- Excluderile restrâng analiza pentru a îmbunătăți performanța și protecția; acestea aplică reguli precise, contextuale.
- Folosește restricțiile PathType, ScanType, ScanTrigger și Process pentru a limita când și cum să excluzi.
- Configurați excluderile din aplicație, GPO, Intune/ConfigMgr, PowerShell sau WMI și validați cu MpCmdRun și EICAR.
Când Windows Defender tresare la cea mai mică și marcați foldere sau procese despre care știți că sunt de încredere, sistemul poate deveni mai lent sau poate bloca sarcinile frecvente. Configurați excluderile de scanare vă permite să reglați fin ce se scanează și când, fără a dezactiva protecția: cheia este să faceți acest lucru cu înțelepciune pentru a minimiza impactul asupra securității.
În acest ghid practic și detaliat Vei învăța cum să excluzi fișiere, foldere, extensii, unități și procese și vei merge mai departe cu excluderi contextuale care se aplică doar anumitor tipuri de examene, declanșatoare sau procese specifice. Veți vedea, de asemenea cum se face asta din aplicația Securitate ferestre din, Politică de grup, PowerShell și WMI, pe lângă validarea faptului că regulile dvs. funcționează cu instrumente precum MpCmdRun sau fișierul de test EICAR.
Ce sunt excluderile din Microsoft Defender și când se utilizează?
Excluderile sunt reguli care îi spun programului Defender ce să nu scaneze. (fișiere, foldere, extensii sau procese), fie prin scanări programate la cerere, fie prin protecție în timp real. Obiectivul său principal este de a atenua problemele de performanță, dar au un cost: reduci nivelul de protecție, așa că aplicați-le doar atunci când este necesar și cu precizie.
Excluderile nu sunt soluția ideală pentru rezultatele fals pozitiveDacă detectați unul, modalitatea potrivită este să trimiteți fișierul pentru analiză prin intermediul Portalul Microsoft Defender (abonament necesar) sau site-ul web al Microsoft Security Intelligence. Pentru cazuri temporare În mediile cu Microsoft Defender for Endpoint, luați în considerare crearea unui indicatorul „permite” specifică în loc să excludă o cale completă.
Excluderi contextuale: Restricționare după tipul de rută, examen, declanșator sau proces
Excluderile contextuale vă permit să fiți foarte specifici când se aplică o excludere. Acestea sunt definite prin adăugarea restricţii către ruta exclusă prin intermediul unui șir cu sintaxă cum este: <RUTA>\:{TypeName:value,TypeName:value}. ImportantTipurile și valorile sunt sensibile la majuscule/minuscule.
Patru restricții disponibile pentru a ajusta regulile:
- Tip de cale (fișier sau folder): Delimitează dacă excluderea ar trebui aplicată numai dacă destinația este fişier o dosar. exemplu:
C:\documents\*.mdb\:{PathType:file}oC:\documents\*\:{PathType:folder}. - Tipul de scanare (tipul examenului): limitează excluderea la examene rapid o Complet. exemplu:
C:\documents\:{ScanType:full}. - ScanTrigger (declanșator): Se aplică la începerea examenului La cerere (include programat și direcționat complet/rapid), La acces (în timp real) sau prin BM (supraveghere comportamentală). exemplu:
C:\documents\:{ScanTrigger:OnAccess}. - Etape (proces): Restricționează excluderea la accesul dintr-un anumit proces (wildcard-uri permise). exemplu:
C:\documents\design.doc\:{Process:\"winword.exe\"}.
Exemple rapide a sintaxei în acțiune:
- Numai dacă este un fișier și în timp real:
C:\documents\design.doc\:{PathType:file,ScanTrigger:OnAccess}. - Numai când îl deschizi Cuvânt (după numele imaginii):
C:\documents\design.doc\:{Process:\"winword.exe\"}. - Cu wildcard-uri în rute și extensii:
C:\*\*.doc\:{PathType:file,ScanTrigger:OnDemand}. - Wildcard-uri în calea procesului:
C:\documents\design.doc\:{Process:\"C:\\Program Files*\\Microsoft Office\\root\\Office??\\winword.exe\"}.
Rețineți comportamentul implicitDacă nu specificați PathType, ScanType sau ScanTrigger, excluderea este aplicată atât la fișiere, cât și la foldere y în toate tipurile și declanșatoriiPentru a evita ambiguitățile (de exemplu, C:\program.exe ar putea fi un folder), combină restricțiile la fel ca în C:\program.exe\:{ScanType:quick,PathType:file}.

