Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В решениях для защиты конечных точек ложноположительным является сущность, например файл или процесс, который был обнаружен и определен как вредоносный, даже если сущность на самом деле не является угрозой. Ложноотрицательный результат — это объект, который не был распознан как угроза, хотя в действительности является вредоносным. Ложноположительные и ложноотрицательные срабатывания возможны в любом решении для защиты от угроз, включая Defender for Endpoint.
Если у вас есть Microsoft Defender XDR, ознакомьтесь с разделом "Источники оповещений", как описано в разделе Изучение оповещений в Microsoft Defender XDR. Если источником оповещения является Defender for Endpoint, продолжайте читать эту статью.
Предварительные условия
Поддерживаемые операционные системы
- Windows
Определение источника обнаружения
Если у вас есть ложноположительный результат, первым шагом является попытка определить источник обнаружения. В следующей таблице перечислены источники обнаружения и возможные решения.
| Источник обнаружения | Сведения |
|---|---|
| Обнаружение и нейтрализация атак на конечные точки (EDR) | Оповещение относится к EDR в Microsoft Defender for Endpoint Решение. Отправьте ложноположительный результат на https://aka.ms/wdsi — Обходной путь: добавить исключение для EDR или настроить оповещения |
| антивирусная программа | Это оповещение связано с Microsoft Defender Antivirus, работающим в активном режиме (основном), когда он выполняет блокировку. Решение. Отправьте ложноположительный результат на https://aka.ms/wdsi — Обход: добавление индикаторов — хэш файлов — разрешение или исключение антивирусной программы Если антивирус Microsoft Defender работает в пассивном режиме, EDR в режиме блокировки может только обнаруживать угрозы. |
| Настраиваемый TI | Пользовательские индикаторы: - Хэш файла - IP-адрес или URL-адрес - Сертификаты Решение. Управление индикаторами. Или, если вы видите CustomEnterpriseBlock, источником обнаружения может быть одна из следующих функций в Defender for Endpoint: 1. Автоматическое исследование и исправление Решение. Отправьте ложноположительный результат на https://aka.ms/wdsi -- Обходной путь: исключения для папок автоматизации 2. Пользовательские правила обнаружения на основе Advanced Hunting Решение. Управление существующими настраиваемыми правилами обнаружения 3. EDR в блочном режиме Решение. Отправьте ложноположительный результат на https://aka.ms/wdsi -- Временное решение: Индикаторы — Хэш файла — Разрешить или исключения антивирусной программы 4. Ответ в реальном времени Решение. Отправьте ложноположительный результат на https://aka.ms/wdsi -- Временное решение: Индикаторы — Хэш файла — Разрешить или исключения антивирусной программы 5. Защита от PUA Решение. Отправьте ложноположительный результат на https://aka.ms/wdsi -- Временное решение: Индикаторы — Хэш файла — Разрешить или исключения антивирусной программы |
| SmartScreen | Смарт-экран. Вы можете сообщить о небезопасном сайте или отправить обнаружение защиты сети |
Ложные срабатывания и способы борьбы с ними
К счастью, можно предпринять шаги для решения и устранения таких проблем.
Часть 1. Просмотр и классификация оповещений
Если вы видите оповещение , которое возникло из-за того, что что-то обнаружено как вредоносное или подозрительное, и оно не должно быть, вы можете отключить оповещение для этой сущности. Вы также можете отключить оповещения, которые не обязательно являются ложными срабатываниями, но не имеют значения. Рекомендуется также классифицировать оповещения.
Управление оповещениями и классификация истинно- и ложноположительных результатов помогают обучать решение по защите от угроз и со временем могут сократить количество ложноположительных или ложноотрицательных результатов. Выполнение этих действий также помогает снизить уровень шума в очереди, чтобы группа безопасности могла сосредоточиться на рабочих элементах с более высоким приоритетом.
Определение точности оповещений
Прежде чем классифицировать или подавлять оповещение, определите, является ли оповещение точным, ложноположительным или безвредным.
На портале Microsoft Defender в области навигации выберите Инциденты & оповещения, а затем выберите Оповещения.
