieringar i Microsoft Defender Antivirus-appen.
Windows-händelseloggen registrerar även identifierings- och motorhändelser. Mer information finns i Granska händelseloggar och felkoder för att felsöka problem med Microsoft Defender Antivirus.
Använda PowerShell för att konfigurera molnskyddsfunktioner
Det kan ta flera timmar att förbereda och leverera standarddefinitionsuppdateringar. Vår molnlevererad skyddstjänst kan leverera uppdaterat skydd mot skadlig kod på några sekunder. Mer information finns i Molnskydd och Microsoft Defender Antivirus.
Aktivera Microsoft Defender Cloud för nästan omedelbart skydd och ökat skydd:
Set-MpPreference -MAPSReporting AdvancedSkicka automatiskt exempel för att öka gruppskyddet:
Set-MpPreference -SubmitSamplesConsent AlwaysAnvänd alltid molnet för att blockera ny skadlig kod inom några sekunder:
Set-MpPreference -DisableBlockAtFirstSeen 0Sök igenom alla nedladdade filer och bifogade filer:
Set-MpPreference -DisableIOAVProtection 0Ange molnblocknivån till Hög:
Set-MpPreference -CloudBlockLevel HighAnge tidsgränsen för molnblocket till 1 minut:
Set-MpPreference -CloudExtendedTimeout 50
Använd PowerShell för att aktivera always-on-skydd (realtidsgenomsökning)
Microsoft Defender Antivirus söker igenom filer på samma sätt som Windows uppfattar dem och övervakar aktiva processer för att upptäcka skadligt beteende (känt eller misstänkt). Om antivirusmotorn upptäcker skadlig aktivitet blockerar motorn omedelbart processen eller filen från att köras. Mer information om beteende- och heuristiska skyddsalternativ och realtidsskydd finns i Konfigurera beteende- och heuristiskt skydd och realtidsskydd.
Övervaka kontinuerligt filer och processer för känd aktivitet för skadlig kod:
Set-MpPreference -DisableRealtimeMonitoring 0** Övervaka ständigt program som körs för känt beteende hos skadlig kod, även i filer som inte betraktas som ett hot:
Set-MpPreference -DisableBehaviorMonitoring 0Skanna skript så fort de visas eller körs:
Set-MpPreference -DisableScriptScanning 0Sök igenom flyttbara enheter så snart de har infogats eller monterats:
Set-MpPreference -DisableRemovableDriveScanning 0
Använd PowerShell för att aktivera potentiellt oönskat programskydd
Potentiellt oönskade program är filer och appar som traditionellt inte klassificeras som skadliga. Dessa typer av appar är:
- Installationsprogram som inte kommer från Microsoft.
- Appar som utför annonsinmatning.
- Vissa typer av webbläsarverktygsfält.
Förhindra att grå program, adware och andra potentiellt oönskade appar installeras:
Set-MpPreference -PUAProtection Enabled
Använda PowerShell för att konfigurera e-post- och arkivgenomsökning
Du kan ställa in Microsoft Defender Antivirus för att automatiskt söka igenom vissa typer av e-postfiler och arkivfiler (till exempel .zip filer) när Windows ser dem. Mer information finns i Genomsökningar av hanterade e-postmeddelanden i Microsoft Defender.
Sök igenom e-postfiler och arkiv:
Set-MpPreference -DisableArchiveScanning 0 -DisableEmailScanning 0
Hantera produkt- och skyddsuppdateringar
Vanligtvis får du Microsoft Defender Antivirus-uppdateringar från Windows Update en gång per dag. Du kan öka uppdateringsfrekvensen genom att ange följande alternativ och se till att Microsoft Configuration Manager, grupprincip eller Microsoft Intune hanterar dina uppdateringar.
Uppdatera signaturer varje dag (standard):
Set-MpPreference -SignatureUpdateIntervalUppdatera signaturer innan du kör en schemalagd genomsökning:
Set-MpPreference -CheckForSignaturesBeforeRunningScan 1
Använda PowerShell för att konfigurera avancerade funktioner för hotreducering
Exploateringsskydd innehåller funktioner som hjälper till att skydda enheter från kända skadliga beteenden och attacker på sårbara tekniker. Kontrollerad mappåtkomst (CFA) skyddar känsliga data i specifika mappar genom att förhindra att ej betrodda appar skriver till dessa platser.
Förhindra skadliga och misstänkta appar (till exempel utpressningstrojaner) från att göra ändringar i skyddade mappar med kontrollerad mappåtkomst (CFA):
Set-MpPreference -EnableControlledFolderAccess EnabledBlockera anslutningar till kända felaktiga IP-adresser och andra nätverksanslutningar med nätverksskydd:
Set-MpPreference -EnableNetworkProtection EnabledTillämpa en standarduppsättning skyddsåtgärder med Exploit protection:
Invoke-WebRequest https://demo.wd.microsoft.com/Content/ProcessMitigation.xml -OutFile ProcessMitigation.xml Set-ProcessMitigation -PolicyFilePath ProcessMitigation.xmlBlockera kända skadliga attackvektorer med regler för minskning av attackytan (ASR):
Viktigt
Vanligtvis kan du aktivera standardskyddsreglerna i läget Blockera eller Varna utan att testa. Du bör testa andra ASR-regler i granskningsläge innan du växlar dem till läget Blockera eller Varna . Mer information finns i distributionsguiden för ASR-regler.
Add-MpPreference -AttackSurfaceReductionRules_Ids 56a863a9-875e-4185-98a7-b882c64b5ce5,9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2,e6db77e5-3df2-4cf1-b95a-636979351e5b -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,26190899-1602-49e8-8b27-eb1d0a1ce869 ,33ddedf1-c6e0-47cb-833e-de6133960387,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a,a8f5898e-1dc8-49a9-9878-85004b8a61e6,c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb -AttackSurfaceReductionRules_Actions AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode
Aktivera manipuleringsskydd
Manipulationsskydd förhindrar obehöriga ändringar i dina säkerhetsinställningar. Mer information om hur du konfigurerar manipuleringsskydd finns i Hur konfigurerar eller hanterar jag manipuleringsskydd.
Kontrollera cloud protection-nätverksanslutningen
Cloud Protection är den molnlevererad skyddstjänsten i Microsoft Defender Antivirus. Det är viktigt att kontrollera att Cloud Protection-nätverksanslutningen fungerar under intrångstestningen genom att utföra följande steg:
Kör följande kommandon i en upphöjd kommandotolk (ett kommandotolksfönster som du öppnade genom att välja Kör som administratör):
Tips
Det första kommandot ändrar katalogen till den senaste versionen av <plattformen> för program mot skadlig kod i %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Om den sökvägen inte finns går den till %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
Mer information finns i Konfigurera och hantera Microsoft Defender Antivirus med kommandoradsverktyget MpCmdRun.
Microsoft Defender Offline-sökning med ett val
Microsoft Defender offlinegenomsökning är ett specialiserat verktyg som gör att du kan starta en dator i en dedikerad miljö utanför det normala operativsystemet. Det är särskilt användbart för potent skadlig kod, till exempel rootkits.
Mer information finns i Microsoft Defender offline.
Se till att meddelanden gör att du kan starta enheten i en specialiserad miljö för borttagning av skadlig kod:
Set-MpPreference -UILockdown 0