Recomendações de verificação de vírus para computadores Enterprise que estão executando Windows ou Windows Server (KB822158)

Aplica-se a
Windows

Observação

Aplicável a:

Windows Server 2025, todas as edições
Windows Server 2022, todas as edições
Windows Server 2019, todas as edições
Windows Server 2016, todas as edições
Windows Server 2012 R2, todas as edições
Windows Server 2012, todas as edições
Windows 11, todas as edições
Windows 10, todas as edições

Introdução

Este artigo contém recomendações para ajudar um administrador a determinar a causa de uma possível instabilidade no seguinte cenário:

Sintomas

Seu computador baseado no Windows ou no Windows Server enfrenta os seguintes problemas:

  • Desempenho do sistema

    • Alto uso da CPU ou aumento do uso da CPU

      • Modo de usuário
      • Modo de kernel
    • Despejos de memória do kernel

      • Pool não paginável
      • Pool paginável
      • Vazamento de identificador
    • Lentidão

      • Cópia de arquivos ao usar o Windows Explorer

        • Cópia de arquivo quando você usa um aplicativo de console (por exemplo, cmd.exe)
      • Operações de backup

  • Estabilidade

    • Lentidão do aplicativo

      • Acesso a um compartilhamento de rede ou uma unidade mapeada
      • Falta de resposta temporária do Windows Explorer
    • Falha de aplicativo

      • Violação de acesso
    • Aplicativo deixa de responder

      • Deadlocks

        • RPC (Chamada de procedimento remoto)
        • Pipes nomeados
      • Condições da corrida

      • Vazamento de memória de bytes privados

      • Vazamento de memória de bytes virtuais

      • Fragmentação de memória de bytes virtuais

  • Problemas de confiabilidade do sistema operacional

    • O sistema para de responder (você precisa forçar uma reinicialização para se recuperar)

      • Deadlocks
      • Condições da corrida
      • Vazamentos de identificador
      • Vazamentos de pool não paginável
      • Vazamentos de pool paginável
  • Erros de parada (também conhecidos como verificações de bug)

Para saber mais, confira os seguintes artigos:

Resolução

Antes de adicionar exclusões de antivírus, execute as seguintes etapas:

  1. Atualize as definições para o seu programa antivírus de terceiros. Se o problema persistir, envie um falso positivo (FP) para o suporte do fornecedor de antivírus de terceiros.

  2. Verifique se você não definiu uma funcionalidade específica em um modo fortalecido ou agressivo que causa mais dos seguintes sintomas:

    • Falsos positivos
    • Problemas de compatibilidade de aplicativos
    • Maior uso de recursos (por exemplo, alto uso da CPU (modo de usuário ou modo de kernel) ou alto uso da memória (modo de usuário ou modo de kernel)
    • Lentidão
    • Os aplicativos param de responder
    • Falhas no aplicativo
    • Sistema sem resposta
  3. Atualize a versão do programa antivírus de terceiros. Ou, para testar, consulte
    Como desativar temporariamente o driver de filtro do modo kernel no Windows

  4. Trabalhe com seu fornecedor de antivírus de terceiro para mais soluções de problemas. Você pode ter que ter o seguinte tipo de dados avançados disponíveis para ajudar a restringir o problema:

Solução alternativa

Importante Este artigo contém informações que mostram como ajudar a diminuir as configurações de segurança ou como desativar os recursos de segurança temporariamente em um computador. Você pode fazer essas alterações para entender a natureza de um problema específico. Antes de fazer essas alterações, é aconselhável avaliar os riscos associados à implementação dessa solução alternativa no ambiente específico. Se você implementar essa solução alternativa, execute as etapas adicionais apropriadas para ajudar a proteger o computador.

