Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Антивирусная программа в Microsoft Defender доступна в Windows 10 и Windows 11, а также в версиях Windows Server.
Антивирусная программа в Microsoft Defender — это основной компонент защиты нового поколения в Microsoft Defender для конечной точки. Эта защита сочетает машинное обучение, анализ больших данных, углубленные исследования устойчивости к угрозам и облачную инфраструктуру Майкрософт для защиты устройств (или конечных точек) в организации. Антивирус Microsoft Defender встроен в Windows и работает с Microsoft Defender для конечных точек, обеспечивая защиту на вашем устройстве и в облаке.
Совет
В качестве компаньона к этой статье ознакомьтесь с руководством по настройке анализатора безопасности , чтобы ознакомиться с рекомендациями и научиться укреплять защиту, повышать соответствие требованиям и уверенно перемещаться по ландшафту кибербезопасности. Чтобы настроить интерфейс на основе вашей среды, вы можете получить доступ к руководству по автоматической настройке анализатора безопасности в Центр администрирования Microsoft 365.
Предварительные условия
Поддерживаемые операционные системы
- Windows
возможности антивирусной программы Microsoft Defender
антивирусная программа Microsoft Defender обеспечивает обнаружение аномалий— уровень защиты от вредоносных программ, который не соответствует ни одному предопределенному шаблону. Мониторы обнаружения аномалий для событий создания процесса или файлов, скачанных из Интернета. Благодаря машинному обучению и облачной защите Microsoft Defender антивирусная программа может оставаться на шаг впереди злоумышленников. Обнаружение аномалий по умолчанию включено и может помочь блокировать такие атаки, как оповещение системы безопасности 3CX для Electron приложение для Windows. Microsoft Defender антивирусная программа начала блокировать эту вредоносную программу за четыре дня до регистрации атаки в VirusTotal.
Для современных вредоносных программ требуются современные решения. В 2015 году Microsoft Defender Антивирусная программа отошла от использования статического обработчика на основе сигнатуры к модели, которая использует прогнозные технологии, такие как машинное обучение, прикладная наука и искусственный интеллект, так как этот параметр необходим для защиты вас и ваших организаций от сложности постоянно развивающегося ландшафта вредоносных программ.
Microsoft Defender антивирусная программа может блокировать практически все вредоносные программы на первый взгляд, в миллисекундах.
Мы разработали антивирусное решение для работы как в сетевых, так и в автономных сценариях. Для автономных сценариев актуальные динамически обновляемые аналитические данные из графа аналитики безопасности регулярно передаются на конечное устройство в течение дня. При подключении к облаку интеллектуальная аналитика в режиме реального времени поступает из Intelligent Security Graph.
антивирусная программа Microsoft Defender также может останавливать угрозы на основе их поведения и деревьев процессов, даже если угроза запущена. Распространенный пример таких атак — это нефайловые вредоносные программы. Функции защиты следующего поколения Корпорации Майкрософт совместно выявляют и блокируют вредоносные программы на основе аномального поведения. Дополнительные сведения см. в разделе Поведенческая блокировка и сдерживание.
Совместимость с другими антивирусными продуктами
Если вы используете на устройстве антивирусную программу или антивирусную программу сторонних разработчиков, возможно, вы сможете запустить Microsoft Defender антивирусную программу в пассивном режиме вместе с антивирусным решением сторонних разработчиков. Это зависит от используемой операционной системы и от того, подключено ли ваше устройство к Defender для конечной точки. Дополнительные сведения см. в статье Совместимость Антивирусной программы в Microsoft Defender.
Процессы и службы антивирусной программы Microsoft Defender
В следующей таблице приведена сводка по процессам и службам Microsoft Defender Antivirus. Их можно просмотреть в диспетчере задач в Windows.
| Процесс или служба | Где просмотреть его состояние |
|---|---|
|
Базовая служба антивируса Microsoft Defender ( MdCoreSvc) |
|
|
Служба антивирусной программы Microsoft Defender ( WinDefend) |
|
|
Служба проверки антивирусной сети в реальном времени Microsoft Defender ( WdNisSvc) |
|
| служебная программа командной строки антивирусной программы Microsoft Defender |
|
| Средство настройки политики клиента безопасности (Майкрософт) |
|
Дополнительные сведения о службе Microsoft Defender Core см. в статье Обзор службы Microsoft Defender Core.
