Windows Server 2016-配置Windows Defender防病毒排除项

Windows Server 2016 的计算机上的 Windows Defender 防病毒自动注册你在某些排除项,由你指定的服务器角色定义。

这些排除项不会显示在Windows 安全中心应用中所示的标准排除项列表。

自定义排除项优先于自动排除项。(*提示:自定义和重复的排除与自动排除不冲突。*)

Windows Defender 防病毒使用部署映像服务和管理 (DISM) 工具来确定你的计算机上已安装的角色。

从自动排除项中选择退出

在 Windows Server 2016 中,定义更新生成的预定义排除项仅排除某个角色或功能的默认路径。 如果你安装的角色或功能在自定义路径中,或者你想要手动控制排除集,你需要选择退出中定义更新生成的自动排除项。(备注:此设置仅在 Windows Server 2016 上受支持。 虽然此设置存在于 Windows 10 中,它不具有的排除项的效果。)

*警告:在自动排除项中进行选择可能对性能造成不良影响或者可能会导致数据损坏。 自动生成的排除项最适用于 Windows Server 2016 角色。*

你可以禁用组策略、 PowerShell cmdlet 和 WMI 的自动排除项列表。

使用组策略禁用 Windows Server 2016 上的自动排除项列表:

1. 组策略管理计算机上,打开组策略管理控制台,右键单击你想要配置并单击编辑的组策略对象。

2. 在组策略管理编辑器中转到计算机配置并单击管理模板。

3. 将树展开到 Windows 组件 > Windows Defender 防病毒 > 排除项。

4. 双击关闭自动排除项,并将选项设置为已启用。 单击确定。

使用 PowerShell cmdlet 禁用 Windows Server 2016 上的自动排除项列表:

>Set-MpPreference -DisableAutoExclusions $true

自动排除项列表

以下部分包含使用自动排除项文件路径和文件类型生成的排除项。

适用于所有角色的默认排除项

该部分列出了适用于所有 Windows Server 2016 角色的默认排除项。

Windows“temp.edb”文件:

  • %windir% \SoftwareDistribution\Datastore\*\tmp.edb
  • %ProgramData% \Microsoft\Search\Data\Applications\Windows\*\*.log

Windows 更新文件或自动更新文件:

  • %windir% \SoftwareDistribution\Datastore\*\Datastore.edb
  • %windir% \SoftwareDistribution\Datastore\*\edb.chk
  • %windir% \SoftwareDistribution\Datastore\*\edb*.log
  • %windir% \SoftwareDistribution\Datastore\*\Edb*.jrs
  • %windir% \SoftwareDistribution\Datastore\*\Res*.log

Windows 安全文件:

  • %windir% \Security\database\*.chk
  • %windir% \Security\database\*.edb
  • %windir% \Security\database\*.jrs
  • %windir% \Security\database\*.log
  • %windir% \Security\database\*.sdb

组策略文件:

  • %allusersprofile% \NTUser.pol
  • %SystemRoot% \System32\GroupPolicy\Machine\registry.pol
  • %SystemRoot% \System32\GroupPolicy\User\registry.pol

WINS 文件:

  • %systemroot% \System32\Wins\*\*.chk
  • %systemroot% \System32\Wins\*\*.log
  • %systemroot% \System32\Wins\*\*.mdb
  • %systemroot% \System32\LogFiles\
  • %systemroot% \SysWow64\LogFiles\

文件复制服务 (FRS) 排除项:

文件复制服务 (FRS) 工作文件夹中的文件。 FRS 工作文件夹在以下注册表项中指定

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NtFrs\Parameters\Working Directory

  • %windir% \Ntfrs\jet\sys\*\edb.chk
  • %windir% \Ntfrs\jet\*\Ntfrs.jdb
  • %windir% \Ntfrs\jet\log\*\*.log

FRS 数据库日志文件。 FRS 数据库日志文件文件夹在以下注册表项中指定 HKEY_LOCAL_MACHINE\System\Currentcontrolset\Services\Ntfrs\Parameters\DB Log File Directory

