Настройка настраиваемых исключений для антивирусной программы Microsoft Defender

Обычно не требуется определять исключения для Microsoft Defender антивирусной программы. Однако можно исключить определенные файлы, папки и все файлы, открытые определенным процессом, из проверок антивирусной программы Microsoft Defender. Эти исключения называются пользовательскими исключениями, и они входят в следующие типы:

В этой статье описывается настройка настраиваемых исключений для Microsoft Defender антивирусной программы на Windows.

Пользовательские исключения применяются к запланированным проверкам, проверкам по запросу и постоянной защите и мониторингу в режиме реального времени. Исключения процессов являются исключением: они применяются только к защите и мониторингу в режиме реального времени, а не к запланированным или по запросу сканированиям.

Перед определением исключений просмотрите исключения в Microsoft Defender антивирусной программе, чтобы понять типы исключений, подстановочные знаки и системные переменные среды.

Для получения наилучших результатов используйте решения для управления корпоративным уровнем, такие как Microsoft Intune или Microsoft Configuration Manager для управления исключениями. Параметры исключений в Intune или Configuration Manager при запуске перезаписывают все конфликтующие параметры групповой политики или PowerShell.

Tip

Prerequisites

Поддерживаемые операционные системы

  • Windows

Настройка исключений антивирусной программы Microsoft Defender в Microsoft Intune

Important

Для процедур, описанных в этом разделе, требуется Microsoft Intune. Intune — это отдельный продукт, который не входит во все подписки. Если у вас нет Intune, используйте один из других методов в этой статье. Дополнительные сведения см. в разделе Лицензирование Microsoft Intune.

Microsoft Intune — это рекомендуемое средство для настройки и распространения политик исключения антивирусной программы Microsoft Defender на устройства. Используйте профиль исключений антивирусной программы Microsoft Defender для создания или изменения политик исключений.

Note

Вы можете определить исключения антивирусной программы в выделенном профиле исключений антивирусной программы Microsoft Defender (описанном в этом разделе) или непосредственно в профиле антивирусной программы Microsoft Defender. Параметры исключений одинаковы в обоих случаях, и Intune объединяет исключения из всех назначенных политик в единый общий набор на каждом устройстве. Используйте выделенный профиль исключений, если вы хотите управлять или целевыми исключениями отдельно от других параметров антивирусной программы. Дополнительные сведения см. в статье Антивирусная политика для безопасности конечных точек в Intune.

Настройка исключений антивирусной программы Microsoft Defender в Intune с помощью политик безопасности конечных точек

Сведения о создании политики исключений антивирусной программы Microsoft Defender в Intune см. в статье "Создание политики безопасности конечной точки" (открывается на новой вкладке в документации По Intune). При создании политики используйте следующие параметры:

  • Тип политики: Антивирусная программа

  • Платформа: Windows

  • Профиль: исключения антивирусной программы Microsoft Defender

  • Параметры конфигурации: настройте некоторые или все следующие типы исключений:

    • Исключенные расширения: исключения по расширению типа файла. Исключение применяется ко всем файлам с этим расширением, независимо от расположения. Дополнительные сведения см. в разделе об исключениях расширений файлов.

    • Исключенные пути: также известные как исключения файлов и папок. Дополнительные сведения см. в разделе "Исключения файлов и папок".

      Кроме того, доступны контекстные исключения. Дополнительные сведения см. в разделе "Контекстные исключения".

    • Исключенные процессы: исключения для файлов, открытых указанными процессами. Сами процессы не исключаются. Чтобы исключить процессы, используйте исключение исключенных путей . Дополнительные сведения см. в разделе "Исключения процессов".

    Подстановочные знаки, включая переменные среды system (не user), поддерживаются в значениях Excluded paths и Excluded processes. Дополнительные сведения см. в разделе Подстановочные знаки в исключениях Microsoft Defender Antivirus.

    Чтобы добавить исключения, используйте любой из следующих методов:

    • Нажмите кнопку "Добавить", а затем введите значение в появившемся поле. Повторяйте столько раз, сколько необходимо. Чтобы удалить исключение или пустое поле, выберите поле проверка рядом с записью и нажмите кнопку Удалить.

    • Выберите Импорт , чтобы импортировать CSV-файл, содержащий имена файлов и папок для исключения. CSV-файл использует следующий формат (в примере показаны исключенные расширения):

      ExcludedExtensions
      "extension1"
      "extension2"
      ...
      