Tipuri de examene și factori declanșatori: Cum vă afectează regulile
Defender derulează mai multe tipuri de examene: rapid uită-te la locațiile comune ale cizmă de malware, memorie și chei de registry relevante; complet (integral) scanează întregul sistem de fișiere, pe lângă ceea ce acoperă scanarea rapidă; și adresat analizează un element specific (de exemplu, din meniul contextual).
Declanșatoarele determină când se declanșează excluderea. La cerere grupuri de examene programate și lansate manual (rapide, complete și direcționate); La acces corespunde protecției în timp real (deschidere, scriere, citire sau modificare); BM se referă la examenele declanșate de monitorizare comportamentală, inclusiv memoria.
Exemple practice pentru a ajusta impactul asupra performanței:
- Excludeți un folder doar în secțiunea completă:
C:\documents\:{ScanType:full}. - Excludeți un fișier doar în modul rapid și asigurându-vă că este un fișier:
C:\program.exe\:{ScanType:quick,PathType:file}. - Excludeți o rută doar în timp real:
C:\documents\:{ScanTrigger:OnAccess}.
Combinarea restricțiilor reduce suprafața de risc prin evitarea excluderilor excesiv de generale care ar putea rata amenințări dacă ar fi aplicate în contexte neintenționate.

Cerințe de versiune și domeniul de funcționalitate
Excluderile contextuale necesită Microsoft Defender Antivirus cu versiunea platformă 4.18.2205.7 sau mai târziu si motor 1.1.19300.2 sau mai târziuVerificați actualizări de platformă și informații de securitate pentru a vă asigura că mediul dumneavoastră acceptă aceste opțiuni.
Excluderile se aplică scanărilor programate, la cerere și protecției în timp real.Totuși, Microsoft notează că în general nu este necesar aplică excluderi cu excepția unor cazuri specifice (de exemplu, instrumente de administrare, baze de date sau operațiuni intensive pe care le cunoașteți și le controlați).
Cum se configurează excluderile: aplicația Securitate Windows, Politica de grup, PowerShell și WMI
Din aplicația Securitate Windows (interfață grafică)Deschideți motorul de căutare și tastați „Securitate” pentru a introduce Securitate Windows. Mergi la Antivirus și protecție împotriva amenințărilor și intră Gestionați setările în secțiunea „Setări antivirus și de protecție împotriva amenințărilor”. Excluderi presa Adăugați sau eliminați excluderi și apoi Adăugați excluderea. Puteți alege Arhivă, dosar (include subfoldere), Tipul fișierului (prin extensie) sau Proces (după nume). Pentru a șterge o excludere, Folosește pictograma din lateralul fiecărui element și selectează Eliminare.

Cu politica de grup (GPO): deschide Consola de gestionare a politicilor de grup, editați obiectul GPO dorit și navigați la Configurare computer > Șabloane administrative > Componente Windows > Antivirus Microsoft Defender > Excluderi. Intra Excluderi de cale, Marcă capabil, presa Arata și adăugați fiecare cale (folder sau fișier cu calea completă); puneți 0 în coloana Valoare. Repetați cu Excluderi de extensii (o extensie pe linie, cu sau fără punct; valoare 0). Aplică și acceptă.
Cu Microsoft Intune sau Configuration ManagerPuteți defini excluderi după numele fișierului, folderul sau extensia din În ton (consultați politica de securitate corespunzătoare) și în Manager de configurare (ramura curentă) prin politici anti-malware în secțiunea de setări de excludere.
Cu PowerShell (Modulul Apărare): utilizare Set-MpPreference a crea/suprascrie, Adăugați-MpPreference să adaugi și Eliminați-MpPreference pentru a elimina. Parametrii cheie sunt -Extensie de excludere (extensii) și -Cale de excludere (fișiere sau foldere, inclusiv subdirectoare). exemplu: Add-MpPreference -ExclusionExtension ".test"Pentru a revizui toate preferințele, executați Get-MpPreference; puteți stoca și într-o variabilă: $WDAVprefs = Get-MpPreference și apoi vezi $WDAVprefs.ExclusionExtension o $WDAVprefs.ExclusionPath.
Cu WMIclasa MSFT_MpPreference expune metode set, Adăuga y Elimină pe proprietăți precum Extensie de excludere y Cale de excludere, similar cu cmdlet-urile PowerShell. Este util pentru automatizare și scripturi în medii gestionate.
Utilizarea wildcard-urilor și a variabilelor de mediu în extensii, căi și procese
Defender acceptă wildcard-uri în excluderile de cale/fișier/proces și extensii: asteriscul * și semnul întrebării ?, în plus față de variabile de mediu (de exemplu, %ALLUSERSPROFILE%). Ojointerpretarea sa diferă de alte limbi și Appseste important să înțelegem bine domeniul său de aplicare.
