Vírusellenőrzési javaslatok Windows vagy Windows Server rendszerű nagyvállalati számítógépek esetén (KB822158)

Hatókör
Windows

Megjegyzés

A következőkre vonatkozik:

Windows Server 2025, minden kiadás
Windows Server 2022, minden kiadás
Windows Server 2019, minden kiadás
Windows Server 2016, minden kiadás
Windows Server 2012 R2, minden kiadás
Windows Server 2012, minden kiadás
Windows 11, minden kiadás
Windows 10, minden kiadás

Bevezetés

A cikkben szereplő javaslatok segítségével a rendszergazda megállapíthatja, hogy mi a lehetséges instabilitás oka a következő esetekben:

Tünetek

A Windows- vagy Windows Server-alapú számítógép a következő problémákat tapasztalja:

  • Rendszerteljesítmény

    • Magas CPU-használat vagy fokozott CPU-használat

      • Felhasználói mód
      • Rendszermag mód
    • Kernel memóriavesztés

      • Nem lapozható készlet
      • Lapozható készlet
      • Kezelje a szivárgást
    • Lassúság

      • Fájlok másolása a Windows Intézőben

        • Fájlmásolás konzolalkalmazás (például cmd.exe) használatakor
      • Biztonsági mentési műveletek

  • Stabilitás

    • Az alkalmazás lassúsága

      • Hálózati megosztás vagy csatlakoztatott meghajtó elérése
      • A Windows Intéző átmeneti válaszelmaradása
    • Alkalmazáshiba

      • Hozzáférés-megsértés
    • Az alkalmazás nem válaszol

      • Holtpontok

        • Távoli eljáráshívás (RPC)
        • Elnevezett csövek
      • Versenyfeltételek

      • Privát bájtok memóriavesztése

      • Virtuális bájtok memóriavesztése

      • Virtuális bájtok memóriatöredezettsége

  • Az operációs rendszer megbízhatósági problémái

    • A rendszer nem válaszol (a helyreállításhoz kényszeríteni kell az újraindítást)

      • Holtpontok
      • Versenyfeltételek
      • Kezelje a szivárgásokat
      • Nem lapozható készlet szivárgása
      • Lapozható készlet szivárgása
  • Leállásos hibák (más néven hibaellenőrzések)

További információért olvassa el az következő témaköröket:

Megoldás

Mielőtt hozzáadna egy víruskereső-kivételt, kövesse az alábbi lépéseket:

  1. Frissítse a harmadik féltől származó víruskereső program definíciós fájljait. Ha a probléma továbbra is fennáll, küldjön hamis pozitív eredményt a külső víruskereső gyártójának ügyfélszolgálatának.

  2. Ellenőrizze, hogy nem állított-e be korlátozott vagy agresszív módban egy adott funkciót, amely az alábbi tünetek közül a következőket okozza:

    • Vakriasztások
    • Alkalmazáskompatibilitási problémák
    • Fokozott erőforrás-használat (például nagyfokú processzorhasználat (felhasználói mód vagy kernel mód) vagy magas memóriahasználat (felhasználói mód vagy kernel mód)
    • Lassulások
    • Az alkalmazások nem válaszolnak
    • Alkalmazáshibák
    • Nem reagáló rendszer
  3. Frissítse a harmadik féltől származó víruskereső szoftver verzióját. Vagy teszteléshez lásd:
    A kernelmódú szűrőillesztő ideiglenes kikapcsolása a Windowsban

  4. A további hibaelhárítás érdekében működjön együtt egy harmadik fél víruskereső szállítójával. Előfordulhat, hogy a probléma szűkítéséhez rendelkeznie kell az alábbi típusú speciális adatokkal:

Kerülő megoldás

Fontos Ez a cikk olyan információkat tartalmaz, amelyekből megtudhatja, hogy miként csökkentheti a biztonsági beállításokat, vagy hogyan kapcsolhatja ki ideiglenesen a biztonsági funkciókat a számítógépen. Ezekkel a módosításokkal megértheti egy adott probléma természetét. Mielőtt végrehajtja ezeket a módosításokat, javasoljuk, hogy értékelje ki azokat a kockázatokat, amelyek ennek a kerülő megoldásnak az adott környezetben való kivitelezéséhez kapcsolódnak. Ha alkalmazza ezt a kerülő megoldást, végezze el a szükséges további lépéseket a számítógép védelme érdekében.

