Windows 安全中心应用的“病毒和威胁防护”页旨在帮助你保护设备免受各种威胁,如病毒、恶意软件和勒索软件。 该页面提供对多个功能和设置的访问,以确保获得全面保护,它分为以下部分:
- 当前威胁:此部分显示当前在设备上发现的任何威胁、上次运行扫描的时间、花费的时间以及扫描的文件数。 您还可以开始新的快速扫描,或从其他扫描选项中进行选择,进行更广泛或自定义的扫描
- 病毒 & 威胁防护设置:在本部分中,可以管理 Microsoft Defender 防病毒和第三方防病毒产品的设置
- 病毒 & 威胁防护更新:本部分致力于确保设备受到最新的安全智能更新的保护
- 勒索软件防护:在本部分中,可以配置 受控文件夹访问权限,以防止未知应用更改受保护文件夹中的文件。 它还提供配置 OneDrive 的选项,以帮助你从勒索软件攻击中恢复
在电脑上的 Windows 安全中心 应用
中,选择“病毒 & 威胁防护”,或使用以下快捷方式:
当前威胁
在 “当前威胁” 下,可以:
- 查看当前在设备上发现的任何威胁
- 查看上次在设备上运行扫描的时间、花费的时间以及扫描的文件数
- 开始新的快速扫描或打开 扫描选项 以运行更广泛或自定义的扫描
- 查看在威胁影响你之前已被隔离的威胁,以及任何被标识为你允许在设备上运行的威胁的内容
扫描选项
即使 Windows 安全中心处于打开状态并自动扫描你的设备,你仍然可以在需要时执行其他扫描。
快速扫描:当您不想花时间对所有文件和文件夹运行完整扫描时,此选项非常有用。 如果 Windows 安全中心建议运行其他类型的扫描之一,则快速扫描完成时你将收到通知
全面扫描:扫描设备上的每个文件和程序
自定义扫描:仅扫描你选择的文件和文件夹
Microsoft Defender 防病毒 (脱机扫描) :使用最新定义扫描设备以查找最新威胁。 这发生在重新启动后,无需加载 Windows,因此任何持续性恶意软件都更难隐藏或保护自己。 当你担心设备已受到恶意软件或病毒的攻击时,或者如果你想要扫描设备而不连接到 Internet,请运行它。 这将重启你的设备,所以请确保保存你可能需要打开的文件。 Microsoft Defender 脱机版将在 Windows 恢复环境中加载并快速扫描你的电脑。 扫描完成后,电脑将自动重启
注意
若要查看脱机扫描的结果,请在 Windows 设备上打开 Windows 安全中心应用
,然后选择“保护历史记录”。
允许的威胁
“允许的威胁”页面显示 Windows 安全中心已标识为威胁但你已选择允许的项目的列表。 Windows 安全中心不会对你允许的威胁采取任何操作。
如果意外允许威胁并想要将其删除,请从列表中选择它,然后选择“ 不允许” 按钮。 该威胁将从列表中删除,Windows 安全中心将在下次发现此威胁时再次对其采取行动。
病毒 & 威胁防护设置
当你想要自定义保护级别、向 Microsoft 发送示例文件、从重复扫描中排除受信任的文件和文件夹或临时关闭保护时,请使用病毒和威胁防护设置。
在电脑上的 Windows 安全中心 应用
中,选择“病毒 & 威胁防护>”管理设置或使用以下快捷方式:
“实时保护”
实时保护是 Windows 安全中心应用中的一项功能,可持续监视设备是否存在病毒、恶意软件和间谍软件等潜在威胁。 此功能通过在访问或执行文件和程序时扫描文件和程序来确保您的设备受到主动保护。 如果检测到任何可疑活动,实时保护将提醒您并采取适当措施以防止威胁造成伤害。
可以使用实时保护设置暂时将其关闭;但是,实时保护将在一段时间后自动打开以恢复保护您的设备。 实时保护处于关闭状态时,将不会对你打开或下载的文件扫描威胁。 请记住,如果这样做,您的设备可能容易受到威胁,并且计划的扫描将继续运行。 但是,在下一次计划扫描之前,不会扫描下载或安装的文件。
可以使用切换按钮打开或关闭实时保护。
注意
- 如果只想从防病毒扫描中排除单个文件或文件夹,可以通过添加排除项来实现。 这比关闭整个防病毒保护更安全
- 如果安装了兼容的非 Microsoft 防病毒程序,Microsoft Defender 防病毒将自动关闭