Выберите оповещение, чтобы просмотреть дополнительные сведения о нем. (Чтобы получить справку по этой задаче, см. статью Просмотр оповещений в Defender для конечных точек.)
В зависимости от состояния оповещения выполните действия, описанные в следующей таблице:
Состояние оповещений Действия Оповещение является точным Назначьте оповещение, а затем изучите его . Оповещение является ложным срабатыванием 1. Классифицируйте оповещение как ложноположительное.
2. Подавить оповещение.
3. Создайте индикатор для Microsoft Defender для конечной точки.
4. Отправьте файл в корпорацию Майкрософт для анализа.Оповещение является точным, но безвредным (неважным) Классифицируйте оповещение как истинное срабатывание, а затем подавите оповещение.
Классификация оповещения
Оповещения можно классифицировать как ложноположительные или истинные положительные на портале Microsoft Defender. Классификация оповещений помогает обучить Defender для конечной точки, чтобы со временем отображалось больше верных оповещений и меньше ложных оповещений.
На портале Microsoft Defender в области навигации выберите Инциденты & оповещения, выберите Оповещения, а затем выберите оповещение.
Для выбранного оповещения выберите Управление оповещением. Открывается выдвижная панель.
В разделе Управление оповещением в поле Классификация классифицируйте оповещение (истинно положительное, информационное, ожидаемое действие или ложноположительное).
Совет
Дополнительные сведения о подавлении оповещений см. в разделе Управление оповещениями Defender для конечной точки. Если в вашей организации используется сервер управления информационной безопасностью и событиями безопасности (SIEM), обязательно определите правило подавления и там.
Подавление оповещения
Если у вас есть оповещения, которые являются ложными срабатываниями или являются истинными положительными, но для неважных событий, эти оповещения можно отключить на портале Defender. Подавление оповещений помогает снизить уровень шума в очереди.
На портале Microsoft Defender в области навигации выберите Инциденты & оповещения, а затем выберите Оповещения.
Выберите оповещение, которое требуется отключить, чтобы открыть область сведений .
В области Сведения выберите многоточие (...), а затем — Создать правило подавления.
Укажите все параметры для правила подавления и нажмите кнопку Сохранить.
Совет
Нужна помощь с правилами подавления? См . статью Подавление оповещения и создание нового правила подавления.
Часть 2. Проверка действий по исправлению
Действия по исправлению, такие как отправка файла в карантин или остановка процесса, выполняются для сущностей (например, файлов), которые обнаруживаются как угрозы. Несколько типов действий по исправлению выполняются автоматически с помощью автоматического исследования и Microsoft Defender антивирусной программы:
- Поместить файл в карантин
- Удалите раздел реестра
- Завершение процесса
- Остановить службу
- Отключение драйвера
- Удаление запланированной задачи
Другие действия, такие как запуск антивирусной проверки или сбор пакета исследования, выполняются вручную или с помощью динамического ответа. Действия, выполняемые с помощью динамического ответа, не могут быть отменены.
После просмотра оповещений следующим шагом будет проверка действий по исправлению. Если какие-либо действия были предприняты из-за ложноположительных результатов, можно отменить большинство видов мер по устранению. В частности, можно делать следующее.
- Восстановить файл из карантина в Центре уведомлений
- Отмена нескольких действий одновременно
- Удаление файла из карантина на нескольких устройствах и
- Восстановление файла из карантина
Завершив проверку и отмену действий, выполненных в результате ложноположительных результатов, перейдите к проверке или определению исключений.
Проверка завершенных действий
На портале Microsoft Defender выберите Действия & отправки, а затем выберите Центр уведомлений.
Перейдите на вкладку Журнал , чтобы просмотреть список выполненных действий.
Выберите элемент, чтобы просмотреть дополнительные сведения о выполненном действии по исправлению.
Восстановить файл, помещённый в карантин, из Центра уведомлений
На портале Microsoft Defender выберите Действия & отправки, а затем выберите Центр уведомлений.
На вкладке История выберите действие, которое вы хотите отменить.
Во всплывающей области выберите Отменить. Если действие не удается отменить с помощью этого метода, кнопка Отмена не отображается. (Дополнительные сведения см. в разделе Отмена завершенных действий.)