  • -%windir% \Ntfrs\*\Edb*.log

FRS 暂存文件夹。 暂存文件夹在以下注册表项中指定: HKEY_LOCAL_MACHINE\System\Currentcontrolset\Services\NtFrs\Parameters\Replica Sets\GUID\Replica Set Stage

  • %systemroot% \Sysvol\*\Nntfrs_cmp*\

FRS 预安装文件夹。 该文件夹由以下文件夹指定 Replica_root\DO_NOT_REMOVE_NtFrs_PreInstall_Directory

  • %systemroot% \SYSVOL\domain\DO_NOT_REMOVE_NtFrs_PreInstall_Directory\*\Ntfrs*\

分布式文件系统复制 (DFSR) 数据库和工作文件夹。 这些文件夹由以下注册表项指定 HKEY_LOCAL_MACHINE\System\Currentcontrolset\Services\DFSR\Parameters\Replication Groups\GUID\Replica Set Configuration File

  • %systemdrive% \System Volume Information\DFSR\$db_normal$
  • %systemdrive% \System Volume Information\DFSR\FileIDTable_*
  • %systemdrive% \System Volume Information\DFSR\SimilarityTable_*
  • %systemdrive% \System Volume Information\DFSR\*.XML
  • %systemdrive% \System Volume Information\DFSR\$db_dirty$
  • %systemdrive% \System Volume Information\DFSR\$db_clean$
  • %systemdrive% \System Volume Information\DFSR\$db_lostl$
  • %systemdrive% \System Volume Information\DFSR\Dfsr.db
  • %systemdrive% \System Volume Information\DFSR\*.frx
  • %systemdrive% \System Volume Information\DFSR\*.log
  • %systemdrive% \System Volume Information\DFSR\Fsr*.jrs
  • %systemdrive% \System Volume Information\DFSR\Tmp.edb

进程排除项

  • %systemroot% \System32\dfsr.exe
  • %systemroot% \System32\dfsrs.exe

Hyper-V 排除项:

该部分列出了安装 Hyper-V 角色时自动生成的文件类型排除项、文件夹排除项和进程排除项

文件类型排除项:

    • *.vhd
    • *.vhdx
    • *.avhd
    • *.avhdx
    • *.vsv
    • *.iso
    • *.rct
    • *.vmcx
    • *.vmrs

文件夹排除项:

    • %ProgramData% \Microsoft\Windows\Hyper-V
    • %ProgramFiles% \Hyper-V
    • %SystemDrive% \ProgramData\Microsoft\Windows\Hyper-V\Snapshots
    • %Public% \Documents\Hyper-V\Virtual Hard Disks

进程排除项:

    • %systemroot% \System32\Vmms.exe
    • %systemroot% \System32\Vmwp.exe

SYSVOL 文件:

  • %systemroot% \Sysvol\Domain\*.adm
  • %systemroot% \Sysvol\Domain\*.admx
  • %systemroot% \Sysvol\Domain\*.adml
  • %systemroot% \Sysvol\Domain\Registry.pol
  • %systemroot% \Sysvol\Domain\*.aas
  • %systemroot% \Sysvol\Domain\*.inf
  • %systemroot% \Sysvol\Domain\*.Scripts.ini
  • %systemroot% \Sysvol\Domain\*.ins
  • %systemroot% \Sysvol\Domain\Oscfilter.ini

Active Directory 排除项

该部分列出了安装 Active Directory 域服务时自动生成的排除项。

NTDS 数据库文件。 数据库文件在以下注册表项中指定 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\DSA Database File

    • %windir%\Ntds\ntds.dit
    • %windir%\Ntds\ntds.pat

AD DS 事务日志文件。 事务日志文件在以下注册表项中指定 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\Database Log Files

    • %windir%\Ntds\EDB*.log
    • %windir%\Ntds\Res*.log
    • %windir%\Ntds\Edb*.jrs
    • %windir%\Ntds\Ntds*.pat
    • %windir%\Ntds\EDB*.log
    • %windir%\Ntds\TEMP.edb

NTDS 工作文件夹。 该文件夹在以下注册表项中指定 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\DSA Working Directory

    • %windir%\Ntds\Temp.edb
    • %windir%\Ntds\Edb.chk

AD DS 和 AD DS 相关的支持文件的进程排除项:

