Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
In Windows Server, Microsoft Defender Antivirus applica automaticamente le esclusioni in modo che non analizzi i file e i processi critici per i ruoli del server installati e il sistema operativo. Queste esclusioni predefinite riducono il rischio di problemi di prestazioni o stabilità senza alcuna configurazione manuale.
Microsoft Defender Antivirus configura automaticamente i tipi di esclusioni seguenti in Windows Server:
- Esclusioni predefinite per i file del sistema operativo in tutte le versioni supportate di Windows.
- Esclusioni automatiche per i ruoli server in Windows Server 2016 e versioni successive.
Le esclusioni predefinite e automatiche vengono distribuite e aggiornate tramite gli aggiornamenti di Intelligence per la sicurezza, quindi si applicano senza alcuna configurazione manuale. Non vengono visualizzati negli elenchi di esclusione standard nell'app protezione di Windows.
Le esclusioni predefinite e automatiche sono separate dalle esclusioni personalizzate definite dall'utente. Le esclusioni personalizzate hanno la precedenza: quando si imposta un'esclusione personalizzata per un percorso che duplica un'esclusione predefinita o automatica, viene sempre applicata l'esclusione personalizzata.
Per informazioni sul funzionamento dei diversi tipi di esclusione, vedere Esclusioni in Microsoft Defender Antivirus.
Questo articolo elenca le esclusioni automatiche e predefinite che Microsoft Defender Antivirus si applica alle Windows Server e spiega come disabilitare le esclusioni automatiche quando è necessario il controllo completo.
Prerequisiti
Sistemi operativi supportati
Microsoft Defender Antivirus è integrato in Windows Server 2016 e versioni successive e Azure Stack sistema operativo HCI versione 23H2 e successive, quindi le esclusioni predefinite e automatiche in questo articolo si applicano per impostazione predefinita.
In Windows Server 2012 R2 Microsoft Defender Antivirus non è integrato. Viene installato quando si esegue l'onboarding del server per Microsoft Defender per endpoint con la soluzione unificata moderna e le esclusioni automatiche dei ruoli del server non si applicano.
Esclusioni predefinite
Microsoft Defender Antivirus applica esclusioni predefinite per i file del sistema operativo in tutte le versioni supportate di Windows. Le esclusioni applicabili alle versioni client e server (ad esempio Windows Update, protezione di Windows e file di Criteri di gruppo) sono elencate nelle esclusioni predefinite.
Questa sezione elenca le esclusioni predefinite per le funzionalità del server non presenti nelle versioni client di Windows.
Tip
- I percorsi predefiniti descritti in questo articolo potrebbero essere diversi dai percorsi nei server.
- L'elenco delle esclusioni predefinite applicate da Microsoft Defender Antivirus viene aggiornato man mano che cambia il panorama delle minacce.
Esclusioni di Windows Internet Name Service (WINS)
Le esclusioni seguenti si applicano quando viene installata la funzionalità del server WINS (Internet Name Service) Windows:
%systemroot%\System32\Wins\*\*.chk%systemroot%\System32\Wins\*\*.log%systemroot%\System32\Wins\*\*.mdb%systemroot%\System32\LogFiles\%systemroot%\SysWow64\LogFiles\
Esclusioni di File Replication Service (FRS)
Le seguenti esclusioni FRS sono configurate automaticamente:
Files nella cartella di lavoro FRS: la chiave
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NtFrs\Parameters\Working Directorydel Registro di sistema specifica il percorso.%windir%\Ntfrs\jet\sys\*\edb.chk%windir%\Ntfrs\jet\*\Ntfrs.jdb%windir%\Ntfrs\jet\log\*\*.log
