查看: 1415|回复: 2
收起左侧

[其他事项] 关于隔离区样本还原后再次扫描检测会被自动排除的解决方案

[复制链接]
ANY.LNK
发表于 2022-7-18 11:31:09 | 显示全部楼层 |阅读模式
问题:

出于某些原因,我们会还原Defender隔离区中的威胁,但此后再次扫描该威胁时发现已经被自动排除,且不显示在信任区中。






这是因为微软方面为防止反复报告同一威胁所设置的临时排除项机制(之前还原又很快被再次删除引发了不少用户的不满),一般会在重启或下次更新时自动删除,但如果需要立即检测并删除此威胁,则需要对注册表中临时排除项进行操作。

解决方案:

用注册表编辑器定位到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exclusions\TemporaryPaths(注意,此项虽不在篡改保护的防护范围内,但普通管理员权限的注册表编辑器无法对此项进行更改,需要提权。建议TrustedInstaller权限)

找到之前还原的文件路径+名称的DWORD(32位)值,删除即可恢复对还原样本的检测。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wwwab
发表于 2022-7-18 11:43:48 | 显示全部楼层
还真遇到过

之前帮别人远程有人问过我这个问题,是不是病毒把wd给突破了,我觉得是正常现象吧,看来是实锤了
ANY.LNK
 楼主| 发表于 2022-7-18 11:54:26 | 显示全部楼层
wwwab 发表于 2022-7-18 11:43
还真遇到过

之前帮别人远程有人问过我这个问题,是不是病毒把wd给突破了,我觉得是正常现象吧,看 ...

我之前见过有不少人骂微软说Defender还原误报了跟没还原一样,还原回去立马又删了,之后应该是微软觉得收到的负面反馈太多就改了机制
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-3-29 01:51 , Processed in 0.129004 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表