Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Se il sistema presenta un utilizzo elevato della CPU o problemi di prestazioni correlati all'antivirus Microsoft Defender (eseguibile del servizio antimalware, MsMpEng.exe, antivirus Microsoft Defender).
Gli amministratori possono anche risolvere questi problemi autonomamente.
In primo luogo, si potrebbe voler verificare se altro software sta causando il problema. Leggere Verificare con il fornitore i problemi noti relativi alle esclusioni antivirus.
Prerequisiti
Sistemi operativi supportati
- Windows
- Windows Server
Motivi comuni per un utilizzo più elevato della CPU da parte di antivirus Microsoft Defender
| Motivo | Soluzione |
|---|---|
1. File binari non firmati (.exe, .dlle così via) Ogni volta che un binario (come .exe, .dll e così via) viene avviato, se non è firmato digitalmente, Microsoft Defender Antivirus avvia una scansione di protezione in tempo reale oppure durante l'esecuzione di una scansione pianificata e/o di una scansione su richiesta. |
È consigliabile firmare i file binari usando un'infrastruttura a chiave pubblica interna. E/o raggiungere il fornitore in modo che possano firmare il file binario. E aggiungendo il certificato a Indicatori – Certificato - Consenti È consigliabile che i fornitori di software seguano le varie linee guida in Collaborazione con il settore per ridurre al minimo i falsi positivi. Il fornitore o lo sviluppatore di software può inviare l'applicazione, il servizio o lo script nel portale di Intelligence di sicurezza Microsoft. Come soluzione alternativa, è possibile seguire questa procedura: 1. (Scelta preferita) Per i file .exe e le DLL, utilizzare Indicatori - Hash del file - Consenti 2. (Alternativa) Aggiungere esclusioni antivirus (processo+percorso).2. |
| 2. Uso di HTA, CHM e file diversi come database. Ogni volta che Microsoft Defender Antivirus deve estrarre e/o analizzare formati di file complessi, può verificarsi un maggiore utilizzo della CPU. |
È consigliabile passare all'uso di database effettivi se è necessario salvare le informazioni ed eseguirne query. Come soluzione alternativa, aggiungi esclusioni antivirus (processo e percorso). |
| 3. Uso di offuscamenti sugli script. Se si offuscano gli script, Microsoft Defender Antivirus può usare più risorse della CPU durante l'analisi per verificare se lo script contiene payload dannosi. |
Usare l'offuscamento dello script solo quando necessario. Come soluzione alternativa, aggiungi esclusioni antivirus (processo e percorso). |
| 4. Non consentire il completamento della cache Microsoft Defender Antivirus prima di sigillare l'immagine. | Se si crea un'immagine VDI, ad esempio un'immagine non persistente, assicurarsi che la manutenzione della cache sia completata prima che l'immagine venga sigillata. Per altre informazioni, vedere Configurare Microsoft Defender Antivirus in un ambiente di infrastruttura desktop remoto o desktop virtuale. |
| 5. Esclusioni con errori di ortografia. |
Usare MpCmdRun.exe -CheckExclusion -Path <PathAndFile or Path> per convalidare le esclusioni basate su percorso. Per altre informazioni, vedere Verificare se un file o una cartella è escluso tramite MpCmdRun. |
| 6. Quando viene aggiunta un'esclusione di percorso, funziona per l'analisi dei flussi. Il monitoraggio del comportamento (BM) e l'ispezione in tempo reale della rete (NRI) possono comunque causare problemi di prestazioni. |
Come soluzione alternativa, seguire questa procedura: 1. (Preferibile) Per i file .exe e le DLL, usare Indicatori - hash del file - consenti o Indicatori - certificato - consenti 2. (Alternativa) Aggiungere esclusioni antivirus (processo+percorso).2. |
| 7. Calcolo dell'hash dei file. Se si abilita il calcolo dell'hash dei file, usato per gli indicatori di file, si verifica un sovraccarico delle prestazioni maggiore. Ad esempio, la copia di file di grandi dimensioni da una condivisione di rete nel dispositivo locale, in particolare tramite una connessione VPN, potrebbe avere un effetto sulle prestazioni del dispositivo. |