Figyelem

  • Ezt a kerülő megoldást nem javasoljuk. Azonban ezeket az információkat azért közöljük, hogy belátása szerint alkalmazhassa ezt a kerülő megoldást. csak a saját felelősségére használja.
  • Ez a kerülő megoldás sebezhetőbbé teheti a számítógépet vagy a hálózatot a rosszindulatú felhasználók vagy szoftverek (például vírusok) támadásaival szemben.
  • Javasoljuk, hogy ideiglenesen alkalmazza ezeket a beállításokat a rendszer működésének kiértékelése érdekében.
  • Tisztában vagyunk annak kockázatával, hogy a jelen cikkben említett fájlokat vagy mappákat kizárhatja a víruskereső szoftver által végzett vizsgálatokból. A rendszer biztonságosabb lesz, ha egyetlen fájlt vagy mappát sem zár ki a vizsgálatból.
  • Az ilyen fájlok vizsgálatakor a fájlok zárolása miatt a teljesítménnyel és az operációs rendszer megbízhatóságával kapcsolatos problémák léphetnek fel.
  • Ne zárja ki ezeket a fájlokat a fájlnévkiterjesztés alapján. Ne zárjon ki például minden olyan fájlt, amely .dit kiterjesztéssel rendelkezik. A Microsoftnak nincs befolyása a cikkben ismertetett fájlok kiterjesztésére használt egyéb fájlokra.
  • Ez a cikk kizárható fájlneveket és mappákat is tartalmaz. A cikkben ismertetett fájlok és mappák mindegyikét alapértelmezés szerint úgy védik, hogy csak a SYSTEM és a rendszergazda hozzáférését engedélyezze, és ezek csak az operációs rendszer összetevőit tartalmazzák. Egy teljes mappa kizárása egyszerűbb lehet, de nem biztos, hogy olyan mértékű védelmet nyújt, mint adott fájlok fájlnevek alapján történő kizárása.
  • Ha más lehetőség nem működik, mindig a víruskereső-kizárások hozzáadása legyen a végső megoldás.

A Windows Update- vagy az automatikus frissítési fájlok ellenőrzésének kikapcsolása

  • Kapcsolja ki a Windows Update- vagy az automatikus frissítési adatbázisfájl (Datastore.edb) vizsgálatát. Ez a fájl a következő mappában található:
    %windir%\SoftwareDistribution\Datastore

  • Kapcsolja ki az alábbi mappában található naplófájlok vizsgálatát:
    %windir%\SoftwareDistribution\Datastore\Logs

    Konkrétan a következő fájlokat zárja ki:

    • Edb*.jrs
    • Edb.chk
    • Tmp.edb
  • A helyettesítő karakter (*) azt jelzi, hogy több fájl is lehet.

A Windows biztonság fájljai vizsgálatának kikapcsolása

  • Adja hozzá a következő fájlokat a kivétellista %windir%\Security\Database elérési útjához:

    • *.edb
    • *.sdb
    • *.log
    • *.chk
    • *.jrs
    • *.xml
    • *.csv
    • *.cmtx

    Megjegyzés Ha ezeket a fájlokat nem zárja ki, a víruskereső szoftverek megakadályozhatják a fájlokhoz való megfelelő hozzáférést, és a biztonsági adatbázisok megsérülhetnek. Az ilyen fájlok vizsgálata megakadályozhatja a fájlok használatát, vagy megakadályozhatja, hogy egy biztonsági házirend alkalmazza a fájlokat. Ezeket a fájlokat nem szabad ellenőrizni, mert előfordulhat, hogy a víruskereső szoftver nem megfelelően kezeli őket saját adatbázisfájlként.

