Esclusioni di Microsoft Defender Antivirus in Windows Server

In Windows Server, Microsoft Defender Antivirus applica automaticamente le esclusioni in modo che non analizzi i file e i processi critici per i ruoli del server installati e il sistema operativo. Queste esclusioni predefinite riducono il rischio di problemi di prestazioni o stabilità senza alcuna configurazione manuale.

Microsoft Defender Antivirus configura automaticamente i tipi di esclusioni seguenti in Windows Server:

  • Esclusioni predefinite per i file del sistema operativo in tutte le versioni supportate di Windows.
  • Esclusioni automatiche per i ruoli server in Windows Server 2016 e versioni successive.

Le esclusioni predefinite e automatiche vengono distribuite e aggiornate tramite gli aggiornamenti di Intelligence per la sicurezza, quindi si applicano senza alcuna configurazione manuale. Non vengono visualizzati negli elenchi di esclusione standard nell'app protezione di Windows.

Le esclusioni predefinite e automatiche sono separate dalle esclusioni personalizzate definite dall'utente. Le esclusioni personalizzate hanno la precedenza: quando si imposta un'esclusione personalizzata per un percorso che duplica un'esclusione predefinita o automatica, viene sempre applicata l'esclusione personalizzata.

Per informazioni sul funzionamento dei diversi tipi di esclusione, vedere Esclusioni in Microsoft Defender Antivirus.

Questo articolo elenca le esclusioni automatiche e predefinite che Microsoft Defender Antivirus si applica alle Windows Server e spiega come disabilitare le esclusioni automatiche quando è necessario il controllo completo.

Prerequisiti

Sistemi operativi supportati

Microsoft Defender Antivirus è integrato in Windows Server 2016 e versioni successive e Azure Stack sistema operativo HCI versione 23H2 e successive, quindi le esclusioni predefinite e automatiche in questo articolo si applicano per impostazione predefinita.

In Windows Server 2012 R2 Microsoft Defender Antivirus non è integrato. Viene installato quando si esegue l'onboarding del server per Microsoft Defender per endpoint con la soluzione unificata moderna e le esclusioni automatiche dei ruoli del server non si applicano.

Esclusioni predefinite

Microsoft Defender Antivirus applica esclusioni predefinite per i file del sistema operativo in tutte le versioni supportate di Windows. Le esclusioni applicabili alle versioni client e server (ad esempio Windows Update, protezione di Windows e file di Criteri di gruppo) sono elencate nelle esclusioni predefinite.

Questa sezione elenca le esclusioni predefinite per le funzionalità del server non presenti nelle versioni client di Windows.

Tip

  • I percorsi predefiniti descritti in questo articolo potrebbero essere diversi dai percorsi nei server.
  • L'elenco delle esclusioni predefinite applicate da Microsoft Defender Antivirus viene aggiornato man mano che cambia il panorama delle minacce.

Esclusioni di Windows Internet Name Service (WINS)

Le esclusioni seguenti si applicano quando viene installata la funzionalità del server WINS (Internet Name Service) Windows:

  • %systemroot%\System32\Wins\*\*.chk
  • %systemroot%\System32\Wins\*\*.log
  • %systemroot%\System32\Wins\*\*.mdb
  • %systemroot%\System32\LogFiles\
  • %systemroot%\SysWow64\LogFiles\

Esclusioni di File Replication Service (FRS)

Le seguenti esclusioni FRS sono configurate automaticamente:

  • Files nella cartella di lavoro FRS: la chiave HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NtFrs\Parameters\Working Directory del Registro di sistema specifica il percorso.

    • %windir%\Ntfrs\jet\sys\*\edb.chk
    • %windir%\Ntfrs\jet\*\Ntfrs.jdb
    • %windir%\Ntfrs\jet\log\*\*.log
  • File di log del database FRS: la chiave HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Ntfrs\Parameters\DB Log File Directory del Registro di sistema specifica il percorso.

    • %windir%\Ntfrs\*\Edb\*.log
  • Cartella di gestione temporanea FRS: la chiave del Registro di sistema HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NtFrs\Parameters\Replica Sets\GUID\Replica Set Stage specifica il percorso.

