使用 PowerShell 評估 Microsoft Defender 防毒軟體

在 Windows 10 或更新版本以及 Windows Server 2016 或更新版本中,你可以使用Microsoft Defender 防毒軟體中的次世代防護功能,並具備漏洞利用防護。

以下章節說明如何啟用並測試 Microsoft Defender 防毒軟體中具備漏洞防護的關鍵防護功能。

我們建議您使用 我們的評估 PowerShell 腳本 來配置這些功能,但您也可以依本文所述的順序,逐項啟用。

欲了解更多關於我們端點防護產品與服務的資訊,請參閱以下資源:

如果您對 Microsoft Defender 防毒軟體偵測有任何疑問,或發現漏檢,歡迎將檔案提交給我們。 如需詳細資訊,請參閱 提交要分析的檔案。

使用 PowerShell 來啟用這些功能

本指南提供 Microsoft Defender 防毒指令檔,設定您應該使用的功能來評估我們的防護措施。

請在已提升權限的 PowerShell 工作階段中使用這些 cmdlet(也就是你透過選取 以系統管理員身分執行 開啟的 PowerShell 視窗)。

在進行變更前,您應該使用以下一種或兩種方法查看並記錄所有設定的當前狀態:

  • 使用 Get-MpPreference 這個 cmdlet。
  • 從 PowerShell 資源庫安裝 DefenderEval 模組,然後使用 Get-DefenderEvaluationReport 指令碼。

Microsoft Defender 防毒軟體使用標準的 Windows 通知來偵測。 你也可以在 Microsoft Defender 防毒軟體中檢視偵測結果。

Windows 事件日誌同時記錄偵測與引擎事件。 欲了解更多資訊,請參閱檢視事件日誌與錯誤代碼以排查 Microsoft Defender 防毒軟體的問題。

使用 PowerShell 來設定雲端保護功能

Standard 定義更新可能需要數小時準備與交付。 我們的雲端防護服務能在數秒內提供更新的惡意軟體防護。 欲了解更多資訊,請參閱雲端防護與 Microsoft Defender 防毒軟體。

  • 啟用 Microsoft Defender 雲端,以獲得近乎即時的保護與加強的保護:

    Set-MpPreference -MAPSReporting Advanced
    
  • 自動提交樣本以提升團體保護:

    Set-MpPreference -SubmitSamplesConsent Always
    
  • 務必利用雲端在幾秒內阻擋新的惡意軟體:

    Set-MpPreference -DisableBlockAtFirstSeen 0
    
  • 掃描所有下載的檔案和附件:

    Set-MpPreference -DisableIOAVProtection 0
    
  • 將雲區塊等級設為高:

    Set-MpPreference -CloudBlockLevel High
    
  • 將雲端區塊逾時設定為 1 分鐘:

    Set-MpPreference -CloudExtendedTimeout 50
    

使用 PowerShell 啟用全時連線保護(即時掃描)

Microsoft Defender 防毒軟體會依 Windows 所見的方式掃描檔案,並監控正在執行的處理程序是否有已知或疑似的惡意行為。 如果防毒引擎偵測到惡意活動,會立即阻擋該程序或檔案的執行。 欲了解更多行為保護、啟發式及即時保護選項,請參閱 「設定行為保護、啟發式與即時保護」。

  • 持續監控檔案與程序是否有已知的惡意軟體活動:

    Set-MpPreference -DisableRealtimeMonitoring 0
    
  • **持續監控執行中的程式中已知的惡意軟體行為,即使是在不被視為威脅的檔案中:

    Set-MpPreference -DisableBehaviorMonitoring 0
    
  • 一旦偵測到或執行指令碼就立即掃描:

    Set-MpPreference -DisableScriptScanning 0
    
  • 在卸除式磁碟機插入或掛接後立即進行掃描:

    Set-MpPreference -DisableRemovableDriveScanning 0
    

使用 PowerShell 來啟用潛在的不想要的應用程式保護

潛在不受歡迎的應用程式 是指那些傳統上不被歸類為惡意的檔案和應用程式。 這類應用程式包括:

  • 非 Microsoft 安裝程式。
  • 會注入廣告的應用程式。
  • 某些類型的瀏覽器工具列。

防止灰軟體、廣告軟體及其他潛在不受歡迎的應用程式安裝:

Set-MpPreference -PUAProtection Enabled

使用 PowerShell 來設定電子郵件與壓縮檔掃描

你可以設定Microsoft Defender防毒軟體自動掃描某些類型的電子郵件檔案和歸檔檔案 (例如 .zip 檔案,當 Windows 偵測到它們時) 。 欲了解更多資訊,請參閱 Microsoft Defender 中的受管電子郵件掃描。