È qui che l'utente e il team di leadership dovranno prendere una decisione, di avere maggiore sicurezza o meno utilizzo della CPU. Una possibile soluzione consiste nel disabilitare la funzionalità di calcolo dell'hash dei file. Passare a Configurazione> computerModelli> amministrativiComponenti> di Windows Microsoft Defender Antivirus>MpEngine e quindi abilitare le funzionalità di calcolo dell'hash dei file. Nota: per abilitare la funzionalità Indicatori - Hash file, questa funzionalità deve essere attivata. |
Per determinare quale componente potrebbe contribuire a un utilizzo più elevato della CPU
| Componente | Soluzione |
|---|---|
| Scansione della protezione in tempo reale (RTP) | È possibile usare la modalità di risoluzione dei problemi per disattivare Protezione antimanomissione. Una volta disattivata la protezione antimanomissione, è possibile disattivare temporaneamente la "protezione in tempo reale", per escluderla. Vedere la sezione precedente, Motivi comuni per un utilizzo più elevato della CPU da parte di Microsoft Defender Antivirus. |
| Scansione pianificata | Controllare le impostazioni predefinite dell'analisi pianificata Impostazioni generali dell'analisi pianificata. - Configurare una priorità bassa della CPU per le analisi pianificate (usare una priorità bassa della CPU per le analisi pianificate). La priorità del thread in Windows per le analisi normali ha due valori: 8 (inferiore) e 9 (superiore). Impostando questo valore su enabled, si abbassa la priorità del thread dell'analisi pianificata da 9 a 8, consentendo ad altri thread dell'applicazione di essere eseguiti con una priorità più elevata e quindi di ottenere più tempo della CPU rispetto a Microsoft Defender Antivirus. - Specificare la percentuale massima di utilizzo della CPU durante un'analisi (limite di utilizzo della CPU per analisi). 50 è l'impostazione predefinita; è possibile abbassarlo a 20 o 30. Se si dispone di una finestra di controllo delle modifiche, modificando la quantità di CPU che può essere usata, l'analisi richiederà più tempo. - Avviare l'analisi pianificata solo quando il computer è acceso ma non in uso impostando su ScanOnlyIfIdleNot configured (è abilitato per impostazione predefinita). Richiede che il computer sia inattivo, il che significa che l'utilizzo complessivo della CPU del dispositivo deve essere inferiore all'80%. Impostazioni di analisi rapida giornaliere - Impostare Specify the interval to run quick scans per day su Not configured (Quante ore sono trascorse prima della successiva analisi rapida - da 0 a 24 ore)- Imposta Specify the time for a daily quick scan (Run daily quick scan at) su 12 PM. Impostazioni per l'esecuzione di un'analisi pianificata settimanale (rapida o completa) - Specificare il tipo di analisi da usare per un'analisi pianificata (impostare su Scan typeNot configured). - Specificare l'ora del giorno per eseguire un'analisi pianificata (impostata su Day of week to run scheduled scanNot configured). - Specificare il giorno della settimana per eseguire un'analisi pianificata (impostare su Time of day to run a scheduled scanNot configured). |
| Analisi dopo un aggiornamento dell'intelligence per la sicurezza. | Per impostazione predefinita, Microsoft Defender Antivirus esegue una scansione dopo un aggiornamento dell'intelligence per la sicurezza per garantire una protezione ottimale. Se le analisi pianificate sono abilitate, si potrebbe pensare che siano presenti analisi eseguite al di fuori della pianificazione. È qui che l'utente e il team di leadership dovranno prendere una decisione, di avere maggiore sicurezza o meno utilizzo della CPU. Come soluzione alternativa, in Criteri di gruppo (o in un altro strumento di gestione, ad esempio MDM), vai a Configurazione computer>Modelli amministrativi>Microsoft Defender Antivirus>Aggiornamenti dell'intelligence di sicurezza e imposta Attiva analisi dopo l'aggiornamento dell'intelligence di sicurezza su Disabled. |