    Ezek az ajánlott kizárások. Lehetnek más fájltípusok is, amelyeket ki kell hagyni ebben a cikkben.

  • Csoportházirend felhasználói beállításjegyzékbeli adatai. Ezek a fájlok a következő mappában találhatók:
    Számítógép: %allusersprofile%\
         Felhasználók: %ProgramData%\Microsoft\GroupPolicy\Users\<User Sid>\

    Pontosabban zárja ki a következő fájlt:
    NTUser.pol

  • Csoportházirend ügyfélbeállítási fájlok. Ezek a fájlok a következő mappában találhatók:
    %SystemRoot%\System32\GroupPolicy\Machine\
         %SystemRoot%\System32\GroupPolicy\User\

    Konkrétan a következő fájlokat zárja ki:
    Registry.pol
         Registry.tmp

A felhasználói profilfájlok ellenőrzésének kikapcsolása

  • Beállításjegyzékre vonatkozó felhasználói adatok és segédfájlok. A fájlok a következő mappában találhatók:

         %userprofile%\

    Konkrétan a következő fájlokat zárja ki:

         NTUser.dat*

Víruskereső szoftver futtatása tartományvezérlőkön

Mivel a tartományvezérlők fontos szolgáltatást nyújtanak az ügyfeleknek, minimálisra kell csökkenteni annak kockázatát, hogy tevékenységüket megzavarják a kártékony kódok, kártevők vagy vírusok. A víruskereső szoftver a fertőzésveszély csökkentésének általánosan elfogadott módja. Telepítsen és konfiguráljon víruskereső szoftvert úgy, hogy a tartományvezérlőt érintő kockázat a lehető legkisebb legyen, és a teljesítményt a lehető legkisebb mértékben befolyásolja. Az alábbi lista a víruskereső szoftverek Windows Server tartományvezérlőn való konfigurálásához és telepítéséhez tartalmaz javaslatokat.

Figyelmeztetés Azt javasoljuk, hogy alkalmazza az alábbi megadott konfigurációt egy tesztrendszerre, hogy az adott környezetben ez a konfiguráció ne vezessen be váratlan tényezőket, és ne veszélyeztesse a rendszer stabilitását. A túl sok vizsgálat azzal a kockázattal jár, hogy a fájlokat a program helytelenül módosítottként jelöli meg. Ez túl sok replikációt okoz az Active Directoryban. Ha a tesztelés során meggyőződött arról, hogy az alábbi javaslatok nem befolyásolják a replikációt, alkalmazhatja a víruskereső szoftvert az éles környezetben.

Megjegyzés A víruskereső szoftverek gyártóinak javaslatai felülírhatják a jelen cikkben szereplő javaslatokat.

  • A vállalat minden tartományvezérlőjén víruskereső szoftvert kell telepíteni. Ideális esetben próbálja meg telepíteni az ilyen szoftvereket az összes többi olyan kiszolgálói és ügyfélrendszerre, amelynek kommunikálnia kell a tartományvezérlőkkel. A leghamarabb elkapni a kártevőt, például a tűzfalnál vagy azon az ügyfélrendszeren, ahol a kártevő megjelenik. Ez megakadályozza, hogy a kártevő valaha is elérje az ügyfelek által használt infrastruktúra-rendszereket.
  • Olyan víruskereső szoftvert használjon, amelyet az Active Directory tartományvezérlőihez terveztek, és amely a megfelelő alkalmazásprogramozási felületeket (API-kat) használja a kiszolgálón lévő fájlok eléréséhez. A legtöbb gyártó szoftverének régebbi verziói helytelenül módosítják a fájl metaadatait a fájl vizsgálata során.
  • Ne használjon tartományvezérlőt internetes böngészésre vagy más olyan tevékenységre, amely kártékony kódot jeleníthet meg.
  • Azt javasoljuk, hogy minimalizálja a tartományvezérlők terhelését. Például lehetőség szerint kerülje a tartományvezérlők fájlkiszolgálói szerepkörben való használatát. Ez a gyakorlat csökkenti a fájlmegosztások vírusellenőrzési tevékenységét, és minimalizálja a teljesítménybeli többletterhelést.
  • Ne helyezze az Active Directory- és naplófájlokat NTFS-fájlrendszer tömörített köteteire.
  • Hagyja ki a fő NTDS-adatbázisfájlokat. Ezeknek a fájloknak a helyét a beállításjegyzék következő alkulcsa adja meg:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\DSA Database File