Aviso

  • Não recomendamos essa solução alternativa. No entanto, estamos fornecendo essas informações para que você possa implementar essa solução alternativa a seu próprio critério. Você pode usá-la por sua própria conta e risco.
  • Essa solução alternativa talvez torne o computador ou a rede mais vulneráveis a ataques de usuários ou software mal-intencionados, como vírus.
  • Recomendamos aplicar temporariamente essas configurações para avaliar o comportamento do sistema.
  • Temos conhecimento do risco de exclusão de arquivos ou pastas específicos mencionados neste artigo devido às verificações feitas pelo seu software antivírus. Seu sistema estará mais seguro se você não excluir arquivos ou pastas das verificações.
  • Ao verificar esses arquivos, podem ocorrer problemas de desempenho e confiabilidade do sistema operacional devido ao bloqueio de arquivos.
  • Não exclua nenhum desses arquivos com base na extensão do nome. Por exemplo, não exclua todos os arquivos que tenham uma extensão .dit. A Microsoft não tem controle sobre os demais arquivos que talvez usem as mesmas extensões dos arquivos descritos neste artigo.
  • Este artigo fornece nomes de arquivos e pastas que podem ser excluídos. Todos os arquivos e pastas descritos neste artigo são protegidos por permissões padrão para permitirem apenas acesso do administrador e do SISTEMA e contêm somente componentes do sistema operacional. Excluir uma pasta inteira pode ser mais simples, mas não fornece tanta proteção quanto excluir arquivos específicos com base nos nomes de arquivos.
  • Adicionar exclusões de antivírus sempre deve ser o último recurso se nenhuma outra opção for viável.

Desabilitar a verificação de arquivos do Windows Update ou da atualização automática

  • Desative a verificação do Windows Update ou do arquivo de banco de dados das Atualizações Automáticas (DataStore.edb). Esse arquivo está localizado na seguinte pasta:
    %windir%\SoftwareDistribution\Datastore

  • Desative a verificação dos arquivos de log localizados na seguinte pasta:
    %windir%\SoftwareDistribution\Datastore\Logs

    Especificamente, exclua os seguintes arquivos:

    • Edb*.jrs
    • Edb.chk
    • Tmp.edb
  • O caractere curinga (*) indica que pode haver diversos arquivos.

Desativar a verificação dos arquivos de Segurança do Windows

  • Adicione os seguintes arquivos no caminho %windir%\Security\Database da lista de exclusões:

    • *.edb
    • *.sdb
    • *.log
    • *.chk
    • *.jrs
    • *.xml
    • *.csv
    • *.cmtx

    Observação Se esses arquivos não forem excluídos, o software antivírus poderá impedir o acesso adequado a eles, e bancos de dados de segurança poderão ser corrompidos. A verificação desses arquivos pode impedir que eles sejam usados ou que uma política de segurança seja aplicada a eles. Esses arquivos não devem ser verificados porque o software antivírus pode não tratá-los como arquivos de banco de dados proprietário corretamente.

    Estas são as exclusões recomendadas. Pode haver outros tipos de arquivos que não estejam incluídos neste artigo e que devam ser excluídos.

  • Informações do Registro de usuário da Diretiva de Grupo. Esses arquivos estão localizados na seguinte pasta:
    Computador: %allusersprofile%\
         Usuários: %ProgramData%\Microsoft\GroupPolicy\Users\<User Sid>\

    Especificamente, exclua os seguintes arquivos:
    NTUser.pol

  • Arquivos de configurações de cliente da Diretiva de Grupo. Esses arquivos estão localizados na seguinte pasta:
    %SystemRoot%\System32\GroupPolicy\Machine\
         %SystemRoot%\System32\GroupPolicy\User\

    Especificamente, exclua os seguintes arquivos:
    Registry.pol
         Registry.tmp

Desativar a verificação dos arquivos de perfil do usuário

  • Informações de Registro do usuário e arquivos de suporte. Os arquivos estão localizados na seguinte pasta:

         %userprofile%\

    Especificamente, exclua os seguintes arquivos:

         NTUser.dat*

Executando softwares antivírus em controladores de domínio

Como os controladores de domínio fornecem um serviço importante para os clientes, o risco de interrupção de suas atividades de código mal-intencionado ou de vírus deve ser minimizado. O software antivírus é a maneira mais aceita de reduzir o risco de infecção. Instale e configure o software antivírus de modo que o risco para o controlador de domínio seja reduzido o máximo possível e o desempenho seja afetado o mínimo possível. A seguinte lista contém recomendações para ajudá-lo a configurar e instalar softwares antivírus em um controlador de domínio Windows Server.

