Можно ли, зная тип файла, ограничить область поиска файлов по расширению
Обновлено: 21.11.2024
Вы можете определить исключения для антивирусной программы Microsoft Defender, которые будут применяться к плановым проверкам, проверкам по запросу, а также к постоянной защите и мониторингу в реальном времени. Как правило, вам не нужно применять исключения. Если вам нужно применить исключения, вы можете выбрать один из нескольких типов:
- Исключения на основе расширений файлов и расположения папок (описано в этой статье)
Исключения Microsoft Defender Antivirus не применяются к другим возможностям Microsoft Defender для конечной точки, включая обнаружение конечной точки и реагирование (EDR), правила уменьшения уязвимой зоны (ASR) и контролируемый доступ к папкам. Файлы, которые вы исключаете с помощью методов, описанных в этой статье, по-прежнему могут вызывать оповещения EDR и другие обнаружения. Чтобы полностью исключить файлы, добавьте их в пользовательские индикаторы Microsoft Defender для конечной точки.
Прежде чем начать.
Перед созданием списков исключений ознакомьтесь с рекомендациями по определению исключений.
Списки исключений
Чтобы исключить определенные файлы из сканирования антивирусной программой Microsoft Defender, вы изменяете списки исключений. Антивирусная программа Microsoft Defender включает множество автоматических исключений, основанных на известном поведении операционной системы и типичных файлах управления, например, используемых в управлении предприятием, управлении базами данных и других корпоративных сценариях и ситуациях.
Исключения также применяются к обнаружениям потенциально нежелательных приложений (PUA).
Автоматические исключения применяются только к Windows Server 2016 и более поздним версиям. Эти исключения не отображаются в приложении для обеспечения безопасности Windows и в PowerShell.
В следующей таблице перечислены некоторые примеры исключений на основе расширения файла и расположения папки.
Характеристики списков исключений
- Исключения папок применяются ко всем файлам и папкам в этой папке, если только вложенная папка не является точкой повторной обработки. Вложенные папки точки повторной обработки должны быть исключены отдельно.
- Расширения файлов применяются к любому имени файла с заданным расширением, если путь или папка не определены.
Важные примечания об исключениях на основе расширений файлов и расположения папок
Использование подстановочных знаков, таких как звездочка (*), изменит интерпретацию правил исключения. См. важную информацию о том, как работают подстановочные знаки, в разделе Использование подстановочных знаков в имени файла и пути к папке или в списках исключений расширений.
Не исключайте подключенные сетевые диски. Укажите фактический сетевой путь.
Папки, представляющие собой точки повторной обработки, созданные после запуска антивирусной службы Microsoft Defender и добавленные в список исключений, не будут включены. Перезапустите службу (путем перезапуска Windows), чтобы новые точки повторной обработки распознавались как допустимая цель исключения.
Исключения применяются к проверкам по расписанию, проверкам по требованию и защите в режиме реального времени, но не к Защитнику для конечной точки. Чтобы определить исключения в Defender for Endpoint, используйте настраиваемые индикаторы.
По умолчанию локальные изменения, внесенные в списки (пользователями с правами администратора, включая изменения, сделанные с помощью PowerShell и WMI), будут объединены со списками, как определено (и развернуто) групповой политикой, диспетчером конфигураций или Intune. Списки групповой политики имеют приоритет при возникновении конфликтов. Кроме того, изменения списка исключений, внесенные с помощью групповой политики, отображаются в приложении для обеспечения безопасности Windows.
Чтобы разрешить локальным изменениям переопределять параметры управляемого развертывания, настройте способ объединения локально и глобально определенных списков исключений.
Настройте список исключений на основе имени папки или расширения файла
Вы можете выбрать один из нескольких способов определения исключений для антивирусной программы Microsoft Defender.
Используйте Intune для настройки исключений имени файла, папки или расширения файла
См. следующие статьи:
Используйте Configuration Manager для настройки исключений имени файла, папки или расширения файла
Подробнее о настройке Microsoft Endpoint Manager (текущая ветвь) см. в разделе Как создавать и развертывать политики защиты от вредоносных программ: параметры исключения.
Используйте групповую политику для настройки исключений папок или расширений файлов
Если указать полный путь к файлу, будет исключен только этот файл. Если в исключении определена папка, исключаются все файлы и подкаталоги в этой папке.
На компьютере управления групповой политикой откройте консоль управления групповой политикой, щелкните правой кнопкой мыши объект групповой политики, который хотите настроить, и выберите «Изменить».
В редакторе управления групповыми политиками перейдите в раздел Конфигурация компьютера и выберите Административные шаблоны.
Разверните дерево компонентов Windows > Антивирусная программа Microsoft Defender > Исключения.
Откройте параметр Исключения пути для редактирования и добавьте свои исключения.
- Установите для параметра значение Включено.
- В разделе "Параметры" выберите "Показать".
- Укажите каждую папку в отдельной строке в столбце Имя значения.
- Если вы указываете файл, убедитесь, что вы вводите полный путь к файлу, включая букву диска, путь к папке, имя файла и расширение.