      Tip

      Двойные кавычки вокруг значений являются необязательными и игнорируются (не используются в значениях), если они включены. Не используйте одинарные кавычки вокруг значений.

Чтобы позже изменить исключения в существующей политике, выберите политику на странице Безопасность конечной точки | Антивирусная программа в центре администрирования Microsoft Intune по адресу https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/antivirus, а затем нажмите Изменить рядом с Параметры конфигурации, чтобы добавить или удалить исключения. Чтобы сохранить текущий список исключений в файл .csv, нажмите кнопку "Экспорт".

Настройка исключений антивирусной программы Microsoft Defender на портале Microsoft Defender

Если организация управляет политиками безопасности конечных точек на портале Microsoft Defender, можно настроить исключения антивирусной программы Microsoft Defender с теми же политиками безопасности конечных точек, которые использует Intune.

На вкладке Windows страницы политик безопасности конечных точек на портале https://security.microsoft.com/policy-inventory Defender щелкните "Создать политику" и создайте политикуисключений антивирусной программы Microsoft Defender. Полная процедура см. в разделе "Создание политики безопасности конечных точек".

Используйте тот же профиль исключений антивирусной программы Microsoft Defender и те же параметры, описанные в разделе «Настройка исключений антивирусной программы Microsoft Defender в Intune с помощью политик безопасности конечных точек».

При назначении политики обратите внимание, что ограничения группы назначений применяются к устройствам, управляемым с помощью управления параметрами безопасности. Дополнительные сведения см. на шаге "Назначения".

Настроить исключения Microsoft Defender Antivirus в любом MDM-решении с использованием Policy CSP

Поставщик службы конфигурации политики (CSP) позволяет настраивать исключения антивирусной программы Microsoft Defender на устройствах Windows с помощью любого решения управления мобильными устройствами (MDM), а не только Microsoft Intune. Дополнительные сведения см. в разделе CSP политики.

Используйте следующие параметры CSP для настройки исключений. Разделите каждое значение в списке с вертикальной полосой (|).

  • Исключённые расширения: Используйте директиву CSP ExcludedExtensions со следующими параметрами:

    Путь OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/ExcludedExtensions
    Значение: <Extension1>|<Extension2>|...<ExtensionN>

    Например: lib|obj.

    Дополнительные сведения см. в разделе "Исключения файлов и папок".

  • Исключенные пути: используйте CSP для исключенных путей , используя следующие параметры:

    Путь OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/ExcludedPaths
    Значение: <FileOrFolderExclusion1>|<FileOrFolderExclusion2>|...<FileOrFolderExclusionN>

    Значением может быть конкретный файл, целая папка или путь с символами подстановки. Например, для C:\Example|C:\Example\sample.exe|C:\Example\*.test:

    • Содержимое C:\Example папки исключается.
    • Конкретный файл C:\Example\sample.exe исключен.
    • Все файлы .test в C:\Example исключены.

    Дополнительные сведения см. в разделе "Исключения файлов и папок".

    Подстановочные символы, включая переменные среды system (не user), поддерживаются в значениях параметра Excluded paths. Дополнительные сведения см. в разделе Подстановочные знаки в исключениях Microsoft Defender Antivirus.

    Значение также может быть контекстным исключением, например C:\Example\*.test\:{ScanTrigger:OnDemand}, которое исключает эти файлы только во время проверки по запросу.

    Дополнительные сведения см. в разделе "Контекстные исключения".

  • Исключенные процессы: используйте CSP для исключенных обработчиков с помощью следующих параметров:

    Путь OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/ExcludedProcesses
    Значение: <Process1>|<Process2>|...<ProcessN>

    Например, C:\Example.exe|C:\Example1.exe исключает все файлы, открытые этими процессами. Чтобы исключить сами файлы, необходимо добавить запись Исключенные пути для самого исполняемого файла процесса.

    Дополнительные сведения см. в разделе "Исключения процессов".

    Подстановочные знаки, включая переменные среды системы (не пользователя), поддерживаются в значениях исключенных процессов . Дополнительные сведения см. в разделе Подстановочные знаки в исключениях Microsoft Defender Antivirus.

Настройка исключений антивирусной программы Microsoft Defender в Microsoft Configuration Manager

Сведения о настройке расширений, папок и процессов в Microsoft Configuration Manager см. в статье "Создание и развертывание политик защиты от вредоносных программ: параметры исключения".