    • %systemroot%\Sysvol\*\Ntfrs_cmp*\
  • Cartella di preinstallazione frs: la cartella Replica_root\DO_NOT_REMOVE_NtFrs_PreInstall_Directory di preinstallazione nascosta identifica questa cartella.

    • %systemroot%\SYSVOL\domain\DO_NOT_REMOVE_NtFrs_PreInstall_Directory\*\Ntfrs*\
  • Database e cartelle di lavoro di Replica DFS (DFSR): la chiave del Registro di sistema HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DFSR\Parameters\Replication Groups\GUID\Replica Set Configuration File specifica il percorso.

    • %systemdrive%\System Volume Information\DFSR\$db_normal$
    • %systemdrive%\System Volume Information\DFSR\FileIDTable_*
    • %systemdrive%\System Volume Information\DFSR\SimilarityTable_*
    • %systemdrive%\System Volume Information\DFSR\*.XML
    • %systemdrive%\System Volume Information\DFSR\$db_dirty$
    • %systemdrive%\System Volume Information\DFSR\$db_clean$
    • %systemdrive%\System Volume Information\DFSR\$db_lostl$
    • %systemdrive%\System Volume Information\DFSR\Dfsr.db
    • %systemdrive%\System Volume Information\DFSR\*.frx
    • %systemdrive%\System Volume Information\DFSR\*.log
    • %systemdrive%\System Volume Information\DFSR\Fsr*.jrs
    • %systemdrive%\System Volume Information\DFSR\Tmp.edb

    Note

    Per le posizioni personalizzate, vedere la sezione Disabilitare le esclusioni automatiche in Windows Server.

Esclusioni dei processi per i file del sistema operativo predefiniti

  • %systemroot%\System32\dfsr.exe
  • %systemroot%\System32\dfsrs.exe

Esclusioni automatiche dei ruoli del server

Le esclusioni automatiche dei ruoli del server aggiungono esclusioni di percorso e processi in base ai ruoli installati nel server.

In Windows Server 2016 e versioni successive non è necessario definire le esclusioni per i ruoli del server. Quando si installa un ruolo, Microsoft Defender Antivirus esclude automaticamente i file e i processi del ruolo, inclusi i file aggiunti durante l'installazione.

Le esclusioni automatiche dei ruoli del server non sono supportate in Windows Server 2012 R2. Quando si esegue l'onboarding di questi server in Defender per Endpoint, si applicano solo le esclusioni predefinite per i file del sistema operativo. Per ottenere una copertura equivalente, ricreare le esclusioni di ruolo come esclusioni personalizzate. Per altre informazioni, vedere Eseguire l'onboarding dei server Windows nel servizio Microsoft Defender per endpoint.

Note

  • Le esclusioni automatiche si applicano solo alla protezione in tempo reale (RTP). Non sono escluse altre attività di analisi, ad esempio Ispezione di rete e Monitoraggio del comportamento. Per escludere questi tipi di analisi, utilizza esclusioni personalizzate.
  • Le esclusioni automatiche non vengono rispettate durante le analisi rapide, complete o personalizzate. Per escludere i file da queste analisi, usare esclusioni personalizzate.
  • Microsoft Defender Antivirus usa gli strumenti Dism (Deployment Image Servicing and Management) per determinare quali ruoli sono installati nel computer.
  • I percorsi predefiniti descritti in questo articolo potrebbero essere diversi dai percorsi nei server.
  • Per impostare esclusioni per il software che non è incluso come funzionalità di Windows o ruolo del server, fare riferimento alla documentazione software.

Esclusioni di Active Directory

Le esclusioni seguenti vengono configurate automaticamente quando si installa il ruolo Active Directory Domain Services (Ad DS):