Atenção Recomendamos que você aplique a seguinte configuração especificada a um sistema de teste para garantir que, em seu ambiente específico, essa configuração não introduza fatores inesperados ou comprometa a estabilidade do sistema. Verificações em excesso podem fazer com que os arquivos sejam inadequadamente sinalizados como alterados. Isso causa replicações em excesso no Active Directory. Se o teste verificar que a replicação não foi afetada pelas seguintes recomendações, você poderá aplicar o software antivírus ao ambiente de produção.

Observação Recomendações específicas de fornecedores de software antivírus podem substituir as recomendações neste artigo.

  • O software antivírus deve estar instalado em todos os controladores de domínio na empresa. O ideal é tentar instalar esse software em todos os outros sistemas, servidor e cliente, que precisam interagir com os controladores de domínio. É ideal para captar o malware logo nos pontos iniciais, como no firewall ou no sistema cliente onde o malware foi introduzido pela primeira vez. Isso impede que o malware atinja os sistemas de infraestrutura dos quais o cliente depende.
  • Use uma versão do software antivírus desenvolvida para funcionar com os controladores de domínio do Active Directory e que use as APIs (interfaces de programação de aplicativo) corretas para acessar os arquivos no servidor. As versões mais antigas da maioria dos softwares do fornecedor alteram os metadados de um arquivo inadequadamente enquanto ele for verificado.
  • Não use um controlador de domínio para navegar na Internet ou realizar outras atividades que possam introduzir códigos mal-intencionados.
  • Recomendamos que você minimize as cargas de trabalho em controladores de domínio. Por exemplo, quando possível, evite usar controladores de domínio em uma função de servidor de arquivos. Essa prática reduz a atividade de verificação de vírus em compartilhamentos de arquivos e minimiza a sobrecarga de desempenho.
  • Não coloque o Active Directory e os arquivos de log nos volumes compactados do sistema de arquivos NTFS.
  • Exclua os arquivos principais do banco de dados NTDS. O local desses arquivos é especificado na seguinte subchave do Registro:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\DSA Arquivo da base de dados

    O local padrão é %windir%\Ntds. Especificamente, exclua os seguintes arquivos:

    • Ntds.dit
    • Ntds.pat
  • Exclua os arquivos de log de transação do Active Directory. O local desses arquivos é especificado na seguinte subchave do Registro:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\Database Log Files Path

    O local padrão é %windir%\Ntds. Especificamente, exclua os seguintes arquivos:

    • EDB*.log
    • Res*.log
    • Edb*.jrs
    • Ntds.pat
  • Exclua os arquivos na Pasta trabalho NTDS especificada na seguinte subchave do Registro:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\DSA Working Directory

    Especificamente, exclua os seguintes arquivos:

    • Temp.edb
    • Edb.chk

Desativar verificação de arquivos do SYSVOL

  • Desative a verificação de arquivos na pasta Sysvol\Sysvol ou SYSVOL_DFSR\Sysvol.

    O local atual da pasta Sysvol\Sysvol ou SYSVOL_DFSR\Sysvol e de todas as subpastas é o destino de nova análise do sistema de arquivos da raiz do conjunto de réplicas. As pastas Sysvol\Sysvol e SYSVOL_DFSR\Sysvol usam as seguintes localizações por padrão:
    %systemroot%\Sysvol\Domain
    %systemroot%\Sysvol_DFSR\Domain
    O caminho para o SYSVOL ativo no momento é referenciado pelo compartilhamento NETLOGON e pode ser determinado pelo nome do valor SysVol na seguinte subchave:
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Netlogon\Parameters

  • Exclua os seguintes arquivos desta pasta e todas as suas subpastas:

    • *.adm
    • *.admx
    • *.adml
    • Registry.pol
    • Registry.tmp
    • *.aas
    • *.inf
    • Scripts.ini
    • *.ins
    • Oscfilter.ini
  • Desative a verificação de arquivos no banco de dados DFSR e pastas de trabalho. O local é especificado na seguinte subchave do Registro:
    HKEY_LOCAL_MACHINE\SYSTEM\Currentcontrolset\Services\DFSR\Parameters\Replication Groups\GUID\Replica Set Configuration File=Path

    Nessa subchave do Registro, "Path" é o caminho de um arquivo XML que contém o nome do Grupo de Replicação. Neste exemplo, o caminho deve conter "Domain System Volume".

