Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Обычно не требуется определять исключения для Microsoft Defender антивирусной программы. Однако можно исключить определенные файлы, папки и все файлы, открытые определенным процессом, из проверок антивирусной программы Microsoft Defender. Эти исключения называются пользовательскими исключениями, и они входят в следующие типы:
В этой статье описывается настройка настраиваемых исключений для Microsoft Defender антивирусной программы на Windows.
Пользовательские исключения применяются к запланированным проверкам, проверкам по запросу и постоянной защите и мониторингу в режиме реального времени. Исключения процессов являются исключением: они применяются только к защите и мониторингу в режиме реального времени, а не к запланированным или по запросу сканированиям.
Перед определением исключений просмотрите исключения в Microsoft Defender антивирусной программе, чтобы понять типы исключений, подстановочные знаки и системные переменные среды.
Для получения наилучших результатов используйте решения для управления корпоративным уровнем, такие как Microsoft Intune или Microsoft Configuration Manager для управления исключениями. Параметры исключений в Intune или Configuration Manager при запуске перезаписывают все конфликтующие параметры групповой политики или PowerShell.
Tip
- Подробный обзор подавляемых объектов, отправки файлов и исключений в Microsoft Defender Antivirus и Microsoft Defender для конечной точки см. в статье Обзор исключений и индикаторов в Microsoft Defender для конечной точки.
- Для защиты исключений, настроенных на устройствах, доступны следующие методы:
- Защита от несанкционированного изменения исключений антивируса.
-
HideExclusionsFromLocalAdmins:
- Не удаляет существующие исключения из устройства.
- Исключения не отображаются в Get-MpPreference или редакторе реестра.
- HideExclusionsFromLocalUsers: неявно включено, если включен параметр HideExclusionsFromLocalAdmins.
Prerequisites
Поддерживаемые операционные системы
- Windows
Настройка исключений антивирусной программы Microsoft Defender в Microsoft Intune
Important
Для процедур, описанных в этом разделе, требуется Microsoft Intune. Intune — это отдельный продукт, который не входит во все подписки. Если у вас нет Intune, используйте один из других методов в этой статье. Дополнительные сведения см. в разделе Лицензирование Microsoft Intune.
Microsoft Intune — это рекомендуемое средство для настройки и распространения политик исключения антивирусной программы Microsoft Defender на устройства. Используйте профиль исключений антивирусной программы Microsoft Defender для создания или изменения политик исключений.
Note
Вы можете определить исключения антивирусной программы в выделенном профиле исключений антивирусной программы Microsoft Defender (описанном в этом разделе) или непосредственно в профиле антивирусной программы Microsoft Defender. Параметры исключений одинаковы в обоих случаях, и Intune объединяет исключения из всех назначенных политик в единый общий набор на каждом устройстве. Используйте выделенный профиль исключений, если вы хотите управлять или целевыми исключениями отдельно от других параметров антивирусной программы. Дополнительные сведения см. в статье Антивирусная политика для безопасности конечных точек в Intune.
Настройка исключений антивирусной программы Microsoft Defender в Intune с помощью политик безопасности конечных точек
Сведения о создании политики исключений антивирусной программы Microsoft Defender в Intune см. в статье "Создание политики безопасности конечной точки" (открывается на новой вкладке в документации По Intune). При создании политики используйте следующие параметры:
Тип политики: Антивирусная программа
Платформа: Windows
Профиль: исключения антивирусной программы Microsoft Defender
Параметры конфигурации: настройте некоторые или все следующие типы исключений:
Исключенные расширения: исключения по расширению типа файла. Исключение применяется ко всем файлам с этим расширением, независимо от расположения. Дополнительные сведения см. в разделе об исключениях расширений файлов.
Исключенные пути: также известные как исключения файлов и папок. Дополнительные сведения см. в разделе "Исключения файлов и папок".
Кроме того, доступны контекстные исключения. Дополнительные сведения см. в разделе "Контекстные исключения".
