Rekomendasi pemindaian virus untuk komputer Perusahaan yang menjalankan Windows atau Windows Server (KB822158)

Berlaku Untuk
Windows

Catatan

Berlaku untuk:

Windows Server 2025, semua edisi
Windows Server 2022, semua edisi
Server Windows 2019, semua edisi
Server Windows 2016, semua edisi
Windows Server 2012 R2, semua edisi
Windows Server 2012, semua edisi
Windows 11, semua edisi
Windows 10, semua edisi

Pendahuluan

Artikel ini berisi rekomendasi untuk membantu administrator menentukan penyebab potensi ketidakstabilan dalam skenario berikut:

Gejala

Komputer berbasis Windows atau Windows Server Anda mengalami masalah berikut:

  • Kinerja sistem

    • CPU tinggi atau peningkatan penggunaan CPU

      • Mode pengguna
      • Mode kernel
    • Kebocoran memori kernel

      • Kolam renang tidak halaman
      • Kumpulan pager
      • Menangani kebocoran
    • Kelambatan

      • Salin file saat Anda menggunakan Windows Explorer

        • Salinan file saat Anda menggunakan aplikasi konsol (misalnya, cmd.exe)
      • Operasi pencadangan

  • Stabilitas

    • Kelambatan aplikasi

      • Mengakses berbagi jaringan atau drive yang dipetakan
      • Windows Explorer kurangnya respons sementara
    • Kegagalan aplikasi

      • Pelanggaran akses
    • Aplikasi berhenti merespons

      • Kebuntuan

        • Panggilan prosedur jarak jauh (RPC, Remote Procedure Call)
        • Pipa bernama
      • Kondisi balapan

      • Kebocoran memori byte pribadi

      • Kebocoran memori byte virtual

      • Fragmentasi memori byte virtual

  • Masalah keandalan sistem operasi

    • Sistem berhenti merespons (Anda harus menghidupkan ulang paksa untuk pulih)

      • Kebuntuan
      • Kondisi balapan
      • Menangani kebocoran
      • Kebocoran kolam renang yang tidak dihalaman
      • Kebocoran kolam pagi
  • Menghentikan kesalahan (juga dikenal sebagai pemeriksaan bug)

Untuk informasi selengkapnya, lihat artikel berikut ini:

Resolusi

Sebelum menambahkan pengecualian antivirus, ikuti langkah-langkah berikut:

  1. Perbarui definisi untuk program antivirus pihak ketiga Anda. Jika masalah berlanjut, kirimkan positif palsu (FP) ke dukungan vendor antivirus pihak ketiga.

  2. Verifikasi bahwa Anda tidak mengatur fungsionalitas tertentu dalam mode yang diperkuat atau agresif yang menyebabkan lebih banyak gejala berikut:

    • Positif palsu
    • Masalah kompatibilitas aplikasi
    • Peningkatan penggunaan sumber daya (misalnya, penggunaan CPU yang tinggi (mode pengguna atau mode kernel) atau penggunaan memori yang tinggi (mode pengguna atau mode kernel)
    • Perlambatan
    • Aplikasi berhenti merespons
    • Kegagalan aplikasi
    • Sistem tidak responsif
  3. Perbarui versi program antivirus pihak ketiga. Atau, untuk pengujian, lihat
    Cara menonaktifkan driver filter mode kernel untuk sementara di Windows

  4. Bekerja sama dengan vendor antivirus pihak ketiga Anda untuk memecahkan masalah lebih lanjut. Anda mungkin harus memiliki jenis data tingkat lanjut berikut untuk membantu mempersempit masalah:

Solusi

Penting Artikel ini berisi informasi yang memperlihatkan cara membantu menurunkan pengaturan keamanan atau cara menonaktifkan fitur keamanan di komputer untuk sementara. Anda dapat membuat perubahan ini untuk memahami sifat dari masalah tertentu. Sebelum membuat perubahan ini, kami menyarankan Agar Anda mengevaluasi risiko yang terkait dengan penerapan solusi ini di lingkungan Anda yang tertentu. Jika Anda menerapkan solusi ini, lakukan langkah tambahan yang sesuai untuk membantu melindungi komputer.

