Windows Server 2022上Defender篡改保护关闭、病毒威胁防护及应用浏览器控制禁用的原因排查与预防咨询
Windows Server 2022上Defender篡改保护关闭、病毒威胁防护及应用浏览器控制禁用的原因排查与预防咨询
最近我在处理网络里几台Windows Server 2022服务器的问题——Virus & threat protection(病毒和威胁防护)以及App & browser control(应用和浏览器控制)都被禁用了,需要排查原因并找到预防方案,下面是我的当前进展和疑问:
已执行的排查动作
- 尝试在安全事件日志中查找Event ID 1121(该事件记录Defender防护设置被篡改的操作),但日志仅保留了最近2小时的内容,没有找到相关记录。
- 确认不存在管控这些Defender设置的组策略(GPO),且我可以正常重新启用这两个防护功能。
核心疑问
我想明确这两个防护控件被禁用的可能途径:是不是只能由管理员通过控制面板手动关闭?还是存在其他触发因素(比如恶意软件、系统更新异常等)?
后续排查计划
- 下一步会检查其他服务器是否存在同样的问题,准备用以下两个PowerShell命令来查询关键状态:
Get-MpPreference|select PUAProtection:查询PUA(可能不需要的应用)防护状态Get-MpComputerStatus|select IsTamperProtected:查询篡改保护是否启用
- 打算编写一个Ansible playbook,用它来批量执行上述命令,覆盖所有服务器。
- 目前仅在Windows Server 2022上发现该问题,怀疑可能和系统版本相关。
备注:内容来源于stack exchange,提问作者Vitas
相关产品推荐
相关产品推荐