Исключенные процессы: исключения для файлов, открытых указанными процессами. Сами процессы не исключаются. Чтобы исключить процессы, используйте исключение исключенных путей . Дополнительные сведения см. в разделе "Исключения процессов".
Подстановочные знаки, включая переменные среды system (не user), поддерживаются в значениях Excluded paths и Excluded processes. Дополнительные сведения см. в разделе Подстановочные знаки в исключениях Microsoft Defender Antivirus.
Чтобы добавить исключения, используйте любой из следующих методов:
Нажмите кнопку "Добавить", а затем введите значение в появившемся поле. Повторяйте столько раз, сколько необходимо. Чтобы удалить исключение или пустое поле, выберите поле проверка рядом с записью и нажмите кнопку Удалить.
Выберите Импорт , чтобы импортировать CSV-файл, содержащий имена файлов и папок для исключения. CSV-файл использует следующий формат (в примере показаны исключенные расширения):
ExcludedExtensions "extension1" "extension2" ...Tip
Двойные кавычки вокруг значений являются необязательными и игнорируются (не используются в значениях), если они включены. Не используйте одинарные кавычки вокруг значений.
Чтобы позже изменить исключения в существующей политике, выберите политику на странице Безопасность конечной точки | Антивирусная программа в центре администрирования Microsoft Intune по адресу https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/antivirus, а затем нажмите Изменить рядом с Параметры конфигурации, чтобы добавить или удалить исключения. Чтобы сохранить текущий список исключений в файл .csv, нажмите кнопку "Экспорт".
Настройка исключений антивирусной программы Microsoft Defender на портале Microsoft Defender
Если организация управляет политиками безопасности конечных точек на портале Microsoft Defender, можно настроить исключения антивирусной программы Microsoft Defender с теми же политиками безопасности конечных точек, которые использует Intune.
На вкладке Windows страницы политик безопасности конечных точек на портале https://security.microsoft.com/policy-inventory
Defender щелкните "Создать политику" и создайте политикуисключений антивирусной программы Microsoft Defender. Полная процедура см. в разделе "Создание политики безопасности конечных точек".
Используйте тот же профиль исключений антивирусной программы Microsoft Defender и те же параметры, описанные в разделе «Настройка исключений антивирусной программы Microsoft Defender в Intune с помощью политик безопасности конечных точек».
При назначении политики обратите внимание, что ограничения группы назначений применяются к устройствам, управляемым с помощью управления параметрами безопасности. Дополнительные сведения см. на шаге "Назначения".
Настроить исключения Microsoft Defender Antivirus в любом MDM-решении с использованием Policy CSP
Поставщик службы конфигурации политики (CSP) позволяет настраивать исключения антивирусной программы Microsoft Defender на устройствах Windows с помощью любого решения управления мобильными устройствами (MDM), а не только Microsoft Intune. Дополнительные сведения см. в разделе CSP политики.
Используйте следующие параметры CSP для настройки исключений. Разделите каждое значение в списке с вертикальной полосой (|).
Исключённые расширения: Используйте директиву CSP ExcludedExtensions со следующими параметрами:
Путь OMA-URI:
./Device/Vendor/MSFT/Policy/Config/Defender/ExcludedExtensions
Значение:<Extension1>|<Extension2>|...<ExtensionN>Например:
lib|obj.Дополнительные сведения см. в разделе "Исключения файлов и папок".
Исключенные пути: используйте CSP для исключенных путей , используя следующие параметры:
Путь OMA-URI:
./Device/Vendor/MSFT/Policy/Config/Defender/ExcludedPaths
Значение:<FileOrFolderExclusion1>|<FileOrFolderExclusion2>|...<FileOrFolderExclusionN>Значением может быть конкретный файл, целая папка или путь с символами подстановки. Например, для
C:\Example|C:\Example\sample.exe|C:\Example\*.test:- Содержимое
C:\Exampleпапки исключается. - Конкретный файл
C:\Example\sample.exeисключен. - Все файлы
.testвC:\Exampleисключены.