Peringatan

  • Kami tidak menyarankan solusi ini. Namun, kami menyediakan informasi ini agar Anda dapat menerapkan solusi ini dengan bijak. Gunakan solusi ini dengan risiko yang Anda tanggung sendiri.
  • Solusi ini mungkin membuat komputer atau jaringan lebih rentan terhadap serangan pengguna yang mencurigakan atau perangkat lunak berbahaya seperti virus.
  • Kami menyarankan Anda menerapkan pengaturan ini untuk sementara guna mengevaluasi perilaku sistem.
  • Kami menyadari risiko mengecualikan file atau folder tertentu yang disebutkan dalam artikel ini dari pemindaian yang dilakukan oleh perangkat lunak antivirus Anda. Sistem Anda akan lebih aman jika Anda tidak mengecualikan file atau folder apa pun dari pemindaian.
  • Saat Anda memindai file ini, masalah performa dan keandalan sistem operasi mungkin terjadi karena penguncian file.
  • Jangan mengecualikan salah satu file ini berdasarkan ekstensi nama file. Misalnya, jangan kecualikan semua file yang memiliki ekstensi .dit. Microsoft tidak memiliki kontrol atas file lain yang mungkin menggunakan ekstensi yang sama dengan file yang dijelaskan dalam artikel ini.
  • Artikel ini menyediakan nama file dan folder yang dapat dikecualikan. Semua file dan folder yang dijelaskan dalam artikel ini dilindungi oleh izin default untuk hanya mengizinkan akses SISTEM dan administrator, dan hanya berisi komponen sistem operasi. Mengecualikan seluruh folder mungkin lebih sederhana tetapi mungkin tidak memberikan perlindungan sebanyak mengecualikan file tertentu berdasarkan nama file.
  • Menambahkan pengecualian antivirus harus selalu menjadi upaya terakhir jika tidak ada opsi lain yang layak.

Nonaktifkan pemindaian file Windows Update atau Pembaruan Otomatis

  • Nonaktifkan pemindaian file database Windows Update atau Pembaruan Otomatis (Datastore.edb). File ini terletak di folder berikut:
    %windir%\SoftwareDistribution\Datastore

  • Nonaktifkan pemindaian file log yang terletak di folder berikut:
    %windir%\SoftwareDistribution\Datastore\Logs

    Secara khusus, kecualikan file berikut:

    • Edb*.jrs
    • Edb.chk
    • Tmp.edb
  • Karakter wildcard (*) menunjukkan bahwa mungkin ada beberapa file.

Menonaktifkan pemindaian file Keamanan Windows

  • Tambahkan file berikut di jalur %windir%\Security\Database dari daftar pengecualian:

    • *.edb
    • *.sdb
    • *.log
    • *.chk
    • *.jrs
    • *.xml
    • *.csv
    • *.cmtx

    catatan Jika file-file ini tidak dikecualikan, perangkat lunak antivirus mungkin mencegah akses yang tepat ke file ini, dan database keamanan dapat menjadi rusak. Memindai file ini dapat mencegah file digunakan atau mungkin mencegah penerapan kebijakan keamanan ke file. File ini tidak boleh dipindai karena perangkat lunak antivirus mungkin tidak memperlakukannya dengan benar sebagai file database berpemilik.

    Ini adalah pengecualian yang disarankan. Mungkin ada tipe file lain yang tidak disertakan dalam artikel ini yang harus dikecualikan.

  • Informasi registri pengguna Kebijakan Grup. File-file ini terletak di folder berikut:
    Komputer: %allusersprofile%\
         Pengguna: %ProgramData%\Microsoft\GroupPolicy\Users\<User Sid>\

    Secara khusus, kecualikan file berikut:
    NTUser.pol

  • File pengaturan klien Kebijakan Grup. File-file ini terletak di folder berikut:
    %SystemRoot%\System32\GroupPolicy\Machine\
         %SystemRoot%\System32\GroupPolicy\User\

    Secara khusus, kecualikan file berikut:
    Registry.pol
         Registry.tmp

Menonaktifkan pemindaian file profil pengguna

  • Informasi registri pengguna dan file pendukung. File tersebut terletak di folder berikut:

         %userprofile%\

    Secara khusus, kecualikan file berikut:

         NTUser.dat*

Menjalankan perangkat lunak antivirus pada pengontrol domain

Karena pengontrol domain memberikan layanan penting kepada klien, risiko terganggunya aktivitas mereka dari kode berbahaya, dari malware, atau dari virus harus diminimalkan. Perangkat lunak antivirus adalah cara yang diterima secara umum untuk mengurangi risiko infeksi. Instal dan konfigurasikan perangkat lunak antivirus sehingga risiko terhadap pengontrol domain berkurang sebanyak mungkin dan kinerja terpengaruh sesedikit mungkin. Daftar berikut ini berisi rekomendasi untuk membantu Anda mengonfigurasi dan menginstal perangkat lunak antivirus di pengontrol domain Windows Server.