Отмена нескольких действий одновременно
На портале Microsoft Defender выберите Действия & отправки, а затем выберите Центр уведомлений.
На вкладке История выберите действия, которые вы хотите отменить.
Во всплывающей области в правой части экрана выберите Отменить.
Удаление файла из карантина на нескольких устройствах
На портале Microsoft Defender выберите Действия & отправки, а затем выберите Центр уведомлений.
На вкладке История выберите файл с типом действия Поместить файл в карантин.
В области в правой части экрана выберите Применить к X дополнительным экземплярам этого файла, а затем выберите Отменить.
Просмотр сообщений, помещенных в карантин
В портале Microsoft Defender на панели навигации в разделе Электронная почта и совместная работа выберите Трассировка сообщений Exchange.
Выберите сообщение для просмотра сведений.
Восстановление файла из карантина
Вы можете восстановить и удалить файл из карантина, если после расследования вы убедились, что он безопасен. Выполните следующие действия на каждом устройстве, на котором файл был помещен в карантин.
В командной строке с повышенными привилегиями (окно командной строки, открытое путем выбора запуска от имени администратора) выполните следующие команды:
Совет
Первая команда изменяет каталог на последнюю версию платформы< защиты от вредоносных >программ в %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Если этот путь не существует, он отправляется в %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -Restore -Name EUS:Win32/CustomEnterpriseBlock -All
Дополнительные сведения см. в статье Настройка и управление антивирусной программой Microsoft Defender с помощью средства командной строки MpCmdRun.
Важно!
В некоторых сценариях threatName может отображаться как EUS:Win32/CustomEnterpriseBlock!cl. Defender для конечных точек восстанавливает все настраиваемые заблокированные файлы, помещённые в карантин на этом устройстве за последние 30 дней.
Файл, который был помещен в карантин как потенциальная сетевая угроза, может быть не восстановлен.
Файл, помещенный в карантин, может быть недоступен. Эта проблема может быть вызвана тем, что система больше не имеет сетевых учетных данных для доступа к файлу. Как правило, эта проблема возникает из-за истечения срока действия маркера доступа для временного входа в систему или общую папку.
Часть 3. Проверка или определение исключений
Предостережение
Прежде чем создавать исключение, ознакомьтесь с подробной информацией, приведенной в статье Управление исключениями для Microsoft Defender для конечных точек и антивируса Microsoft Defender. Помните, что каждое определенное исключение снижает уровень защиты.
Исключение — это сущность, например файл или URL-адрес, которую вы указываете в качестве исключения для действий по исправлению. Исключенная сущность по-прежнему может быть обнаружена, но никакие действия по исправлению для этой сущности не выполняются. То есть обнаруженный файл или процесс не останавливается, не отправляется в карантин, не удаляется или иным образом не изменяется Microsoft Defender для конечной точки.
Чтобы определить исключения в Microsoft Defender для конечной точки, выполните следующие задачи:
- Создание индикаторов разрешений для Microsoft Defender для конечной точки
- Определение исключений для антивирусной программы Microsoft Defender
- Для правил уменьшения поверхности атаки (ASR) настройте глобальные исключения для правил ASR или исключения для отдельных правил ASR.
Примечание.
Исключения Microsoft Defender Antivirus применяются только к антивирусной защите и не распространяются на другие возможности Microsoft Defender для конечной точки. Для массового исключения файлов используйте пользовательские индикаторы для Microsoft Defender для конечной точки и исключения для Microsoft Defender Antivirus. Правила ASR могут использовать исключения правил ASR, включая исключения, применяемые ко всем правилам ASR, исключения ASR для отдельных правил, исключения Microsoft Defender Antivirus и разрешающие индикаторы, определенные в разделе "Пользовательские индикаторы".
Процедуры в этом разделе описывают, как определить индикаторы и исключения.
Индикаторы для Defender для конечной точки
Индикаторы (в частности, индикаторы компрометации или ioCs) позволяют команде по операциям безопасности определять обнаружение, предотвращение и исключение сущностей. Например, можно указать определенные файлы, которые будут пропущены из проверок и действий по исправлению в Microsoft Defender для конечной точки. Кроме того, индикаторы можно использовать для создания оповещений для определенных файлов, IP-адресов или URL-адресов.