| Conflitti con altri software di sicurezza | Se si dispone di software di sicurezza non Microsoft, ad esempio antivirus, EDR, DLP, gestione dei privilegi degli endpoint, VPN e così via, aggiungere tale software alle esclusioni di Microsoft Defender Antivirus (percorsi e processi) e viceversa. Per ottenere l'elenco dei file binari di Microsoft Defender Antivirus, vedere Configurare l'ambiente di rete per garantire la connettività con il servizio Defender per endpoint. |
| Analisi di un numero elevato di file o cartelle | Se si dispone di un file di grandi dimensioni, ad esempio un file .iso, .vhdx e così via, archiviato nel profilo utente (desktop, download, documenti e così via) e tale profilo viene reindirizzato verso condivisioni di rete, ad esempio Offline Files (CSC) o OneDrive (o prodotti simili), l'esecuzione delle scansioni può richiedere più tempo. Ciò è dovuto al fatto che si sta analizzando una rete, in cui è presente una latenza maggiore rispetto ai file archiviati in locale in un dispositivo. Se non hai bisogno che i file .iso/.vhd/.vhdx e così via siano presenti nel tuo profilo, spostali in un'altra cartella che non si trovi in una condivisione di rete (unità mappata, condivisione UNC, condivisione SMB). |
Cosa attiva e causa un utilizzo più elevato della CPU in Microsoft Defender Antivirus
Dopo aver completato i passaggi proa\ctive, è possibile identificare gli elementi che attivano e causano un utilizzo più elevato della CPU:
| # | Strumenti che consentono di limitare gli elementi che attivano l'utilizzo elevato della CPU | Commenti |
|---|---|---|
| 1 | Raccogliere Microsoft Defender dati di diagnostica antivirus | Dati diagnostici di Microsoft Defender Antivirus da includere durante la risoluzione di un problema con Microsoft Defender Antivirus. |
| 2 | Analizzatore prestazioni per Microsoft Defender Antivirus | Per i problemi specifici delle prestazioni relativi all'antivirus Microsoft Defender, vedere Analizzatore prestazioni per Microsoft Defender Antivirus. In questo modo è possibile eseguire la raccolta dati e analizzarli, dove è facile da comprendere. Nota: assicurarsi che il problema si riproduca quando si raccolgono questi dati. |
| 3 | Risolvere i problemi di prestazioni di Microsoft Defender Antivirus con Process Monitor | Se per qualche motivo l'analizzatore delle prestazioni Microsoft Defender Antivirus non fornisce i dettagli necessari per limitare gli elementi che attivano l'utilizzo elevato della CPU, è possibile usare Monitoraggio processi (ProcMon). Suggerimento: è possibile raccogliere per 5-10 minuti. Nota: assicurarsi che il problema si riproduca quando si raccolgono questi dati. |
| 4 | Risolvere i problemi di prestazioni di Microsoft Defender Antivirus con WPRUI | Per la risoluzione dei problemi più avanzata, è possibile usare l'interfaccia utente di Windows Performance Recorder (WPRUI) o Windows Performance Recorder (WPR). Tenere presente che, a causa della verbosità di questa traccia, deve essere limitata a un massimo di 3-5 minuti. Assicurarsi che il problema si verifichi attivamente quando si raccolgono questi dati. |
Verificare con il fornitore la presenza di problemi noti relativi ai prodotti antivirus
Se è possibile identificare facilmente il software che influisce sulle prestazioni del sistema, passare al centro di knowledge base o supporto tecnico del fornitore del software. Verificare se sono presenti problemi noti con i prodotti antivirus. Se necessario, è possibile aprire un ticket di supporto con loro e chiedere loro di pubblicarne uno.
È consigliabile che i fornitori di software seguano le varie linee guida in Collaborazione con il settore per ridurre al minimo i falsi positivi. Il fornitore può inviare il software tramite il portale di Intelligence di sicurezza Microsoft.