Дополнительные сведения см. в разделе "Исключения файлов и папок".
Подстановочные символы, включая переменные среды system (не user), поддерживаются в значениях параметра Excluded paths. Дополнительные сведения см. в разделе Подстановочные знаки в исключениях Microsoft Defender Antivirus.
Значение также может быть контекстным исключением, например
C:\Example\*.test\:{ScanTrigger:OnDemand}, которое исключает эти файлы только во время проверки по запросу.Дополнительные сведения см. в разделе "Контекстные исключения".
- Содержимое
Исключенные процессы: используйте CSP для исключенных обработчиков с помощью следующих параметров:
Путь OMA-URI:
./Device/Vendor/MSFT/Policy/Config/Defender/ExcludedProcesses
Значение:<Process1>|<Process2>|...<ProcessN>Например,
C:\Example.exe|C:\Example1.exeисключает все файлы, открытые этими процессами. Чтобы исключить сами файлы, необходимо добавить запись Исключенные пути для самого исполняемого файла процесса.Дополнительные сведения см. в разделе "Исключения процессов".
Подстановочные знаки, включая переменные среды системы (не пользователя), поддерживаются в значениях исключенных процессов . Дополнительные сведения см. в разделе Подстановочные знаки в исключениях Microsoft Defender Antivirus.
Настройка исключений антивирусной программы Microsoft Defender в Microsoft Configuration Manager
Сведения о настройке расширений, папок и процессов в Microsoft Configuration Manager см. в статье "Создание и развертывание политик защиты от вредоносных программ: параметры исключения".
Настройка исключений антивирусной программы Microsoft Defender в групповой политике
Чтобы настроить исключения с помощью групповой политики, выполните следующие действия.
В централизованной групповой политике откройте консоль управления групповыми политиками (GPMC) на компьютере управления групповыми политиками.
В дереве консоли GPMC разверните узел «Объекты групповой политики» в лесу и домене, которые содержат объект групповой политики, который требуется изменить.
Щелкните объект групповой политики правой кнопкой мыши и выберите изменить.
В редакторе управления групповыми политиками перейдите в Конфигурация компьютера>Административные шаблоны>Компоненты Windows>Антивирусная программа Microsoft Defender>Исключения.
Note
Пути групповой политики до Windows 10 версии 2004 (май 2020 г.) могут использовать Windows антивирусной программы Defender вместо Microsoft Defender антивирусной программы. Оба названия указывают на одно и то же расположение политики.
В области сведений об исключениях доступны следующие параметры:
- Исключения расширений
- Исключения путей (исключения файлов и папок)
- Исключения процессов (файлы, открытые процессами)
Чтобы открыть и настроить параметр исключения, используйте любой из следующих методов:
- Дважды щелкните параметр.
- Щелкните правой кнопкой мыши параметр и выберите пункт "Изменить".
- Выберите параметр, а затем выберите Изменить действие>.
Tip
Вы также можете настроить групповую политику локально на отдельных устройствах с помощью Редактора локальной групповой политики (gpedit.msc). Перейдите к тому же пути: Конфигурация компьютера>Административные шаблоны>Компоненты Windows>Антивирусная программа Microsoft Defender>Исключения.
Note
Изменения исключения, внесенные в групповую политику, отображаются в исключениях приложений Безопасность Windows.
Настройка исключений файлов и папок в групповой политике
Чтобы настроить исключения файлов и папок в групповой политике, выполните следующие действия.
В области сведений Исключения откройте параметр Исключения путей.
В открывавшемся окне параметров настройте следующие параметры:
- Выберите "Включено".
- Исключения пути: выберите "Показать...".