File di log del database FRS: la chiave
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Ntfrs\Parameters\DB Log File Directorydel Registro di sistema specifica il percorso.%windir%\Ntfrs\*\Edb\*.log
Cartella di gestione temporanea FRS: la chiave del Registro di sistema
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NtFrs\Parameters\Replica Sets\GUID\Replica Set Stagespecifica il percorso.%systemroot%\Sysvol\*\Ntfrs_cmp*\
Cartella di preinstallazione frs: la cartella
Replica_root\DO_NOT_REMOVE_NtFrs_PreInstall_Directorydi preinstallazione nascosta identifica questa cartella.%systemroot%\SYSVOL\domain\DO_NOT_REMOVE_NtFrs_PreInstall_Directory\*\Ntfrs*\
Database e cartelle di lavoro di Replica DFS (DFSR): la chiave del Registro di sistema
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DFSR\Parameters\Replication Groups\GUID\Replica Set Configuration Filespecifica il percorso.%systemdrive%\System Volume Information\DFSR\$db_normal$%systemdrive%\System Volume Information\DFSR\FileIDTable_*%systemdrive%\System Volume Information\DFSR\SimilarityTable_*%systemdrive%\System Volume Information\DFSR\*.XML%systemdrive%\System Volume Information\DFSR\$db_dirty$%systemdrive%\System Volume Information\DFSR\$db_clean$%systemdrive%\System Volume Information\DFSR\$db_lostl$%systemdrive%\System Volume Information\DFSR\Dfsr.db%systemdrive%\System Volume Information\DFSR\*.frx%systemdrive%\System Volume Information\DFSR\*.log%systemdrive%\System Volume Information\DFSR\Fsr*.jrs%systemdrive%\System Volume Information\DFSR\Tmp.edb
Note
Per le posizioni personalizzate, vedere la sezione Disabilitare le esclusioni automatiche in Windows Server.
Esclusioni dei processi per i file del sistema operativo predefiniti
%systemroot%\System32\dfsr.exe%systemroot%\System32\dfsrs.exe
Esclusioni automatiche dei ruoli del server
Le esclusioni automatiche dei ruoli del server aggiungono esclusioni di percorso e processi in base ai ruoli installati nel server.
In Windows Server 2016 e versioni successive non è necessario definire le esclusioni per i ruoli del server. Quando si installa un ruolo, Microsoft Defender Antivirus esclude automaticamente i file e i processi del ruolo, inclusi i file aggiunti durante l'installazione.
Le esclusioni automatiche dei ruoli del server non sono supportate in Windows Server 2012 R2. Quando si esegue l'onboarding di questi server in Defender per Endpoint, si applicano solo le esclusioni predefinite per i file del sistema operativo. Per ottenere una copertura equivalente, ricreare le esclusioni di ruolo come esclusioni personalizzate. Per altre informazioni, vedere Eseguire l'onboarding dei server Windows nel servizio Microsoft Defender per endpoint.
Note
- Le esclusioni automatiche si applicano solo alla protezione in tempo reale (RTP). Non sono escluse altre attività di analisi, ad esempio Ispezione di rete e Monitoraggio del comportamento. Per escludere questi tipi di analisi, utilizza esclusioni personalizzate.
- Le esclusioni automatiche non vengono rispettate durante le analisi rapide, complete o personalizzate. Per escludere i file da queste analisi, usare esclusioni personalizzate.
- Microsoft Defender Antivirus usa gli strumenti Dism (Deployment Image Servicing and Management) per determinare quali ruoli sono installati nel computer.
- I percorsi predefiniti descritti in questo articolo potrebbero essere diversi dai percorsi nei server.
- Per impostare esclusioni per il software che non è incluso come funzionalità di Windows o ruolo del server, fare riferimento alla documentazione software.
