Оценка антивирусной программы Microsoft Defender с помощью групповая политика

В этой статье объясняется, как включить и проверить ключевые функции защиты в Microsoft Defender Антивирусная программа и Microsoft Defender Exploit Guard в текущих версиях Microsoft Windows и Windows Server.

Предварительные условия

Поддерживаемые операционные системы

  • Windows 10 или более поздней версии
  • Windows Server 2016 или более поздней версии

Использование антивирусной программы Microsoft Defender с помощью групповая политика для включения функций

В этом разделе описывается использование центрального хранилища групповая политика для настройки Microsoft Defender антивирусной программы для оценки.

  1. Скачайте последние файлы административных шаблонов по ссылкам, чтобы скачать файлы административных шаблонов на основе версии операционной системы.

    Совет

    Ознакомьтесь с разделом Требования к системе на отдельных страницах скачивания:

    • Большинство загрузок поддерживают клиенты Windows и серверы Windows.
    • Получите последнюю доступную и применимую загрузку.
  2. Выполните одну из следующих процедур, чтобы создать центральное хранилище для размещения последних шаблонов ADMX и ADML:

    • Домены:

      1. Создайте новое подразделение, чтобы заблокировать наследование политики.
      2. Откройте консоль управления групповой политикой (gpmc.msc).
      3. Перейдите в раздел групповая политика Объекты и создайте групповую политику.
      4. Щелкните правой кнопкой мыши новую групповую политику и выберите изменить.
      5. Перейдите в разделПолитики>конфигурации> компьютераАдминистративные шаблоны>Компоненты> Windows Microsoft Defender Антивирусная программа.
    • Рабочие группы:

      1. Откройте редактор групповых политик (gpedit.msc).
      2. Перейдите в раздел Конфигурация> компьютераАдминистративные шаблоны>Компоненты> Windows Microsoft Defender Антивирусная программа.

Дополнительные сведения см. в статье Создание и управление центральным магазином — клиент Windows.

MDAV и потенциально нежелательные приложения (PUA)

Корневой каталог:

Описание Setting
Отключение антивирусной программы Microsoft Defender Отключено
Настройка обнаружения для потенциально нежелательных приложений Включено — блокировать

Защита в режиме реального времени (постоянная защита, сканирование в режиме реального времени)

Защита в режиме реального времени:

Описание Setting
Отключение защиты в режиме реального времени Отключено
Настройка мониторинга для входящих и исходящих файлов и действий программ Включен, двунаправленный (полный доступ)
Включение мониторинга поведения Включено
Мониторинг файлов и программ на компьютере Включено

Функции облачной защиты

Standard на подготовку и доставку обновлений аналитики безопасности может потребоваться несколько часов. Наша облачная служба защиты может обеспечить эту защиту за считанные секунды.

Дополнительные сведения см. в статье Использование технологий следующего поколения в Microsoft Defender Антивирусная программа с помощью облачной защиты.

MAPS:

Описание Setting
Присоединение к Microsoft MAPS Включено, Advanced MAPS
Настройка функции "Блокировать при первом взгляде" Включено
Отправка примеров файлов при необходимости дальнейшего анализа Включено, отправить все примеры

MpEngine:

Описание Setting
Выбор уровня облачной защиты Включено, высокий уровень блокировки
Настройка расширенных облачных проверка Включено, 50

Сканирование

Описание Setting
Включение эвристики Включено
Включение проверки электронной почты Включено
Сканирование всех скачанных файлов и вложений Включено
Включение сканирования скриптов Включено
Сканирование архивных файлов Включено
Сканирование упакованных исполняемых файлов Включено
Настройка сканирования сетевых файлов (Files сканирования сети) Включено
Проверка съемных дисков Включено
Включение проверки точек повторного анализа Включено

Обновления аналитики безопасности

Описание Setting
Укажите интервал проверка для обновлений аналитики безопасности Включено, 4
Определение порядка источников для скачивания обновлений аналитики безопасности Включено в разделе "Определение порядка источников для скачивания обновлений аналитики безопасности"
  • InternalDefinitionUpdateServer: службы WSUS с разрешенными обновлениями антивирусной программы Microsoft Defender.
  • MicrosoftUpdateServer: Центр обновления Майкрософт (ранее клиентский компонент Центра обновления Windows).
  • MMPC: https://www.microsoft.com/wdsi/defenderupdates

Отключение параметров антивирусной программы локального администратора

Отключите параметры антивирусной программы локального администратора, такие как исключения, и примените политики из Microsoft Defender для конечной точки Управление параметрами безопасности.

