Rekommendationer för virusgenomsökning för företagsdatorer som kör Windows eller Windows Server (KB822158)

Gäller för
Windows

Obs

Gäller för:

Windows Server 2025, alla versioner
Windows Server 2022, alla versioner
Windows Server 2019, alla versioner
Windows Server 2016, alla versioner
Windows Server 2012 R2, alla versioner
Windows Server 2012, alla versioner
Windows 11, alla utgåvor
Windows 10, alla versioner

Introduktion

Den här artikeln innehåller rekommendationer för att hjälpa administratörer att avgöra orsaken till potentiell instabilitet i följande scenario:

Symptom

Din Windows- eller Windows Server-baserade dator har följande problem:

  • Systemprestanda

    • Hög CPU eller ökad CPU-användning

      • Användarläge
      • Kernelläge
    • Kernelminnesläckor

      • Icke-växlingsbar pool
      • Växlingsbar pool
      • Hantera läckage
    • Långsamhet

      • Filkopia när du använder Utforskaren i Windows

        • Filkopiera när du använder en konsolapp (till exempel cmd.exe)
      • Säkerhetskopieringsåtgärder

  • Stabilitet

    • Programmet går långsamt

      • Åtkomst till en nätverksresurs eller mappad enhet
      • Tillfälligt uteblivet svar i Utforskaren
    • Programfel

      • Åtkomstfel
    • Programmet slutar svara

      • Dödlägen

        • Remote Procedure Call (RPC)
        • Namngivna pipes
      • Konkurrensförhållanden

      • Minnesläcka i privata byte

      • Minnesläcka för virtuella byte

      • Fragmentering av virtuellt bytes minne

  • Problem med operativsystemets tillförlitlighet

    • Systemet slutar svara (du måste tvinga fram en omstart för att återställa)

      • Dödlägen
      • Konkurrensförhållanden
      • Hantera läckor
      • Icke-växlingsbara poolläckor
      • Läckor av växlingsbar pool
  • Stoppfel (kallas även felkontroll)

Mer information finns i följande artiklar:

Lösning

Innan du lägger till antivirusundantag ska du följa de här stegen:

  1. Uppdatera definitionerna för antivirusprogrammet från tredje part. Om problemet kvarstår skickar du en falsk positiv identifiering (FP) till tredjepartsleverantörens support.

  2. Kontrollera att du inte har angett en specifik funktion i ett förstärkt eller aggressivt läge som orsakar fler av följande symptom:

    • Falska positiva identifieringar
    • Problem med programkompatibilitet
    • Ökad resursanvändning (till exempel hög CPU-användning (användarläge eller kernelläge) eller hög minnesanvändning (användarläge eller kernelläge)
    • Nedgångar
    • Program slutar svara
    • Programfel
    • System svarar inte
  3. Uppdatera versionen av antivirusprogrammet från tredje part. Eller för testning, se
    Så här inaktiverar du tillfälligt filterdrivrutinen för kernelläge i Windows

  4. Arbeta med din antivirusleverantör från tredje part för ytterligare felsökning. Du kan behöva ha följande typ av avancerade data tillgängliga för att kunna ringa in problemet:

Lösning

Viktigt Den här artikeln innehåller information om hur du sänker säkerhetsnivån eller hur du tillfälligt stänger av säkerhetsfunktioner på en dator. Du kan göra de här ändringarna för att förstå problemets natur. Innan du gör de här ändringarna rekommenderar vi att du utvärderar riskerna med att implementera den här lösningen i din specifika miljö. Om du använder den här lösningen bör du vidta lämpliga ytterligare åtgärder för att skydda datorn.

Varning!