Чтобы добавить сущности в исключения для Defender for Endpoint, создайте для них индикаторы "Разрешить". Такие индикаторы "Разрешить" относятся к защите следующего поколения и автоматическому расследованию и исправлению.
Индикаторы "Разрешить" можно создать для:
Индикаторы для файлов
При создании индикатора "разрешить" для файла, например исполняемого файла, он помогает предотвратить блокировку файлов, используемых вашей организацией. Файлы могут включать переносимые исполняемые файлы (PE), такие как файлы .exe и .dll.
Перед созданием индикаторов для файлов убедитесь, что выполнены следующие требования:
- Microsoft Defender антивирусная программа настроена с включенной облачной защитой (см. раздел Управление облачной защитой)
- Версия клиента защиты от вредоносных программ — 4.18.1901.x или более поздняя.
- Клиентские устройства должны работать Windows 11 или Windows 10 версии 1703 или более поздней.
- Серверные устройства должны работать Windows Server 2016 и более поздних версий
- Windows Server 2012 R2 с функциональными возможностями в современном унифицированном решении
- Включена функция блокировать или разрешить
- ОС Azure Stack HCI, версии 23H2 и более поздних.
Индикаторы для IP-адресов, URL-адресов или доменов
При создании индикатора "разрешить" для IP-адреса, URL-адреса или домена он помогает предотвратить блокировку сайтов или IP-адресов, которые использует ваша организация.
Перед созданием индикаторов для IP-адресов, URL-адресов или доменов убедитесь, что выполнены следующие требования:
- Защита сети в Defender для конечной точки включена в режиме блокировки (см . раздел Включение защиты сети).
- Версия клиента защиты от вредоносных программ — 4.18.1906.x или более поздняя.
- Устройства работают под управлением Windows 10 версии 1709 или более поздней или Windows 11
Пользовательские сетевые индикаторы включены в Microsoft Defender XDR. Дополнительные сведения см. в разделе Дополнительные функции.
Индикаторы для сертификатов приложений
При создании индикатора "разрешить" для сертификата приложения он помогает предотвратить блокировку приложений, таких как внутренние приложения, которые используются вашей организацией. Поддерживаются файлы с расширениями .CER или .PEM.
Перед созданием индикаторов для сертификатов приложений убедитесь, что выполнены следующие требования:
- Microsoft Defender антивирусная программа настроена с включенной облачной защитой. Дополнительные сведения см. в статье Управление облачной защитой.
- Версия клиента защиты от вредоносных программ — 4.18.1901.x или более поздняя.
- Устройства работают в одном из следующих режимов:
- Windows 10 версии 1703 или более поздней или Windows 11
- Windows Server 2012 R2 и более поздних версий с современным унифицированным решением
- ОС Azure Stack HCI, версия 23H2 и более поздние версии
- Определения защиты от вирусов и угроз обновлены
Совет
При создании индикаторов их можно определить по одному или импортировать сразу несколько элементов. Помните, что для одного клиента существует ограничение в 15 000 индикаторов. Кроме того, сначала может потребоваться собрать определенные сведения, например сведения о хэшах файлах. Перед созданием индикаторов обязательно ознакомьтесь с предварительными условиями.
Исключения для антивирусной программы Microsoft Defender
Как правило, не нужно определять исключения для Microsoft Defender антивирусной программы. Убедитесь, что исключения задаются только при необходимости и что в них добавляются только те файлы, папки, процессы и файлы, открываемые процессами, которые вызывают ложные срабатывания. Кроме того, не забудьте регулярно просматривать определенные исключения. Мы рекомендуем использовать Microsoft Intune для определения или изменения исключений антивирусной программы. Однако можно использовать другие методы, например групповая политика (см. раздел Управление Microsoft Defender для конечной точки).
Совет
Нужна помощь с исключениями антивирусной программы? См. раздел Настройка и проверка исключений для Microsoft Defender антивирусной программы.
