Применимо к:
Windows Server 2025 году все выпуски Windows Server 2022, все выпуски Windows Server 2019, все выпуски Windows Server 2016, все выпуски Windows Server 2012 R2, все выпуски Windows Server 2012, все выпуски Windows 11, все выпуски Windows 10, все выпускиВведение
В этой статье содержатся рекомендации, которые помогут администратору определить причину потенциальной нестабильности в следующем сценарии:
-
Эта проблема возникает на компьютере под управлением версии Windows или Windows Server, перечисленных в разделе "Применимо к".
-
Локальная система используется вместе с антивирусным программным обеспечением в доменной среде Active Directory или в управляемой бизнес-среде.
-
Если вы используете антивирусную программу Microsoft Defender, некоторые или все предлагаемые исключения, упомянутые в этой статье, могут быть встроенными или предоставлены автоматическими исключениями. Дополнительные сведения см. в следующих статьях:
Признаки
На компьютере под управлением Windows или Windows Server возникают следующие проблемы:
-
Производительность системы
-
Высокая загрузка ЦП или увеличенная загрузка ЦП
-
Пользовательский режим
-
Режим ядра
-
-
Утечки памяти ядра
-
Негашенный пул
-
Страничный пул
-
Обработка утечки
-
-
Медлительность
-
Копирование файлов при использовании Windows Обозреватель
-
Копирование файлов при использовании консольного приложения (например, cmd.exe)
-
-
Операции резервного копирования
-
-
-
Устойчивость
-
Медленная работа приложений
-
Доступ к сетевой папке или сопоставленный диск
-
Windows Обозреватель временное отсутствие ответа
-
-
Сбой приложения
-
Нарушение доступа
-
-
Приложение перестает отвечать на запросы
-
Взаимоблокировок
-
Удаленный вызов процедуры (RPC)
-
Именованные каналы
-
-
Условия гонки
-
Утечка памяти приватных байтов
-
Утечка памяти виртуальных байтов
-
Фрагментация памяти виртуальных байтов
-
-
-
Проблемы с надежностью операционной системы
-
Система перестает отвечать на запросы (для восстановления необходимо принудительно выполнить перезагрузку)
-
Взаимоблокировок
-
Условия гонки
-
Обработка утечек
-
Утечки в негашеном пуле
-
Утечки в выстраивом пуле
-
-
-
Стоп-ошибки (также известные как проверки ошибок)
Дополнительные сведения см. в следующих статьях:
"Разрешение"
Перед добавлением исключений антивирусной программы выполните следующие действия.
-
Обновите определения для сторонней антивирусной программы. Если проблема не исчезнет, отправьте ложноположительный результат (FP) в службу поддержки стороннего поставщика антивирусной программы.
-
Убедитесь, что вы не настроили определенную функциональность в усиленном или агрессивном режиме, который вызывает следующие симптомы:
-
Ложные срабатывания
-
Проблемы совместимости приложений
-
Увеличенное использование ресурсов (например, высокая загрузка ЦП (режим пользователя или режим ядра) или использование большого объема памяти (пользовательский режим или режим ядра)
-
Замедления
-
Приложения перестают отвечать на запросы
-
Сбои приложений
-
Система, не отвечающая на запросы
-
-
Обновите версию сторонней антивирусной программы. Или для тестирования см. статью Как временно отключить драйвер фильтра в режиме ядра в Windows.
-
Обратитесь к стороннему поставщику антивирусной программы для дальнейшего устранения неполадок. Чтобы сузить проблему, вам может потребоваться доступ к следующим расширенным данным:
Временное решение
ВажныйВ этой статье содержатся сведения о том, как снизить параметры безопасности или временно отключить функции безопасности на компьютере. Эти изменения можно внести, чтобы понять характер конкретной проблемы. Перед внесением этих изменений рекомендуется оценить риски, связанные с реализацией этого обходного решения в конкретной среде. Если вы реализуете это обходное решение, выполните все необходимые дополнительные действия для защиты компьютера.