Esclusioni di Active Directory
Le esclusioni seguenti vengono configurate automaticamente quando si installa il ruolo Active Directory Domain Services (Ad DS):
-
File di database NTDS: la chiave
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\DSA Database Filedel Registro di sistema specifica il percorso.%windir%\Ntds\ntds.dit%windir%\Ntds\ntds.pat
-
File di log delle transazioni di Servizi di dominio Active Directory (AD DS): la chiave del Registro di sistema
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\Database Log Files Pathspecifica il percorso.%windir%\Ntds\EDB*.log%windir%\Ntds\Res*.log%windir%\Ntds\Edb*.jrs%windir%\Ntds\Ntds*.pat%windir%\Ntds\TEMP.edb
-
Cartella di lavoro NTDS: la chiave
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters\DSA Working Directorydel Registro di sistema specifica il percorso.%windir%\Ntds\Temp.edb%windir%\Ntds\Edb.chk
-
Esclusioni dei processi per i file di supporto correlati ad Active Directory Domain Services e Ad DS:
%systemroot%\System32\ntfrs.exe%systemroot%\System32\lsass.exe
Esclusioni del server DHCP
Quando si installa il ruolo server DHCP, vengono configurate automaticamente le esclusioni seguenti:
%systemroot%\System32\DHCP\*\*.mdb%systemroot%\System32\DHCP\*\*.pat%systemroot%\System32\DHCP\*\*.log%systemroot%\System32\DHCP\*\*.chk%systemroot%\System32\DHCP\*\*.edb
Le chiavi del Registro di sistema seguenti specificano i percorsi dei file:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\DatabasePathHKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\DhcpLogFilePathHKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters\BackupDatabasePath
Esclusioni del server DNS
Quando si installa il ruolo server DNS, vengono configurate automaticamente le esclusioni seguenti:
-
File e cartelle:
%systemroot%\System32\Dns\*\*.log%systemroot%\System32\Dns\*\*.dns%systemroot%\System32\Dns\*\*.scc%systemroot%\System32\Dns\*\BOOT
-
Processi:
%systemroot%\System32\dns.exe
Esclusioni di Servizi file e archiviazione
Quando si installa il ruolo Servizi file e archiviazione, vengono configurate automaticamente le esclusioni seguenti:
%SystemDrive%\ClusterStorage%clusterserviceaccount%\Local Settings\Temp%SystemDrive%\mscs
Tip
Le precedenti esclusioni di Servizi file e di archiviazione non comprendono quelle relative al ruolo di clustering.
Esclusioni di Hyper-V
Quando si installa il ruolo Hyper-V, vengono configurate automaticamente le esclusioni seguenti:
-
Files:
*.avhd*.avhdx*.iso*.rct*.vhd*.vhdx*.vmcx*.vmrs*.vsv
-
Cartelle:
%ProgramData%\Microsoft\Windows\Hyper-V%ProgramFiles%\Hyper-V%SystemDrive%\ProgramData\Microsoft\Windows\Hyper-V\Snapshots%Public%\Documents\Hyper-V\Virtual Hard Disks
-
Processi:
%systemroot%\System32\Vmms.exe%systemroot%\System32\Vmwp.exe
Esclusioni del server di stampa
Quando si installa il ruolo Server di stampa, vengono configurate automaticamente le esclusioni seguenti:
-
Esclusioni di file:
*.shd*.spl
-
Esclusioni di cartelle: la chiave
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print\Printers\DefaultSpoolDirectorydel Registro di sistema specifica il percorso.%systemroot%\system32\spool\printers\*
-
Esclusioni dei processi:
spoolsv.exe
Esclusioni di cartelle SYSVOL
Le esclusioni seguenti vengono configurate automaticamente per i file nella cartella SYSVOL:
%systemroot%\Sysvol\Domain\*.adm%systemroot%\Sysvol\Domain\*.admx%systemroot%\Sysvol\Domain\*.adml%systemroot%\Sysvol\Domain\Registry.pol%systemroot%\Sysvol\Domain\*.aas%systemroot%\Sysvol\Domain\*.inf%systemroot%\Sysvol\Domain\*Scripts.ini%systemroot%\Sysvol\Domain\*.ins%systemroot%\Sysvol\Domain\Oscfilter.ini
Escludere manualmente i file nella cartella Sysvol\Sysvol o SYSVOL_DFSR\Sysvol
Note
Queste indicazioni per escludere manualmente file e cartelle in %SystemRoot%\SYSVOL (inclusi i percorsi correlati a DFSR) sono rilevanti solo negli scenari seguenti:
- Le esclusioni automatiche sono state disabilitate in modo esplicito.
- Si stanno risolvendo i problemi di prestazioni o stabilità ed è necessario convalidare temporaneamente l'interazione antivirus.
