Esclusioni da evitare in antivirus Microsoft Defender e Defender per endpoint

Importante

Aggiungere esclusioni con cautela. Le esclusioni per Microsoft Defender Antivirus e Defender per Endpoint riducono la protezione dei dispositivi.

È possibile definire esclusioni per gli elementi che non si desidera che Microsoft Defender Antivirus o Microsoft Defender per endpoint in macOS o Linux analizzino. Tuttavia, gli elementi esclusi potrebbero contenere minacce che rendono vulnerabile il dispositivo. Le esclusioni riducono anche la protezione per le funzionalità che dipendono dal motore antivirus, ad esempio la protezione da malware e gli indicatori di file e certificato di compromissione (IOC). Le esclusioni dei processi impediscono inoltre a Protezione di rete di Microsoft Defender per endpoint e alle regole di riduzione della superficie di attacco (ASR) di analizzare il traffico o applicare regole ai processi esclusi. Prima di creare eventuali esclusioni, esaminare i punti importanti sulle esclusioni e le indicazioni più ampie in Esclusioni per Microsoft Defender per endpoint e antivirus Microsoft Defender.

Non escludere i file, i tipi di file, le cartelle o i processi descritti in questo articolo, anche se si ritiene che gli elementi non siano dannosi. Queste linee guida si applicano a Microsoft Defender Antivirus e Defender per endpoint in Windows, macOS e Linux.

Cartelle da non escludere

Gli utenti malintenzionati possono abusare di alcune cartelle, quindi non escludere le cartelle seguenti dalle analisi:

  • Windows:

    • %systemdrive%

    • C:, C:\ o C:\*

    • %ProgramFiles%\Java oppure C:\Program Files\Java

    • Cartelle di programma per le app installate. Ad esempio, %ProgramFiles%\Contoso\, C:\Program Files\Contoso\, %ProgramFiles(x86)%\Contoso\o C:\Program Files (x86)\Contoso\

    • C:\Temp, C:\Temp\ o C:\Temp\*

    • C:\Users\ oppure C:\Users\*

    • C:\Users\<UserProfileName>\AppData\Local\Temp\ oppure C:\Users\<UserProfileName>\AppData\LocalLow\Temp\

      Note

      È consigliabile escludere le cartelle seguenti quando si usa la protezione antivirus a livello di file in SharePoint:

      C:\Users\ServiceAccount\AppData\Local\Temp o C:\Users\Default\AppData\Local\Temp.

    • %Windir%\Prefetch, C:\Windows\Prefetch, C:\Windows\Prefetch\o C:\Windows\Prefetch\*

    • %Windir%\System32\Spool oppure C:\Windows\System32\Spool

    • C:\Windows\System32\CatRoot2

    • %Windir%\Temp, C:\Windows\Temp, C:\Windows\Temp\o C:\Windows\Temp\*

  • Linux e macOS:

    • /
    • /bin oppure /sbin
    • /usr/lib

Estensioni di file che non è consigliabile escludere

Gli utenti malintenzionati possono abusare di alcuni tipi di file, quindi non escludere le estensioni di file seguenti dalle analisi:

  • .7z
  • .bat
  • .bin
  • .cab
  • .cmd
  • .com
  • .cpl
  • .dll
  • .exe
  • .fla
  • .gif
  • .gz
  • .hta
  • .inf
  • .jar
  • .java
  • .job
  • .jpeg
  • .jpg
  • .js
  • .ko oppure .ko.gz
  • .msi
  • .ocx
  • .png
  • .ps1
  • .py
  • .rar
  • .reg
  • .scr
  • .sys
  • .tar
  • .tmp
  • .url
  • .vbe
  • .vbs
  • .wsf
  • .zip

Note

È possibile scegliere di escludere i tipi di file, ad esempio , .gif.jpg, .jpego .png, se l'organizzazione usa software moderno e aggiornato con criteri di aggiornamento rigorosi per gestire le vulnerabilità.