Предупреждение
-
Мы не рекомендуем использовать это решение. Однако мы предоставляем эту информацию, чтобы вы могли реализовать это решение по своему усмотрению. Используйте это обходное решение на свой страх и риск.
-
Это решение может сделать компьютер или сеть более уязвимыми для атак злоумышленников или вредоносных программ, таких как вирусы.
-
Рекомендуется временно применить эти параметры для оценки поведения системы.
-
Мы знаем о риске исключения определенных файлов или папок, упомянутых в этой статье, из проверок, выполняемых антивирусной программой. Ваша система будет безопаснее, если вы не будете исключать файлы или папки из проверок.
-
При сканировании этих файлов из-за блокировки файлов могут возникнуть проблемы с производительностью и надежностью операционной системы.
-
Не исключайте ни один из этих файлов на основе расширения имени файла. Например, не исключайте все файлы с расширением DIT. Корпорация Майкрософт не контролирует другие файлы, которые могут использовать те же расширения, что и файлы, описанные в этой статье.
-
В этой статье приводятся имена файлов и папки, которые можно исключить. Все файлы и папки, описанные в этой статье, защищены разрешениями по умолчанию, разрешающими доступ только системе и администратору, и содержат только компоненты операционной системы. Исключение всей папки может быть проще, но может не обеспечить такую защиту, как исключение определенных файлов на основе имен файлов.
-
Добавление исключений антивирусной программы всегда должно быть последним средством, если другие варианты не являются возможными.
Отключение сканирования файлов клиентский компонент Центра обновления Windows или автоматического обновления
-
Отключите сканирование файла базы данных клиентский компонент Центра обновления Windows или автоматического обновления (Datastore.edb). Этот файл находится в следующей папке:
%windir%\SoftwareDistribution\Datastore
-
Отключите проверку файлов журнала, расположенных в следующей папке:
%windir%\SoftwareDistribution\Datastore\Logs
В частности, исключите следующие файлы:-
Edb*.jrs
-
Edb.chk
-
Tmp.edb
-
-
Подстановочный знак (*) указывает, что файлов может быть несколько.
Отключение сканирования файлов Безопасность Windows
-
Добавьте следующие файлы в путь %windir%\Security\Database списка исключений:
-
*.edb
-
*.sdb
-
*.журнал
-
*.chk
-
*.jrs
-
*.xml
-
*.csv
-
*.cmtx
Примечание Если эти файлы не исключены, антивирусная программа может запретить соответствующий доступ к этим файлам, а базы данных безопасности могут быть повреждены. Сканирование этих файлов может предотвратить использование файлов или запретить применение политики безопасности к файлам. Эти файлы не следует проверять, так как антивирусная программа может неправильно обрабатывать их как файлы собственной базы данных.
Это рекомендуемые исключения. Могут быть и другие типы файлов, которые не включены в эту статью, которые следует исключить. -
Отключение сканирования файлов, связанных с групповая политика
-
групповая политика сведения о реестре пользователей. Эти файлы находятся в следующей папке:
Компьютер: %allusersprofile%\
Пользователи: %ProgramData%\Microsoft\GroupPolicy\Users\<User Sid>\ В частности, исключите следующий файл:NTUser.pol
-
групповая политика файлы параметров клиента. Эти файлы находятся в следующей папке:
%SystemRoot%\System32\GroupPolicy\Machine\
%SystemRoot%\System32\GroupPolicy\User\ В частности, исключите следующие файлы:Registry.pol
Registry.tmp
Отключение сканирования файлов профилей пользователей
-
Сведения о реестре пользователей и вспомогательные файлы. Файлы находятся в следующей папке:
%userprofile%\ В частности, исключите следующие файлы: NTUser.dat*
Запуск антивирусной программы на контроллерах домена
Так как контроллеры домена предоставляют клиентам важную службу, риск нарушения их деятельности из-за вредоносного кода, вредоносных программ или вирусов должен быть сведен к минимуму. Антивирусная программа является общепринятым способом снижения риска заражения. Установите и настройте антивирусное программное обеспечение, чтобы максимально снизить риск для контроллера домена и снизить производительность как можно меньше. В следующем списке содержатся рекомендации по настройке и установке антивирусного программного обеспечения на контроллере домена Windows Server.
