Excluir pastas ou unidades da verificação do Windows Defender: um guia completo

Última atualização: 22/08/2025
autor: Isaac
  • As exclusões restringem a análise para melhorar o desempenho e a proteção; elas aplicam regras precisas e contextuais.
  • Use as restrições PathType, ScanType, ScanTrigger e Process para limitar quando e como excluir.
  • Configurar exclusões do aplicativo, GPO, Intune/ConfigMgr, PowerShell ou WMI e validar com MpCmdRun e EICAR.

Exclusões no Windows Defender

Quando o Windows Defender é acionado à menor provocação e sinaliza pastas ou processos que você sabe serem confiáveis, seu sistema pode ficar mais lento ou bloquear tarefas usadas com frequência. Configurar exclusões de verificação permite ajustar o que é verificado e quando, sem desativar a proteção: o importante é fazer isso com cuidado para minimizar o impacto na segurança.

Neste guia prático e detalhado, você aprenderá como excluir arquivos, pastas, extensões, unidades e processos, e irá além com exclusões contextuais que se aplicam apenas a determinados tipos de verificações, gatilhos ou processos específicos. Você também verá como fazer isso usando o aplicativo Segurança do Windows , a Política de Grupo, o PowerShell e o WMI , bem como validar se suas regras funcionam com ferramentas como o MpCmdRun ou o arquivo de teste EICAR.

O que são exclusões no Microsoft Defender e quando usá-las?

As exclusões são regras que indicam ao Defender o que não deve ser verificado (arquivos, pastas, extensões ou processos), seja em verificações agendadas, verificações sob demanda ou proteção em tempo real. Seu principal objetivo é mitigar problemas de desempenho , mas isso tem um custo: elas reduzem o nível de proteção . Portanto, aplique-as somente quando necessário e com precisão.

Exclusões não são a solução ideal para falsos positivos . Se você detectar um, a abordagem correta é enviar o arquivo para análise por meio do portal do Microsoft Defender (assinatura necessária) ou do site do Microsoft Security Intelligence . Para casos temporários em ambientes com o Microsoft Defender para Endpoint, considere criar um sinalizador "permitir" específico em vez de excluir um caminho inteiro.

Configurar exclusões do Windows Defender

Exclusões contextuais: restringir por tipo de rota, exame, gatilho ou processo

As exclusões contextuais permitem que você seja muito específico sobre quando uma exclusão se aplica. Eles são definidos pela adição restrições para a rota excluída por meio de um string com sintaxe como esta: <RUTA>\:{TypeName:value,TypeName:value}. importante: Tipos e valores diferenciam maiúsculas de minúsculas.

Quatro restrições estão disponíveis para ajustar suas regras:

  • Tipo de caminho (arquivo ou pasta): Delimita se a exclusão deve ser aplicada somente se o destino for lima o dobrador. Exemplo: C:\documents\*.mdb\:{PathType:file} o C:\documents\*\:{PathType:folder}.
  • Tipo de digitalização (tipo de exame): limita a exclusão a exames rápido o completa. Exemplo: C:\documents\:{ScanType:full}.
  • Gatilho de varredura (gatilho): Aplica-se quando o exame começa Sob demanda (inclui completo/rápido programado e direcionado), No acesso (tempo real) ou por BM (supervisão comportamental). Exemplo: C:\documents\:{ScanTrigger:OnAccess}.
  • Processo (processo): Restringe a exclusão ao acesso de um processo específico (curingas permitidos). Exemplo: C:\documents\design.doc\:{Process:\"winword.exe\"}.

Exemplos rápidos de sintaxe em ação:

  • Somente se for um arquivo e em tempo real: C:\documents\design.doc\:{PathType:file,ScanTrigger:OnAccess}.
  • Somente quando você abre Word (por nome da imagem): C:\documents\design.doc\:{Process:\"winword.exe\"}.
  • Com curingas em rotas e extensões: C:\*\*.doc\:{PathType:file,ScanTrigger:OnDemand}.
  • Curingas no caminho do processo: C:\documents\design.doc\:{Process:\"C:\\Program Files*\\Microsoft Office\\root\\Office??\\winword.exe\"}.

Tenha em mente o comportamento padrão: Se você não especificar PathType, ScanType ou ScanTrigger, a exclusão será aplicada tanto para arquivos quanto para pastas y em todos os tipos e gatilhos. Para evitar ambiguidades (por exemplo, C:\program.exe poderia ser uma pasta), combina restrições como em C:\program.exe\:{ScanType:quick,PathType:file}.