Корневой каталог:

Описание Setting
Настройка поведения слияния локального администратора для списков Отключено
Управление тем, видны ли исключения локальным администраторам Включено

Действие по умолчанию для серьезности угроз

Угрозы:

Описание Setting Уровень оповещений Действие
Указание уровней оповещений об угрозах, на которых не следует выполнять действия по умолчанию при обнаружении Включено
5 (серьезный) 2 (карантин)
4 (высокий) 2 (карантин)
2 (средний) 2 (карантин)
1 (низкий) 2 (карантин)

Карантин:

Описание Setting
Настройка удаления элементов из папки карантина Включено, 60

Интерфейс клиента:

Описание Setting
Включение режима безголового пользовательского интерфейса Отключено

Защита сети

Microsoft Defender Exploit Guard\Network Protection:

Описание Setting
Запрет доступа пользователей и приложений к опасным веб-сайтам Включено, блокировать
Этот параметр определяет, можно ли настроить защиту сети в режиме блокировки или аудита на Windows Server Включено

Чтобы включить защиту сети для серверов Windows, на данный момент используйте PowerShell:

ОС Команда PowerShell
Windows Server 2012 R2 и более поздних версий Set-MpPreference -AllowNetworkProtectionOnWinServer $true
единый клиент MDE Windows Server 2016 и Windows Server 2012 R2 Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true

Правила сокращения направлений атак

  1. Перейдите в раздел Конфигурация> компьютераАдминистративные шаблоны>Компоненты> Windows Microsoft Defender Антивирусная программа> Microsoft DefenderСокращение направлений атакExploit Guard>.

  2. Нажмите кнопку Далее.

Value name Имя правила ASR Значение
01443614-cd74-433a-b99e-2ecdc07bfc25 Блокировать выполнение исполняемых файлов, если они не соответствуют критериям распространенности, возраста или списка доверия 1 (блок)
26190899-1602-49e8-8b27-eb1d0a1ce869 Запретить приложению Office для общения создавать дочерние процессы 1 (блок)
33ddedf1-c6e0-47cb-833e-de6133960387 Блокировка перезагрузки компьютера в безопасном режиме 1 (блок)
3b576869-a4ec-4529-8536-b80a7769e899 Запрет приложениям Office создавать исполняемое содержимое 1 (блок)
56a863a9-875e-4185-98a7-b882c64b5ce5 Блокировать злоупотребление эксплуатируемыми уязвимыми подписанными драйверами (устройство) 1 (блок)
5beb7efe-fd9a-4556-801d-275e5ffc04cc Блокировать выполнение потенциально запутывающихся скриптов 1 (блок)
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Запрет приложений Office от внедрения кода в другие процессы 1 (блок)
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c Запретить Adobe Reader создавать дочерние процессы 1 (блок)
92e97fa1-2edf-4476-bdd6-9d0b4dddc7b Блокировка вызовов API Win32 из макросов Office 1 (блок)
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 Блокировка кражи учетных данных из подсистемы локального центра безопасности Windows 1 (блок)
a8f5898e-1dc8-49a9-9878-85004b8a61e6 Блокировать создание WebShell для серверов 1 (блок)
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Блокировка недоверенных и неподписанных процессов, выполняемых с USB 1 (блок)
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Блокировка исполняемого содержимого из почтового клиента и веб-почты 1 (блок)
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb Блокировать использование скопированных или олицетворенных системных средств 1 (блок)
c1db55ab-c21a-4637-bb3f-a12568109d35 Использование расширенной защиты от программ-шантажистов 1 (блок)
d1e49aac-8f56-4280-b9ba-993a6d77406c Блокировать создание процессов из команд PSExec и WMI 1 (блок)*
d3e037e1-3eb8-44c8-a917-57927947596d Блокировка запуска скачаемого исполняемого содержимого в JavaScript или VBScript 1 (блок)
d4f940ab-401b-4efc-aadc-ad5f3c50688a Запретить всем приложениям Office создавать дочерние процессы 1 (блок)
e6db77e5-3df2-4cf1-b95a-636979351e5b Блокировка сохраняемости с помощью подписки на события WMI 1 (блок)

*Если вы используете Microsoft Configuration Manager (ранее — Microsoft Endpoint Configuration Manager и Microsoft System Center Configuration Manager) или другие средства управления, использующие WMI, используйте значение 2 (Аудит). Клиент Configuration Manager в значительной степени зависит от WMI.