    • %systemroot%\System32\ntfrs.exe
    • %systemroot%\System32\lsass.exe

DHCP 服务器排除项

该部分列出了安装 DHCP 服务器角色时自动生成的排除项。 DHCP 服务器文件位置由以下注册表项中的 DatabasePath、DhcpLogFilePath 和 BackupDatabasePath 参数指定: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters

  • %systemroot% \System32\DHCP\*\*.mdb
  • %systemroot% \System32\DHCP\*\*.pat
  • %systemroot% \System32\DHCP\*\*.log
  • %systemroot% \System32\DHCP\*\*.chk
  • %systemroot% \System32\DHCP\*\*.edb

DNS 服务器排除项

该部分列出了安装 DNS 服务器角色时自动生成的文件和文件夹排除项和进程排除项。

DNS 服务器角色的文件和文件夹排除项:

    • %systemroot% \System32\Dns\*\*.log
    • %systemroot% \System32\Dns\*\*.dns
    • %systemroot% \System32\Dns\*\*.scc
    • %systemroot% \System32\Dns\*\BOOT

DNS 服务器角色的进程排除项:

    • %systemroot% \System32\dns.exe

文件和存储服务

该部分列出了安装文件和存储服务角色时自动生成的文件和文件夹排除项。 以下列出的排除项不包含群集角色的排除项。

  • %SystemDrive% \ClusterStorage
  • %clusterserviceaccount% \Local Settings\Temp
  • %SystemDrive% \mscs

打印服务器排除项

该部分列出了安装打印服务器角色时自动生成的文件类型排除项、文件夹排除项和进程排除项。

文件类型排除项:

    • *.shd
    • *.spl

文件夹排除项。 该文件夹在以下注册表项中指定 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print\Printers\DefaultSpoolDirectory

    • %system32% \spool\printers\*

进程排除项:

    • spoolsv.exe

Web 服务器排除项

该部分列出了安装 Web 服务器角色时自动生成的文件夹排除项和进程排除项。

文件夹排除项:

    • %SystemRoot% \IIS Temporary Compressed Files
    • %SystemDrive% \inetpub\temp\IIS Temporary Compressed Files
    • %SystemDrive% \inetpub\temp\ASP Compiled Templates
    • %systemDrive% \inetpub\logs
    • %systemDrive% \inetpub\wwwroot

进程排除项:

    • %SystemRoot% \system32\inetsrv\w3wp.exe
    • %SystemRoot% \SysWOW64\inetsrv\w3wp.exe
    • %SystemDrive% \PHP5433\php-cgi.exe
    • Windows Server

更新服务排除项

该部分列出了安装 Windows Server Update Services (WSUS) 角色时自动生成的文件夹排除项。 该 WSUS 文件夹在以下注册表项中指定 HKEY_LOCAL_MACHINE\Software\Microsoft\Update Services\Server\Setup

  • %systemroot% \WSUS\WSUSContent
  • %systemroot% \WSUS\UpdateServicesDBFiles
  • %systemroot% \SoftwareDistribution\Datastore
  • %systemroot% \SoftwareDistribution\Download

文章最后,给大家分享几个有关微软全家桶学习参考链接,希望可以帮忙有需要的朋友。

  1. 中国区Azure文档库 
  2. Azure文档库及场景 
  3. 国际版Azure文档库 
  4. 国际版Azure解决方案 
  5. Microsoft 365文档库 
  6. Office 365文档库 
  7. Microsoft 文档库
  8. 自动化部署学习链接
  9. Cloud Perspectives 
  10. Microsoft 文档和学习主页 
  11. 微软MSDN网站 
  12. 微软TechNet 
  13. Microsoft Developer博客 
  14. Microsoft开发人员网站 
  15. Channel 9 
  16. TechNet库 
  17. 微软学习中心
  18. Handsonlabs
  19. Techcommunity
  20. Archived MSDN and TechNet博客 

欢迎关注微信公众号:小温研习社

posted @ 2019-01-30 17:14  Wenzhongxiang  阅读(1646)  评论(0编辑  收藏  举报