  • Vi rekommenderar inte den här lösningen. Men vi tillhandahåller den här informationen så att du kan implementera den här lösningen om så önskas. Använd den här lösningen på egen risk.
  • Den här lösningen kan göra datorn eller nätverket mer sårbara för angripare eller skadliga program som virus.
  • Vi rekommenderar att du använder dessa inställningar tillfälligt för att utvärdera systemets beteende.
  • Vi är medvetna om att det finns en risk med att undanta specifika filer eller mappar som nämns i den här artikeln från genomsökningar som görs med ditt antivirusprogram. Ditt system blir säkrare om du inte utesluter några filer eller mappar från genomsökningar.
  • När du söker igenom dessa filer kan problem med prestanda och operativsystemets tillförlitlighet uppstå på grund av låsningen.
  • Uteslut inte någon av dessa filer baserat på filnamnstillägget. Uteslut till exempel inte alla filer som har filnamnstillägget .dit. Microsoft har ingen kontroll över andra filer som kan använda samma tillägg som de filer som beskrivs i den här artikeln.
  • Den här artikeln innehåller både filnamn och mappar som kan undantas. Alla filer och mappar som beskrivs i den här artikeln är skyddade som standardbehörigheter för att endast tillåta system- och administratörsåtkomst, och de innehåller endast operativsystemkomponenter. Det kan vara enklare att utesluta en hel mapp, men det ger kanske inte lika mycket skydd som att utesluta specifika filer baserat på filnamn.
  • Att lägga till antivirusundantag bör alltid vara den sista utvägen om inget annat alternativ är möjligt.

Inaktivera genomsökning av filer för Windows Update eller automatisk uppdatering

  • Inaktivera genomsökning av databasfilen Windows Update eller Automatisk uppdatering (Datastore.edb). Filen finns i följande mapp:
    %windir%\SoftwareDistribution\Datastore

  • Inaktivera genomsökning av loggfiler som finns i följande mapp:
    %windir%\SoftwareDistribution\Datastore\Logs

    Exkludera specifikt följande filer:

    • Edb*.jrs
    • Edb.chk
    • Tmp.edb
  • Jokertecknet (*) anger att det kan finnas flera filer.

Inaktivera genomsökning av filer med Windows-säkerhet

  • Lägg till följande filer i %windir%\Security\Database-sökvägen för undantagslistan:

    • *.edb
    • *.sdb
    • *.log
    • *.chk
    • *.jrs
    • *.xml
    • *.csv
    • *.cmtx

    Anteckning Om filerna inte utesluts kan antivirusprogram förhindra lämplig åtkomst till filerna och säkerhetsdatabaser kan skadas. Genomsökning av dessa filer kan förhindra att filerna används eller så kan en säkerhetsprincip tillämpas på filerna. Dessa filer bör inte genomsökas eftersom antivirusprogram kanske inte behandlar dem korrekt som tillverkarspecifika databasfiler.

    Det här är de rekommenderade undantagen. Det kan finnas andra filtyper som inte ingår i den här artikeln som bör undantas.

  • Grupprincip användarregisterinformation. Filerna finns i följande mapp:
    Dator: %allusersprofile%\
         Användare: %ProgramData%\Microsoft\GroupPolicy\Users\<User Sid>\

    Exkludera specifikt följande fil:
    NTUser.pol

  • grupprincip klientinställningsfiler. Filerna finns i följande mapp:
    %SystemRoot%\System32\GroupPolicy\Machine\
         %SystemRoot%\System32\GroupPolicy\User\

    Exkludera specifikt följande filer:
    Registry.pol
         Registry.tmp

Inaktivera genomsökning av användarprofilfiler

  • Användarregisterinformation och stödfiler. Filerna finns i följande mapp:

         %userprofile%\

    Exkludera specifikt följande filer:

         NTUser.dat*

Köra antivirusprogram på domänkontrollanter

Eftersom domänkontrollanter tillhandahåller en viktig tjänst till klienter måste risken för avbrott i deras aktiviteter från skadlig kod, skadlig kod eller ett virus minimeras. Antivirusprogram är det allmänt accepterade sättet att minska infektionsrisken. Installera och konfigurera antivirusprogram så att risken för domänkontrollanten minskas så mycket som möjligt och prestandan påverkas så lite som möjligt. Följande lista innehåller rekommendationer som hjälper dig att konfigurera och installera antivirusprogram på en domänkontrollant för Windows Server.