Processi che non è consigliabile escludere

Gli utenti malintenzionati possono abusare di alcuni processi, quindi non escludere i processi seguenti dalle analisi:

  • Windows:

    • AcroRd32.exe
    • addinprocess.exe
    • addinprocess32.exe
    • addinutil.exe
    • bash.exe
    • bginfo.exe
    • bitsadmin.exe
    • cdb.exe
    • cmd.exe
    • cscript.exe
    • csi.exe
    • dbghost.exe
    • dbgsvc.exe
    • dnx.exe
    • dotnet.exe
    • excel.exe
    • fsi.exe
    • fsiAnyCpu.exe
    • iexplore.exe
    • java.exe
    • kd.exe
    • lxssmanager.dll
    • msbuild.exe
    • mshta.exe
    • ntkd.exe
    • ntsd.exe
    • outlook.exe
    • powerpnt.exe
    • powershell.exe
    • psexec.exe
    • rcsi.exe
    • schtasks.exe
    • svchost.exe
    • system.management.automation.dll
    • windbg.exe
    • winword.exe
    • wmic.exe
    • wscript.exe
    • wuauclt.exe
  • Linux e macOS:

    • bash
    • java
    • python e python3
    • sh
    • zsh

Non escludere i nomi di file senza un percorso completo

Quando si esclude un file, specificare il percorso completo in modo da escludere solo il file desiderato. Un'esclusione solo nome si comporta in modo diverso a seconda della piattaforma, ma specificando il percorso completo è la scelta più sicura in ogni caso:

  • Microsoft Defender Antivirus in Windows: un'esclusione di file viene trovata come percorso. Un nome di file bare come Filename.exe non è un'esclusione di file affidabile e non esclude in modo affidabile il file. Usare un percorso completo, ad esempio C:\Program Files\Contoso\Filename.exe. Per escludere un file in base al nome in più percorsi, usare invece un percorso con caratteri jolly. Per ulteriori informazioni, vedere Esclusioni di file e cartelle e Caratteri jolly nelle esclusioni di file e cartelle.
  • Microsoft Defender per endpoint su macOS e Linux: macOS e Linux offrono un'opzione di esclusione per nome file oltre alle esclusioni del percorso completo. Per assicurarsi di escludere solo il file che si intende escludere, e non un altro file che per caso ha lo stesso nome, specificare il percorso completo, ad esempio /usr/local/bin/contoso-app.

Non usare un elenco di esclusione per più carichi di lavoro del server

Non usare un singolo elenco di esclusione per definire esclusioni per più carichi di lavoro server. Suddividere invece le esclusioni in più elenchi per app o servizi diversi.

Ad esempio, usare un elenco di esclusione diverso per Internet Information Services (IIS) rispetto all'elenco di esclusione per SQL Server.

In Windows Server, Microsoft Defender Antivirus applica automaticamente molte esclusioni basate su ruoli, quindi verificare quali esclusioni sono già applicabili prima di creare elenchi personalizzati. Per altre informazioni, vedere Esclusioni di Antivirus Microsoft Defender in Windows Server.

Nei server Linux identificare i processi e i percorsi specifici necessari per ogni carico di lavoro esclusi anziché riutilizzare un elenco. Per altre informazioni, vedere Configurare e convalidare le esclusioni per Microsoft Defender per endpoint in Linux e Risolvere i problemi di prestazioni per Microsoft Defender per endpoint in Linux.

Non usare variabili di ambiente che si risolvono in posizioni di sistema impreviste

Poiché il servizio antivirus viene eseguito nel contesto di sistema, Microsoft Defender Antivirus risolve le variabili di ambiente nelle esclusioni usando l'account di sistema (LocalSystem). Molte variabili vengono risolte nello stesso percorso in entrambi i contesti, ma alcune non lo sono. Ad esempio, %TEMP% viene risolto in C:\Windows\TEMP anziché C:\Users\<username>\AppData\Local\Temp, quindi un'esclusione che usa %TEMP% non include il percorso previsto.

Prima di usare una variabile di ambiente in un'esclusione, verificare la posizione in cui si risolve con l'account di sistema. Per altre informazioni, vedere Variabili di ambiente di sistema.

Vedere anche