Использование Intune для управления исключениями антивирусной программы (для существующих политик)
Сведения об управлении исключениями антивирусной программы с помощью Microsoft Intune см. в статье "Изменение существующих политик" (открывается на новой вкладке в документации Intune). Выберите следующие параметры:
- Политика: антивирусная программа, а затем выберите политику антивирусной программы Microsoft Defender
-
Исключения антивируса Microsoft Defender: Укажите исключения.
-
Исключенные расширения — это исключения, которые определяются расширением типа файла. Эти расширения применяются к любому имени файла с определенным расширением без пути к файлу или папке. Каждый тип файла в списке должен быть разделен символом
|. Например,lib|obj. Дополнительные сведения см. в разделе ExcludedExtensions. -
Исключенные пути — это исключения, определяемые по их расположению (пути). Эти типы исключений также называются исключениями файлов и папок. Разделите каждый путь в списке символом
|. Например,C:\Example|C:\Example1. Дополнительные сведения см. в разделе ExcludedPaths. -
Исключенные процессы — это исключения для файлов, которые открываются определенными процессами. Разделите каждый тип файла в списке символом
|. Например,C:\Example. exe|C:\Example1.exe. Эти исключения не относятся к фактическим процессам. Чтобы исключить процессы, можно использовать исключения файлов и папок. Дополнительные сведения см. в разделе ExcludedProcesses.
-
Исключенные расширения — это исключения, которые определяются расширением типа файла. Эти расширения применяются к любому имени файла с определенным расширением без пути к файлу или папке. Каждый тип файла в списке должен быть разделен символом
Использование Intune для создания новой политики антивирусной программы с исключениями
Сведения о создании новой антивирусной политики с исключениями в Microsoft Intune см. в статье "Создание политики безопасности конечной точки" (открывается на новой вкладке в документации Intune). При создании политики используйте следующие параметры:
- Тип политики: Антивирусная программа
- Платформа: Windows 10, Windows 11 и Windows Server
- Профиль: исключения антивирусной программы Microsoft Defender
-
Параметры конфигурации. Укажите исключения антивирусной программы.
-
Исключенные расширения — это исключения, которые определяются расширением типа файла. Эти расширения применяются к любому имени файла с определенным расширением без пути к файлу или папке. Разделите каждый тип файла в списке символом
|. Например,lib|obj. Дополнительные сведения см. в разделе ExcludedExtensions. -
Исключенные пути — это исключения, определяемые по их расположению (пути). Эти типы исключений также называются исключениями файлов и папок. Разделите каждый путь в списке символом
|. Например,C:\Example|C:\Example1. Дополнительные сведения см. в разделе ExcludedPaths. -
Исключенные процессы — это исключения для файлов, которые открываются определенными процессами. Разделите каждый тип файла в списке символом
|. Например,C:\Example. exe|C:\Example1.exe. Эти исключения не относятся к фактическим процессам. Чтобы исключить процессы, можно использовать исключения файлов и папок. Дополнительные сведения см. в разделе ExcludedProcesses.
-
Исключенные расширения — это исключения, которые определяются расширением типа файла. Эти расширения применяются к любому имени файла с определенным расширением без пути к файлу или папке. Разделите каждый тип файла в списке символом
- Теги области: если вы используете теги области в организации, укажите теги области для создаваемой политики. (См. теги области видимости.)
- Назначения: укажите пользователей и группы, к которым должна применяться политика, а затем нажмите кнопку "Далее". (Если вам нужна помощь с назначениями, см. статью Назначение профилей пользователей и устройств в Microsoft Intune.)
Часть 4. Отправка файла для анализа
Вы можете отправлять объекты, такие как файлы и обнаружения, не связанные с файлами, в Microsoft для анализа. Специалисты Microsoft по безопасности анализируют все отправленные материалы, а результаты их работы помогают совершенствовать возможности защиты от угроз в Defender для конечной точки. После входа на сайт отправки материалов можно отслеживать отправленные материалы.
Отправка хэшей для анализа
Чтобы исследовать хэши, используйте https://aka.ms/wdsi веб-портал. Можно отправить не более 100 хэшей. Должен быть указан источник индикатора компрометации (IOC). Это может быть запись блога, статья по безопасности или любой другой релевантный источник.