Настройка исключений антивирусной программы Microsoft Defender в групповой политике

Чтобы настроить исключения с помощью групповой политики, выполните следующие действия.

  1. В централизованной групповой политике откройте консоль управления групповыми политиками (GPMC) на компьютере управления групповыми политиками.

  2. В дереве консоли GPMC разверните узел «Объекты групповой политики» в лесу и домене, которые содержат объект групповой политики, который требуется изменить.

  3. Щелкните объект групповой политики правой кнопкой мыши и выберите изменить.

  4. В редакторе управления групповыми политиками перейдите в Конфигурация компьютера>Административные шаблоны>Компоненты Windows>Антивирусная программа Microsoft Defender>Исключения.

    Note

    Пути групповой политики до Windows 10 версии 2004 (май 2020 г.) могут использовать Windows антивирусной программы Defender вместо Microsoft Defender антивирусной программы. Оба названия указывают на одно и то же расположение политики.

  5. В области сведений об исключениях доступны следующие параметры:

    Чтобы открыть и настроить параметр исключения, используйте любой из следующих методов:

    • Дважды щелкните параметр.
    • Щелкните правой кнопкой мыши параметр и выберите пункт "Изменить".
    • Выберите параметр, а затем выберите Изменить действие>.

Tip

Вы также можете настроить групповую политику локально на отдельных устройствах с помощью Редактора локальной групповой политики (gpedit.msc). Перейдите к тому же пути: Конфигурация компьютера>Административные шаблоны>Компоненты Windows>Антивирусная программа Microsoft Defender>Исключения.

Note

Изменения исключения, внесенные в групповую политику, отображаются в исключениях приложений Безопасность Windows.

Настройка исключений файлов и папок в групповой политике

Чтобы настроить исключения файлов и папок в групповой политике, выполните следующие действия.

  1. В области сведений Исключения откройте параметр Исключения путей.

  2. В открывавшемся окне параметров настройте следующие параметры:

    1. Выберите "Включено".
    2. Исключения пути: выберите "Показать...".
  3. В открывшемся диалоговом окне "Исключения путей" настройте следующие параметры:

    • Имя значения: Укажите каждую папку на отдельной строке. Если вы указываете файл, введите полный путь к файлу, включая букву диска, путь к папке, имя файла и расширение.
    • Значение: введите 0.

    Повторите этот шаг нужное количество раз. По завершении нажмите кнопку ОК.

Дополнительные сведения см. в разделе "Исключения файлов и папок".

Подстановочные знаки, включая системные (не пользовательские) переменные среды, поддерживаются в значениях Path Exclusions. Дополнительные сведения см. в разделе Подстановочные знаки в исключениях Microsoft Defender Antivirus.

Кроме того, доступны контекстные исключения. Дополнительные сведения см. в разделе "Контекстные исключения".

Настройка исключений расширений файлов в групповой политике

Чтобы настроить исключения расширений файлов в параметрах исключений групповой политики, выполните следующие действия.

  1. В области сведений «Исключения» откройте параметр «Исключения расширений».

  2. В открывавшемся окне параметров настройте следующие параметры:

    1. Выберите "Включено".
    2. Исключения расширений: выберите "Показать...".
  3. В открывшемся диалоговом окне "Исключения расширений" настройте следующие параметры:

    • Имя значения: Введите каждое расширение файла с новой строки.
    • Значение: введите 0.

    Повторите этот шаг нужное количество раз. По завершении нажмите кнопку ОК.

Дополнительные сведения см. в разделе об исключениях расширений файлов.

Настройка исключений процессов в групповой политике

Чтобы настроить исключения процессов в параметрах исключений групповой политики, выполните следующие действия.

  1. В области сведений об исключениях откройте параметр "Исключения процесса ".

  2. В открывавшемся окне параметров настройте следующие параметры:

    1. Выберите "Включено".
    2. Исключения процесса: выберите "Показать...".
  3. В открывшемся диалоговом окне "Исключения процессов" настройте следующие параметры:

    • Имя значения: Введите каждый процесс на отдельной строке.
    • Значение: введите 0.

    Повторите этот шаг нужное количество раз. По завершении нажмите кнопку ОК.

Дополнительные сведения см. в разделе "Исключения процессов".

Подстановочные знаки, включая переменные среды системы (не пользователя), поддерживаются в значениях исключений процесса . Дополнительные сведения см. в разделе Подстановочные знаки в исключениях Microsoft Defender Antivirus.