  • File di database NTDS: la chiave HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\DSA Database File del Registro di sistema specifica il percorso.
    • %windir%\Ntds\ntds.dit
    • %windir%\Ntds\ntds.pat
  • File di log delle transazioni di Servizi di dominio Active Directory (AD DS): la chiave del Registro di sistema HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\Database Log Files Path specifica il percorso.
    • %windir%\Ntds\EDB*.log
    • %windir%\Ntds\Res*.log
    • %windir%\Ntds\Edb*.jrs
    • %windir%\Ntds\Ntds*.pat
    • %windir%\Ntds\TEMP.edb
  • Cartella di lavoro NTDS: la chiave HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\DSA Working Directory del Registro di sistema specifica il percorso.
    • %windir%\Ntds\Temp.edb
    • %windir%\Ntds\Edb.chk
  • Esclusioni dei processi per i file di supporto correlati ad Active Directory Domain Services e Ad DS:
    • %systemroot%\System32\ntfrs.exe
    • %systemroot%\System32\lsass.exe

Esclusioni del server DHCP

Quando si installa il ruolo server DHCP, vengono configurate automaticamente le esclusioni seguenti:

  • %systemroot%\System32\DHCP\*\*.mdb
  • %systemroot%\System32\DHCP\*\*.pat
  • %systemroot%\System32\DHCP\*\*.log
  • %systemroot%\System32\DHCP\*\*.chk
  • %systemroot%\System32\DHCP\*\*.edb

Le chiavi del Registro di sistema seguenti specificano i percorsi dei file:

  • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\DatabasePath
  • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\DhcpLogFilePath
  • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\BackupDatabasePath

Esclusioni del server DNS

Quando si installa il ruolo server DNS, vengono configurate automaticamente le esclusioni seguenti:

  • File e cartelle:
    • %systemroot%\System32\Dns\*\*.log
    • %systemroot%\System32\Dns\*\*.dns
    • %systemroot%\System32\Dns\*\*.scc
    • %systemroot%\System32\Dns\*\BOOT
  • Processi:
    • %systemroot%\System32\dns.exe

Esclusioni di Servizi file e archiviazione

Quando si installa il ruolo Servizi file e archiviazione, vengono configurate automaticamente le esclusioni seguenti:

  • %SystemDrive%\ClusterStorage
  • %clusterserviceaccount%\Local Settings\Temp
  • %SystemDrive%\mscs

Tip

Le precedenti esclusioni di Servizi file e di archiviazione non comprendono quelle relative al ruolo di clustering.

Esclusioni di Hyper-V

Quando si installa il ruolo Hyper-V, vengono configurate automaticamente le esclusioni seguenti:

  • Files:
    • *.avhd
    • *.avhdx
    • *.iso
    • *.rct
    • *.vhd
    • *.vhdx
    • *.vmcx
    • *.vmrs
    • *.vsv
  • Cartelle:
    • %ProgramData%\Microsoft\Windows\Hyper-V
    • %ProgramFiles%\Hyper-V
    • %SystemDrive%\ProgramData\Microsoft\Windows\Hyper-V\Snapshots
    • %Public%\Documents\Hyper-V\Virtual Hard Disks
  • Processi:
    • %systemroot%\System32\Vmms.exe
    • %systemroot%\System32\Vmwp.exe

Quando si installa il ruolo Server di stampa, vengono configurate automaticamente le esclusioni seguenti:

  • Esclusioni di file:
    • *.shd
    • *.spl
  • Esclusioni di cartelle: la chiave HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print\Printers\DefaultSpoolDirectory del Registro di sistema specifica il percorso.
    • %systemroot%\system32\spool\printers\*
  • Esclusioni dei processi:
    • spoolsv.exe

Esclusioni di cartelle SYSVOL

Le esclusioni seguenti vengono configurate automaticamente per i file nella cartella SYSVOL:

  • %systemroot%\Sysvol\Domain\*.adm
  • %systemroot%\Sysvol\Domain\*.admx
  • %systemroot%\Sysvol\Domain\*.adml
  • %systemroot%\Sysvol\Domain\Registry.pol
  • %systemroot%\Sysvol\Domain\*.aas
  • %systemroot%\Sysvol\Domain\*.inf
  • %systemroot%\Sysvol\Domain\*Scripts.ini
  • %systemroot%\Sysvol\Domain\*.ins
  • %systemroot%\Sysvol\Domain\Oscfilter.ini

Escludere manualmente i file nella cartella Sysvol\Sysvol o SYSVOL_DFSR\Sysvol

Note

Queste indicazioni per escludere manualmente file e cartelle in %SystemRoot%\SYSVOL (inclusi i percorsi correlati a DFSR) sono rilevanti solo negli scenari seguenti:

  • Le esclusioni automatiche sono state disabilitate in modo esplicito.
  • Si stanno risolvendo i problemi di prestazioni o stabilità ed è necessario convalidare temporaneamente l'interazione antivirus.