Отправка файла для анализа
Если у вас есть файл, который был неправильно обнаружен как вредоносный или был пропущен, выполните следующие действия, чтобы отправить файл для анализа.
Ознакомьтесь с рекомендациями, приведенными здесь: Отправка файлов для анализа.
Отправьте файлы в Defender для конечных точек или посетите сайт отправки Microsoft Security Intelligence и отправьте свои файлы.
Отправка обнаружения без файлов для анализа
Если что-то было обнаружено как вредоносная программа, основанное на поведении, и у вас нет файла, вы можете отправить файл MpSupportFiles.cab для анализа. Файл .cab можно получить с помощью средства командной строки MpCmdRun на Windows 10 или Windows 11.
Создайте файл
C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab, как описано в разделе Сбор диагностических данных антивирусной программы Microsoft Defender.Ознакомьтесь с рекомендациями, приведенными здесь: Отправка файлов для анализа.
Посетите сайт отправки Microsoft Security Intelligence и отправьте файлы .cab.
Что происходит после отправки файла?
Ваша заявка немедленно сканируется нашими системами, чтобы дать вам последнее определение еще до того, как аналитик начнет обрабатывать ваше дело. Возможно, файл уже был отправлен и обработан аналитиком. В таких случаях определение принимается быстро.
Отправленные материалы, которые еще не были обработаны, анализируются в следующем порядке приоритета:
- Распространенные файлы, которые могут повлиять на большое количество компьютеров, получают более высокий приоритет.
- Клиентам, прошедшим проверку подлинности, особенно корпоративным клиентам с действительными идентификаторами Software Assurance (SAID), присваивается более высокий приоритет.
- Заявки, отмеченные владельцами SAID как высокоприоритетные, немедленно рассматриваются.
Чтобы проверить обновления по вашей отправке, войдите на сайт отправки Microsoft Security Intelligence.
Совет
Дополнительные сведения см. в статье Отправка файлов для анализа.
Часть 5. Проверка и настройка параметров защиты от угроз
Defender для конечных точек предлагает широкий спектр возможностей, включая возможность тонкой настройки параметров различных функций и компонентов. Если вы получаете множество ложных срабатываний, обязательно проверьте настройки защиты от угроз в вашей организации. Возможно, вам потребуется внести некоторые корректировки, чтобы:
- Облачная защита
- Исправление потенциально нежелательных приложений
- Автоматизированное расследование и устранение
Облачная защита
Проверьте уровень защиты, предоставляемый облаком, для Microsoft Defender антивирусной программы. По умолчанию для облачной защиты задано значение Не настроено. однако рекомендуется включить его. Дополнительные сведения о настройке облачной защиты см. в статье Включение облачной защиты в Microsoft Defender Antivirus.
Вы можете использовать Intune или другие методы, например групповая политика, для изменения или настройки параметров облачной защиты.
См. статью Включение облачной защиты в антивирусной программе Microsoft Defender.
Исправление потенциально нежелательных приложений
Потенциально нежелательные приложения (PUA) — это категория программного обеспечения, которая может привести к медленному запуску устройств, отображению непредвиденной рекламы или установке другого программного обеспечения, которое может быть непредвиденным или нежелательным. Примерами PUA являются рекламное ПО, программы, устанавливающие другое ПО в комплекте, и ПО для обхода средств защиты, которое по-разному взаимодействует с защитными продуктами. Хотя PUA не считается вредоносным ПО, некоторые виды программного обеспечения относятся к PUA на основании их поведения и репутации.
Дополнительные сведения о pua см. в статье Обнаружение и блокировка потенциально нежелательных приложений.
В зависимости от того, какие приложения использует ваша организация, у вас могут возникать ложные срабатывания из-за настроек защиты от потенциально нежелательных приложений (PUA). При необходимости попробуйте некоторое время запустить защиту puA в режиме аудита или применить защиту puA к подмножествам устройств в вашей организации. Защиту от pua можно настроить для браузера Microsoft Edge и для Microsoft Defender антивирусной программы.
Мы рекомендуем использовать Intune для изменения или настройки параметров защиты от pua. Однако можно использовать другие методы, например групповая политика.