Настройка исключений антивирусной программы Microsoft Defender в PowerShell

На целевом устройстве используйте следующий синтаксис команды PowerShell в сеансе PowerShell с повышенными привилегиями (открытое окно PowerShell, выбрав "Запуск от имени администратора"). Этот синтаксис добавляет, задает или удаляет одно или несколько исключений, указав параметр исключения и его значения:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> [-ExclusionExtension "<Value1>","<Value2>",..."<ValueN>"] [-ExclusionPath "<Value1>","<Value2>",..."<ValueN>"] [-ExclusionProcess "<Value1>","<Value2>",..."<ValueN>"]
  • Set-MpPreferenceперезаписывает все существующие исключения указанного типа, заменяя их значениями, которые вы укажете. Чтобы отобразить исключения, настроенные на устройстве, выполните следующую команду:

    $p = Get-MpPreference; 'ExclusionExtension','ExclusionPath','ExclusionProcess' | ForEach-Object { $t = $_; $p.$t | ForEach-Object {[pscustomobject]@{Type=$t; Value=$_}} } | Format-Table -AutoSize
    

    Чтобы добавить новые исключения, не затрагивая существующие значения, используйте командлет Add-MpPreference . Чтобы удалить указанные исключения, не затрагивая другие существующие значения, используйте командлет Remove-MpPreference . Синтаксис команды идентичен для трех командлетов.

  • Используйте один или несколько следующих параметров, чтобы указать тип исключения:

    • ExclusionExtension: исключения по расширению типа файла. Исключение применяется ко всем файлам с этим расширением, независимо от расположения. Дополнительные сведения см. в разделе об исключениях расширений файлов.

    • ExclusionPath: также называется исключениями файлов и папок. Дополнительные сведения см. в разделе "Исключения файлов и папок".

      Кроме того, доступны контекстные исключения. Дополнительные сведения см. в разделе "Контекстные исключения".

    • ExclusionProcess: исключения для файлов, открытых указанными процессами. Сами процессы не исключаются. Чтобы исключить процессы, используйте ExclusionPath. Дополнительные сведения см. в разделе "Исключения процессов".

В следующем примере расширение файла .test добавляется в список исключений, чтобы Microsoft Defender Antivirus пропускал файлы с этим расширением при сканировании:

Add-MpPreference -ExclusionExtension ".test"

В следующем примере добавляется исключение для процесса c:\internal\test.exe, чтобы антивирусная программа Microsoft Defender не проверяла любой файл, открываемый этим процессом:

Add-MpPreference -ExclusionProcess "c:\internal\test.exe"

Дополнительные сведения см. в статье Настройка и запуск Microsoft Defender антивирусной программы с помощью командлетов PowerShell.

Настройка исключений антивирусной программы Microsoft Defender в WMI

Используйте инструментирование управления Windows (WMI), чтобы настроить исключения, вызвав методы Set, Add и Removeкласса MSFT_MpPreference для следующих свойств:

  • ExclusionExtension: исключения по расширению типа файла. Исключение применяется ко всем файлам с этим расширением, независимо от расположения. Дополнительные сведения см. в разделе об исключениях расширений файлов.

  • ExclusionPath: также известные как исключения файлов и папок. Дополнительные сведения см. в разделе "Исключения файлов и папок".

    Кроме того, доступны контекстные исключения. Дополнительные сведения см. в разделе "Контекстные исключения".

  • ExclusionProcess: исключения для файлов, открытых указанными процессами. Сами процессы не исключаются. Чтобы исключить процессы, используйте ExclusionPath. Дополнительные сведения см. в разделе "Исключения процессов".

Методы Set, Add и Remove в классе MSFT_MpPreference аналогичны командлетам Set-MpPreference, Add-MpPreference и Remove-MpPreference, как описано в разделе "Настройка исключений антивирусной программы Microsoft Defender" в PowerShell.

Дополнительные сведения см. в разделе "Использование WMI" для настройки Microsoft Defender антивирусной программы и Windows Defender API WMIv2 и управления ими.

Настройка исключений антивирусной программы Microsoft Defender в приложении Безопасность Windows

Для настройки исключений можно использовать приложение Безопасность Windows на отдельных устройствах. Этот метод полезен для тестирования или настройки одного устройства. Чтобы настроить исключения на многих устройствах, используйте один из методов управления предприятия, описанных ранее в этой статье.

Инструкции см. в разделе "Добавление исключений" в приложении Безопасность Windows.

