You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows Server 2022上Defender篡改保护关闭、病毒威胁防护及应用浏览器控制禁用的原因排查与预防咨询

Windows Server 2022上Defender篡改保护关闭、病毒威胁防护及应用浏览器控制禁用的原因排查与预防咨询

最近我在处理网络里几台Windows Server 2022服务器的问题——Virus & threat protection(病毒和威胁防护)以及App & browser control(应用和浏览器控制)都被禁用了,需要排查原因并找到预防方案,下面是我的当前进展和疑问:

已执行的排查动作

  • 尝试在安全事件日志中查找Event ID 1121(该事件记录Defender防护设置被篡改的操作),但日志仅保留了最近2小时的内容,没有找到相关记录。
  • 确认不存在管控这些Defender设置的组策略(GPO),且我可以正常重新启用这两个防护功能。

核心疑问

我想明确这两个防护控件被禁用的可能途径:是不是只能由管理员通过控制面板手动关闭?还是存在其他触发因素(比如恶意软件、系统更新异常等)?

后续排查计划

  • 下一步会检查其他服务器是否存在同样的问题,准备用以下两个PowerShell命令来查询关键状态:
    • Get-MpPreference|select PUAProtection:查询PUA(可能不需要的应用)防护状态
    • Get-MpComputerStatus|select IsTamperProtected:查询篡改保护是否启用
  • 打算编写一个Ansible playbook,用它来批量执行上述命令,覆盖所有服务器。
  • 目前仅在Windows Server 2022上发现该问题,怀疑可能和系统版本相关。

备注:内容来源于stack exchange,提问作者Vitas

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.22 13:18:01