Предупреждение Мы рекомендуем применить следующую указанную конфигурацию к тестовой системе, чтобы убедиться, что в конкретной среде эта конфигурация не приводит к непредвиденным факторам или не нарушает стабильность системы. Риск слишком большого количества сканирования заключается в том, что файлы неправильно помечаются как измененные. Это приводит к слишком большой репликации в Active Directory. Если тестирование проверяет, что репликация не зависит от приведенных ниже рекомендаций, можно применить антивирусную программу к рабочей среде. Заметка Конкретные рекомендации от поставщиков антивирусного программного обеспечения могут заменять рекомендации, приведенные в этой статье.-
Антивирусная программа должна быть установлена на всех контроллерах домена на предприятии. В идеале попробуйте установить такое программное обеспечение на всех других серверных и клиентских системах, которые должны взаимодействовать с контроллерами домена. Оптимально перехватывать вредоносные программы на самом раннем этапе, например в брандмауэре или в клиентской системе, где внедряется вредоносная программа. Это предотвращает попадание вредоносных программ в системы инфраструктуры, от которых зависят клиенты.
-
Используйте версию антивирусного программного обеспечения, предназначенную для работы с контроллерами домена Active Directory и использующего правильные интерфейсы программирования приложений (API) для доступа к файлам на сервере. Более старые версии программного обеспечения большинства поставщиков неправильно изменяют метаданные файла при проверке файла.
-
Не используйте контроллер домена для просмотра Интернета или выполнения других действий, которые могут привести к вредоносному коду.
-
Рекомендуется минимизировать рабочие нагрузки на контроллерах домена. Например, по возможности избегайте использования контроллеров домена в роли файлового сервера. Эта практика снижает активность проверки на вирусы в общих папках и снижает нагрузку на производительность.
-
Не помещайте файлы Active Directory и журналов в сжатые тома файловой системы NTFS.
Отключение проверки файлов, связанных с Active Directory и Active Directory
-
Исключите основные файлы базы данных NTDS. Расположение этих файлов указывается в следующем подразделе реестра:
-
Ntds.dit
-
Ntds.pat
-
-
Исключите файлы журнала транзакций Active Directory. Расположение этих файлов указывается в следующем подразделе реестра:
-
EDB*.log
-
Res*.log
-
Edb*.jrs
-
Ntds.pat
-
-
Исключите файлы в папке NTDS Working, указанной в следующем подразделе реестра:
-
Temp.edb
-
Edb.chk
-
Отключение сканирования файлов SYSVOL
-
Отключите сканирование файлов в папке Sysvol\Sysvol или SYSVOL_DFSR\Sysvol.
Текущее расположение папки Sysvol\Sysvol или SYSVOL_DFSR\Sysvol и всех вложенных папок — это целевой объект повторного определения файловой системы для корневого реплика набора. Папки Sysvol\Sysvol и SYSVOL_DFSR\Sysvol по умолчанию используют следующие расположения:%systemroot%\Sysvol\Domain
%systemroot%\Sysvol_DFSR\DomainПуть к активному в настоящее время SYSVOL ссылается в общей папке NETLOGON и может быть определен по имени значения SysVol в следующем подразделе:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Netlogon\Parameters
-
Исключите следующие файлы из этой папки и всех ее вложенных папок:
-
*.adm
-
*.admx
-
*.adml
-
Registry.pol
-
Registry.tmp
-
*.aas
-
*.inf
-
Scripts.ini
-
*.Модули
-
Oscfilter.ini
-
-
Отключите сканирование файлов в базе данных DFSR и рабочих папках. Расположение указывается в следующем подразделе реестра:
%systemdrive%\System Volume Information\DFSR
Исключите следующие файлы из этой папки и всех ее вложенных папок:-
$db_normal$
-
FileIDTable_*
-
SimilarityTable_*
-
*.xml
-
$db_dirty$
-
$db_clean$
-
$db_lost$
-
Dfsr.db
-
Fsr.chk
-
*.frx
-
*.журнал
-
Fsr*.jrs
-
Tmp.edb
Примечание Если какая-либо из этих папок или файлов перемещена или помещена в другое расположение, проверьте или исключите эквивалентный элемент.