- 如果 篡改防护 已打开,则需要先将其关闭,然后才能关闭实时保护
开发者驱动器保护
注意
开发驱动器保护在 Windows 10 上不可用。
开发驱动器保护为开发人员提供了一个安全且隔离的空间来存储和处理他们的代码,确保他们的开发环境免受潜在威胁和漏洞的影响。
开发驱动器保护包括异步扫描开发驱动器的性能 模式 。 这意味着安全扫描将延迟到文件操作完成之后,而不是在处理文件操作时同步执行。 这种异步扫描模式在威胁防护和性能之间提供了平衡,确保开发人员可以高效工作,而不会因安全扫描而遇到严重延迟。
- 可以使用切换按钮打开或关闭开发者驱动器保护
- 选择 “ 查看卷” 以查看已启用开发人员驱动器保护的卷列表
要了解详细信息,请参阅 使用性能模式保护开发驱动器。
云端保护
此设置允许 Microsoft Defender 在连接到 Internet 时从 Microsoft 获取不断更新的改进。 这将导致更准确地识别、阻止和修复威胁。
自动提交样本
如果连接到具有云端保护的云,则可以让 Defender 自动将可疑文件发送到 Microsoft,以检查它们是否存在潜在威胁。 如果需要发送其他文件,Microsoft 将通知你,并在请求的文件包含个人信息时提醒你,以便你可以决定是否要发送该文件。
如果你担心某个文件,并且希望确保已将其提交以供评估,可以选择 “手动提交示例” ,向我们发送所需的任何文件。
篡改防护
防篡改防护是一项有助于防止恶意应用更改重要的 Microsoft Defender 防病毒设置的功能。 这包括实时保护和云端保护等设置。 通过确保这些设置保持不变,篡改防护有助于维护设备安全配置的完整性,并防止恶意应用程序禁用关键的安全功能。
如果篡改防护已打开,并且你是设备上的管理员,则仍然可以在 Windows 安全中心应用中更改这些设置。 但是,其他应用无法更改这些设置。
可以使用切换按钮打开或关闭篡改保护。
注意
防篡改防护不会影响第三方防病毒应用的工作方式或它们向 Windows 安全中心注册的方式。
受控文件夹访问权限
使用受控文件夹访问权限设置管理不受信任的应用可以更改的文件夹。 您还可以将其他 App 添加到受信任列表,以便它们可以在这些文件夹中进行更改。 这是一个强大的工具,可以使您的文件更安全地免受勒索软件的侵害。
启用受控文件夹访问权限后,你最常用的许多文件夹默认受保护。 这意味着任何未知或不受信任的应用都无法访问或更改这些文件夹中的内容。 如果添加其他文件夹,它们也会受到保护。
排除
默认情况下,Microsoft Defender 防病毒在后台运行,扫描你打开或下载的文件和进程以查找恶意软件。
在某些情况下,您可能不希望实时扫描特定文件或进程。 发生这种情况时,可以为该文件、文件类型、文件夹或进程添加排除项。
警告
将排除项添加到 Windows 安全中心意味着 Microsoft Defender 防病毒将不再检查这些类型的文件是否存在威胁,这可能会使设备和数据容易受到攻击。 在继续之前,请确保您确实想要这样做。
排除项仅适用于使用 Microsoft Defender 防病毒进行的实时扫描。 使用 Microsoft Defender 防病毒软件或第三方反恶意软件产品进行的任何计划扫描都可能仍会扫描这些文件或进程。
添加排除项
- 选择 “添加或删除排除项”
- 根据你尝试添加的排除类型,选择以下四个选项之一:
文件: 排除特定文件
文件夹: 排除特定文件夹 (以及该文件夹中的所有文件)
文件类型: 排除指定类型的所有文件,例如 .docx 或 .pdf
过程: 为进程添加排除项意味着该进程打开的任何文件都将从实时扫描中排除。 这些文件仍将通过任何按需或计划扫描进行扫描,除非还创建了豁免它们的文件或文件夹排除项
提示
建议使用完整路径和文件名排除特定进程。 这使得恶意软件不太可能使用与受信任和排除的进程相同的文件名来逃避检测。
删除排除项
警告
从防病毒扫描中排除文件或进程可能会使您的设备或数据更容易受到攻击。 在继续操作之前,请确保要执行此操作。
- 选择 “添加或删除排除项”