См. Настройка защиты от PUA в антивирусной программе Microsoft Defender.
Автоматизированное расследование и устранение
Возможности автоматического исследования и исправления (AIR) предназначены для изучения оповещений и принятия немедленных мер по устранению нарушений. По мере активации оповещений и выполнения автоматического расследования для каждого исследуемого доказательства выдается вердикт. Приговоры могут быть вредоносными, подозрительными или Не найдены угрозы.
В зависимости от уровня автоматизации, установленного для вашей организации, и других параметров безопасности, действия по исправлению выполняются с артефактами, которые считаются вредоносными или подозрительными. В некоторых случаях действия по исправлению выполняются автоматически; в других случаях действия по исправлению выполняются вручную или только после утверждения вашей группой по операциям безопасности.
- Дополнительные сведения об уровнях автоматизации; И потом
- Настройка возможностей AIR в Defender для конечной точки.
Важно!
Мы рекомендуем использовать полную автоматизацию для автоматического исследования и исправления. Не отключайте эти возможности из-за ложного срабатывания. Вместо этого используйте индикаторы "разрешить" для определения исключений и оставьте автоматическое расследование и исправление настроенными так, чтобы они автоматически выполняли соответствующие действия. Соблюдение этого руководства поможет сократить количество оповещений, которые должна обрабатывать команда по операциям безопасности.
Ложноотрицательные результаты и как с ними справляться
Ложноотрицательный результат возникает, когда вредоносная сущность (например, файл, процесс или сетевое соединение) не обнаруживается Defender for Endpoint. Ложные отрицательные результаты могут быть вызваны устаревшими данными аналитики безопасности, неправильно настроенными функциями или угрозами, которые обходят существующие сигнатуры.
Примечание.
Некоторые возможности в этом разделе зависят от вашего плана. Продвинутая охота, сбор исследовательского пакета и EDR в блокировочном режиме требуют Microsoft Defender для конечной точки Plan 2. Временная шкала устройства требует Defender для Endpoint Plan 2 или Microsoft Defender для бизнеса. Эти возможности отсутствуют в Defender for Endpoint Plan 1.
Проверьте подозрение на ложноотрицательный результат
Прежде чем сообщать о ложноотрицательном результате, убедитесь, что подозрительная активность имела место, но не была обнаружена. Используйте временную шкалу устройства и расширенный поиск на портале Microsoft Defender, чтобы сопоставить и проверить поведение конечных устройств.
На странице инвентаря устройства портала Defender выберите https://security.microsoft.com/machinesзатронутое устройство.
На странице объекта устройства, которая открывается, выберите вкладку «Хронология » и найдите события, соответствующие подозрительной активности (например, создание файла, выполнение процессов или сетевые подключения в ожидаемый период).
Чтобы обследовать всю вашу среду, перейдите на страницу Advanced Hunting портала Defender и https://security.microsoft.com/v2/advanced-hunting выполните запросы по соответствующим таблицам. Например, используйте следующий запрос для поиска событий, связанных с конкретным хэшем файла:
DeviceFileEvents | where SHA1 == "<hash>" | where ActionType == "FileCreated"Вы также можете проверить активность сети с помощью запроса, например, в следующем примере:
DeviceNetworkEvents | where RemoteUrl has "<suspicious-domain>"Если активность присутствует в журналах, но предупреждение не было сгенерировано, скорее всего, обнаружение было пропущено, и следует приступить к сбору доказательств.
Собирайте доказательства ложноотрицательной эскалации
Прежде чем отправить ложный отрицательный результат в Microsoft, соберите следующие судебно-экспертные артефакты для подтверждения анализа:
Файлы поддержки для конечных точек: Создайте диагностический пакет
C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab, выполнивMpCmdRun.exe -GetFilesв командной строке с повышенными правами. Инструкции см. в статье Сбор диагностических данных Microsoft Defender Antivirus.Детали выполнения процесса: Документируйте дерево процессов, параметры командной строки и родительские процессы, связанные с подозрительной деятельностью. Вы можете найти детали выполнения процессов в таймлайне устройства или используя расширенные запросы для поиска в
DeviceProcessEventsтаблице.Данные сетевых потоков: если угроза связана с сетевыми соединениями, зафиксируйте соответствующие данные соединения (удалённые IP, домены, порты) из
DeviceNetworkEventsтаблицы.Дампы памяти или песочницы: Если возможно, захватывайте дампы памяти или песочницы с пострадавшего устройства, чтобы помочь Microsoft проанализировать поведение угроз. Вы также можете получить пакет расследования с устройства прямо в портале Defender.
