Monitorização de comportamento no Antivírus do Microsoft Defender

O monitoramento de comportamento é uma capacidade crítica de detecção e proteção contra antivírus do Microsoft Defender. Ele observa a atividade de processos, arquivos e serviços em tempo real e detecta ameaças de comportamentos suspeitos, incluindo ameaças que não correspondem a assinaturas de malware conhecidas.

Como funciona o monitoramento do comportamento

O monitoramento comportamental utiliza estas abordagens para identificar e impedir atividades suspeitas:

  • Detecção de ameaças em tempo real: Observa continuamente processos, atividade do sistema de arquivos e interações no dispositivo. Por exemplo, o Microsoft Defender Antivirus pode detectar alterações incomuns em arquivos ou tentativas de criar ou modificar chaves de registro de ponto de extensibilidade autostart (ASEP).
  • Análise dinâmica: Utiliza padrões de comportamento conhecidos e detecção de anomalias para identificar ameaças novas e em evolução enquanto o software é executado.
  • Resposta e remediação: Age quando um programa se comporta de forma suspeita, como tentar modificar arquivos críticos do sistema.

O monitoramento de comportamento é necessário para as seguintes funcionalidades:

  • Antimalware: indicadores de permissão e bloqueio de hash de arquivo.
  • Proteção de rede: indicadores de permissão e bloqueio de endereço IP e URL, e filtragem de conteúdo web.

Important

O monitoramento de comportamento é ativado por padrão e está protegido por proteção contra adulteração. Mantenha o monitoramento de comportamento ativado, exceto durante um teste controlado e temporário de solução de problemas.

Alterar a política de monitorização de comportamento

Use uma das seguintes ferramentas de gerenciamento para configurar o monitoramento de comportamento.

Ferramenta de gestão Setting Documentação
Gerenciamento de configurações de segurança do Defender para Ponto de Extremidade Permitir monitorização de comportamento Gerencie o Microsoft Defender Antivirus por meio do gerenciamento de configurações de segurança
Microsoft Intune Permitir monitorização de comportamento Configurações de política do Microsoft Defender Antivirus para Windows
Provedor de serviços de configuração (CSP) Permitir monitoramento de comportamento Política CSP do Defender
Anexação de locatário do Gerenciador de Configurações Ativar a monitorização de comportamento Configurações de política do Microsoft Defender Antivírus para dispositivos anexados ao locatário
Política de grupo Ativar a monitorização de comportamento Configure o Antivírus Microsoft Defender com a Estratégia de Grupo
PowerShell Set-MpPreferenceDisableBehaviorMonitoring Set-MpPreference
WMI (Instrumentação de Gerenciamento do Windows) Desabilitar monitoramento de comportamento classe MSFT_MpPreference

Se utilizar Microsoft Defender para Empresas, consulte Rever ou editar as políticas de proteção da próxima geração no Microsoft Defender para Empresas.

Modificar as definições de monitorização de comportamento com o PowerShell

Para habilitar o monitoramento de comportamento, execute o seguinte comando em uma sessão PowerShell elevada (uma janela PowerShell que você abriu selecionando Executar como administrador):

Set-MpPreference -DisableBehaviorMonitoring $false

Para desativar temporariamente o monitoramento de comportamento para solução de problemas, execute o seguinte comando em uma sessão elevada do PowerShell:

Set-MpPreference -DisableBehaviorMonitoring $true

As mudanças feitas no PowerShell afetam o dispositivo local. Políticas implantadas por meio do gerenciamento de configurações de segurança do Defender for Endpoint, Microsoft Intune, tenant attach do Gerenciador de Configurações ou Group Policy podem sobrescrever alterações locais.

Para obter mais informações, veja Set-MpPreference.

Consultar o status de monitorização de comportamento do PowerShell

Execute o seguinte comando para exibir o status atual do monitoramento de comportamento:

Get-MpComputerStatus | Format-Table BehaviorMonitorEnabled

Se o comando retornar True, o monitoramento de comportamento é ativado.