Varning Vi rekommenderar att du använder följande angivna konfiguration på ett testsystem för att säkerställa att den här konfigurationen inte introducerar oväntade faktorer eller äventyrar systemets stabilitet i din specifika miljö. Risken med för mycket genomsökning är att filer felaktigt flaggas som ändrade. Detta orsakar för mycket replikering i služba Active Directory. Om testningen verifierar att replikeringen inte påverkas av följande rekommendationer kan du använda antivirusprogrammet i produktionsmiljön.

Anteckning Specifika rekommendationer från leverantörer av antivirusprogram kan ersätta rekommendationerna i den här artikeln.

  • Antivirusprogram måste installeras på alla domänkontrollanter i företaget. Försök helst att installera sådan programvara på alla andra server- och klientsystem som måste interagera med domänkontrollanterna. Det är bäst att fånga upp den skadliga koden så tidigt som möjligt, till exempel i brandväggen eller på klientsystemet där den skadliga koden introduceras. Detta förhindrar att skadlig kod någonsin når de infrastruktursystem som klienterna är beroende av.
  • Använd en version av antivirusprogram som är utformad för att fungera med služba Active Directory-domänkontrollanter och som använder rätt API:er (Application Programming Interfaces) för att komma åt filer på servern. Äldre versioner av de flesta leverantörsprogram ändrar felaktigt en fils metadata när filen söks igenom.
  • Använd inte en domänkontrollant för att surfa på Internet eller utföra andra aktiviteter som kan introducera skadlig kod.
  • Vi rekommenderar att du minimerar arbetsbelastningen på domänkontrollanter. Undvik till exempel att använda domänkontrollanter i en filserverroll när det är möjligt. Den här metoden minskar virusgenomsökningsaktiviteten på filresurser och minimerar prestandakostnaderna.
  • Placera inte služba Active Directory- och loggfiler på volymer som är komprimerade för NTFS-filsystemet.
  • Exkludera de viktigaste NTDS-databasfilerna. Platsen för dessa filer anges i följande registerundernyckel:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\DSA Database File

    Standardplatsen är %windir%\Ntds. Exkludera specifikt följande filer:

    • Ntds.dit
    • Ntds.pat
  • Exkludera služba Active Directory-transaktionsloggfilerna. Platsen för dessa filer anges i följande registerundernyckel:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\Database Log Files Path

    Standardplatsen är %windir%\Ntds. Exkludera specifikt följande filer:

    • EDB*.log
    • Res*.log
    • Edb*.jrs
    • Ntds.pat
  • Exkludera filerna i NTDS-arbetsmappen som anges i följande registerundernyckel:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\DSA Working Directory

    Exkludera specifikt följande filer:

    • Temp.edb
    • Edb.chk

Inaktivera genomsökning av SYSVOL-filer

  • Inaktivera genomsökning av filer i mappen Sysvol\Sysvol eller mappen SYSVOL_DFSR\Sysvol.

    Den aktuella platsen för mappen Sysvol\Sysvol eller SYSVOL_DFSR\Sysvol och alla undermappar är filsystemets referensmål för replikuppsättningsroten. Mapparna Sysvol\Sysvol och SYSVOL_DFSR\Sysvol använder följande platser som standard:
    %systemroot%\Sysvol\Domain
    %systemroot%\Sysvol_DFSR\Domain
    Sökvägen till den för närvarande aktiva SYSVOL refereras till av NETLOGON-resursen och kan bestämmas av SysVol-värdenamnet i följande undernyckel:
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Netlogon\Parameters

  • Undanta följande filer från den här mappen och alla dess undermappar:

    • *.adm
    • *.admx
    • *.adml
    • Registry.pol
    • Registry.tmp
    • *.aaas
    • *.inf
    • Scripts.ini
    • *.ins
    • Oscfilter.ini
  • Inaktivera genomsökning av filer i DFSR-databasen och arbetsmappar. Platsen anges i följande registerundernyckel:
    HKEY_LOCAL_MACHINE\SYSTEM\Currentcontrolset\Services\DFSR\Parameters\Replication Groups\GUID\Replica Set Configuration File=Path

    I den här registerundernyckeln är "Sökväg" sökvägen till en XML-fil som innehåller namnet på replikgruppen. I det här exemplet skulle sökvägen innehålla "Domänsystemvolym".