Необработанные данные событий: Экспортируйте соответствующие события из расширенного поиска в портале Microsoft Defender для включения в состав отправляемых материалов.
Отправьте ложноотрицательные результаты для анализа
После сбора доказательств отправьте ложноотрицательный результат в Microsoft для анализа, используя один из следующих методов:
На странице Submissions в портале Defender по адресуhttps://security.microsoft.com/reportsubmission:
- Вкладка «Файлы»: полные инструкции смотрите в разделе «Отправить файлы в Microsoft Defender для конечной точки».
- Вкладка URL: Полные инструкции смотрите в разделе «Сообщить сомнительные URL в Microsoft».
Отправляйте хэши и файлы напрямую через сайт отправки образцов Microsoft Security Intelligence. Подробно см. в статье Отправка файлов для анализа.
Минимизировать угрозы в ожидании анализа
После подачи ложноотрицательного результата затронутая угроза может оставаться активной в вашей среде. Используйте пользовательские индикаторы в Defender for Endpoint, чтобы немедленно блокировать известные вредоносные объекты до тех пор, пока Microsoft не обновит сигнатуры обнаружения:
- Хэши файлов: Создайте индикаторы блоков для вредоносных хешей файлов. См . статью Создание индикаторов для файлов.
- IP-адреса и домены: Создайте индикаторы блокировки для вредоносных IP или доменов. См . статью Создание индикаторов для IP-адресов и URL-адресов и доменов.
Пользовательские индикаторы применяются во всей организации и обеспечивают немедленную защиту, пока Microsoft анализирует отправленные материалы.
Проверьте состояние и конфигурацию конечных точек
Ложные отрицательные результаты также могут возникать из-за устаревших данных аналитики безопасности или отключенных функций защиты на устройстве. Чтобы проверить состояние конечной точки на поражённом устройстве, выполните следующие шаги:
Выполните следующую команду в верхнем окне PowerShell на затронутом устройстве, чтобы проверить версии движка и подписи:
Get-MpComputerStatus | Select-Object AMServiceVersion, AMProductVersion, AMEngineVersion, AntispywareSignatureVersion, AntivirusSignatureVersionУбедитесь, что обновления аналитики безопасности являются актуальными. Если версии устарели, выполните следующую команду для их обновления:
Update-MpSignatureПримечание.
Вы также можете проверить наличие обновлений аналитики безопасности в командной строке с повышенными правами, запустив
MpCmdRun.exe -SignatureUpdate. Для получения дополнительной информации см. раздел «Используйте командную строку для управления антивирусом Microsoft Defender».Убедитесь, что функции защиты ключей включены. Ложноотрицательные результаты могут возникнуть, если следующие функции отключены или неправильно настроены:
Проверьте, актуальны ли платформа устройства и операционная система, так как старые сборки могут не иметь возможностей обнаружения, доступных в новых версиях.
Требуется дополнительная помощь?
Если вы выполнили все действия, описанные в этой статье, и вам по-прежнему нужна помощь, обратитесь в службу технической поддержки.
На портале Microsoft Defender в правом верхнем углу выберите вопросительный знак (?), а затем выберите Служба поддержки Майкрософт.
В окне помощника по поддержке опишите проблему, а затем отправьте сообщение. Оттуда можно открыть запрос на обслуживание.
См. также
- Управление Microsoft Defender для конечных точек
- Управление исключениями для Microsoft Defender для конечной точки и антивирусной программы Microsoft Defender
- Обзор портала Microsoft Defender
- Microsoft Defender для конечной точки на Mac
- Microsoft Defender для конечных точек в Linux
- Настройка функций Microsoft Defender для конечной точки на iOS
- Настройка функций Defender для конечной точки на Android