iT邦幫忙

2026 iThome 鐵人賽

DAY 26
0
Security

企業端點完美防禦系列 第 26

《企業端點完美防禦》26-微軟防毒常見問題與解答

  • 分享至 

  • xImage
  •  

前面幾篇主要是理論與思想的闡述,接下來將開始進行實際案例、產品 POC 的有趣發現,除了供自己記錄外,也可給資訊同業當作參考。

如果您使用的方案與我相同,則可直接跟著做,提升公司防護能力;如果您使用的方案與我不同,也可以把對應的架構與類似功能在您的方案中開啟。

首先要看的是同仁使用私人電腦並使用微軟內建的防毒軟體 Microsoft Defender 常遇到的問題。微軟的 Windows Defender 從 Windows XP 開始即可單獨安裝,到了 Windows 10 以後成為大多數人們的免費防毒首選,本篇將寫下最常被同仁問到的四個問題:

  1. Microsoft 防毒軟體,包括 Microsoft Defender Antivirus、Microsoft Defender Offline、Microsoft Safety Scanner 在掃描期間顯示偵測到檔案,但掃描完成後或掃描記錄中未顯示任何項目。
  2. Microsoft Defender Antivirus 掃描停止、凍結或無回應,導致掃描無法完成。
  3. Microsoft Defender Offline 掃描在 91%、92%、93% 等進度停止、凍結或無回應,導致掃描無法完成。
  4. 掃出大量病毒、或測試病毒包(大約 1000 多個病毒以上)無法清除病毒


有沒有資深網友用過Microsoft AntiSpyware Beta1 XD


問題一:掃描期間顯示偵測到檔案,但完成後未顯示任何結果

適用產品:

  • Microsoft Defender Antivirus
  • Microsoft Defender Offline
  • Microsoft Safety Scanner(MSERT)

這是 Microsoft 防毒軟體的正常行為,但 Microsoft 安全性團隊並未對此提供十分完整的文件說明。

如果 Microsoft Defender 在掃描結束時顯示「未發現任何偵測項目」,且完成後隔離區中也沒有列出任何項目,通常代表已完成掃描,並判定所有受掃描檔案均與惡意軟體無關。

Microsoft Defender 或其他安全性軟體在掃描過程中懷疑並警告可能存在威脅,屬於常見情況。這類訊息只是初步狀態提示;掃描完成後,系統可能進一步判定相關檔案並非實際且已確認的威脅。

初步偵測結果可能由多種單一或複合原因造成,包括:

  • 因行為式分析與監控而產生的誤判(false positive)。
  • 啟發式分析產生的疑似偵測。
  • 病毒碼資料庫中的病毒特徵碼不正確。
  • 其他安全性掃描工具移除惡意軟體後,留下與惡意軟體特徵碼相符的無害殘留物,例如檔案片段或痕跡。

這些殘留物本身並不危險,不含惡意程式碼,也無法對電腦系統造成損害。事實上,多數防毒軟體經常會忽略此類殘留物,因此這並非 Microsoft 防毒軟體產品獨有的現象。

疑似威脅會自動上傳至 Microsoft Security Intelligence Center(MSIC)伺服器,系統會將相關檔案與主要資料庫中的特徵碼更新進行比對:

  • 若比對結果確認檔案具有惡意性,系統將下載更新後的特徵碼,以便對偵測項目採取處置。
  • 若判定該偵測結果不正確或屬於誤判,即使掃描器一開始顯示可能存在惡意軟體,最終掃描摘要仍會顯示 No infection found(未發現感染),因此不需要採取進一步行動。

這個問題微軟論壇上也有人提過:Microsoft Safety Scanner says it is finding infected files while running but when finished says no viruses or spyware found!

Microsoft Safety Scanner(MSERT)的相同行為

如果 Microsoft Safety Scanner(MSERT)在掃描過程中顯示找到若干受感染檔案,但最終掃描結果顯示未偵測到惡意軟體,這同樣屬於正常行為。

掃描程序接近結束時,通常約完成 90%~95%,掃描器會透過網際網路連線,自動向 Microsoft 雲端伺服器執行 MAPS(Microsoft Active Protection Service)查詢,並將檔案與主要資料庫中的特徵碼更新進行比對。

此項請求的目的,是將掃描器最初發現的結果,也就是初步狀態提示,上傳至伺服器,並要求伺服器確認其是否為真正的惡意軟體:

  • 若比對結果確認檔案具有惡意性,系統會下載更新後的特徵碼,以便採取處置。
  • 若 Microsoft 雲端伺服器未確認存在實際惡意軟體,即使掃描器一開始顯示可能發現惡意軟體,最終掃描摘要仍會顯示:

No infection found...Successfully Submitted MAPS Report

如前所述,初步偵測結果可能由多種單一或複合原因造成,包括:

  • 誤判。
  • 行為式分析與監控的結果。
  • 啟發式分析的結果。
  • 病毒碼資料庫中的病毒特徵碼不正確。
  • 其他安全性掃描工具移除惡意軟體後,留下與惡意軟體特徵碼相符的無害殘留物。