La cartella Sysvol\Sysvol o SYSVOL_DFSR\Sysvol e tutte le relative sottocartelle costituiscono la destinazione del reparse point del file system per la radice del set di repliche. Per impostazione predefinita, queste cartelle usano le posizioni seguenti:

  • %systemroot%\Sysvol\Domain
  • %systemroot%\Sysvol_DFSR\Domain

La condivisione NETLOGON fa riferimento al percorso SYSVOL attualmente attivo. Il valore SysVol nella chiave del Registro di sistema HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Netlogon\Parameters identifica la posizione. In questo percorso e in tutte le sottocartelle escludere i file seguenti:

  • *.adm
  • *.admx
  • *.adml
  • Registry.pol
  • Registry.tmp
  • *.aas
  • *.inf
  • Scripts.ini
  • *.ins
  • Oscfilter.ini

Per la procedura per aggiungere queste esclusioni, vedere Configurare le esclusioni personalizzate per Microsoft Defender Antivirus.

Per verificare che le esclusioni siano configurate dopo averle aggiunte, eseguire il comando seguente in una sessione di PowerShell con privilegi elevati (una finestra di PowerShell aperta selezionando Esegui come amministratore):

$p = Get-MpPreference; 'ExclusionExtension','ExclusionPath','ExclusionProcess' | ForEach-Object { $t = $_; $p.$t | ForEach-Object {[pscustomobject]@{Type=$t; Value=$_}} } | Format-Table -AutoSize

Il comando usa il cmdlet Get-MpPreference per visualizzare le esclusioni configurate per tipo: estensione, percorso e processo.

Esclusioni del server Web

Quando si installa il ruolo server Web, vengono configurate automaticamente le esclusioni seguenti:

  • Esclusioni di cartelle:
    • %SystemRoot%\IIS Temporary Compressed Files
    • %SystemDrive%\inetpub\temp\IIS Temporary Compressed Files
    • %SystemDrive%\inetpub\temp\ASP Compiled Templates
    • %systemDrive%\inetpub\logs
    • %systemDrive%\inetpub\wwwroot
  • Esclusioni dei processi:
    • %SystemRoot%\system32\inetsrv\w3wp.exe
    • %SystemRoot%\SysWOW64\inetsrv\w3wp.exe
    • %SystemDrive%\PHP5433\php-cgi.exe

Esclusioni di Windows Server Update Services

Le esclusioni seguenti vengono configurate automaticamente quando si installa il ruolo Windows Server Update Services (WSUS):

  • %systemroot%\WSUS\WSUSContent
  • %systemroot%\WSUS\UpdateServicesDBFiles
  • %systemroot%\SoftwareDistribution\Datastore
  • %systemroot%\SoftwareDistribution\Download

La chiave HKEY_LOCAL_MACHINE\Software\Microsoft\Update Services\Server\Setup del Registro di sistema specifica il percorso.

Disabilitare le esclusioni automatiche in Windows Server

Le esclusioni automatiche in Windows Server 2016 o versioni successive e Azure Stack sistema operativo HCI versione 23H2 o successiva usano i percorsi predefiniti solo per un ruolo o una funzionalità.

Potrebbe essere necessario disabilitare le esclusioni automatiche quando i percorsi predefiniti non corrispondono all'ambiente. Ad esempio, se le cartelle NTDS e SYSVOL sono state spostate in un'unità o un percorso personalizzato, le esclusioni automatiche non le coprono più. In casi come questo disabilitare le esclusioni automatiche, esaminare la sezione Esclusioni automatiche dei ruoli del server per identificare le esclusioni necessarie per i ruoli e quindi aggiungere le esclusioni personalizzate equivalenti.

Avvertimento

La disabilitazione delle esclusioni automatiche in Windows Server 2016 o versioni successive e Azure Stack sistema operativo HCI versione 23H2 o successiva potrebbe influire negativamente sulle prestazioni o causare un danneggiamento dei dati.