Consultar o status do monitoramento de comportamento usando o Advanced Hunting

Organizações com Microsoft Defender para Ponto de Extremidade Plan 2 ou Microsoft Defender para Empresas podem usar advanced hunting para consultar o status do monitoramento de comportamento. A consulta usa a tabela DeviceTvmSecureConfigurationAssessment na caça avançada do Defender. Esse método não se aplica ao Defender for Endpoint Plan 1 ou ao Microsoft Defender for Individuals.

let EvalTable = DeviceTvmSecureConfigurationAssessment
| where ConfigurationId in ("scid-91")
| summarize arg_max(Timestamp,IsCompliant, IsApplicable) by DeviceId, ConfigurationId,tostring(Context)
| extend Test = case(
ConfigurationId == "scid-91" , "BehaviorMonitoring",
"N/A"),
Result = case(IsApplicable == 0,"N/A",IsCompliant == 1 , "Enabled", "Disabled")
| extend packed = pack(Test,Result)
| summarize Tests = make_bag(packed) by DeviceId
| evaluate bag_unpack(Tests);
let DefUpdate = DeviceTvmSecureConfigurationAssessment
| where ConfigurationId == "scid-2011"
// | where isnotnull(Context)
| extend Definition = parse_json(Context[0][0])
| extend LastUpdated = parse_json(Context[0][2])
| project DeviceId,Definition,LastUpdated;
let DeviceInformation = DeviceInfo
| where isnotempty(OSPlatform)
| summarize arg_max(Timestamp,*) by DeviceId, DeviceName
| project DeviceId, DeviceName, MachineGroup;
let withNames = EvalTable
| join kind = inner DeviceInformation on DeviceId
| project-away DeviceId1
| project-reorder DeviceName, MachineGroup;
withNames | join kind = fullouter DefUpdate on DeviceId
| project-away DeviceId1
| sort by BehaviorMonitoring asc

Resolver problemas de utilização elevada da CPU

As detecções de monitoramento de comportamento usam a Behavior nomenclatura de malware.

Use o Microsoft Defender Antivirus Performance Analyzer para identificar arquivos, extensões de arquivos e processos que contribuem para o alto uso de CPU em MsMpEng.exe. Inicie uma gravação com o New-MpPerformanceRecording, reproduza o problema e analise a gravação com o Get-MpPerformanceReport.

Se os resultados indicarem que o monitoramento do comportamento pode contribuir para o problema, utilize um teste controlado para confirmar a causa:

  1. Para dispositivos corporativos elegíveis, ative o modo de solução de problemas para alterar temporariamente as configurações protegidas contra adulteração.
  2. Desligue temporariamente a proteção contra violação e depois desative o monitoramento de comportamento.
  3. Reproduza o problema de desempenho pelo menor período possível.
  4. Reative o monitoramento comportamental e a proteção contra violações imediatamente após o teste.

O modo de solução de problemas é um recurso empresarial do Defender for Endpoint e não se aplica ao Microsoft Defender for Individuals.

Se desativar o monitoramento de comportamento resolver o problema, use os resultados do Performance Analyzer para isolar o caminho, arquivo ou processo afetado. Se o problema começou após uma atualização do Microsoft Defender Antivírus, siga os procedimentos documentados para reverter as atualizações de plataforma, mecanismo ou inteligência de segurança.. Reverta apenas o componente suspeito de causar o problema e reative o monitoramento de comportamento após cada teste.

Aviso

Exclusões de antivírus reduzem a proteção. Adicione uma exclusão contextual de arquivo ou pasta somente depois de validar que a atividade excluída é confiável e que uma exclusão mais restrita não resolve o problema.

Se você não conseguir identificar a causa, use o Microsoft Defender para Ponto de Extremidade Client Analyzer com a MDEClientAnalyzer.cmd -a opção de coletar dados de rastreamento de alta CPU do Defender Antivirus e então entre em contato com o Suporte da Microsoft.