    Az alapértelmezett hely a %windir%\Ntds. Konkrétan a következő fájlokat zárja ki:

    • Ntds.dit
    • Ntds.pat
  • Zárja ki az Active Directory tranzakciós naplófájljait. Ezeknek a fájloknak a helyét a beállításjegyzék következő alkulcsa adja meg:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\Database Log Files Path

    Az alapértelmezett hely a %windir%\Ntds. Konkrétan a következő fájlokat zárja ki:

    • EDB*.log
    • Res*.log
    • Edb*.jrs
    • Ntds.pat
  • Zárja ki a következő beállításkulcsban megadott NTDS-munkamappában található fájlokat:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\DSA Working Directory

    Konkrétan a következő fájlokat zárja ki:

    • Temp.edb
    • Edb.chk

SYSVOL fájlok vizsgálatának kikapcsolása

  • Kapcsolja ki a fájlok ellenőrzését a Sysvol\Sysvol mappában vagy a SYSVOL_DFSR\Sysvol mappában.

    A Sysvol\Sysvol vagy a SYSVOL_DFSR\Sysvol mappa és annak összes almappája a replikakészlet gyökérfájlrendszer-újraelemzési céljának a jelenlegi helye. A Sysvol\Sysvol és a SYSVOL_DFSR\Sysvol mappa alapértelmezés szerint a következő helyeket használja:
    %systemroot%\Sysvol\Domain
    %systemroot%\Sysvol_DFSR\Domain
    Az aktuálisan aktív SYSVOL elérési útjára a NETLOGON megosztás hivatkozik, és az a következő alkulcsban található SysVol érték neve alapján határozható meg:
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Netlogon\Parameters

  • Ebből a mappából és annak összes almappájából zárja ki a következő fájlokat:

    • *.adm
    • *.admx
    • *.adml
    • Registry.pol
    • Registry.tmp
    • *.aas
    • *.inf
    • Scripts.ini
    • *.ins
    • Oscfilter.ini
  • Kapcsolja ki a DFSR adatbázisban és munkamappákban található fájlok vizsgálatát. A helyet a következő beállításjegyzékbeli alkulcs adja meg:
    HKEY_LOCAL_MACHINE\SYSTEM\Currentcontrolset\Services\DFSR\Parameters\Replication Groups\GUID\Replica Set Configuration File=Path

    Ebben a beállításjegyzékbeli alkulcsban az "Elérési út" annak az XML-fájlnak az elérési útja, amely tartalmazza a replikációs csoport nevét. Ebben a példában az elérési út a "Tartományi rendszerkötet" szöveget tartalmazná.

    Az alapértelmezett hely a következő rejtett mappa:
    %systemdrive%\System Volume Information\DFSR

    Ebből a mappából és annak összes almappájából zárja ki a következő fájlokat:

    • $db_normal$
    • FileIDTable_*
    • SimilarityTable_*
    • *.xml
    • $db_dirty$
    • $db_clean$
    • $db_lost$
    • Dfsr.db
    • Fsr.chk
    • *.frx
    • *.log
    • Fsr*.jrs
    • Tmp.edb

    Megjegyzés Ha e mappák vagy fájlok bármelyikét áthelyezi vagy más helyre helyezi, ellenőrizze vagy zárja ki a megfelelő elemet.

DFS-fájlok vizsgálatának kikapcsolása

A SYSVOL-replikakészletből kizárt erőforrásokat ki kell zárni akkor is, ha a DFSR használatával replikálja a Windows Server-tagszámítógépeken vagy tartományvezérlőkön az elosztott fájlrendszer gyökércéljaira és összekapcsolási célira leképezett megosztásokat.

