vianmääritystilanteet Microsoft Defender for Endpoint
Koskee seuraavia:
- Microsoft Defender for Endpoint
- Microsoft Defender for Endpoint Plan 1
- Microsoft Defender for Endpoint Plan 2
Haluatko kokeilla Defender for Endpointia? Rekisteröidy maksuttomaan kokeiluversioon.
Microsoft Defender for Endpoint vianmääritystilan avulla voit tehdä eri Microsoft Defender virustentorjuntaominaisuuksien vianmäärityksen ottamalla ne käyttöön laitteessa ja testaamalla eri skenaarioita, vaikka niitä ohjaisiin organisaatiokäytännöllä. Vianmääritystila on oletusarvoisesti poissa käytöstä ja edellyttää, että otat sen käyttöön laitteessa (ja/tai laiteryhmässä) rajoitetun ajan. Tämä on vain yritys -ominaisuus, ja se edellyttää Microsoft Defender XDR käyttöoikeutta.
Lisätietoja Microsoft Defender virustentorjuntaan liittyvien suorituskykyyn liittyvien ongelmien vianmäärityksestä on artikkelissa: Microsoft Defender virustentorjuntaohjelman suorituskyvyn analysointi.
Vihje
- Vianmääritystilan aikana voit käyttää PowerShell-komentoa
Set-MPPreference -DisableTamperProtection $true
Windows-laitteissa. - Voit tarkistaa peukaloinnin suojauksen tilan käyttämällä PowerShellin cmdlet-komentoa Get-MpComputerStatus . Etsi
IsTamperProtected
tulosluettelosta taiRealTimeProtectionEnabled
. ( Tosi-arvo tarkoittaa, että peukalointisuojaus on käytössä.)
Skenaario 1: Sovelluksen asentaminen ei onnistu
Jos haluat asentaa sovelluksen, mutta saat virheilmoituksen, joka Microsoft Defender virustentorjunta ja peukaloinnin suojaus on käytössä, suorita vianmääritys noudattamalla seuraavia ohjeita.
Pyydä suojauksen järjestelmänvalvojaa ottaminen käyttöön vianmääritystilassa. Saat Windowsin suojaus ilmoituksen, kun vianmääritystila käynnistyy.
Muodosta yhteys laitteeseen (esimerkiksi päätepalveluiden avulla) paikallisten järjestelmänvalvojien oikeuksista.
Käynnistä Prosessinvalvonta (ProcMon). Katso ohjeet kohdasta Reaaliaikaiseen suojaukseen liittyvien suorituskykyongelmien vianmääritys.
Siirry kohtaan Windows security>Threat & virussuojaus>Asetusten>luvattoman suojauksen> hallintaei käytössä.
Vaihtoehtoisesti voit vianmääritystilan aikana käyttää PowerShell-komentoa
Set-MPPreference -DisableTamperProtection $true
Windows-laitteissa.Voit tarkistaa peukaloinnin suojauksen tilan käyttämällä PowerShellin cmdlet-komentoa Get-MpComputerStatus . Etsi
IsTamperProtected
tulosluettelosta taiRealTimeProtectionEnabled
. ( Tosi-arvo tarkoittaa, että peukalointisuojaus on käytössä.)Käynnistä laajennettu PowerShell-komentokehote ja poista reaaliaikainen suojaus käytöstä.
- Tarkista reaaliaikaisen suojauksen tila suorittamalla
Get-MpComputerStatus
. - Poista reaaliaikainen suojaus käytöstä suorittamalla
Set-MpPreference -DisableRealtimeMonitoring $true
. - Tarkista tila suorittamalla
Get-MpComputerStatus
uudelleen.
- Tarkista reaaliaikaisen suojauksen tila suorittamalla
Yritä asentaa sovellus.
Skenaario 2: Windows Defender aiheuttama suorittimen suuri käyttö (MsMpEng.exe)
Joskus ajoitetun tarkistuksen aikana MsMpEng.exe voivat kuluttaa suurta suoritinta.
Siirry Tehtävienhallinnan>tiedot -välilehteen vahvistaaksesi, että
MsMpEng.exe
tämä on suuren suoritinkäytön syy. Tarkista myös, onko ajoitettu tarkistus käynnissä.Suorita Prosessinäyttö (ProcMon) suoritinpiikin aikana noin viiden minuutin ajan ja katso sitten vihjeitä ProcMon-lokista.
Kun pääsyy on määritetty, ota vianmääritystila käyttöön.