- Введите 0 в столбце "Значение".
Нажмите "ОК".
Откройте настройку исключений расширений для редактирования и добавьте свои исключения.
- Установите для параметра значение Включено.
- В разделе "Параметры" выберите "Показать".
- Введите каждое расширение файла в отдельной строке в столбце Имя значения.
- Введите 0 в столбце "Значение".
Нажмите "ОК".
Используйте командлеты PowerShell для настройки исключений имени файла, папки или расширения файла
Использование PowerShell для добавления или удаления исключений для файлов на основе расширения, местоположения или имени файла требует использования комбинации трех командлетов и соответствующего параметра списка исключений. Все командлеты находятся в модуле Defender.
Формат командлетов следующий:
В следующей таблице перечислены командлеты, которые можно использовать в части командлета PowerShell:
Действие настройки | Командлет PowerShell |
---|---|
Создать или перезаписать список | Set-MpPreference< /td> |
Добавить в список | Add-MpPreference |
Удалить элемент из списка | Remove-MpPreference |
В следующей таблице перечислены значения, которые можно использовать в части командлета PowerShell:
Тип исключения | Параметр PowerShell |
---|---|
Все файлы с указанным файлом extension | -ExclusionExtension |
Все файлы в папке (включая файлы в подкаталогах) или определенный файл | -ExclusionPath< /td> |
Если вы создали список с помощью Set-MpPreference или Add-MpPreference , повторное использование командлета Set-MpPreference перезапишет существующий список.
Например, следующий фрагмент кода заставит антивирусную программу Microsoft Defender исключить все файлы с расширением .test:
Используйте инструментарий управления Windows (WMI) для настройки исключений имени файла, папки или расширения файла
Команды Set, Add и Remove аналогичны их аналогам в PowerShell: Set-MpPreference , Add-MpPreference и Remove-MpPreference .
Используйте приложение "Безопасность Windows" для настройки исключений имени файла, папки или расширения файла
Использовать подстановочные знаки в имени файла и пути к папке или списках исключений расширений
Вы можете использовать звездочку * , вопросительный знак ? или переменные среды (такие как %ALLUSERSPROFILE% ) в качестве подстановочных знаков при определении элементов в списке исключений имени файла или пути к папке. Способ интерпретации этих подстановочных знаков отличается от их обычного использования в других приложениях и языках. Обязательно прочитайте этот раздел, чтобы понять их конкретные ограничения.
Существуют основные ограничения и сценарии использования этих подстановочных знаков:
- Использование переменных среды ограничено машинными переменными и теми, которые применимы к процессам, работающим под учетной записью NT AUTHORITY\SYSTEM.
- Вы можете использовать не более шести подстановочных знаков для каждой записи.
- Вы не можете использовать подстановочный знак вместо буквы диска.
- Звездочка * в исключении папки обозначает одну папку. Используйте несколько экземпляров \*\ для указания нескольких вложенных папок с неуказанными именами.
- В настоящее время Microsoft Endpoint Configuration Manager не поддерживает подстановочные знаки (например, * или ? ).
В следующей таблице описано, как можно использовать подстановочные знаки, и приведены некоторые примеры.
В именах и расширениях файлов звездочка заменяет любое количество символов и применяется только к файлам в последней папке, указанной в аргументе.
C:\somepath\*\Data включает любой файл в C:\somepath\Archives\Data и его подпапках, а также C:\somepath\Authorized\Data и его подпапках
При включении имени файла и расширения файла вопросительный знак заменяет один символ и применяется только к файлам в последней папке, указанной в аргументе.
C:\somepath\?\Data включает любой файл в C:\somepath\P\Data и его подпапках
Если вы смешаете аргумент исключения файла с аргументом исключения папки, правила остановятся при совпадении аргумента файла в соответствующей папке и не будут искать совпадения файлов ни в каких подпапках.
Например, вы можете исключить все файлы, начинающиеся с даты, в папках c:\data\final\marked и c:\data\review\marked, используя аргумент правила c:\data\*\marked \дата* .
Однако этот аргумент не будет соответствовать файлам в подпапках c:\data\final\marked или c:\data\review\marked .
Переменные системной среды
В следующей таблице перечислены и описаны переменные среды системной учетной записи.