La cartella Sysvol\Sysvol o SYSVOL_DFSR\Sysvol e tutte le relative sottocartelle costituiscono la destinazione del reparse point del file system per la radice del set di repliche. Per impostazione predefinita, queste cartelle usano le posizioni seguenti:
%systemroot%\Sysvol\Domain%systemroot%\Sysvol_DFSR\Domain
La condivisione NETLOGON fa riferimento al percorso SYSVOL attualmente attivo. Il valore SysVol nella chiave del Registro di sistema HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Netlogon\Parameters identifica la posizione. In questo percorso e in tutte le sottocartelle escludere i file seguenti:
*.adm*.admx*.admlRegistry.polRegistry.tmp*.aas*.infScripts.ini*.insOscfilter.ini
Per la procedura per aggiungere queste esclusioni, vedere Configurare le esclusioni personalizzate per Microsoft Defender Antivirus.
Per verificare che le esclusioni siano configurate dopo averle aggiunte, eseguire il comando seguente in una sessione di PowerShell con privilegi elevati (una finestra di PowerShell aperta selezionando Esegui come amministratore):
$p = Get-MpPreference; 'ExclusionExtension','ExclusionPath','ExclusionProcess' | ForEach-Object { $t = $_; $p.$t | ForEach-Object {[pscustomobject]@{Type=$t; Value=$_}} } | Format-Table -AutoSize
Il comando usa il cmdlet Get-MpPreference per visualizzare le esclusioni configurate per tipo: estensione, percorso e processo.
Esclusioni del server Web
Quando si installa il ruolo server Web, vengono configurate automaticamente le esclusioni seguenti:
-
Esclusioni di cartelle:
%SystemRoot%\IIS Temporary Compressed Files%SystemDrive%\inetpub\temp\IIS Temporary Compressed Files%SystemDrive%\inetpub\temp\ASP Compiled Templates%systemDrive%\inetpub\logs%systemDrive%\inetpub\wwwroot
-
Esclusioni dei processi:
%SystemRoot%\system32\inetsrv\w3wp.exe%SystemRoot%\SysWOW64\inetsrv\w3wp.exe%SystemDrive%\PHP5433\php-cgi.exe
Esclusioni di Windows Server Update Services
Le esclusioni seguenti vengono configurate automaticamente quando si installa il ruolo Windows Server Update Services (WSUS):
%systemroot%\WSUS\WSUSContent%systemroot%\WSUS\UpdateServicesDBFiles%systemroot%\SoftwareDistribution\Datastore%systemroot%\SoftwareDistribution\Download
La chiave HKEY_LOCAL_MACHINE\Software\Microsoft\Update Services\Server\Setup del Registro di sistema specifica il percorso.
Disabilitare le esclusioni automatiche in Windows Server
Le esclusioni automatiche in Windows Server 2016 o versioni successive e Azure Stack sistema operativo HCI versione 23H2 o successiva usano i percorsi predefiniti solo per un ruolo o una funzionalità.
Potrebbe essere necessario disabilitare le esclusioni automatiche quando i percorsi predefiniti non corrispondono all'ambiente. Ad esempio, se le cartelle NTDS e SYSVOL sono state spostate in un'unità o un percorso personalizzato, le esclusioni automatiche non le coprono più. In casi come questo disabilitare le esclusioni automatiche, esaminare la sezione Esclusioni automatiche dei ruoli del server per identificare le esclusioni necessarie per i ruoli e quindi aggiungere le esclusioni personalizzate equivalenti.
Avvertimento
La disabilitazione delle esclusioni automatiche in Windows Server 2016 o versioni successive e Azure Stack sistema operativo HCI versione 23H2 o successiva potrebbe influire negativamente sulle prestazioni o causare un danneggiamento dei dati.
Le sottosezioni seguenti descrivono come disabilitare le esclusioni automatiche.
Disabilitare le esclusioni automatiche in Criteri di gruppo
Per disabilitare l'elenco di esclusioni automatiche tramite Criteri di gruppo, seguire questa procedura:
Nei Criteri di gruppo centralizzati, aprire la Console Gestione Criteri di gruppo (GPMC) nel computer di gestione dei Criteri di gruppo.
Nell'albero della console GPMC, espandere Oggetti Criteri di gruppo nella foresta e nel dominio che contengono il GPO che si desidera modificare.
Fare clic con il pulsante destro del mouse sul GPO, quindi selezionare Modifica.
