請使用Microsoft Defender入口網站中的端點安全政策,設定並測試Microsoft Defender防毒軟體及Windows防護功能。 評估內容包括即時保護、雲端保護、網路保護、攻擊面減少(ASR)規則及防篡改。
先決條件
如果您對 MDAV 偵測有任何疑問,或發現漏檢,歡迎透過我們的 範例提交協助網站提交檔案。
開始之前,請確定您擁有:
- Windows 10 或更新版本,或是 Windows Server 2016 或更新版本。
- 裝置已接入 適用於端點的 Microsoft Defender,並透過 Defender for Endpoint 的安全設定管理進行管理。 這些裝置不需要註冊 Microsoft Intune。
- 授權、權限與設定在 管理端點安全政策的前提條件中說明。
設定評估政策
為 Microsoft Defender 防毒軟體設定、ASR 規則及防篡改建立獨立的端點安全政策。 關於建立、指派、儲存、編輯及驗證政策的完整步驟,請參閱 「建立端點安全政策 」及 「編輯端點安全政策」。
Microsoft Defender 防毒軟體透過標準 Windows 通知顯示偵測。 您也可以查看 Microsoft Defender 防毒掃描結果。
Windows 事件日誌也會記錄偵測與引擎事件。 關於事件 ID 及其相應動作清單,請參閱檢視事件日誌與錯誤代碼以排查 Microsoft Defender 防毒軟體的問題。
設定 Microsoft Defender 防毒軟體設定
要設定防毒軟體評估設定,請使用 Microsoft Defender 防毒政策。
當你在 Defender 入口網站https://security.microsoft.com/policy-inventory?osPlatform=Windows端點安全政策頁面的 Windows 政策標籤中建立政策時,請使用以下特定設定:
- 選擇平台:選擇 Windows。
- 選擇範本:選擇 Microsoft Defender 防毒軟體。
建立或修改政策時,請在 設定 標籤中設定以下評估設定:
即時保護:
設定 值 允許即時監控 允許。 開啟並執行即時監控服務(預設)。 即時掃描方向 監控所有檔案(雙向)(預設)。 允許行為監控 允許。 預設開啟即時行為監控。 允許存取保護 允許(預設)。 PUA 防護 PUA 保護功能已開啟。 偵測到的物品會被封鎖。 它們與其他威脅一同出現在歷史中。 雲端保護功能:
設定 值 允許雲端保護 允許。 開啟雲端保護(預設)。 雲端封鎖層級 高 雲端延伸逾時 已設定,50 提交範例同意書 自動傳送所有樣本 標準安全性情報更新可能需要數小時才能完成準備並交付。 Microsoft 雲端交付的防護能在數秒內提供針對新興威脅的最新防護。 欲了解更多資訊,請參閱「透過雲端防護在 Microsoft Defender 防毒軟體中使用次世代技術」。
掃描:
設定 值 允許 Email 掃描 允許。 開啟電子郵件掃描功能。 允許掃描所有下載的檔案與附件 允許(預設)。 允許腳本掃描 允許(預設)。 允許掃描封存檔 允許。 掃描壓縮檔(預設)。 允許掃描網路檔案 允許。 掃描網路檔案(預設)。 允許對可移除式磁碟機進行完整掃描 允許。 掃描可拆卸硬碟。 網路保護:
設定 值 啟用網路保護 啟用 (區塊模式) 允許較低版本的網路防護 網路防護會在舊版作業系統上啟用。 允許在 Win Server 上進行資料報處理 Windows Server 上的資料報處理已被停用(預設)。 停用 DNS over TCP 的解析 DNS over TCP 解析已啟用(預設)。 停用 HTTP 解析 HTTP 解析已啟用(預設值)。 停用 SSH 語法解析 SSH 解析已啟用(預設)。 關閉 TLS 解析 預設情況下啟用了 TLS 解析。 Note
對於 UDP 流量高的伺服器角色,請將 Allow Datagram Processing On Win Server 保持為停用狀態。 啟用此設定會影響網路效能與可靠性。 欲了解更多資訊,請參閱「在 Microsoft Defender 防毒軟體中設定網路保護」。
安全情報更新:
設定 值 簽名更新間隔 已設定,4 簽章更新後援順序 - 選擇 新增 ,以指定任意多個備用來源。
- 請依照你想要的順序,在每個欄位輸入以下其中一個數值:
-
InternalDefinitionUpdateServer: 允許使用您自己的 WSUS 伺服器,並啟用 Microsoft Defender 防毒軟體更新。 -
MicrosoftUpdateServer: Microsoft 更新。 -
MMPC:https://www.microsoft.com/wdsi/definitions
-
要移除備用來源(已填補或空源),請勾選該方框旁的勾選框,然後選擇 移除。本機系統管理員 AV:
防止本地管理員更改 Microsoft Defender 防毒軟體的設定,例如排除項目。 透過 Defender for Endpoint Security 的設定管理來管理設定。
設定 值 停用本機系統管理員合併 停用本機系統管理員合併 威脅嚴重度預設動作:
設定 值 高嚴重性威脅的補救動作 隔離。 將檔案移至隔離區。 針對嚴重威脅的修復動作 隔離。 將檔案移至隔離區。 低嚴重度威脅的整治行動 隔離。 將檔案移至隔離區。 中度嚴重度威脅的整治行動 隔離。 將檔案移至隔離區。 隔離選項:
設定 值 保留已清除惡意軟體的天數 已設定,60 允許使用者 UI 存取 允許。 讓使用者能存取預設介面。
設定受攻擊面縮小規則
要設定 ASR 規則評估設定,請使用 Attack Surface Reduction Rules 政策。 欲了解更多ASR規則資訊,請參閱 ASR規則。
關於可用規則動作的資訊,請參見 ASR 規則的模式。
當你在 Defender 入口網站https://security.microsoft.com/policy-inventory?osPlatform=Windows端點安全政策頁面的 Windows 政策標籤中建立政策時,請使用以下特定設定:
- 選擇平台:選擇 Windows。
- 選擇範本:選擇 攻擊面減少規則。
建立或修改政策時,請在 設定 標籤中設定以下評估設定:
| 設定 | 值 |
|---|---|
| 封鎖來自電子郵件用戶端及網路郵件的可執行內容 | Audit |
| 封鎖 Adobe Reader 使其無法建立子程序 | Audit |
| 封鎖可能經過模糊化的指令碼的執行 | Audit |
| 封鎖對遭利用之有漏洞的已簽署驅動程式的濫用 (裝置) | Audit |
| 封鎖來自 Office 巨集的 Win32 API 呼叫 | Audit |
| 除非符合普及率、存在期間或信任清單準則,否則封鎖可執行檔案的執行 | Audit |
| 封鎖 Office 通訊應用程式使其無法建立子程序 | Audit |
| 封鎖所有 Office 應用程式使其無法建立子程序 | Audit |
| 封鎖使用複製或冒充的系統工具 | Audit |
| 封鎖 JavaScript 或 VBScript 使其無法啟動下載的可執行內容 | Audit |
| 封鎖針對 Windows 本機安全性授權子系統的認證資訊竊取 | Audit |
| 封鎖伺服器建立 Webshell | Audit |
| 封鎖 Office 應用程式使其無法建立可執行的內容 | Audit |
| 封鎖從 USB 執行的未受信任與未簽署程序 | Audit |
| 封鎖 Office 應用程式使其無法將程式碼插入其他程序 | Audit |
| 封鎖透過 WMI 事件訂閱進行持續性攻擊 | Audit |
| 對惡意勒索軟體使用進階保護 | Audit |
| 封鎖來自 PSExec 與 WMI 命令的處理程序建立作業 | Audit |
| 在安全模式下封鎖重啟機器 | Audit |
| 啟用受控資料夾存取 | 稽核模式 |
提示
如果稽核事件識別出在您組織中可接受的行為,請新增 `僅限攻擊面縮減排除項目` 的每規則排除。 欲了解更多資訊,請參閱 ASR 規則的檔案與資料夾排除條款。
在啟用 ASR 規則或在區塊模式下控制資料夾存取前,先檢視稽核事件。 欲了解更多資訊,請參閱 「測試你的 ASR 規則部署」。
設定防篡改保護
要設定防篡改防護,請使用 Windows 安全性 Experience 政策。
當你在 Defender 入口網站https://security.microsoft.com/policy-inventory?osPlatform=Windows端點安全政策頁面的 Windows 政策標籤中建立政策時,請使用以下特定設定:
- 選擇平台:選擇 Windows。
- 選擇範本:選擇 Windows 安全性 Experience。
建立或修改政策時,請使用設定 標籤中的這個 特定設定:
| 設定 | 值 |
|---|---|
| 防竄改保護(裝置) | 防篡改保護(開啟) |
驗證 Microsoft Defender 防毒防護
請依照以下程序驗證雲端連線並更新評估裝置的版本。
檢查雲端保護網路連線
雲端保護利用雲端機器學習與分析,提供更快速的威脅偵測。 裝置必須能達到 Microsoft 雲端提供的保護,此功能才能正常運作。
以下程序適用於 Windows 10 或更新版本,以及 Windows Server 2019 或更新版本。
請在提升權限的命令提示字元中執行下列命令(亦即您選取 以系統管理員身分執行 後開啟的命令提示字元視窗):
提示
第一個指令會將目錄變更至 < 中最新版本的 >反惡意程式平台版本%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>。 如果該路徑不存在,就會前往 %ProgramFiles%\Windows Defender。
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
欲了解更多資訊,請參閱使用 MpCmdRun 命令列工具配置與管理 Microsoft Defender 防毒軟體。
請查看平台更新版本
在提升的 PowerShell 會話中執行以下指令,顯示裝置上已安裝的 Microsoft Defender 防毒平台版本:
Get-MPComputerStatus | Format-Table AMProductVersion
將輸出與 Microsoft 更新目錄中最新的生產頻道版本做比較。
請查看安全情報更新版本
在提升權限的 PowerShell 會話中執行以下指令,顯示裝置上安裝的安全智慧版本:
Get-MPComputerStatus | Format-Table AntivirusSignatureVersion
將輸出結果與 Microsoft Defender 防毒軟體安全情報與產品更新頁面上的安全情報更新版本做比較。
檢查引擎更新版本
在提升權限的 PowerShell 會話中執行以下指令,顯示裝置上已安裝的 Microsoft Defender 防毒引擎版本:
Get-MPComputerStatus | Format-Table AMEngineVersion
請將輸出與 Microsoft Defender 防毒安全智慧與產品更新頁面上的 Engine 版本做比較。
如果你發現設定沒有生效,可能會有衝突。 有關如何解決衝突的資訊,請參閱「故障排除 Microsoft Defender 防毒軟體設定」。
提報漏檢
如果 Microsoft Defender 防毒軟體在評估過程中未偵測到惡意檔案或活動,請將未偵測到的檔案提交給 Microsoft 進行分析:
- 如果你有 適用於端點的 Microsoft Defender、適用於端點的 Microsoft Defender P2/P1 或 適用於企業的 Microsoft Defender,請在 適用於端點的 Microsoft Defender 中提交檔案。
- 如果你有 Microsoft Defender 防毒軟體,請提交檔案進行分析。