Peringatan Kami menyarankan Anda menerapkan konfigurasi tertentu berikut ke sistem pengujian untuk memastikan bahwa, di lingkungan tertentu, konfigurasi ini tidak menimbulkan faktor yang tidak terduga atau membahayakan stabilitas sistem. Risiko dari terlalu banyak pemindaian adalah file ditandai dengan tidak pantas sebagai diubah. Hal ini menyebabkan terlalu banyak replikasi di Direktori Aktif. Jika pengujian memverifikasi bahwa replikasi tidak terpengaruh oleh rekomendasi berikut, Anda dapat menerapkan perangkat lunak antivirus ke lingkungan produksi.

catatan Rekomendasi khusus dari vendor perangkat lunak antivirus mungkin menggantikan rekomendasi dalam artikel ini.

  • Perangkat lunak antivirus harus diinstal di semua pengontrol domain di perusahaan. Idealnya, cobalah untuk menginstal perangkat lunak tersebut di semua sistem server dan klien lain yang harus berinteraksi dengan pengontrol domain. Optimal untuk menangkap malware pada titik paling awal, seperti di firewall atau di sistem klien tempat malware diperkenalkan. Ini mencegah malware mencapai sistem infrastruktur yang diandalkan klien.
  • Gunakan versi perangkat lunak antivirus yang dirancang untuk bekerja dengan pengontrol domain Direktori Aktif dan yang menggunakan Antarmuka Pemrograman Aplikasi (API) yang benar untuk mengakses file di server. Versi lama dari sebagian besar perangkat lunak vendor mengubah metadata file secara tidak pantas saat file dipindai.
  • Jangan menggunakan pengontrol domain untuk menjelajahi internet atau melakukan aktivitas lain yang mungkin menimbulkan kode berbahaya.
  • Kami menyarankan Anda meminimalkan beban kerja pada pengontrol domain. Misalnya, jika memungkinkan, hindari penggunaan pengontrol domain dalam peran server file. Praktik ini mengurangi aktivitas pemindaian virus pada berbagi file dan meminimalkan overhead kinerja.
  • Jangan letakkan Direktori Aktif dan log file pada volume terkompresi sistem file NTFS.
  • Kecualikan file database NTDS utama. Lokasi file ini ditentukan dalam subkey registri berikut:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\DSA Database File

    Lokasi defaultnya adalah %windir%\Ntds. Secara khusus, kecualikan file berikut:

    • Ntds.dit
    • ntds.pat
  • Kecualikan file log transaksi Direktori Aktif. Lokasi file ini ditentukan dalam subkey registri berikut:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\Database Log Files Path

    Lokasi defaultnya adalah %windir%\Ntds. Secara khusus, kecualikan file berikut:

    • EDB*.log
    • Res*.log
    • Edb*.jrs
    • ntds.pat
  • Kecualikan file dalam folder Kerja NTDS yang ditentukan dalam subkey registri berikut:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\DSA Working Directory

    Secara khusus, kecualikan file berikut:

    • Temp.edb
    • Edb.chk

Menonaktifkan pemindaian file SYSVOL

  • Nonaktifkan pemindaian file di folder Sysvol\Sysvol atau folder SYSVOL_DFSR\Sysvol.

    Lokasi folder Sysvol\Sysvol atau SYSVOL_DFSR\Sysvol dan semua subfolder saat ini adalah target reparse sistem file dari root set replika. Folder Sysvol\Sysvol dan SYSVOL_DFSR\Sysvol secara default menggunakan lokasi berikut:
    %systemroot%\Sysvol\Domain
    %systemroot%\Sysvol_DFSR\Domain
    Jalur ke SYSVOL yang aktif saat ini direferensikan oleh berbagi NETLOGON dan dapat ditentukan oleh nama nilai SysVol dalam subkey berikut:
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Netlogon\Parameters

  • Kecualikan file berikut dari folder ini dan semua subfoldernya:

    • *.adm
    • *.admx
    • *.adml
    • Registry.pol
    • Registry.tmp
    • *.aas
    • *.inf
    • Scripts.ini
    • *.ins
    • Oscfilter.ini
  • Nonaktifkan pemindaian file di database DFSR dan folder kerja. Lokasi ditentukan dalam subkey registri berikut:
    HKEY_LOCAL_MACHINE\SYSTEM\Currentcontrolset\Services\DFSR\Parameters\Replication Groups\GUID\Replica Set Configuration File=Path

    Dalam subkunci registri ini, "Jalur" adalah jalur file XML yang berisi nama Grup Replikasi. Dalam contoh ini, jalur akan berisi "Volume Sistem Domain."