-
Отключение сканирования файлов DFS
Те же ресурсы, которые исключены для набора реплика SYSVOL, также должны быть исключены, если DFSR используется для репликации общих папок, сопоставленных с корневым каталогом DFS и целевыми объектами связи на Windows Server компьютерах-членах или контроллерах домена.
Отключение сканирования DHCP-файлов
По умолчанию DHCP-файлы, которые должны быть исключены, находятся в следующей папке на сервере:
%systemroot%\System32\DHCP
Исключите следующие файлы из этой папки и всех ее вложенных папок:
-
*.mdb
-
*.похлопывать
-
*.журнал
-
*.chk
-
*.edb
Расположение DHCP-файлов можно изменить. Чтобы определить текущее расположение DHCP-файлов на сервере, проверка параметры DatabasePath, DhcpLogFilePath и BackupDatabasePath, указанные в следующем подразделе реестра:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters
Отключение сканирования DNS-файлов
По умолчанию DNS использует следующую папку:
%systemroot%\System32\Dns Исключите следующие файлы из этой папки и всех ее вложенных папок:
-
*.журнал
-
*.dns
-
БОТИНОК
Отключение сканирования WINS-файлов
По умолчанию WINS использует следующую папку:
%systemroot%\System32\Wins
Исключите следующие файлы из этой папки и всех ее вложенных папок:
-
*.chk
-
*.журнал
-
*.mdb
Для компьютеров под управлением версий Windows под управлением Hyper-V
В некоторых сценариях на Windows Server компьютерах с установленной ролью Hyper-V может потребоваться настроить компонент проверки в реальном времени в антивирусной программе, чтобы исключить файлы и целые папки. Дополнительные сведения см. в следующей статье базы знаний:
-
961804Виртуальные машины отсутствуют, ошибка 0x800704C8, 0x80070037 или 0x800703E3 возникает при попытке запустить или создать виртуальную машину
Дальнейшие действия
Если производительность или стабильность вашей системы повышены в соответствии с рекомендациями, приведенными в этой статье, обратитесь к поставщику антивирусного программного обеспечения, чтобы получить инструкции или получить обновленную версию или параметры антивирусного программного обеспечения.
Примечание Ваш сторонний поставщик антивирусной программы может работать с командой служба поддержки Майкрософт в коммерческих целях.
Ссылки
Соглашение об использовании служб Майкрософт
Соглашение о службах Майкрософт
Инициатива Майкрософт по борьбе с вирусами
Журнал изменений
В следующей таблице перечислены наиболее важные изменения в этом разделе.
Дата |
Описание |
---|---|
17 августа 2021 г. |
Обновлено примечание в разделе "Дополнительные сведения": "Примечание на Windows 10, Windows Server 2016 и более поздних..." |
2 ноября 2021 г. |
Обновлено примечание в разделе "Дополнительные сведения": "Это также относится к Windows Server 2012 R2..." |
14 марта 2022 г. |
Переработана вся статья. Добавлены разделы "Симптомы" и "Разрешение", а также реорганизовано оставшееся содержимое. |
14 июля 2023 г. |
Добавлен третий элемент маркера в разделе "Введение". Добавлен заголовок раздела "Симптомы". Удален раздел "Дополнительные сведения". |
7 августа 2023 г. |
Исправлены проблемы с макетом, из-за чего несколько строк в списках исключений выполнялись вместе. |
22 мая 2025 г. |
Удалены Windows Server 2008 и Windows 7 из раздела "Применимо к", а также удалено все связанное содержимое. Добавлен Windows Server 2025 г. в раздел "Применимо к". Обновлены перекрестные ссылки. |