В открывшемся диалоговом окне "Исключения путей" настройте следующие параметры:
- Имя значения: Укажите каждую папку на отдельной строке. Если вы указываете файл, введите полный путь к файлу, включая букву диска, путь к папке, имя файла и расширение.
-
Значение: введите
0.
Повторите этот шаг нужное количество раз. По завершении нажмите кнопку ОК.
Дополнительные сведения см. в разделе "Исключения файлов и папок".
Подстановочные знаки, включая системные (не пользовательские) переменные среды, поддерживаются в значениях Path Exclusions. Дополнительные сведения см. в разделе Подстановочные знаки в исключениях Microsoft Defender Antivirus.
Кроме того, доступны контекстные исключения. Дополнительные сведения см. в разделе "Контекстные исключения".
Настройка исключений расширений файлов в групповой политике
Чтобы настроить исключения расширений файлов в параметрах исключений групповой политики, выполните следующие действия.
В области сведений «Исключения» откройте параметр «Исключения расширений».
В открывавшемся окне параметров настройте следующие параметры:
- Выберите "Включено".
- Исключения расширений: выберите "Показать...".
В открывшемся диалоговом окне "Исключения расширений" настройте следующие параметры:
- Имя значения: Введите каждое расширение файла с новой строки.
-
Значение: введите
0.
Повторите этот шаг нужное количество раз. По завершении нажмите кнопку ОК.
Дополнительные сведения см. в разделе об исключениях расширений файлов.
Настройка исключений процессов в групповой политике
Чтобы настроить исключения процессов в параметрах исключений групповой политики, выполните следующие действия.
В области сведений об исключениях откройте параметр "Исключения процесса ".
В открывавшемся окне параметров настройте следующие параметры:
- Выберите "Включено".
- Исключения процесса: выберите "Показать...".
В открывшемся диалоговом окне "Исключения процессов" настройте следующие параметры:
- Имя значения: Введите каждый процесс на отдельной строке.
-
Значение: введите
0.
Повторите этот шаг нужное количество раз. По завершении нажмите кнопку ОК.
Дополнительные сведения см. в разделе "Исключения процессов".
Подстановочные знаки, включая переменные среды системы (не пользователя), поддерживаются в значениях исключений процесса . Дополнительные сведения см. в разделе Подстановочные знаки в исключениях Microsoft Defender Antivirus.
Настройка исключений антивирусной программы Microsoft Defender в PowerShell
На целевом устройстве используйте следующий синтаксис команды PowerShell в сеансе PowerShell с повышенными привилегиями (открытое окно PowerShell, выбрав "Запуск от имени администратора"). Этот синтаксис добавляет, задает или удаляет одно или несколько исключений, указав параметр исключения и его значения:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> [-ExclusionExtension "<Value1>","<Value2>",..."<ValueN>"] [-ExclusionPath "<Value1>","<Value2>",..."<ValueN>"] [-ExclusionProcess "<Value1>","<Value2>",..."<ValueN>"]
Set-MpPreferenceперезаписывает все существующие исключения указанного типа, заменяя их значениями, которые вы укажете. Чтобы отобразить исключения, настроенные на устройстве, выполните следующую команду:
$p = Get-MpPreference; 'ExclusionExtension','ExclusionPath','ExclusionProcess' | ForEach-Object { $t = $_; $p.$t | ForEach-Object {[pscustomobject]@{Type=$t; Value=$_}} } | Format-Table -AutoSizeЧтобы добавить новые исключения, не затрагивая существующие значения, используйте командлет Add-MpPreference . Чтобы удалить указанные исключения, не затрагивая другие существующие значения, используйте командлет Remove-MpPreference . Синтаксис команды идентичен для трех командлетов.
Используйте один или несколько следующих параметров, чтобы указать тип исключения:
ExclusionExtension: исключения по расширению типа файла. Исключение применяется ко всем файлам с этим расширением, независимо от расположения. Дополнительные сведения см. в разделе об исключениях расширений файлов.