這些殘留物不具危險性,不含惡意程式碼,也無法對電腦系統造成損害。多數防毒軟體經常忽略殘留物,因此這並不是 Microsoft 防毒軟體產品獨有的問題。

相關說明

補充說明

Microsoft 幾乎沒有公開說明其防毒軟體中部分特定問題的詳細資訊,包括 Microsoft Defender Antivirus、Microsoft Defender Offline、Microsoft Safety Scanner(MSERT),以及許多偵測項目本身的相關資訊。

這也是我個人不會使用 Microsoft Defender 的原因,通常我會選擇 Kaspersky 與 Bitdefender。


問題二:Microsoft Defender Antivirus 掃描停止、凍結或無法完成

Microsoft Defender Antivirus 掃描可能因多種原因停止、凍結,或無法完成。

參考資料

執行完整掃描時,我的電腦會凍結或停止回應

請確認您已更新電腦上的所有應用程式。 請參閱更新與移除軟體:常見問題以取得某些常用應用程式的連結。
也可以嘗試 安裝最新的定義,這些定義可能比安全軟體中提供的定義更新。
掃描期間關閉所有非必要的應用程式。 開啟的應用程式會佔用資源,即使是您不常使用的資源,也可能導致電腦執行速度變慢或不可靠。

如果仍有問題,您可以在 Microsoft 病毒與惡意軟體社群中尋求協助。

先更新防護定義,再重新掃描

在某些情況下,只需依序前往:

設定 > 更新與安全性 > Windows 安全性 > 病毒與威脅防護 > 病毒與威脅防護更新 > 防護更新 > 檢查更新

等待更新完成後,再重新執行掃描,掃描便可能恢復正常。

排程掃描與電源狀態

另請參閱:關於排定的快速或完整 Microsoft Defender 防毒掃描

事件編號 1002 - 一次反惡意軟體掃描在完成前被停止。

其他可能影響 Microsoft Defender 掃描並導致掃描停止的因素,包括:

  • 睡眠或休眠設定。可能需要停用睡眠模式及休眠模式。
  • 部分使用者回報,電腦螢幕關閉後,Microsoft Defender 的完整掃描會凍結。此時可能需要調整電源與睡眠設定。

如果以上方法仍無法解決問題,可嘗試在安全模式下執行掃描,確認掃描是否能正常完成。


問題三:Microsoft Defender Offline 掃描在 91%、92%、93% 停止或無法完成

Microsoft Defender Offline 掃描可能因多種原因在 91%、92%、93% 等進度停止、凍結、無回應,或無法完成。

在部分系統上執行 Microsoft Defender Offline 掃描時,畫面可能看似停滯在 91%、92%、93% 等進度,讓人以為掃描未完成、已停止回應或已當機。

這並不少見,因為部分系統上的 Offline Scan「完成百分比」指示器不一定準確,相關說明請參閱此處。

不過,如果 Offline Scan 確實偵測到任何項目,相關結果會顯示於 Windows 安全性中的防護歷程記錄,也會寫入 msssWrapper.log。如果沒有偵測到任何項目,Windows 安全性中便不會顯示任何結果。

Microsoft Defender Offline 掃描記錄位置

Microsoft Defender Offline 掃描記錄檔儲存在 Support 資料夾下列位置:

C:\Windows\Microsoft Antimalware\Support\MPDetection-YYYYMMDD-HHMMSS.log
C:\Windows\Microsoft Antimalware\Support\MPLog-YYYYMMDD-HHMMSS.log
C:\Windows\Microsoft Antimalware\Support\msssWrapper.log

使用記事本開啟記錄檔,並捲動至檔案底部,即可查看最新的記錄項目。

如果 msssWrapper.log 顯示下列訊息,代表掃描已成功完成:

Offline scan completed with 0x00000000

問題四:掃出大量病毒、或測試病毒包(大約 1000 多個病毒以上)無法清除病毒

通常是因為病毒正在背景執行、檔案被系統鎖定、擁有權限不足,或是歷史紀錄快取異常。一般來說解決辦法如下:

  1. 進入安全模式:重新開機並進入安全模式,讓病毒無法隨系統啟動,再進行完整掃描與清除。

  2. 執行離線掃描:開啟 Windows 安全性,選擇「病毒與威脅防護」>「掃描選項」>「Microsoft Defender 離線掃描」,讓電腦在未載入 Windows 核心的狀態下清除頑固病毒。

  3. 使用第三方輔助工具:下載並執行 Kaspersky Virus Removal Tool

  4. 清除歷程快取:若病毒已刪除但警報仍在,可手動前往 C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\DetectionHistory 清空資料夾。

如果電腦已經病入膏肓至此,還是重灌吧:《企業端點完美防禦》16-徹底移除惡意軟體的唯一途徑:格式化



上一篇
《企業端點完美防禦》25-為什麼不應使用登錄檔清理工具與系統最佳化工具
下一篇
《企業端點完美防禦》27-建立安全堡壘的第一步:卡巴斯基端點防護
系列文
企業端點完美防禦33
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言