В следующей таблице описаны процессы и службы для защиты от потери данных в конечной точке Майкрософт (DLP). Их можно просмотреть в диспетчере задач в Windows.
| Процесс или служба | Где просмотреть его состояние |
|---|---|
|
Служба DLP для конечных точек Microsoft ( MDDlpSvc) |
|
| Служебная программа командной строки Microsoft Endpoint DLP |
|
Сравнение активного, пассивного и отключенного режимов
В следующей таблице описано, чего следует ожидать, когда антивирусная программа в Microsoft Defender находится в активном, пассивном или отключенном режимах.
| Режим | Что происходит |
|---|---|
| Активный режим | В активном режиме антивирусная программа в Microsoft Defender используется в качестве основного антивирусного приложения на устройстве. Файлы проверяются, угрозы устраняются, а обнаруженные угрозы перечислены в отчетах о безопасности вашей организации и в приложении "Безопасность Windows". |
| Пассивный режим | В пассивном режиме антивирусная программа Microsoft Defender не используется в качестве основного антивирусного приложения на устройстве. Файлы проверяются, и об обнаруженных угрозах сообщается, но антивирусная программа Microsoft Defender не устраняет угрозы. ВАЖНО. Антивирусная программа в Microsoft Defender может работать в пассивном режиме только на конечных точках, подключенных к Microsoft Defender для конечной точки. См. статью Требования к запуску антивирусной программы в Microsoft Defender в пассивном режиме. |
| Отключено или удалено | При отключении или удалении антивирусная программа Microsoft Defender не используется. Файлы не сканируются, а угрозы не устраняются. Как правило, мы не рекомендуем отключать или удалять антивирусную программу Microsoft Defender. |
Дополнительные сведения см. в статье Совместимость Антивирусной программы в Microsoft Defender.
Проверка состояния антивирусной программы в Microsoft Defender на вашем устройстве
Проверить состояние антивирусной программы в Microsoft Defender на вашем устройстве можно разными способами. Например, можно использовать приложение "Безопасность Windows" или Windows PowerShell.
Важно!
Начиная с версии платформы 4.18.2208.0 и более поздних версий: если сервер подключен к Microsoft Defender для конечной точки, параметр групповой политики "Отключить Защитник Windows" больше не полностью отключает антивирусная программа Defender Windows на Windows Server 2012 R2 и более поздние версии. Вместо этого он переводит его в пассивный режим. Кроме того, функция защиты от незаконного изменения позволяет переключиться в активный режим, но не в пассивный режим.
- Если до подключения к Microsoft Defender для конечной точки уже включен параметр "Отключить Защитник Windows", ничего не меняется, и антивирусная программа Microsoft Defender остается отключенной.
- Чтобы переключить антивирусная программа Defender в пассивный режим, даже если он был отключен перед подключением, можно применить конфигурацию ForceDefenderPassiveMode со значением
1. Чтобы перевести его в активный режим, вместо этого установите для этого значения0.
Изучите измененную логику работы ForceDefenderPassiveMode при включенной защите от подделки: после того как антивирусная программа Microsoft Defender переключается в активный режим, защита от подделки не позволяет ей вернуться в пассивный режим, даже если для ForceDefenderPassiveMode задано значение 1.
Проверка состояния антивирусной программы в Microsoft Defender с помощью приложения "Безопасность Windows"
На устройстве Windows откройте меню Пуск и начните вводить
Security. Затем откройте приложение "Безопасность Windows" в результатах.Выберите Защита от вирусов и угроз.
В разделе Кто защищает меня? выберите Управление поставщиками.
Вы увидите имя антивирусного или антивредоносного решения на странице поставщиков безопасности.
Проверка состояния антивирусной программы в Microsoft Defender с помощью PowerShell
Нажмите кнопку Пуск и начните вводить
PowerShell. Затем откройте Windows PowerShell в результатах.Тип
Get-MpComputerStatus.В списке результатов посмотрите на строку AMRunningMode.