ExclusionPath: также называется исключениями файлов и папок. Дополнительные сведения см. в разделе "Исключения файлов и папок".
Кроме того, доступны контекстные исключения. Дополнительные сведения см. в разделе "Контекстные исключения".
ExclusionProcess: исключения для файлов, открытых указанными процессами. Сами процессы не исключаются. Чтобы исключить процессы, используйте ExclusionPath. Дополнительные сведения см. в разделе "Исключения процессов".
В следующем примере расширение файла .test добавляется в список исключений, чтобы Microsoft Defender Antivirus пропускал файлы с этим расширением при сканировании:
Add-MpPreference -ExclusionExtension ".test"
В следующем примере добавляется исключение для процесса c:\internal\test.exe, чтобы антивирусная программа Microsoft Defender не проверяла любой файл, открываемый этим процессом:
Add-MpPreference -ExclusionProcess "c:\internal\test.exe"
Дополнительные сведения см. в статье Настройка и запуск Microsoft Defender антивирусной программы с помощью командлетов PowerShell.
Настройка исключений антивирусной программы Microsoft Defender в WMI
Используйте инструментирование управления Windows (WMI), чтобы настроить исключения, вызвав методы Set, Add и Removeкласса MSFT_MpPreference для следующих свойств:
ExclusionExtension: исключения по расширению типа файла. Исключение применяется ко всем файлам с этим расширением, независимо от расположения. Дополнительные сведения см. в разделе об исключениях расширений файлов.ExclusionPath: также известные как исключения файлов и папок. Дополнительные сведения см. в разделе "Исключения файлов и папок".Кроме того, доступны контекстные исключения. Дополнительные сведения см. в разделе "Контекстные исключения".
ExclusionProcess: исключения для файлов, открытых указанными процессами. Сами процессы не исключаются. Чтобы исключить процессы, используйте ExclusionPath. Дополнительные сведения см. в разделе "Исключения процессов".
Методы Set, Add и Remove в классе MSFT_MpPreference аналогичны командлетам Set-MpPreference, Add-MpPreference и Remove-MpPreference, как описано в разделе "Настройка исключений антивирусной программы Microsoft Defender" в PowerShell.
Дополнительные сведения см. в разделе "Использование WMI" для настройки Microsoft Defender антивирусной программы и Windows Defender API WMIv2 и управления ими.
Настройка исключений антивирусной программы Microsoft Defender в приложении Безопасность Windows
Для настройки исключений можно использовать приложение Безопасность Windows на отдельных устройствах. Этот метод полезен для тестирования или настройки одного устройства. Чтобы настроить исключения на многих устройствах, используйте один из методов управления предприятия, описанных ранее в этой статье.
Инструкции см. в разделе "Добавление исключений" в приложении Безопасность Windows.
Note
Изменения исключения, внесенные в приложение Безопасность Windows, не отображаются в исключениях групповой политики.
Приложение Безопасность Windows не поддерживает контекстные исключения.
Убедитесь, что файл или папка исключены с помощью MpCmdRun
Средство командной строки MpCmdRun.exe можно использовать в Microsoft Defender Antivirus версии 4.18.2111-5.0 (декабрь 2021 г.) или более поздней версии, чтобы проверить, исключены ли определенный файл или папка из проверки, выполнив следующие команды в командной строке, запущенной с правами администратора (окно командной строки, которое вы открыли, выбрав Запуск от имени администратора):
Tip
Первая команда изменяет каталог на последнюю версию платформы< защиты от вредоносных >программ в %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Если этот путь не существует, он отправляется в %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -CheckExclusion -Path <PathAndFile or Path>
Например, команда MpCmdRun.exe -CheckExclusion -Path C:\Data\Test возвращает следующие выходные данные:
Путь исключен:
C:\Data\Test [\Device\HarddiskVolume1\Data\Test] исключён. Код выхода — 0.
