在 Windows 裝置上,適用於端點的 Microsoft Defender 的故障排除模式允許您暫時更改某些由政策管理的 Microsoft Defender 防毒軟體設定。 使用故障排除模式來診斷效能、應用程式相容性、誤報及其他防毒問題,包括當防 篡改 防止更改 受保護設定時。
故障排解模式適用於註冊於 Defender for Endpoint 且運行 Windows 或 macOS 的裝置。 目前 Linux 裝置無法使用故障排除模式。 在 macOS 上,故障排除模式不允許你關閉防篡改保護。 關於 macOS 的需求與說明,請參閱 macOS 版 適用於端點的 Microsoft Defender 中的故障排除模式。
在故障排除模式啟動期間,本地管理員可以更改通常被政策鎖定的個別裝置設定。 本地管理員無法關閉或卸載 Microsoft Defender 防毒軟體,但可以更改其他 Microsoft Defender 防毒軟體的安全設定,例如雲端保護和防篡改防護。
故障排除模式啟動時間可能長達 15 分鐘,且會在四小時後自動關閉。 每台裝置限制為八小時,且配額會在首次啟用故障排除模式後 24 小時重置。 當故障排除模式過期時,政策管理的設定會變成唯讀,並回復到先前的值。 裝置使用者會在故障排除模式開始、即將結束及結束時收到通知。
暫時關閉防篡改保護可能會增加安全風險。 當你暫時關閉防篡改保護時,裝置必須是線上狀態。
在故障排除模式啟動期間,透過管理政策執行的變更,直到故障排除模式結束後才會生效。 在故障排除模式啟動時,Microsoft Defender 防毒平台更新也不會套用。 平台更新會在故障排除模式結束後,當 Windows Update 執行時套用。
Prerequisites
在啟用故障排除模式前,請先確認以下需求:
- Microsoft Entra 的安全性系統管理員角色。 對於最低權限存取,請使用自訂的 Microsoft Defender 統一角色基礎存取控制(RBAC)角色,並設定授權與設定 \ 安全設定 \ 核心安全設定(管理)及授權與設定 \ 安全設定 \ 偵測調整(管理)權限。 如需深入了解,請參閱 Microsoft Defender unified RBAC。
- 一台已註冊並啟用 Defender for Endpoint 的裝置。
- Microsoft Defender 防毒平台版本
4.18.2203(2022 年 3 月)或更新版本,且仍在裝置上運行。 - 下列作業系統其中一種,以及其最低版本或組建版本:
Windows 10:
-
21H2(2021 年 11 月):建造
19044.1618(2022 年 3 月)或更晚。 -
21H1(2021年5月):建造
19043.1620(2022年3月)或更晚。 -
20H2 (2020 年 10 月):建置
19042.1620(2022 年 3 月) 或後續版本。 -
20H1(2020年5月):建造
19041.1620(2022年3月)或之後。
有關更新,請參見 KB5011543:Microsoft 更新目錄。
-
21H2(2021 年 11 月):建造
Windows 11:支援版本。
-
21H2 (2021 年 10 月):建置
22000.593(2022 年 3 月) 或後續版本。 有關更新,請參見KB5011563:Microsoft更新目錄。
-
21H2 (2021 年 10 月):建置
Windows Server 2019:建置
17763.2746版(2022 年 3 月)或更新版本。 有關更新,請參見KB5011551:Microsoft更新目錄。Windows Server 2022:建置
20348.617版(2022 年 3 月)或更新版本。 有關更新,請參見KB5011558:Microsoft更新目錄。後續 Windows Server 版本。
Azure Stack HCI:版本23H2(2023年11月)或更新。
Windows Server 2012 R2 或 Windows Server 2016:現代統一解決方案,具備以下所有最低元件版本:
- 適用於端點的 Microsoft Defender 感測器版本
10.8049.22439.1084(2022 年 9 月)或更新版本。 有關更新,請參見KB5005292:Microsoft更新目錄。 - Microsoft Defender 防毒平台版本
4.18.2207.7(2022 年 8 月)或更新版本。 有關更新,請參見KB4052623:Microsoft更新目錄。 - Microsoft Defender 防毒引擎版本
1.1.19500.2(2022 年 7 月)或更新版本。 有關更新,請參閱 Microsoft Defender 防毒軟體的安全情報更新。
- 適用於端點的 Microsoft Defender 感測器版本
在 Microsoft Defender 入口網站啟用故障排除模式
在暫時更改 Microsoft Defender 防毒設定前,先啟用裝置的故障排除模式:
在 Microsoft Defender 入口網站https://security.microsoft.com/machines的裝置庫存頁面,選擇裝置列中除勾選框外的任何位置。
在裝置詳情頁面,選擇 更多選項 (...),然後選擇 開啟故障排除模式。
Note
所有裝置都會出現 「開啟故障排除模式 」選項,即使某裝置不符合前置條件。
在確認跳出視窗中,選擇 提交。
等裝置詳情頁面顯示故障排除模式已啟動。 啟動時間可長達15分鐘。
暫時關閉防篡改保護