Defensor de Restrições Contextuais

Tipos de exames e gatilhos: como eles afetam suas regras

O Defender realiza vários tipos de verificações : a verificação rápida examina locais comuns de inicialização de malware , memória e chaves de registro relevantes; a verificação completa examina todo o sistema de arquivos, além do que a verificação rápida abrange; e a verificação direcionada analisa um item específico (por exemplo, a partir do menu de contexto).

  Corrija o erro de “restrição de conectividade ou falta de conectividade” no Windows Home 10

Os gatilhos determinam quando a exclusão é acionada . O grupo OnDemand inclui verificações agendadas e iniciadas manualmente (rápidas, completas e direcionadas); o OnAccess corresponde à proteção em tempo real (abrir, gravar, ler ou modificar); o BM refere-se a verificações acionadas pelo monitoramento comportamental , incluindo a memória.

Exemplos práticos para ajustar o impacto no desempenho:

  • Excluir uma pasta somente no completo: C:\documents\:{ScanType:full}.
  • Excluir um arquivo apenas no rápido e garantindo que seja um arquivo: C:\program.exe\:{ScanType:quick,PathType:file}.
  • Excluir uma rota somente em tempo real: C:\documents\:{ScanTrigger:OnAccess}.

A combinação de restrições reduz a superfície de risco , evitando exclusões excessivamente amplas que poderiam negligenciar ameaças se aplicadas em contextos imprevistos.

Tipos de exames e gatilhos

Requisitos de versão e escopo de funcionalidade

As exclusões contextuais exigem o Microsoft Defender Antivirus com a versão de plataforma 4.18.2205.7 ou posterior e a versão do mecanismo 1.1.19300.2 ou posterior . Verifique se há atualizações de plataforma e de inteligência de segurança para garantir que seu ambiente seja compatível com essas opções.

As exclusões se aplicam a verificações agendadas, verificações sob demanda e proteção em tempo real . No entanto, a Microsoft observa que as exclusões geralmente não são necessárias, exceto em casos específicos (por exemplo, ferramentas administrativas, bancos de dados ou operações intensivas que você conhece e controla).

Como configurar exclusões: aplicativo de segurança do Windows, Política de Grupo, PowerShell e WMI

No aplicativo Segurança do Windows (interface gráfica) : Abra a barra de pesquisa e digite "Segurança" para acessar a Segurança do Windows . Vá para Proteção contra vírus e ameaças e, em seguida, para Gerenciar configurações dentro de "Configurações de proteção contra vírus e ameaças". Na seção Exclusões , clique em Adicionar ou remover exclusões e, em seguida, em Adicionar exclusão . Você pode escolher Arquivo , Pasta (incluindo subpastas), Tipo de arquivo (por extensão) ou Processo (por nome). Para remover uma exclusão, use o ícone ao lado de cada item e selecione Remover.

Exclusões no aplicativo Segurança do Windows

Usando a Política de Grupo (GPO) : Abra o Console de Gerenciamento de Política de Grupo , edite a GPO desejada e navegue até Configuração do Computador > Modelos Administrativos > Componentes do Windows > Microsoft Defender Antivírus > Exclusões . Vá para Exclusões de Caminho , selecione Ativado , clique em Mostrar e adicione cada caminho (pasta ou arquivo com o caminho completo); insira 0 na coluna Valor. Repita o processo para Exclusões de Extensão (uma extensão por linha, com ou sem ponto; valor 0 ). Aplique e clique em OK.

  Ícone de volume ausente na barra de tarefas nas janelas do Home 10

Com o Microsoft Intune ou o Configuration Manager : você pode definir exclusões por nome de arquivo, pasta ou extensão no Intune (consulte a política de segurança correspondente) e no Configuration Manager (branch atual) usando políticas antimalware na seção de configurações de exclusão.

Com PowerShell (Módulo Defender): usar Definir-MpPreferência para criar/substituir, Adicionar-MpPreferência para adicionar e Remover-MpPreferência para remover. Os parâmetros principais são -ExclusãoExtensão (extensões) e -Caminho de Exclusão (arquivos ou pastas, incluindo subdiretórios). Exemplo: Add-MpPreference -ExclusionExtension ".test". Para revisar todas as preferências, execute Get-MpPreference; você também pode armazenar em uma variável: $WDAVprefs = Get-MpPreference e então veja $WDAVprefs.ExclusionExtension o $WDAVprefs.ExclusionPath.

Com o WMI : a classe MSFT_MpPreference expõe os métodos Set , Add e Remove em propriedades como ExclusionExtension e ExclusionPath , de forma semelhante aos cmdlets do PowerShell. Isso é útil para automação e criação de scripts em ambientes gerenciados.