Le sottosezioni seguenti descrivono come disabilitare le esclusioni automatiche.

Disabilitare le esclusioni automatiche in Criteri di gruppo

Per disabilitare l'elenco di esclusioni automatiche tramite Criteri di gruppo, seguire questa procedura:

  1. Nei Criteri di gruppo centralizzati, aprire la Console Gestione Criteri di gruppo (GPMC) nel computer di gestione dei Criteri di gruppo.

  2. Nell'albero della console GPMC, espandere Oggetti Criteri di gruppo nella foresta e nel dominio che contengono il GPO che si desidera modificare.

  3. Fare clic con il pulsante destro del mouse sul GPO, quindi selezionare Modifica.

  4. Nell'Editor Gestione Criteri di gruppo, passare a Configurazione computer>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Esclusioni.

    Note

    I percorsi dei Criteri di gruppo precedenti a Windows 10, versione 2004 (maggio 2020), potrebbero usare Windows Defender Antivirus anziché Microsoft Defender Antivirus. Entrambi i nomi fanno riferimento allo stesso percorso dei criteri.

  5. Nel riquadro dei dettagli delle esclusioni aprire l'impostazione Disattiva esclusioni automatica . Per aprire l'impostazione, utilizzare uno dei metodi seguenti:

    • Fare doppio clic sull'impostazione.
    • Fare clic con il pulsante destro del mouse sull'impostazione e quindi scegliere Modifica.
    • Selezionare l'impostazione e quindi Selezionare Modifica azione>.
  6. Nella finestra delle impostazioni visualizzata selezionare Abilitato e quindi selezionare OK.

Tip

È anche possibile configurare Criteri di gruppo in locale nei singoli dispositivi usando l'Editor Criteri di gruppo locale (gpedit.msc). Passare allo stesso percorso: Configurazione computer>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Esclusioni.

Disabilitare le esclusioni automatiche in PowerShell

Per disabilitare le esclusioni automatiche tramite PowerShell, eseguire il comando seguente in una sessione di PowerShell con privilegi elevati (una finestra di PowerShell aperta selezionando Esegui come amministratore):

Set-MpPreference -DisableAutoExclusions $true

Per altre informazioni, vedere gli articoli seguenti:

Disabilitare le esclusioni automatiche in WMI

Utilizzare Windows Management Instrumentation (WMI) per disabilitare le esclusioni automatiche chiamando il metodo Set della classe MSFT_MpPreference per configurare la DisableAutoExclusions proprietà.

Per altre informazioni e parametri consentiti, vedere Windows Defender API WMIv2

Esclusioni di Microsoft Defender Antivirus nei server di Exchange

Microsoft Exchange Server 2016 o versioni successive supporta l'integrazione con l'interfaccia AMSI (Antimalware Scan Interface). Per altre informazioni, vedere Exchange Server integrazione AMSI.

Molte organizzazioni escludono Exchange Server cartelle dalle analisi antivirus per motivi di prestazioni. Microsoft consiglia di controllare Microsoft Defender esclusioni antivirus nei server Exchange e di valutare se è possibile rimuovere le esclusioni senza influire sulle prestazioni. Per aggiungere, modificare o rimuovere esclusioni, vedere Configurare esclusioni personalizzate per Microsoft Defender Antivirus.

Per elencare le esclusioni di estensioni, le esclusioni di file e cartelle e le esclusioni di processi attualmente configurate in un Exchange Server, eseguire il comando seguente in una sessione di PowerShell con privilegi elevati (una finestra di PowerShell aperta selezionando Esegui come amministratore):

$p = Get-MpPreference; 'ExclusionExtension','ExclusionPath','ExclusionProcess' | ForEach-Object { $t = $_; $p.$t | ForEach-Object {[pscustomobject]@{Type=$t; Value=$_}} } | Format-Table -AutoSize

Le esclusioni personalizzate vengono rispettate durante tutti i tipi di analisi. Le esclusioni automatiche si applicano solo alla protezione in tempo reale e vengono ignorate durante analisi rapide, complete e personalizzate, quindi un'analisi rapida analizza ancora le directory Exchange coperte dalle esclusioni automatiche.