Modele cu *: In nume/extensii de fișiere, înlocuiește orice număr de caractere din ultimul folder definit; în excluderi de foldere, fiecare * înlocuiește un singur folder din cale și, după potrivirea folderelor cu wildcard și cu cele denumite, toate subfolderele sunt incluse. Exemple: C:\MyData\*.txt acoperă C:\MyData\notes.txt; C:\somepath\*\Data Acesta include C:\somepath\Archives\Data y C:\somepath\Authorized\Data; C:\Serv\*\*\Backup acoperă rute precum C:\Serv\Primary\Denied\Backup y C:\Serv\Secondary\Allowed\Backup.
Modele cu ?: In nume/extensii de fișiere, înlocuiește un singur caracter în ultimul folder; în dosare, înlocuiește un singur caracter din numele fiecărui folder din model. Exemple: C:\MyData\my?.zip ar acoperi C:\MyData\my1.zip; C:\somepath\?\Data ar coincide cu C:\somepath\P\Data; C:\somepath\test0?\Data ar include C:\somepath\test01\Data.
variabile de mediuSe extind la calea lor reală atunci când evaluează excluderea. Exemple: %ALLUSERSPROFILE%\CustomLogFiles egal C:\ProgramData\CustomLogFiles; și le puteți combina cu wildcard-uri, cum ar fi %PROGRAMFILES%\Contoso*\v?\bin\contoso.exe, care s-ar căsători C:\Program Files\Contoso Labs\v1\bin\contoso.exe.
Cele mai comune variabile de mediu Pe sistemele Windows, acest lucru vă va oferi excluderi portabile fără căi absolute: %APPDATA% (profilul aplicației), %LOCALAPPDATA%, %ProgramData%, %ProgramFiles%, %ProgramFiles(x86)%, %SystemDrive%, %SystemRoot%, %windir%, %PUBLIC% y %USERPROFILE%. Amintiți-vă că există mult mai multe (meniuri Start, system32, fonturi etc.) care urmează același model de expansiune.
Revizuiți și validați excluderile: PowerShell, MpCmdRun și EICAR
Verificați ce ați configurat cu PowerShell: Get-MpPreference Afișează toate preferințele. Dacă sunteți interesat de direcționare, salvați într-o variabilă și vizualizați proprietăți specifice: $WDAVprefs = Get-MpPreferenceatunci $WDAVprefs.ExclusionExtension y $WDAVprefs.ExclusionPath. În acest fel, puteți detecta intrările duplicate sau prea ample..
Validați excluderile cu instrumentul MpCmdRun (linie de comenzi). Deschideți un cmd Ca administrator, accesați %ProgramData%\Microsoft\Windows Defender\platform, introduceți folderul versiunea platformei (de exemplu, 4.18.2111-5.0) și rulați: MpCmdRun.exe -CheckExclusion -path <ruta>. Această verificare confirmă dacă o anumită rută este într-adevăr exclusă..
Test tehnic cu fișierul de test EICARDin PowerShell, descărcați fișierul de test într-o locație care respectă regulile dvs. și verificați comportamentul. exemplu: Invoke-WebRequest \"https://secure.eicar.org/eicar.com.txt\" -OutFile \"test.txt\"Dacă Defender vă avertizează despre programe malware, excluderea nu se aplică; dacă nu există nicio alertă și fișierul există, excluderea funcționează.
Alternativă cu .NET WebClient: $client = new-object System.Net.WebClient; $client.DownloadFile(\"http://www.eicar.org/download/eicar.com.txt\",\"c:\\test.txt\"). Fără internet, generează conținutul EICAR local: [io.file]::WriteAllText(\"test.txt\",\"X5O!P%@AP[4\\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*\"). Folosește-l întotdeauna pe rute controlate pentru a nu interfera cu alte procese.

Aplicați excluderile cu precizie Evitați degradarea securității generale a computerului. Ați văzut cum să utilizați restricțiile contextuale (PathType, ScanType, ScanTrigger și Process), cum să le configurați din aplicația Securitate Windows, GPO, Intune/Configuration Manager, PowerShell și WMI și cum să verificați dacă totul funcționează cu MpCmdRun și EICAR. Strategia câștigătoare constă în utilizarea excluderilor cât mai limitat posibil, bazați-vă cu judecată pe wildcard-uri și variabile de mediu și revizuiți periodic lista pentru a elimina intrările de care nu mai aveți nevoie.
Scriitor pasionat despre lumea octeților și a tehnologiei în general. Îmi place să îmi împărtășesc cunoștințele prin scriere și asta voi face în acest blog, să vă arăt toate cele mai interesante lucruri despre gadgeturi, software, hardware, tendințe tehnologice și multe altele. Scopul meu este să vă ajut să navigați în lumea digitală într-un mod simplu și distractiv.