Эта системная переменная среды. | Перенаправляет на это | |
---|---|---|
%APPDATA % | C:\Users\ИмяПользователя.u | C:\Windows\System32\config\systemprofile\AppData\Roaming\Microsoft\Windows\Start Menu |
%APPDATA%\Microsoft\Windows \Start Menu\Programs | C:\Windows\System32\config\systemprofile\AppData\Roaming\Microsoft\Windows\Start Menu\Programs | |
% LOCALAPPDATA% | C:\Windows\System32\config\systemprofile\AppData\Local | |
%ProgramData% | C:\ ProgramData | |
%ProgramFiles% | C:\Program Files | |
%ProgramFiles%\Common Files | C:\Program Files\Common Files | |
%ProgramFiles%\Windows Sidebar\Gadgets | C:\Program Files\ Боковая панель Windows\Гаджеты | |
%ProgramFiles%\Common Files | C:\Program Files\Common Files | |
%ProgramFiles(x86)% | C:\Program Files (x86) | |
%ProgramFiles(x86)%\Common Files | C:\Program Files (x86)\Common Files | |
%SystemDrive% | C: | %SystemDrive%\Program Files | C:\Program Files |
%SystemDrive%\Program Files (x86) | < td>C:\Program Files (x86)||
%SystemDrive%\Users | C:\Users | |
%SystemDrive%\Users\Public | C:\Users\Public | |
%SystemRoot% | C: \Windows | |
%windir% | C:\Windows | |
%windir%\Fonts< /td> | C:\Windows\Fonts | |
%windir%\Resources | C:\Windows\Resources | tr>|
%windir%\resources\0409 | C:\Windows\resources\0409 | |
%windir%\system32< /td> | C:\Windows\System32 | |
%ALLUSERSPROFILE% | C:\ProgramData | |
%ALLUSERSPROFILE%\Application Data | C:\ProgramData\Application Data | |
%ALLUSERSPROFILE%\Documents | C:\ProgramData\Documents | |
%ALLUSERSPROFILE%\Documents\My Music\Sample Music | C:\ProgramData\Documents\My Music\Sample Music | |
%ALLUSERSPROFILE%\Documents\My Music | C:\ProgramData\Documents\My Music | |
%ALLUSERSPROFILE%\Documents\My Pictures | C:\ProgramData\Documents\My Pictures | |
%ALLUSERSPROFILE%\Documents\ My Pictures\Sample Pictures | C:\ProgramData\Documents\My Pictures\Sample Pictures | |
%ALLUSERSPROFILE%\Documents\My Videos | C:\ProgramData\Documents\Мои видео | |
%ALLUSERSPROFILE%\Microsoft\Windows\DeviceMetadataStore | C:\ProgramData\Microsoft\Windows \DeviceMetadataStore | |
%ALLUSERSPROFILE%\Microsoft\Windows\GameExplorer | C:\ProgramData\Microsoft\Windows\GameExplorer | |
%ALLUSERSPROFILE%\Microsoft\Windows\Ringtones | C:\ProgramData\Microsoft\Windows\Ringtones | |
%ALLUSERSPROFILE%\ Microsoft\Windows\Меню Пуск | C:\ProgramData\Microsoft\Windows\Меню Пуск | |
%ALLUSERSPROFI LE%\Microsoft\Windows\Start Menu\Programs | C:\ProgramData\Microsoft\Windows\Start Menu\Programs | |
%ALLUSERSPROFILE%\Microsoft \Windows\Start Menu\Programs\Administrative Tools | C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Administrative Tools | |
%ALLUSERSPROFILE% \Microsoft\Windows\Start Menu\Programs\StartUp | C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp | |
%ALLUSERSPROFILE% \Microsoft\Windows\Templates | C:\ProgramData\Microsoft\Windows\Templates | |
%ALLUSERSPROFILE%\Start Menu | C:\ProgramData\Start Menu | |
%ALLUSERSPROFILE%\Start Menu\Programs | C:\ProgramData\Start Menu\Programs | < /tr>|
%ALLUSERSPROFILE%\Меню Пуск\Программы\Инструменты администрирования | C:\ProgramData\Меню Пуск\Программы\Инструменты администрирования | |
%ALLUSERSPROFILE%\Templates | C:\ProgramData\Templates | |
%LOCALAPPDAT A%\Microsoft\Windows\ConnectedSearch\Templates | C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\ConnectedSearch\Templates | |
%LOCALAPPDATA%\Microsoft\Windows\History | C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\History | |
%PUBLIC% | C:\Users\Public | |
%PUBLIC%\AccountPictures | C:\Users\ Public\AccountPictures | |
%PUBLIC%\Desktop | C:\Users\Public\Desktop | |
%PUBLIC%\Documents | C:\Users\Public\Documents | |
%PUBLIC%\Downloads | C:\ Users\Public\Downloads | |
%PUBLIC%\Music\Sample Music | C:\Users\Public\Music\Sample Music | < /tr>|
%PUBLIC%\Music\Sample Playlists | C:\Users\Public\Music\Sample Playlists | |
% PUBLIC%\Pictures\Sample Pictures | C:\Users\Public\Pictures\Sample Pictures | |
%PUBLIC%\RecordedTV.библиотека-ms | C:\Users\Public\RecordedTV.library-ms | |
%PUBLIC%\Videos | C: \Users\Public\Videos | |
%PUBLIC%\Videos\Sample Videos | C:\Users\Public\Videos\Sample Videos | |
%USERPROFILE% | C:\Users\UserName | |
%USERPROFILE%\AppData\Local | C:\Users\UserName\AppData\Local | |
%USERPROFILE%\AppData\LocalLow | C:\Users\UserName\AppData \LocalLow | |
%USERPROFILE%\AppData\Roaming | C:\Users\UserName\AppData\Roaming |