    O local padrão é a seguinte pasta oculta:
    %systemdrive%\System Volume Information\DFSR

    Exclua os seguintes arquivos desta pasta e todas as suas subpastas:

    • $db_normal$
    • FileIDTable_*
    • SimilarityTable_*
    • *.xml
    • $db_dirty$
    • $db_clean$
    • $db_lost$
    • Dfsr.db
    • Fsr.chk
    • *.frx
    • *.log
    • Fsr*.jrs
    • Tmp.edb

    Observação Se qualquer uma dessas pastas ou arquivos for movido ou colocado em um local diferente, verifique ou exclua o elemento equivalente.

Desativar verificação de arquivos DFS

Os mesmos recursos que são excluídos para um conjunto de réplicas SYSVOL também devem ser excluídos se o DFSR for usado para replicar compartilhamentos mapeados à raiz DFS e vincular destinos em computadores membros ou controladores de domínio do Windows Server.

Desativar verificação de arquivos DHCP

Por padrão, os arquivos DHCP que devem ser excluídos estão presentes na seguinte pasta no servidor:

%systemroot%\System32\DHCP

Exclua os seguintes arquivos desta pasta e todas as suas subpastas:

  • *.mdb
  • *.pat
  • *.log
  • *.chk
  • *.edb

O local dos arquivos do DHCP pode ser alterado. Para determinar o local atual dos arquivos DHCP no servidor, verifique os parâmetros DatabasePath, DhcpLogFilePath e BackupDatabasePath especificados na subchave do Registro a seguir:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters

Desativar verificação de arquivos DNS

Por padrão, o DNS usa a seguinte pasta:

%systemroot%\System32\Dns Exclua os seguintes arquivos desta pasta e todas as suas subpastas:

  • *.log
  • *.dns
  • INICIALIZAÇÃO

Desativar verificação de arquivos WINS

Por padrão, o WINS usa a seguinte pasta:

%systemroot%\System32\Wins

Exclua os seguintes arquivos desta pasta e todas as suas subpastas:

  • *.chk
  • *.log
  • *.mdb

Para computadores que estão executando as versões do Windows baseadas em Hyper-V

Em alguns cenários, em computadores com Windows Server que têm a função Hyper-V instalada, pode ser necessário configurar o componente de verificação em tempo real nos software antivírus para excluir arquivos e pastas completas. Para obter mais informações, consulte o seguinte artigo da Base de Dados de Conhecimento:

  • 961804 Máquinas virtuais estão ausentes ou ocorre um erro 0x800704C8, 0x80070037 ou 0x800703E3 quando você tenta iniciar ou criar uma máquina virtual

Próximas etapas

Se o desempenho ou a estabilidade do sistema forem melhorados pelas recomendações feitas neste artigo, entre em contato com o fornecedor de seu software antivírus para obter instruções ou uma versão atualizada.

Observação Seu fornecedor de antivírus de terceiro poderá trabalhar com a equipe de Suporte da Microsoft em um esforço comercialmente razoável.

Referências

Contrato de serviços da Microsoft

Contrato para Serviços da Microsoft

Iniciativa de Vírus da Microsoft

Histórico de alterações

A tabela a seguir resume algumas das alterações mais importantes neste tópico.

Data Descrição
17 de agosto de 2021 Atualização da observação na seção "Mais informações": "Observação no Windows 10, Windows Server 2016 e posterior..."
2 de novembro de 2021 Atualizou a observação na seção "Mais Informações": "Isso também se aplica ao Windows Server 2012 R2..."
14 de março de 2022 Artigo inteiro revisado. Adicionadas as seções "Sintomas" e "Resolução" e reorganizado o conteúdo restante.
14 de julho de 2023 Adicionado um terceiro marcador na seção "Introdução". Adicionado um título de seção "Sintomas". Removeu a seção "Mais informações".
7 de agosto de 2023 Corrigidos problemas de layout que executavam várias linhas juntas nas listas de exclusões.
22 de maio de 2025 O Windows Server 2008 e o Windows 7 foram removidos de "Aplica-se a" e excluído todo o conteúdo relacionado. Adicionado o Windows Server 2025 a "Aplica-se a". Links de referência cruzada atualizados.