    Lokasi defaultnya adalah folder tersembunyi berikut:
    %systemdrive%\Informasi volume sistem\DFSR

    Kecualikan file berikut dari folder ini dan semua subfoldernya:

    • $db_normal$
    • FileIDTable_*
    • SimilarityTable_*
    • *.xml
    • $db_dirty$
    • $db_clean$
    • $db_lost$
    • Dfsr.db
    • FSR.chk
    • *.frx
    • *.log
    • FSR*.jrs
    • Tmp.edb

    catatan Jika salah satu folder atau file ini dipindahkan atau diletakkan di lokasi lain, pindai atau kecualikan elemen yang setara.

Menonaktifkan pemindaian file DFS

Sumber daya yang sama yang dikecualikan untuk kumpulan replika SYSVOL juga harus dikecualikan jika DFSR digunakan untuk mereplikasi berbagi yang dipetakan ke target akar dan tautan DFS di komputer anggota Windows Server atau pengontrol domain.

Menonaktifkan pemindaian file DHCP

Secara default, file DHCP yang seharusnya dikecualikan ada di folder berikut di server:

%systemroot%\System32\DHCP

Kecualikan file berikut dari folder ini dan semua subfoldernya:

  • *.mdb
  • *.pat
  • *.log
  • *.chk
  • *.edb

Lokasi file DHCP dapat diubah. Untuk menentukan lokasi file DHCP saat ini di server, periksa parameter DatabasePath, DhcpLogFilePath, dan BackupDatabasePath yang ditentukan dalam subkey registri berikut:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters

Menonaktifkan pemindaian file DNS

Secara default, DNS menggunakan folder berikut:

%systemroot%\System32\Dns Kecualikan file berikut dari folder ini dan semua subfoldernya:

  • *.log
  • *.dns
  • BOOT

Menonaktifkan pemindaian file WINS

Secara default, WINS menggunakan folder berikut:

%systemroot%\System32\Wins

Kecualikan file berikut dari folder ini dan semua subfoldernya:

  • *.chk
  • *.log
  • *.mdb

Untuk komputer yang menjalankan versi Windows berbasis Hyper-V

Dalam beberapa skenario, pada komputer Windows Server yang menginstal peran Hyper-V, mungkin perlu mengonfigurasi komponen pemindaian real time dalam perangkat lunak antivirus untuk mengecualikan file dan seluruh folder. Untuk informasi selengkapnya, lihat artikel Basis Pengetahuan berikut ini:

  • 961804 Mesin virtual hilang, atau terjadi kesalahan 0x800704C8, 0x80070037, atau 0x800703E3 saat Anda mencoba memulai atau membuat komputer virtual

Langkah berikutnya

Jika kinerja atau stabilitas sistem Anda ditingkatkan oleh rekomendasi yang dibuat dalam artikel ini, hubungi vendor perangkat lunak antivirus Anda untuk mendapatkan instruksi atau versi terbaru atau pengaturan untuk perangkat lunak antivirus tersebut.

catatan Vendor antivirus pihak ketiga Anda dapat bekerja dengan tim Dukungan Microsoft dalam upaya yang wajar secara komersial.

Referensi

Perjanjian Layanan Microsoft

Perjanjian untuk Layanan Microsoft

Microsoft Virus Initiative

Riwayat perubahan

Tabel berikut merangkum perubahan terpenting pada topik ini.

Tanggal Deskripsi
17 Agustus 2021 Memperbarui catatan di bagian "Informasi selengkapnya": "Catatan Di Windows 10, Server Windows 2016, dan yang lebih baru..."
2 November 2021 Memperbarui catatan di bagian "Informasi selengkapnya": "Ini juga berlaku untuk Windows Server 2012 R2..."
14 Maret 2022 Seluruh artikel direvisi. Menambahkan bagian "Gejala" dan "Resolusi", serta mengatur ulang konten yang tersisa.
14 Juli 2023 Menambahkan item poin ketiga di bagian "Pendahuluan". Menambahkan judul bagian "Gejala". Menghapus bagian "Informasi selengkapnya".
7 Agustus 2023 Memperbaiki masalah tata letak yang berjalan beberapa baris bersamaan dalam daftar pengecualian.
22 Mei 2025 Menghapus Windows Server 2008 dan Windows 7 dari "Berlaku untuk," dan menghapus semua konten terkait. Menambahkan Windows Server 2025 ke "Berlaku untuk." Tautan referensi silang yang diperbarui.