前面幾篇主要是理論與思想的闡述,接下來將開始進行實際案例、產品 POC 的有趣發現,除了供自己記錄外,也可給資訊同業當作參考。
如果您使用的方案與我相同,則可直接跟著做,提升公司防護能力;如果您使用的方案與我不同,也可以把對應的架構與類似功能在您的方案中開啟。
首先要看的是同仁使用私人電腦並使用微軟內建的防毒軟體 Microsoft Defender 常遇到的問題。微軟的 Windows Defender 從 Windows XP 開始即可單獨安裝,到了 Windows 10 以後成為大多數人們的免費防毒首選,本篇將寫下最常被同仁問到的四個問題:

有沒有資深網友用過Microsoft AntiSpyware Beta1 XD
適用產品:
這是 Microsoft 防毒軟體的正常行為,但 Microsoft 安全性團隊並未對此提供十分完整的文件說明。
如果 Microsoft Defender 在掃描結束時顯示「未發現任何偵測項目」,且完成後隔離區中也沒有列出任何項目,通常代表已完成掃描,並判定所有受掃描檔案均與惡意軟體無關。
Microsoft Defender 或其他安全性軟體在掃描過程中懷疑並警告可能存在威脅,屬於常見情況。這類訊息只是初步狀態提示;掃描完成後,系統可能進一步判定相關檔案並非實際且已確認的威脅。
初步偵測結果可能由多種單一或複合原因造成,包括:
這些殘留物本身並不危險,不含惡意程式碼,也無法對電腦系統造成損害。事實上,多數防毒軟體經常會忽略此類殘留物,因此這並非 Microsoft 防毒軟體產品獨有的現象。
疑似威脅會自動上傳至 Microsoft Security Intelligence Center(MSIC)伺服器,系統會將相關檔案與主要資料庫中的特徵碼更新進行比對:
No infection found(未發現感染),因此不需要採取進一步行動。這個問題微軟論壇上也有人提過:Microsoft Safety Scanner says it is finding infected files while running but when finished says no viruses or spyware found!
如果 Microsoft Safety Scanner(MSERT)在掃描過程中顯示找到若干受感染檔案,但最終掃描結果顯示未偵測到惡意軟體,這同樣屬於正常行為。
掃描程序接近結束時,通常約完成 90%~95%,掃描器會透過網際網路連線,自動向 Microsoft 雲端伺服器執行 MAPS(Microsoft Active Protection Service)查詢,並將檔案與主要資料庫中的特徵碼更新進行比對。
此項請求的目的,是將掃描器最初發現的結果,也就是初步狀態提示,上傳至伺服器,並要求伺服器確認其是否為真正的惡意軟體:
No infection found...Successfully Submitted MAPS Report
如前所述,初步偵測結果可能由多種單一或複合原因造成,包括:
這些殘留物不具危險性,不含惡意程式碼,也無法對電腦系統造成損害。多數防毒軟體經常忽略殘留物,因此這並不是 Microsoft 防毒軟體產品獨有的問題。
Microsoft 幾乎沒有公開說明其防毒軟體中部分特定問題的詳細資訊,包括 Microsoft Defender Antivirus、Microsoft Defender Offline、Microsoft Safety Scanner(MSERT),以及許多偵測項目本身的相關資訊。
這也是我個人不會使用 Microsoft Defender 的原因,通常我會選擇 Kaspersky 與 Bitdefender。
Microsoft Defender Antivirus 掃描可能因多種原因停止、凍結,或無法完成。
執行完整掃描時,我的電腦會凍結或停止回應
請確認您已更新電腦上的所有應用程式。 請參閱更新與移除軟體:常見問題以取得某些常用應用程式的連結。
也可以嘗試 安裝最新的定義,這些定義可能比安全軟體中提供的定義更新。
掃描期間關閉所有非必要的應用程式。 開啟的應用程式會佔用資源,即使是您不常使用的資源,也可能導致電腦執行速度變慢或不可靠。
如果仍有問題,您可以在 Microsoft 病毒與惡意軟體社群中尋求協助。
在某些情況下,只需依序前往:
設定 > 更新與安全性 > Windows 安全性 > 病毒與威脅防護 > 病毒與威脅防護更新 > 防護更新 > 檢查更新
等待更新完成後,再重新執行掃描,掃描便可能恢復正常。
另請參閱:關於排定的快速或完整 Microsoft Defender 防毒掃描
事件編號 1002 - 一次反惡意軟體掃描在完成前被停止。
其他可能影響 Microsoft Defender 掃描並導致掃描停止的因素,包括:
如果以上方法仍無法解決問題,可嘗試在安全模式下執行掃描,確認掃描是否能正常完成。
Microsoft Defender Offline 掃描可能因多種原因在 91%、92%、93% 等進度停止、凍結、無回應,或無法完成。
在部分系統上執行 Microsoft Defender Offline 掃描時,畫面可能看似停滯在 91%、92%、93% 等進度,讓人以為掃描未完成、已停止回應或已當機。
這並不少見,因為部分系統上的 Offline Scan「完成百分比」指示器不一定準確,相關說明請參閱此處。
不過,如果 Offline Scan 確實偵測到任何項目,相關結果會顯示於 Windows 安全性中的防護歷程記錄,也會寫入 msssWrapper.log。如果沒有偵測到任何項目,Windows 安全性中便不會顯示任何結果。
Microsoft Defender Offline 掃描記錄檔儲存在 Support 資料夾下列位置:
C:\Windows\Microsoft Antimalware\Support\MPDetection-YYYYMMDD-HHMMSS.log
C:\Windows\Microsoft Antimalware\Support\MPLog-YYYYMMDD-HHMMSS.log
C:\Windows\Microsoft Antimalware\Support\msssWrapper.log
使用記事本開啟記錄檔,並捲動至檔案底部,即可查看最新的記錄項目。
如果 msssWrapper.log 顯示下列訊息,代表掃描已成功完成:
Offline scan completed with 0x00000000
通常是因為病毒正在背景執行、檔案被系統鎖定、擁有權限不足,或是歷史紀錄快取異常。一般來說解決辦法如下:
進入安全模式:重新開機並進入安全模式,讓病毒無法隨系統啟動,再進行完整掃描與清除。
執行離線掃描:開啟 Windows 安全性,選擇「病毒與威脅防護」>「掃描選項」>「Microsoft Defender 離線掃描」,讓電腦在未載入 Windows 核心的狀態下清除頑固病毒。
使用第三方輔助工具:下載並執行 Kaspersky Virus Removal Tool。
清除歷程快取:若病毒已刪除但警報仍在,可手動前往 C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\DetectionHistory 清空資料夾。
如果電腦已經病入膏肓至此,還是重灌吧:《企業端點完美防禦》16-徹底移除惡意軟體的唯一途徑:格式化