Utvärdera Microsoft Defender Antivirus med PowerShell

I Windows 10 eller senare och Windows Server 2016 eller senare kan du använda nästa generations skyddsfunktioner i Microsoft Defender Antivirus med sårbarhetsskydd.

I följande avsnitt beskrivs hur du aktiverar och testar viktiga skyddsfunktioner i Microsoft Defender Antivirus med exploateringsskydd.

Vi rekommenderar att du använder vårt PowerShell-utvärderingsskript för att konfigurera dessa funktioner, men du kan aktivera varje funktion individuellt enligt beskrivningen i den här artikeln.

Mer information om våra produkter och tjänster för slutpunktsskydd finns i följande resurser:

Om du har frågor om identifiering av Microsoft Defender Antivirus, eller om du upptäcker en missad identifiering, kan du skicka filen till oss. Mer information finns i Skicka filer för analys.

Använda PowerShell för att aktivera funktionerna

Den här guiden innehåller Microsoft Defender Antivirus-cmdletar som konfigurerar de funktioner som du bör använda för att utvärdera vårt skydd.

Använd dessa cmdletar i en upphöjd PowerShell-session (ett PowerShell-fönster som du öppnade genom att välja Kör som administratör).

Innan du gör ändringar bör du visa och registrera den aktuella statusen för alla inställningar med hjälp av en eller båda av följande metoder:

Microsoft Defender Antivirus använder Windows-standardaviseringar för identifieringar. Du kan också granska identifieringar i Microsoft Defender Antivirus-appen.

Windows-händelseloggen registrerar även identifierings- och motorhändelser. Mer information finns i Granska händelseloggar och felkoder för att felsöka problem med Microsoft Defender Antivirus.

Använda PowerShell för att konfigurera molnskyddsfunktioner

Det kan ta flera timmar att förbereda och leverera standarddefinitionsuppdateringar. Vår molnlevererad skyddstjänst kan leverera uppdaterat skydd mot skadlig kod på några sekunder. Mer information finns i Molnskydd och Microsoft Defender Antivirus.

  • Aktivera Microsoft Defender Cloud för nästan omedelbart skydd och ökat skydd:

    Set-MpPreference -MAPSReporting Advanced
    
  • Skicka automatiskt exempel för att öka gruppskyddet:

    Set-MpPreference -SubmitSamplesConsent Always
    
  • Använd alltid molnet för att blockera ny skadlig kod inom några sekunder:

    Set-MpPreference -DisableBlockAtFirstSeen 0
    
  • Sök igenom alla nedladdade filer och bifogade filer:

    Set-MpPreference -DisableIOAVProtection 0
    
  • Ange molnblocknivån till Hög:

    Set-MpPreference -CloudBlockLevel High
    
  • Ange tidsgränsen för molnblocket till 1 minut:

    Set-MpPreference -CloudExtendedTimeout 50
    

Använd PowerShell för att aktivera always-on-skydd (realtidsgenomsökning)

Microsoft Defender Antivirus söker igenom filer på samma sätt som Windows uppfattar dem och övervakar aktiva processer för att upptäcka skadligt beteende (känt eller misstänkt). Om antivirusmotorn upptäcker skadlig aktivitet blockerar motorn omedelbart processen eller filen från att köras. Mer information om beteende- och heuristiska skyddsalternativ och realtidsskydd finns i Konfigurera beteende- och heuristiskt skydd och realtidsskydd.

  • Övervaka kontinuerligt filer och processer för känd aktivitet för skadlig kod:

    Set-MpPreference -DisableRealtimeMonitoring 0
    
  • ** Övervaka ständigt program som körs för känt beteende hos skadlig kod, även i filer som inte betraktas som ett hot:

    Set-MpPreference -DisableBehaviorMonitoring 0
    
  • Skanna skript så fort de visas eller körs:

    Set-MpPreference -DisableScriptScanning 0
    
  • Sök igenom flyttbara enheter så snart de har infogats eller monterats:

    Set-MpPreference -DisableRemovableDriveScanning 0
    

Använd PowerShell för att aktivera potentiellt oönskat programskydd

Potentiellt oönskade program är filer och appar som traditionellt inte klassificeras som skadliga. Dessa typer av appar är:

  • Installationsprogram som inte kommer från Microsoft.
  • Appar som utför annonsinmatning.
  • Vissa typer av webbläsarverktygsfält.