    Standardplatsen är följande dolda mapp:
    %systemdrive%\System Volume Information\DFSR

    Undanta följande filer från den här mappen och alla dess undermappar:

    • $db_normal$
    • FileIDTable_*
    • SimilarityTable_*
    • *.xml
    • $db_dirty$
    • $db_clean$
    • $db_lost$
    • Dfsr.db
    • Fsr.chk
    • *.frx
    • *.log
    • Fsr*.jrs
    • Tmp.edb

    Anteckning Om någon av dessa mappar eller filer flyttas eller placeras på en annan plats söker du igenom eller utesluter motsvarande element.

Inaktivera genomsökning av DFS-filer

Samma resurser som undantas för en SYSVOL-replikuppsättning måste också undantas om DFSR används för att replikera resurser som mappas till DFS-roten och länkmål på Windows Server medlemsdatorer eller domänkontrollanter.

Inaktivera genomsökning av DHCP-filer

Som standard finns DHCP-filer som ska undantas i följande mapp på servern:

%systemroot%\System32\DHCP

Undanta följande filer från den här mappen och alla dess undermappar:

  • *.mdb
  • *.pat
  • *.log
  • *.chk
  • *.edb

Platsen för DHCP-filer kan ändras. Om du vill ta reda på den aktuella platsen för DHCP-filerna på servern kontrollerar du parametrarna DatabasePath, DhcpLogFilePath och BackupDatabasePath som anges i följande registerundernyckel:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters

Inaktivera genomsökning av DNS-filer

Som standard använder DNS följande mapp:

%systemroot%\System32\Dns Undanta följande filer från den här mappen och alla dess undermappar:

  • *.log
  • *.dns
  • START

Inaktivera genomsökning av WINS-filer

Som standard använder WINS följande mapp:

%systemroot%\System32\Wins

Undanta följande filer från den här mappen och alla dess undermappar:

  • *.chk
  • *.log
  • *.mdb

För datorer som kör Hyper-V-baserade versioner av Windows

I vissa fall, på Windows Server-datorer som har Hyper-V-rollen installerad, kan det vara nödvändigt att konfigurera realtidsskanningskomponenten i antivirusprogrammet för att utesluta filer och hela mappar. Mer information finns i följande artikel i Knowledge Base:

  • 961804 virtuella datorer saknas eller så uppstår fel 0x800704C8, 0x80070037 eller 0x800703E3 när du försöker starta eller skapa en virtuell dator

Nästa steg

Om systemets prestanda eller stabilitet förbättras av rekommendationerna i den här artikeln kontaktar du leverantören av antivirusprogrammet för att få instruktioner eller en uppdaterad version av eller inställningar för antivirusprogrammet.

Anteckning Din antivirusleverantör från tredje part kan samarbeta med Microsoft Support Team i en kommersiellt rimlig insats.

Referenser

Avtal för Microsoft-tjänster

Villkor för Microsoft-tjänster

Microsoft Virus Initiative

Ändringshistorik

I följande tabell sammanfattas de viktigaste ändringarna i det här avsnittet.

Datum Beskrivning
17 augusti 2021 Uppdaterade anteckningen i avsnittet "Mer information": "Obs! I Windows 10, Windows Server 2016 och senare..."
Den 2 november 2021 Uppdaterade anmärkningen i avsnittet "Mer information": "Detta gäller även Windows Server 2012 R2 ..."
14 mars 2022 Reviderad hel artikel. Avsnitten "Symptom" och "Lösning" har lagts till och resten av innehållet har omorganiserats.
Juli 14, 2023 Lade till en tredje punkt i avsnittet "Introduktion". Lade till avsnittsrubriken "Symptom". Avsnittet "Mer information" har tagits bort.
7 augusti 2023 Åtgärdat layoutproblem där flera rader löpte ihop i undantagslistorna.
Den 22 maj 2025 Tog bort Windows Server 2008 och Windows 7 från "Gäller" och tog bort allt relaterat innehåll. Windows Server 2025 har lagts till i "Gäller för". Uppdaterade korsreferenslänkar.