Kirjaudu sisään laitteeseen ja käynnistä laajennettu PowerShell-komentokehote.
Lisää ProcMon-havaintoihin perustuvia prosessin/tiedoston/kansion/laajennuksen poissulkemisia käyttämällä jotakin seuraavista komennoista (tässä artikkelissa mainittu polku, tunniste ja prosessin poikkeukset ovat vain esimerkkejä):
Set-mppreference -ExclusionPath
(esimerkiksiC:\DB\DataFiles
)Set-mppreference –ExclusionExtension
(esimerkiksi.dbx
)Set-mppreference –ExclusionProcess
(esimerkiksiC:\DB\Bin\Convertdb.exe
)Kun olet lisännyt poikkeuksen, tarkista, onko suorittimen käyttö vähentynyt.
Lisätietoja Set-MpPreference
Microsoft Defender virustentorjunnan tarkistusten ja päivitysten cmdlet-määritysasetuksista on kohdassa Set-MpPreference.
Skenaario 3: Sovelluksella kestää kauemmin suorittaa toiminto
Kun Microsoft Defender virustentorjuntaohjelman reaaliaikainen suojaus on käytössä, perustehtävien suorittaminen voi kestää kauemmin. Voit poistaa reaaliaikaisen suojauksen käytöstä ja tehdä ongelman vianmäärityksen seuraavasti.
Pyydä suojauksen järjestelmänvalvojaa käynnistämään vianmääritystila laitteessa.
Jos haluat poistaa reaaliaikaisen suojauksen käytöstä tässä skenaariossa, poista ensin peukaloinnin suojaus käytöstä. Voit käyttää PowerShell-komentoa
Set-MPPreference -DisableTamperProtection $true
Windows-laitteissa.Voit tarkistaa peukaloinnin suojauksen tilan käyttämällä PowerShellin cmdlet-komentoa Get-MpComputerStatus . Etsi
IsTamperProtected
tulosluettelosta taiRealTimeProtectionEnabled
. ( Tosi-arvo tarkoittaa, että peukalointisuojaus on käytössä.)Lisätietoja on artikkelissa Suojausasetusten suojaaminen peukaloinnin suojauksella.
Kun peukaloinnin suojaus on poistettu käytöstä, kirjaudu laitteeseen.
Käynnistä laajennettu PowerShell-komentokehote ja suorita seuraava komento:
Set-mppreference -DisableRealtimeMonitoring $true
Kun olet poistanut reaaliaikaisen suojauksen käytöstä, tarkista, onko sovellus hidas.
Skenaario 4: Attack Surface Reduction esti Microsoft Office -laajennuksen käytön
Hyökkäyspinnan pienentäminen ei salli Microsoft Office -laajennuksen toimia oikein, koska estä kaikki Office-sovellukset aliprosessien luomisesta on asetettu estotilaan.
Ota vianmääritystila käyttöön ja kirjaudu laitteeseen.
Käynnistä laajennettu PowerShell-komentokehote ja suorita seuraava komento:
Set-MpPreference -AttackSurfaceReductionRules_Ids D4F940AB-401B-4EFC-AADC-AD5F3C50688A -AttackSurfaceReductionRules_Actions Disabled
Kun olet poistanut ASR-säännön käytöstä, varmista, että Microsoft Office -laajennus toimii nyt.
Lisätietoja on kohdassa Yleiskatsaus hyökkäyspinnan pienentämisestä.
Skenaario 5: Verkon suojauksen estämä toimialue
Verkon suojaus estää Microsoftin toimialueen käytön, mikä estää käyttäjiä käyttämästä sitä.
Ota vianmääritystila käyttöön ja kirjaudu laitteeseen.
Käynnistä laajennettu PowerShell-komentokehote ja suorita seuraava komento:
Set-MpPreference -EnableNetworkProtection Disabled
Kun olet poistanut verkon suojauksen käytöstä, tarkista, onko toimialue nyt sallittu.
Lisätietoja on artikkelissa Verkon suojauksen käyttäminen estämään yhteydet virheellisiin sivustoihin.
Tutustu myös seuraaviin ohjeartikkeleihin:
- Ota vianmääritystila käyttöön
- Suojausasetusten suojaaminen peukaloinnin estämisellä
- Set-MpPreference
- Yleiskatsaus Microsoft Defender for Endpoint
Vihje
Haluatko tietää lisää? Engage Microsoft security -yhteisön kanssa teknologiayhteisössämme: Microsoft Defender for Endpoint Tech Community.