Förhindra att grå program, adware och andra potentiellt oönskade appar installeras:

Set-MpPreference -PUAProtection Enabled

Använda PowerShell för att konfigurera e-post- och arkivgenomsökning

Du kan ställa in Microsoft Defender Antivirus för att automatiskt söka igenom vissa typer av e-postfiler och arkivfiler (till exempel .zip filer) när Windows ser dem. Mer information finns i Genomsökningar av hanterade e-postmeddelanden i Microsoft Defender.

Sök igenom e-postfiler och arkiv:

Set-MpPreference -DisableArchiveScanning 0 -DisableEmailScanning 0

Hantera produkt- och skyddsuppdateringar

Vanligtvis får du Microsoft Defender Antivirus-uppdateringar från Windows Update en gång per dag. Du kan öka uppdateringsfrekvensen genom att ange följande alternativ och se till att Microsoft Configuration Manager, grupprincip eller Microsoft Intune hanterar dina uppdateringar.

  • Uppdatera signaturer varje dag (standard):

    Set-MpPreference -SignatureUpdateInterval
    
  • Uppdatera signaturer innan du kör en schemalagd genomsökning:

    Set-MpPreference -CheckForSignaturesBeforeRunningScan 1
    

Använda PowerShell för att konfigurera avancerade funktioner för hotreducering

Exploateringsskydd innehåller funktioner som hjälper till att skydda enheter från kända skadliga beteenden och attacker på sårbara tekniker. Kontrollerad mappåtkomst (CFA) skyddar känsliga data i specifika mappar genom att förhindra att ej betrodda appar skriver till dessa platser.

  • Förhindra skadliga och misstänkta appar (till exempel utpressningstrojaner) från att göra ändringar i skyddade mappar med kontrollerad mappåtkomst (CFA):

    Set-MpPreference -EnableControlledFolderAccess Enabled
    
  • Blockera anslutningar till kända felaktiga IP-adresser och andra nätverksanslutningar med nätverksskydd:

    Set-MpPreference -EnableNetworkProtection Enabled
    
  • Tillämpa en standarduppsättning skyddsåtgärder med Exploit protection:

    Invoke-WebRequest https://demo.wd.microsoft.com/Content/ProcessMitigation.xml -OutFile ProcessMitigation.xml
    
    Set-ProcessMitigation -PolicyFilePath ProcessMitigation.xml
    
  • Blockera kända skadliga attackvektorer med regler för minskning av attackytan (ASR):

    Viktigt

    Vanligtvis kan du aktivera standardskyddsreglerna i läget Blockera eller Varna utan att testa. Du bör testa andra ASR-regler i granskningsläge innan du växlar dem till läget Blockera eller Varna . Mer information finns i distributionsguiden för ASR-regler.

    Add-MpPreference -AttackSurfaceReductionRules_Ids 56a863a9-875e-4185-98a7-b882c64b5ce5,9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2,e6db77e5-3df2-4cf1-b95a-636979351e5b -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled
    
    Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,26190899-1602-49e8-8b27-eb1d0a1ce869 ,33ddedf1-c6e0-47cb-833e-de6133960387,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a,a8f5898e-1dc8-49a9-9878-85004b8a61e6,c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb -AttackSurfaceReductionRules_Actions AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode
    

Aktivera manipuleringsskydd

Manipulationsskydd förhindrar obehöriga ändringar i dina säkerhetsinställningar. Mer information om hur du konfigurerar manipuleringsskydd finns i Hur konfigurerar eller hanterar jag manipuleringsskydd.

Kontrollera cloud protection-nätverksanslutningen

Cloud Protection är den molnlevererad skyddstjänsten i Microsoft Defender Antivirus. Det är viktigt att kontrollera att Cloud Protection-nätverksanslutningen fungerar under intrångstestningen genom att utföra följande steg:

Kör följande kommandon i en upphöjd kommandotolk (ett kommandotolksfönster som du öppnade genom att välja Kör som administratör):

Tips

Det första kommandot ändrar katalogen till den senaste versionen av <plattformen> för program mot skadlig kod i %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Om den sökvägen inte finns går den till %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

Mer information finns i Konfigurera och hantera Microsoft Defender Antivirus med kommandoradsverktyget MpCmdRun.

Microsoft Defender Offline-sökning med ett val

Microsoft Defender offlinegenomsökning är ett specialiserat verktyg som gör att du kan starta en dator i en dedikerad miljö utanför det normala operativsystemet. Det är särskilt användbart för potent skadlig kod, till exempel rootkits.

Mer information finns i Microsoft Defender offline.

Se till att meddelanden gör att du kan starta enheten i en specialiserad miljö för borttagning av skadlig kod:

Set-MpPreference -UILockdown 0