Usando curingas e variáveis ​​de ambiente em extensões, caminhos e processos

O defensor suporta curingas em exclusões de caminho/arquivo/processo e extensão: o asterisco * e o ponto de interrogação ?, Plus variáveis ​​ambientais (por exemplo, %ALLUSERSPROFILE%). olho: sua interpretação difere de outras línguas e Aplicativos; é importante entender bem seu escopo.

Padrões com *: localizado na nomes de arquivos/extensão, substitui qualquer número de caracteres no última pasta definida: Em exclusões de pastastodo * substitui uma única pasta no caminho e, após corresponder às pastas curinga e nomeadas, todas as subpastas estão incluídas. Exemplos: C:\MyData\*.txt cobre C:\MyData\notes.txt; C:\somepath\*\Data inclui C:\somepath\Archives\Data y C:\somepath\Authorized\Data; C:\Serv\*\*\Backup abrange rotas como C:\Serv\Primary\Denied\Backup y C:\Serv\Secondary\Allowed\Backup.

Padrões com ?: localizado na nomes de arquivos/extensão, substitui um único caractere na última pasta; em pastas, substitui um único caractere no nome de cada pasta no padrão. Exemplos: C:\MyData\my?.zip cobriria C:\MyData\my1.zip; C:\somepath\?\Data coincidiria com C:\somepath\P\Data; C:\somepath\test0?\Data incluiria C:\somepath\test01\Data.

variáveis ​​ambientais:Eles expandem para seu caminho real ao avaliar a exclusão. Exemplos: %ALLUSERSPROFILE%\CustomLogFiles equivalente a C:\ProgramData\CustomLogFiles; e você pode combiná-los com curingas, como %PROGRAMFILES%\Contoso*\v?\bin\contoso.exe, que se casaria C:\Program Files\Contoso Labs\v1\bin\contoso.exe.

Variáveis ​​de ambiente mais comuns Em sistemas Windows, isso fornecerá exclusões portáteis sem caminhos absolutos: %APPDATA% (perfil de aplicação), %LOCALAPPDATA%, %ProgramData%, %ProgramFiles%, %ProgramFiles(x86)%, %SystemDrive%, %SystemRoot%, %windir%, %PUBLIC% y %USERPROFILE%. Lembre-se de que existem muitos mais (menus iniciar, system32, fontes, etc.) que seguem o mesmo padrão de expansão.

  Como usar o ViVeTool e o StagingTool para desbloquear recursos ocultos no Windows 11

Revise e valide suas exclusões: PowerShell, MpCmdRun e EICAR

Audite o que você configurou com PowerShell: Get-MpPreference Exibe todas as preferências. Se você tiver interesse em segmentação, salve em uma variável e visualize propriedades específicas: $WDAVprefs = Get-MpPreferenceem seguida $WDAVprefs.ExclusionExtension y $WDAVprefs.ExclusionPath. Dessa forma, você pode detectar entradas duplicadas ou muito amplas..

Validar exclusões com a ferramenta MpCmdRun (linha de comandos). Abra um cmd Como administrador, vá para %ProgramData%\Microsoft\Windows Defender\platform, entre na pasta de a versão da plataforma (por exemplo, 4.18.2111-5.0) e execute: MpCmdRun.exe -CheckExclusion -path <ruta>. Esta verificação confirma se uma rota específica está realmente excluída..

Teste técnico com o arquivo de teste EICAR. No PowerShell, baixe o arquivo de teste para um local que atenda às suas regras e verifique o comportamento. Exemplo: Invoke-WebRequest \"https://secure.eicar.org/eicar.com.txt\" -OutFile \"test.txt\". Se o Defender alertá-lo sobre malware, a exclusão não se aplica; se não houver alerta e o arquivo existir, a exclusão está funcionando.

Alternativa com .NET WebClient: $client = new-object System.Net.WebClient; $client.DownloadFile(\"http://www.eicar.org/download/eicar.com.txt\",\"c:\\test.txt\"). pecado internet, gera o conteúdo EICAR localmente: [io.file]::WriteAllText(\"test.txt\",\"X5O!P%@AP[4\\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*\"). Utilize-o sempre em rotas controladas para não interferir em outros processos.

Validar exclusões no Windows Defender

Aplicar exclusões com precisão evita a degradação da segurança geral do seu computador. Você já viu como usar restrições contextuais (PathType, ScanType, ScanTrigger e Process), como configurá-las no aplicativo Segurança do Windows, em Objetos de Política de Grupo (GPOs), no Intune/Configuration Manager, no PowerShell e no WMI, e como verificar se tudo funciona com o MpCmdRun e o EICAR. A estratégia vencedora é usar as exclusões mais restritas possíveis , aproveitar curingas e variáveis ​​de ambiente com critério e revisar periodicamente a lista para remover entradas desnecessárias.