DHCP-fájlok vizsgálatának kikapcsolása

Alapértelmezés szerint a kizárandó DHCP-fájlok a kiszolgáló következő mappájában találhatók:

%systemroot%\System32\DHCP

Ebből a mappából és annak összes almappájából zárja ki a következő fájlokat:

  • *.mdb
  • *.pat
  • *.log
  • *.chk
  • *.edb

A DHCP-fájlok helye módosítható. A DHCP-fájlok kiszolgálón lévő aktuális helyének meghatározásához ellenőrizze a következő beállításjegyzékbeli alkulcsban megadott DatabasePath, DhcpLogFilePath és BackupDatabasePath paramétereket:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters

A DNS-fájlok ellenőrzésének kikapcsolása

A DNS alapértelmezés szerint a következő mappát használja:

%systemroot%\System32\DNS Ebből a mappából és annak összes almappájából zárja ki a következő fájlokat:

  • *.log
  • *.dns
  • RENDSZERINDÍTÁS

WINS-fájlok vizsgálatának kikapcsolása

A WINS alapértelmezés szerint a következő mappát használja:

%systemroot%\System32\Wins

Ebből a mappából és annak összes almappájából zárja ki a következő fájlokat:

  • *.chk
  • *.log
  • *.mdb

A Windows Hyper-V alapú verzióját futtató számítógépek esetén

Bizonyos esetekben olyan Windows Server rendszerű számítógépeken, amelyeken telepítve van a Hyper-V szerepkör, szükség lehet a valós idejű vizsgálat összetevőjének konfigurálására a víruskereső szoftveren belül fájlok és teljes mappák kizárására. További információért olvassa el a következő tudásbáziscikket:

  • 961804 Hiányoznak a virtuális gépek, vagy hiba történik 0x800704C8, 0x80070037 vagy 0x800703E3, amikor elindít vagy létrehoz egy virtuális gépet

Következő lépések

Ha a jelen cikkben ismertetett javaslatok javítják a rendszer teljesítményét vagy stabilitását, forduljon a víruskereső szoftver gyártójához utasításokért, illetve a víruskereső szoftver frissített verziójáért vagy beállításaiért.

Megjegyzés A külső víruskereső gyártója üzleti szempontból ésszerű erőfeszítések megtételével együttműködhet a Microsoft ügyfélszolgálata csapatával.

Hivatkozások

Microsoft Szolgáltatási Szerződés

A Microsoft szolgáltatási szerződése

Microsoft Vírusügyi Kezdeményezés

Változások jegyzéke

Az alábbi táblázat összefoglalja a témakör legfontosabb változásait.

Dátum Leírás
Augusztus 17, 2021 Frissítettük a "További információk" című szakaszban található megjegyzést: "Megjegyzés: Windows 10, Windows Server 2016 és újabb rendszereken..."
2021. november 2. Frissítettük a megjegyzést a "További információ" című szakaszban: "Ez a Windows Server 2012 R2-re is vonatkozik..."
2022. március 14. Az egész cikk átdolgozása. Hozzáadtuk a "Tünetek" és a "Megoldás" szakaszokat, és átrendeztük a megmaradt tartalmat.
Július 14, 2023 A "Bevezetés" szakasz egy harmadik listaelemmel bővült. Hozzáadtunk egy "Tünetek" szakaszfejlécet. Eltávolítottuk a "További információ" szakaszt.
Augusztus 7, 2023 Kijavítottuk a kivétellistákban több sort egyszerre futtató elrendezési problémákat.
2025. május 22. Eltávolítottuk a Windows Server 2008 és Windows 7 rendszert az "Érintett szolgáltatás" listából, és töröltük az összes kapcsolódó tartalmat. A Windows Server 2025 hozzá lett adva az "Hatókör" listához. Frissített kereszthivatkozási hivatkozások.