Note

Изменения исключения, внесенные в приложение Безопасность Windows, не отображаются в исключениях групповой политики.

Приложение Безопасность Windows не поддерживает контекстные исключения.

Убедитесь, что файл или папка исключены с помощью MpCmdRun

Средство командной строки MpCmdRun.exe можно использовать в Microsoft Defender Antivirus версии 4.18.2111-5.0 (декабрь 2021 г.) или более поздней версии, чтобы проверить, исключены ли определенный файл или папка из проверки, выполнив следующие команды в командной строке, запущенной с правами администратора (окно командной строки, которое вы открыли, выбрав Запуск от имени администратора):

Tip

Первая команда изменяет каталог на последнюю версию платформы< защиты от вредоносных >программ в %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Если этот путь не существует, он отправляется в %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -CheckExclusion -Path <PathAndFile or Path>

Например, команда MpCmdRun.exe -CheckExclusion -Path C:\Data\Test возвращает следующие выходные данные:

  • Путь исключен:

    C:\Data\Test [\Device\HarddiskVolume1\Data\Test] исключён. Код выхода — 0.

  • Путь не исключен:

    C:\Data\Test [\Device\HarddiskVolume1\Data\Test] не исключён. Код выхода — 1.

Note

Результат is excluded не обязательно означает, что точный путь, который вы проверили, находится в списке исключений. Исключение папок также применяется ко всем вложенным папкам и файлам в этой папке. Например, если C:\Data\Test исключён и вы проверяете C:\Data\Test\Logs\app.log, результат — is excluded, поскольку файл наследует исключение от папки верхнего уровня. Команда сообщает только о том, исключён ли путь, но не о том, какая именно запись исключения ему соответствует.

Тестирование исключений антивирусной программы Microsoft Defender с помощью тестового файла EICAR

Тестовый файл EICAR — это небольшой, безвредный текстовый файл, содержащий стандартную строку, распознаваемую всеми антивирусными продуктами как вредоносные программы. Это стандартный способ безопасно подтвердить работу антивирусной защиты без использования реальных вредоносных программ. Microsoft Defender антивирусная программа обнаруживает файл по его содержимому (стандартная строка EICAR), а не по имени файла.

Так как Microsoft Defender антивирусная программа всегда обнаруживает тестовый файл EICAR, его можно использовать для подтверждения того, что исключение работает путем создания файла, чтобы его имя, расширение или расположение соответствовало исключению, которое необходимо проверить:

Если файл не обнаружен, исключение будет работать. Если файл обнаружен, исключение не работает.

Этот метод не проверяет исключения процессов, которые зависят от процесса, который открывает файл, а не сам файл.

Используйте любой из следующих методов для создания тестового файла EICAR, соответствующего вашему исключению:

  • PowerShell: выполните следующие команды в сеансе PowerShell с повышенными привилегиями (открытое окно PowerShell, выбрав " Запуск от имени администратора").

    • С доступом к Интернету используйте следующий синтаксис:

      Invoke-WebRequest "https://secure.eicar.org/eicar.com.txt" -OutFile "<FileNameOrFileNameAndPath>"
      

      Например, устройство имеет исключение расширения для .test файлов, поэтому имя файла и расположение не имеют значения:

      Invoke-WebRequest "https://secure.eicar.org/eicar.com.txt" -OutFile "test.test"
      
    • Без доступа к Интернету: используйте следующий синтаксис:

      [io.file]::WriteAllText("<FileNameOrFileNameAndPath>",'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*')
      

      Например, устройство имеет исключение c:\testфайлов и папок, поэтому создайте файл в этой папке с любым именем файла или расширением:

      [io.file]::WriteAllText("c:\test\eicar.txt",'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*')
      
  • .NET класс WebClient с доступом к Интернету: используйте следующий синтаксис:

    $client = new-object System.Net.WebClient
    
    $client.DownloadFile("http://www.eicar.org/download/eicar.com.txt","<FileNameOrFileNameAndPath>")
    

    Например, для устройства настроено исключение для файлов и папок в c:\test\*\*.doc, поэтому скачайте файл в c:\test\data\test.doc:

    $client = new-object System.Net.WebClient
    
    $client.DownloadFile("http://www.eicar.org/download/eicar.com.txt","c:\test\data\test.doc")
    
  • Блокнот: скопируйте следующую текстовую строку в первую строку пустого текстового файла, а затем сохраните ее с именем файла и (или) расширением в соответствующем расположении:

    X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*