- 选择要删除的排除项,然后选择 “删除”
使用通配符或环境变量
可以使用通配符 “*” 来替代任意数量的字符。
在文件类型排除中: 如果在文件扩展名中使用星号,它将充当任意数量字符的通配符。 “*st” 将排除 .test、.past、.invest 以及扩展名以 st 结尾的任何其他文件类型
进行中排除:
- C:\MyProcess\* 将排除位于 C:\MyProcess 或 C:\MyProcess 的任何子文件夹中的所有进程打开的文件
- test.* 将排除由所有名为 test 的进程打开的文件,不论文件扩展名如何
也可以在进程排除项中使用环境变量。 例如:
- %ALLUSERSPROFILE%\CustomLogFiles\test.exe
这将排除 C:\ProgramData\CustomLogFiles\test.exe 打开的任何文件。 有关 Windows 环境变量的完整列表,请参阅: 识别的环境变量。
病毒 & 威胁防护更新
安全智能 (有时称为 定义) 是包含有关可能感染设备的最新威胁的信息的文件。 每次运行扫描时,Windows 安全中心都会使用安全智能。
Windows 会自动下载最新的安全智能作为 Windows 更新的一部分,但你也可以手动检查它。
在电脑上的 Windows 安全中心 应用
中,选择 病毒 & 威胁防护>防护更新>检查更新或使用以下快捷方式:
勒索软件防护
Windows 安全中心中的勒索软件防护页面具有用于防范勒索软件和在你碰巧受到攻击时进行恢复的设置。
在电脑上的 Windows 安全中心 应用
中,选择“病毒 & 威胁防护>” 管理勒索软件防护或使用以下快捷方式:
受控文件夹访问权限
受控文件夹访问权限旨在保护你的宝贵数据免受恶意应用和威胁(如勒索软件)的侵害。 此功能的工作原理是根据已知、受信任的应用程序列表检查应用程序,并阻止未经授权或不安全的应用程序访问或更改受保护文件夹中的文件。
启用受控文件夹访问权限后,它通过以下方式帮助保护数据:
- 阻止未经授权的更改: 只允许受信任的应用更改受保护文件夹中的文件。 如果某个应用被确定为恶意或可疑,系统将阻止其进行任何更改
- 保护重要文件夹: 默认情况下,受控文件夹访问权限保护常用文件夹,如文档、图片、视频、音乐和桌面。 还可以添加要保护的其他文件夹
- 提供通知: 如果阻止应用程序进行更改,您将收到通知,以便您采取适当的操作
若要添加或删除受保护的文件夹,请选择 “受保护的文件夹 ”或使用以下快捷方式:
若要通过受控文件夹访问权限添加或删除应用,请选择 “允许应用通过受控文件夹访问权限” 或使用以下快捷方式:
警告
请考虑添加哪些应用。 任何添加的应用都将能够访问受保护文件夹中的文件,如果该应用遭到入侵,这些文件夹中的数据可能面临风险。
如果在尝试使用熟悉的应用时收到消息“ 应用被阻止 ”,可以使用以下步骤解除阻止:
- 记下被阻止应用的路径
- 选择该消息,然后选择“ 添加允许的应用”
- 浏览想要允许访问的程序
注意
如果你尝试将文件保存到某个文件夹,并且该文件夹被阻止,这意味着你使用的应用被阻止保存到该位置。 如果发生这种情况,请将文件保存到设备上的其他位置。 然后使用前面的步骤解除阻止应用,你将能够将文件保存到所需的位置。
有关受控文件夹访问权限的更多详细信息,请参阅 使用受控文件夹访问权限保护重要文件夹。
勒索软件数据恢复
勒索软件数据恢复部分旨在帮助您在遭受勒索软件攻击时恢复文件。 它提供了多项关键功能来确保您的数据保持安全,并且可以在数据被勒索软件加密或阻止时进行恢复。
勒索软件数据恢复部分与 Microsoft OneDrive 集成。 这允许您将重要文件备份到 OneDrive,确保您拥有在遭受勒索软件攻击时可以恢复的数据安全副本。 如果你的文件受到勒索软件的影响,Windows 安全中心应用将指导你完成从 OneDrive 还原文件的过程。 这可以帮助您快速恢复数据,而无需支付赎金。
如果检测到勒索软件或 OneDrive 备份存在任何问题,你将收到通知和警报。 这可确保您始终了解数据保护的状态。