Путь не исключен:
C:\Data\Test [\Device\HarddiskVolume1\Data\Test] не исключён. Код выхода — 1.
Note
Результат is excluded не обязательно означает, что точный путь, который вы проверили, находится в списке исключений. Исключение папок также применяется ко всем вложенным папкам и файлам в этой папке. Например, если C:\Data\Test исключён и вы проверяете C:\Data\Test\Logs\app.log, результат — is excluded, поскольку файл наследует исключение от папки верхнего уровня. Команда сообщает только о том, исключён ли путь, но не о том, какая именно запись исключения ему соответствует.
Тестирование исключений антивирусной программы Microsoft Defender с помощью тестового файла EICAR
Тестовый файл EICAR — это небольшой, безвредный текстовый файл, содержащий стандартную строку, распознаваемую всеми антивирусными продуктами как вредоносные программы. Это стандартный способ безопасно подтвердить работу антивирусной защиты без использования реальных вредоносных программ. Microsoft Defender антивирусная программа обнаруживает файл по его содержимому (стандартная строка EICAR), а не по имени файла.
Так как Microsoft Defender антивирусная программа всегда обнаруживает тестовый файл EICAR, его можно использовать для подтверждения того, что исключение работает путем создания файла, чтобы его имя, расширение или расположение соответствовало исключению, которое необходимо проверить:
- В определенной папке с любым именем файла или определенным именем файла (и, возможно, определенным расширением) для проверки исключений файлов и папок.
- Любое имя файла с определенным расширением в любом расположении для проверки исключений расширений файлов.
Если файл не обнаружен, исключение будет работать. Если файл обнаружен, исключение не работает.
Этот метод не проверяет исключения процессов, которые зависят от процесса, который открывает файл, а не сам файл.
Используйте любой из следующих методов для создания тестового файла EICAR, соответствующего вашему исключению:
PowerShell: выполните следующие команды в сеансе PowerShell с повышенными привилегиями (открытое окно PowerShell, выбрав " Запуск от имени администратора").
С доступом к Интернету используйте следующий синтаксис:
Invoke-WebRequest "https://secure.eicar.org/eicar.com.txt" -OutFile "<FileNameOrFileNameAndPath>"Например, устройство имеет исключение расширения для
.testфайлов, поэтому имя файла и расположение не имеют значения:Invoke-WebRequest "https://secure.eicar.org/eicar.com.txt" -OutFile "test.test"Без доступа к Интернету: используйте следующий синтаксис:
[io.file]::WriteAllText("<FileNameOrFileNameAndPath>",'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*')Например, устройство имеет исключение
c:\testфайлов и папок, поэтому создайте файл в этой папке с любым именем файла или расширением:[io.file]::WriteAllText("c:\test\eicar.txt",'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*')
.NET класс WebClient с доступом к Интернету: используйте следующий синтаксис:
$client = new-object System.Net.WebClient $client.DownloadFile("http://www.eicar.org/download/eicar.com.txt","<FileNameOrFileNameAndPath>")Например, для устройства настроено исключение для файлов и папок в
c:\test\*\*.doc, поэтому скачайте файл вc:\test\data\test.doc:$client = new-object System.Net.WebClient $client.DownloadFile("http://www.eicar.org/download/eicar.com.txt","c:\test\data\test.doc")Блокнот: скопируйте следующую текстовую строку в первую строку пустого текстового файла, а затем сохраните ее с именем файла и (или) расширением в соответствующем расположении:
X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*
Связанные материалы
- Исключения в антивирусной программе Microsoft Defender
- Исключения антивирусной программы Microsoft Defender на Windows Server
- Исключения, которых следует избегать в Антивирусе Microsoft Defender и Defender для конечных точек
- Исключения для Microsoft Defender для конечных точек и антивируса Microsoft Defender
- Настройка и проверка исключений для Microsoft Defender для конечной точки в Linux
- Настройка и проверка исключений для Microsoft Defender для конечной точки в macOS