Microsoft Defender for Endpointでのモードシナリオのトラブルシューティング
適用対象:
- Microsoft Defender for Endpoint
- Microsoft Defender for Endpoint Plan 1
- Microsoft Defender for Endpoint Plan 2
Defender for Endpoint を試す場合は、 無料試用版にサインアップしてください。
Microsoft Defender for Endpointトラブルシューティング モードを使用すると、organization ポリシーによって制御されている場合でも、さまざまなMicrosoft Defenderウイルス対策機能をデバイスから有効にし、さまざまなシナリオをテストすることで、さまざまなMicrosoft Defenderウイルス対策機能をトラブルシューティングできます。 トラブルシューティング モードは既定で無効になっており、デバイス (またはデバイスのグループ) に対して一定期間有効にする必要があります。 これはエンタープライズ専用の機能であり、Microsoft Defender XDRアクセスが必要です。
Microsoft Defender ウイルス対策に関連するパフォーマンス固有の問題のトラブルシューティングについては、「Microsoft Defender ウイルス対策のパフォーマンス アナライザー」を参照してください。
ヒント
- トラブルシューティング モードでは、Windows デバイスで PowerShell コマンド
Set-MPPreference -DisableTamperProtection $true
を使用できます。 -
改ざん防止の状態をチェックするには、Get-MpComputerStatus PowerShell コマンドレットを使用します。 結果の一覧で、
IsTamperProtected
またはRealTimeProtectionEnabled
を探します。 ( true の値は、改ざん防止が有効になっていることを意味します)。
シナリオ 1: アプリケーションをインストールできない
アプリケーションをインストールしても、ウイルス対策と改ざん防止Microsoft Defenderオンになっているというエラー メッセージが表示される場合は、次の手順に従って問題のトラブルシューティングを行います。
セキュリティ管理者にトラブルシューティング モードを有効にするよう要求します。 トラブルシューティング モードが開始すると、Windows セキュリティ通知が表示されます。
ローカル管理者アクセス許可を使用して (ターミナル サービスを使用して) デバイスに接続します。
プロセス モニターを開始し、「リアルタイム保護に関連するパフォーマンスの問題のトラブルシューティング」で説明されている手順を参照してください。
[Windows セキュリティ>ウイルス対策 &>管理設定>Tamper Protection>Off に移動します。
または、トラブルシューティング モードでは、Windows デバイスで PowerShell コマンド
Set-MPPreference -DisableTamperProtection $true
を使用できます。改ざん防止の状態をチェックするには、Get-MpComputerStatus PowerShell コマンドレットを使用します。 結果の一覧で、
IsTamperProtected
またはRealTimeProtectionEnabled
を探します。 ( true の値は、改ざん防止が有効になっていることを意味します)。管理者特権で PowerShell コマンド プロンプトを起動し、 リアルタイム保護をオフに切り替えます。
-
Get-MpComputerStatus
を実行して、リアルタイム保護の状態をチェックします。 -
Set-MpPreference -DisableRealtimeMonitoring $true
を実行して、リアルタイム保護をオフにします。 -
Get-MpComputerStatus
をもう一度実行して状態を確認します。
-
アプリケーションをインストールしてみてください。
シナリオ 2: Windows Defender による CPU 使用率が高い (MsMpEng.exe)
スケジュールされたスキャン中に、MsMpEng.exe が高い CPU を消費する場合があります。
[タスク マネージャー>Details] タブに移動して、
MsMpEng.exe
が CPU 使用率が高い理由であることを確認します。 スケジュールされたスキャンが現在進行中かどうかを確認するチェックもあります。CPU スパイク中に プロセス モニター (ProcMon) を約 5 分間実行し、ProcMon ログで手掛かりを確認します。
根本原因が特定されたら、トラブルシューティング モードをオンにします。
デバイスにサインインし、管理者特権の PowerShell コマンド プロンプトを起動します。
次のいずれかのコマンドを使用して ProcMon の結果に基づいてプロセス/ファイル/フォルダー/拡張機能の除外を追加します (この記事で説明するパス、拡張機能、およびプロセスの除外は例のみです)。
Set-mppreference -ExclusionPath
(たとえば、C:\DB\DataFiles
)Set-mppreference –ExclusionExtension
(たとえば、.dbx
)Set-mppreference –ExclusionProcess
(たとえば、C:\DB\Bin\Convertdb.exe
)除外を追加した後、CPU 使用率が低下したかどうかを確認するチェック。
Microsoft Defenderウイルス対策スキャンと更新プログラムのコマンドレット構成設定Set-MpPreference
詳細については、「Set-MpPreference」を参照してください。
シナリオ 3: アクションの実行に時間がかかるアプリケーション
Microsoft Defenderウイルス対策リアルタイム保護が有効になっている場合、アプリケーションの基本的なタスクの実行に時間がかかる場合があります。 リアルタイム保護をオフにし、問題のトラブルシューティングを行うには、次の手順に従います。
セキュリティ管理者に、デバイスのトラブルシューティング モードを有効にするよう要求します。
このシナリオでリアルタイム保護を無効にするには、まず 改ざん防止をオフにします。 Windows デバイスでは、PowerShell コマンド
Set-MPPreference -DisableTamperProtection $true
を使用できます。改ざん防止の状態をチェックするには、Get-MpComputerStatus PowerShell コマンドレットを使用します。 結果の一覧で、
IsTamperProtected
またはRealTimeProtectionEnabled
を探します。 ( true の値は、改ざん防止が有効になっていることを意味します)。詳細については、「 改ざん防止によるセキュリティ設定の保護」を参照してください。
改ざん防止が無効になったら、デバイスにサインインします。
管理者特権の PowerShell コマンド プロンプトを起動し、次のコマンドを実行します。
Set-mppreference -DisableRealtimeMonitoring $true
リアルタイム保護を無効にした後、アプリケーションの速度が低下しているかどうかを確認するチェック。
シナリオ 4: 攻撃面の縮小によってブロックされた Microsoft Office プラグイン
すべての Office アプリケーションで子プロセスを作成できないようにブロック モードに設定されているため、攻撃面の縮小では Microsoft Office プラグインが正常に動作しません。
トラブルシューティング モードを有効にして、デバイスにサインインします。
管理者特権の PowerShell コマンド プロンプトを起動し、次のコマンドを実行します。
Set-MpPreference -AttackSurfaceReductionRules_Ids D4F940AB-401B-4EFC-AADC-AD5F3C50688A -AttackSurfaceReductionRules_Actions Disabled
ASR 規則を無効にした後、Microsoft Office プラグインが機能することを確認します。
詳細については、「 攻撃面の縮小の概要」を参照してください。
シナリオ 5: ネットワーク保護によってブロックされたドメイン
Network Protection によって Microsoft ドメインがブロックされ、ユーザーがアクセスできなくなります。
トラブルシューティング モードを有効にして、デバイスにサインインします。
管理者特権の PowerShell コマンド プロンプトを起動し、次のコマンドを実行します。
Set-MpPreference -EnableNetworkProtection Disabled
Network Protection を無効にした後、ドメインが許可されているかどうかを確認するチェック。
詳細については、「 ネットワーク保護を使用して、不適切なサイトへの接続を防止する」を参照してください。
関連項目
- トラブルシューティング モードを有効にする
- 改ざん防止機能を使用してセキュリティ設定を保護する
- Set-MpPreference
- Microsoft Defender for Endpoint の概要を確認する
ヒント
さらに多くの情報を得るには、 Tech Community 内の Microsoft Security コミュニティ (Microsoft Defender for Endpoint Tech Community) にご参加ください。