故障排除模式啟動後,請在支援的 Windows 裝置上使用 PowerShell,或在支援的 Windows 用戶端裝置上使用 Windows 安全性 應用程式,暫時停用防篡改保護。
暫時停用使用 PowerShell 的防篡改功能
要在裝置處於故障排除模式時暫時停用防篡改保護,請在一個提升的 PowerShell 會話中執行以下 Set-MpPreference 指令(即你選擇 以管理員身份執行時開啟的 PowerShell 視窗):
Set-MPPreference -DisableTamperProtection $true
要驗證裝置上的防篡改狀態,請執行以下指令:
Get-MpComputerStatus | Select-Object IsTamperProtected
數值 False 顯示防篡改保護是關閉的。
暫時停用 Windows 安全性 應用程式的防篡改功能
請依照 Windows 安全性 應用程式設定防篡改的步驟關閉防篡改。
Note
你不需要手動重新開啟防篡改保護。 當故障排除模式結束時,暫時變更會被捨棄,篡改保護會回復到先前的政策管理狀態。 如果之前有開啟防篡改保護,它會重新開啟。 如果先前是關閉狀態,則仍維持關閉。
檢視故障排除模式的結果
Defender for Endpoint 會在故障排除過程中收集日誌與調查資料:
- 在開始故障排除模式前會先拍一張
MpPreference快照。 - 在故障排除模式結束前會拍攝第二張快照。
- 操作日誌會在故障排除模式啟動時收集。
請使用以下方法來檢視或收集故障排除模式資訊:
- Microsoft Defender 入口網站:在裝置頁面的裝置時間軸中,檢閱故障排解模式開始和結束的時間。
- 事件檢視器:展開應用程式與服務日誌>Microsoft>Windows>Windows Defender,然後選擇運作中。 事件可能包含事件編號 5000、5001、5004 和 5007。 欲了解更多資訊,請參閱檢視事件日誌與錯誤代碼以排查 Microsoft Defender 防毒軟體的問題。
- 調查套件:在裝置頁面使用 「收集調查套件 」來收集日誌和快照。 資料會保留在裝置上,直到管理員收集為止。
- 進階狩獵:使用 進階狩獵查詢 來檢視故障排除模式事件。
進階搜捕查詢
請使用以下進階搜尋查詢,查看環境中的故障排除模式事件。 你也可以利用這些查詢 建立偵測規則 ,當裝置處於故障排除模式時會發出警示。
取得特定裝置的故障排除事件
將您不想使用的那一行註解掉,即可依 deviceId 或 deviceName 搜尋。
//let deviceName = "<deviceName>"; // update with device name
let deviceId = "<deviceID>"; // update with device id
DeviceEvents
| where DeviceId == deviceId
//| where DeviceName == deviceName
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| project Timestamp,DeviceId, DeviceName, _tsmodeproperties,
_tsmodeproperties.TroubleshootingState, _tsmodeproperties.TroubleshootingPreviousState, _tsmodeproperties.TroubleshootingStartTime,
_tsmodeproperties.TroubleshootingStateExpiry, _tsmodeproperties.TroubleshootingStateRemainingMinutes,
_tsmodeproperties.TroubleshootingStateChangeReason, _tsmodeproperties.TroubleshootingStateChangeSource
目前處於故障排除模式的裝置
DeviceEvents
| where Timestamp > ago(3h) // troubleshooting mode automatically disables after 4 hours
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
|summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| order by Timestamp desc
依裝置分類的故障排除模式實例數
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(30d) // choose the date range you want
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| sort by count_
統計特定時間範圍內疑難排解模式執行個體的數量
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(2d) //beginning of time range
| where Timestamp < ago(1d) //end of time range
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count()
| where count_ > 5 // choose your max # of TS mode instances for your time range