Nell'Editor Gestione Criteri di gruppo, passare a Configurazione computer>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Esclusioni.
Note
I percorsi dei Criteri di gruppo precedenti a Windows 10, versione 2004 (maggio 2020), potrebbero usare Windows Defender Antivirus anziché Microsoft Defender Antivirus. Entrambi i nomi fanno riferimento allo stesso percorso dei criteri.
Nel riquadro dei dettagli delle esclusioni aprire l'impostazione Disattiva esclusioni automatica . Per aprire l'impostazione, utilizzare uno dei metodi seguenti:
- Fare doppio clic sull'impostazione.
- Fare clic con il pulsante destro del mouse sull'impostazione e quindi scegliere Modifica.
- Selezionare l'impostazione e quindi Selezionare Modifica azione>.
Nella finestra delle impostazioni visualizzata selezionare Abilitato e quindi selezionare OK.
Tip
È anche possibile configurare Criteri di gruppo in locale nei singoli dispositivi usando l'Editor Criteri di gruppo locale (gpedit.msc). Passare allo stesso percorso: Configurazione computer>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Esclusioni.
Disabilitare le esclusioni automatiche in PowerShell
Per disabilitare le esclusioni automatiche tramite PowerShell, eseguire il comando seguente in una sessione di PowerShell con privilegi elevati (una finestra di PowerShell aperta selezionando Esegui come amministratore):
Set-MpPreference -DisableAutoExclusions $true
Per altre informazioni, vedere gli articoli seguenti:
- Usare i cmdlet di PowerShell per configurare ed eseguire Microsoft Defender Antivirus.
- Set-MpPreference.
Disabilitare le esclusioni automatiche in WMI
Utilizzare Windows Management Instrumentation (WMI) per disabilitare le esclusioni automatiche chiamando il metodo Set della classe MSFT_MpPreference per configurare la DisableAutoExclusions proprietà.
Per altre informazioni e parametri consentiti, vedere Windows Defender API WMIv2
Esclusioni di Microsoft Defender Antivirus nei server di Exchange
Microsoft Exchange Server 2016 o versioni successive supporta l'integrazione con l'interfaccia AMSI (Antimalware Scan Interface). Per altre informazioni, vedere Exchange Server integrazione AMSI.
Molte organizzazioni escludono Exchange Server cartelle dalle analisi antivirus per motivi di prestazioni. Microsoft consiglia di controllare Microsoft Defender esclusioni antivirus nei server Exchange e di valutare se è possibile rimuovere le esclusioni senza influire sulle prestazioni. Per aggiungere, modificare o rimuovere esclusioni, vedere Configurare esclusioni personalizzate per Microsoft Defender Antivirus.
Per elencare le esclusioni di estensioni, le esclusioni di file e cartelle e le esclusioni di processi attualmente configurate in un Exchange Server, eseguire il comando seguente in una sessione di PowerShell con privilegi elevati (una finestra di PowerShell aperta selezionando Esegui come amministratore):
$p = Get-MpPreference; 'ExclusionExtension','ExclusionPath','ExclusionProcess' | ForEach-Object { $t = $_; $p.$t | ForEach-Object {[pscustomobject]@{Type=$t; Value=$_}} } | Format-Table -AutoSize
Le esclusioni personalizzate vengono rispettate durante tutti i tipi di analisi. Le esclusioni automatiche si applicano solo alla protezione in tempo reale e vengono ignorate durante analisi rapide, complete e personalizzate, quindi un'analisi rapida analizza ancora le directory Exchange coperte dalle esclusioni automatiche.
Contenuti correlati
- Configurare esclusioni personalizzate per Microsoft Defender Antivirus
- Esclusioni per Microsoft Defender per endpoint e Microsoft Defender Antivirus
- Esclusioni da evitare in antivirus Microsoft Defender e Defender per endpoint
- Personalizzare, avviare ed esaminare i risultati delle analisi e delle correzioni di Microsoft Defender Antivirus
- Effettuare l'onboarding dei dispositivi client che eseguono Windows o macOS in Microsoft Defender per endpoint
- Eseguire l'onboarding dei server tramite l'esperienza di onboarding di Microsoft Defender per endpoint