Совет

Некоторые правила могут блокировать поведение, допустимое в вашей организации. В таких случаях измените правило с 1 (блок) на 2 (аудит), чтобы предотвратить нежелательные блоки.

Управляемый доступ к папкам

Перейдите к разделу Конфигурация> компьютераАдминистративные шаблоны>Компоненты> Windows Microsoft Defender Антивирусная программа> Microsoft DefenderСокращение направлений атакExploit Guard>.

Описание Setting
Настройка управляемого доступа к папкам Включено, блокировать

Назначьте политики подразделению, в котором находятся тестовые компьютеры.

Включение защиты от незаконного изменения

На портале Microsoft Defender по адресу https://security.microsoft.comперейдите в раздел Параметры>Конечные> точкиДополнительные функции>Защита от незаконного>изменения включена.

Дополнительные сведения см. в статье Разделы справки настройка или управление защитой от незаконного изменения?.

Проверка сетевого подключения к Cloud Protection

Важно убедиться, что сетевое подключение Cloud Protection работает во время тестирования на проникновение.

В командной строке с повышенными привилегиями (окно командной строки, открытое путем выбора запуска от имени администратора) выполните следующие команды:

Совет

Первая команда изменяет каталог на последнюю версию платформы> защиты от вредоносных <программ в %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Если этот путь не существует, он отправляется в %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

Дополнительные сведения см. в статье Настройка и управление антивирусной программой Microsoft Defender с помощью средства командной строки MpCmdRun.

Проверка версии обновления платформы

Последняя версия "Обновление платформы" Рабочий канал (GA) доступна здесь:

Каталог обновлений Майкрософт

Чтобы просмотреть установленную версию "Обновление платформы", выполните следующую команду в сеансе PowerShell с повышенными привилегиями (окно PowerShell, открытое путем выбора запуска от имени администратора):

Get-MpComputerStatus | Format-Table AMProductVersion

Проверка версии обновления аналитики безопасности

Последняя версия "Обновление аналитики безопасности" доступна здесь:

Последние обновления аналитики безопасности для антивирусной программы Microsoft Defender и других вредоносных программ Майкрософт — портал для обнаружения угроз (Microsoft)

Чтобы просмотреть установленную версию "Обновление аналитики безопасности", выполните следующую команду в сеансе PowerShell с повышенными привилегиями:

Get-MpComputerStatus | Format-Table AntivirusSignatureVersion

Проверка версии обновления ядра

Последняя версия обновления ядра сканирования доступна здесь:

Последние обновления аналитики безопасности для антивирусной программы Microsoft Defender и других вредоносных программ Майкрософт — портал для обнаружения угроз (Microsoft)

Чтобы просмотреть установленную версию обновления ядра, выполните следующую команду в сеансе PowerShell с повышенными привилегиями:

Get-MpComputerStatus | Format-Table AMEngineVersion

Если параметры не вступают в силу, может возникнуть конфликт. Сведения об устранении конфликтов см. в статье Устранение неполадок Microsoft Defender параметров антивирусной программы.

Для отправки ложноотрицательных данных (FN)

Если у вас есть вопросы об обнаружении, которое Microsoft Defender av делает, или вы обнаружите пропущенное обнаружение, вы можете отправить нам файл.

Если у вас есть Microsoft XDR, Microsoft Defender для конечной точки P2/P1 или Microsoft Defender для бизнеса, см. раздел Отправка файлов в Microsoft Defender для конечной точки.

Если у вас Microsoft Defender антивирусная программа, см. раздел Отправка файлов для анализа.

Microsoft Defender AV указывает на обнаружение с помощью стандартных уведомлений Windows. Вы также можете просмотреть обнаружения в приложении Microsoft Defender AV.

Журнал событий Windows также записывает события обнаружения и обработчика. Список идентификаторов событий и соответствующих действий см. в статье о событиях антивирусной программы Microsoft Defender.

Если параметры применяются неправильно, узнайте, есть ли конфликтующие политики, которые включены в вашей среде. Дополнительные сведения см. в статье Устранение неполадок Microsoft Defender параметров антивирусной программы.

Если вам нужно обратиться в службу поддержки Майкрософт, обратитесь в службу поддержки Microsoft Defender для конечной точки.