掃描電子郵件檔案與檔案:

Set-MpPreference -DisableArchiveScanning 0 -DisableEmailScanning 0

管理產品與防護更新

通常,你每天會從 Windows 更新收到一次 Microsoft Defender 防毒軟體更新。 您可以透過設定下列選項,並確保您的更新由 Microsoft Configuration Manager、群組原則或 Microsoft Intune 管理,來提高更新頻率。

  • 每天更新簽名 (預設) :

    Set-MpPreference -SignatureUpdateInterval
    
  • 在執行排程掃描前更新簽名:

    Set-MpPreference -CheckForSignaturesBeforeRunningScan 1
    

使用 PowerShell 來配置進階的威脅緩解功能

漏洞利用保護提供功能,幫助裝置免受已知惡意行為及對易受攻擊技術的攻擊。 受控資料夾存取(CFA)透過防止不受信任的應用程式寫入特定資料夾中的敏感資料來保護這些資料夾中的敏感資料。

  • 透過受控資料夾存取(CFA),防止惡意和可疑的應用程式(例如勒索軟體)變更受保護的資料夾:

    Set-MpPreference -EnableControlledFolderAccess Enabled
    
  • 透過 網路保護 封鎖已知的惡意 IP 位址及其他網路連線:

    Set-MpPreference -EnableNetworkProtection Enabled
    
  • 套用一套標準的漏洞防護緩解措施:

    Invoke-WebRequest https://demo.wd.microsoft.com/Content/ProcessMitigation.xml -OutFile ProcessMitigation.xml
    
    Set-ProcessMitigation -PolicyFilePath ProcessMitigation.xml
    
  • 使用 攻擊面縮減 (ASR) 規則 封鎖已知的惡意攻擊向量:

    重要事項

    通常你可以在封鎖或警告模式下啟用標準保護規則,無需測試。 你應該先在 稽核模式中測試其他 ASR 規則,再將其切換為 封鎖 或 警告模式。 欲了解更多資訊,請參閱 ASR 規則部署指南。

    Add-MpPreference -AttackSurfaceReductionRules_Ids 56a863a9-875e-4185-98a7-b882c64b5ce5,9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2,e6db77e5-3df2-4cf1-b95a-636979351e5b -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled
    
    Add-MpPreference -AttackSurfaceReductionRules_Ids 01443614-cd74-433a-b99e-2ecdc07bfc25,26190899-1602-49e8-8b27-eb1d0a1ce869 ,33ddedf1-c6e0-47cb-833e-de6133960387,3b576869-a4ec-4529-8536-b80a7769e899,5beb7efe-fd9a-4556-801d-275e5ffc04cc,75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84,7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c,92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b,b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4,be9ba2d9-53ea-4cdc-84e5-9b1eeee46550,c1db55ab-c21a-4637-bb3f-a12568109d35,d1e49aac-8f56-4280-b9ba-993a6d77406c,d3e037e1-3eb8-44c8-a917-57927947596d,d4f940ab-401b-4efc-aadc-ad5f3c50688a,a8f5898e-1dc8-49a9-9878-85004b8a61e6,c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb -AttackSurfaceReductionRules_Actions AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode,AuditMode
    

啟用防篡改保護

防篡改保護可防止他人未經授權變更您的安全性設定。 欲了解更多關於設定防篡改的資訊,請參見「我如何設定或管理防篡改」。

檢查 Cloud Protection 網路連通性

雲端保護是 Microsoft Defender 防毒軟體中提供的雲端保護服務。 在滲透測試期間,確認雲端保護網路連線是否正常運作非常重要,請執行以下步驟:

在提升權限的命令提示字元中(亦即你透過選取 以系統管理員身分執行 開啟的命令提示字元視窗),執行下列命令:

提示

第一個指令會將目錄變更至 < 中最新版本的 >反惡意程式平台版本%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>。 如果該路徑不存在,就會前往 %ProgramFiles%\Windows Defender。

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

欲了解更多資訊,請參閱使用 MpCmdRun 命令列工具配置與管理 Microsoft Defender 防毒軟體。

一鍵執行 Microsoft Defender 離線掃描

Microsoft Defender 離線掃描是一款專門的工具,允許你將機器啟動到非正常作業系統的專用環境。 它對於強力惡意軟體(如 rootkit)特別有用。

欲了解更多資訊,請參閱 Microsoft Defender 離線版。

確保通知能讓你將裝置啟動到專門的惡意軟體移除環境:

Set-MpPreference -UILockdown 0