Обычный означает, что антивирусная программа в Microsoft Defender работает в активном режиме.
Пассивный режим означает, что Microsoft Defender антивирусная программа работает, но не является основным антивирусным или антивредоносным продуктом на вашем устройстве. Пассивный режим доступен только на устройствах, которые подключены к Microsoft Defender для конечной точки и соответствуют определенным требованиям. Дополнительные сведения см. в статье Требования к запуску антивирусной программы в Microsoft Defender в пассивном режиме.
Режим блокировки EDR означает, что антивирусная программа в Microsoft Defender запущена и в Microsoft Defender для конечной точки включена функция, которая называется Выявление и нейтрализация атак на конечные точки в режиме блокировки. Проверьте раздел реестра ForceDefenderPassiveMode . Если его значение равно 0, он работает в обычном режиме; В противном случае он работает в пассивном режиме.
Пассивный режим SxS означает, что антивирусная программа Microsoft Defender работает вместе с другим антивирусным или антивредоносным продуктом, и используется ограниченное периодическое сканирование.
Совет
Дополнительные сведения о командлете PowerShell Get-MpComputerStatus см. в справочной статье Get-MpComputerStatus.
Совет по производительности Из-за различных факторов (примеры приведены ниже) Microsoft Defender антивирусная программа, как и другие антивирусные программы, может вызвать проблемы с производительностью на конечных точках устройств. В некоторых случаях может потребоваться настроить производительность антивирусной программы Microsoft Defender, чтобы устранить эти проблемы с производительностью. Анализатор производительности Корпорации Майкрософт — это средство командной строки PowerShell, которое помогает определить, какие файлы, пути к файлам, процессы и расширения файлов могут вызывать проблемы с производительностью. Ниже приведены некоторые примеры:
- Основные пути, влияющие на время сканирования
- Основные файлы, влияющие на время сканирования
- Основные процессы, влияющие на время сканирования
- Основные расширения файлов, влияющие на время сканирования
- Сочетания— например:
- основные файлы по расширениям
- наиболее популярные пути для каждого расширения
- Основные процессы для каждого пути
- максимальное количество сканирований на файл
- наибольшее количество сканирований на файл для каждого процесса
Сведения, собранные с помощью анализатора производительности, можно использовать для более эффективной оценки проблем с производительностью и применения действий по исправлению. См. Анализатор производительности для антивируса Microsoft Defender.
Получение обновлений платформы антивирусной программы и защиты от вредоносных программ
Важно поддерживать Microsoft Defender антивирусной программы (или любого антивирусного или антивредоносного решения) в актуальном состоянии. Корпорация Майкрософт выпускает регулярные обновления, чтобы убедиться, что ваши устройства оснащены новейшими технологиями для защиты от новых вредоносных программ и методов атак. Дополнительные данные см. в разделе Управление обновлениями антивирусной программы в Microsoft Defender и применение базовых показателей.
Совет
Если вам нужны сведения об антивирусной программе для других платформ, см.:
- Установка параметров Microsoft Defender для конечной точки в macOS
- Microsoft Defender для конечной точки на Mac
- Параметры антивирусной политики macOS для антивирусной программы Microsoft Defender для Intune
- Установите параметры Microsoft Defender для конечной точки в Linux.
- Microsoft Defender для конечных точек в Linux
- Настройка функций Defender для конечной точки на Android
- Настройка функций Microsoft Defender для конечной точки на iOS
После установки последней Microsoft Defender обновления антивирусной платформы или ядра некоторые записи реестра могут не обновляться автоматически. Чтобы убедиться, что реестр соответствует текущей версии, администраторы должны вручную проверить и обновить соответствующие разделы реестра с помощью редактора реестра (regedit) или поддерживаемого сценария развертывания.
См. также
- Анализатор производительности для Антивируса Microsoft Defender
- Управление антивирусной программой в Microsoft Defender и ее настройка
- Оценка защиты антивирусной программы в Microsoft Defender
- Исключения для Microsoft Defender для конечной точки и антивируса Microsoft Defender
- Защита среды выполнения агента ИИ с помощью Microsoft Defender для конечной точки