Короткий ответ

Живой Defender с базами месячной давности — почти выключенная защита. Смотрите AntivirusSignatureLastUpdated на WS-042. Канал: Microsoft Update / MMPC (wdcp.microsoft.com и связанные endpoint’ы документации) либо WSUS/MECM, плюс прокси. Почините доставку сигнатур. Не отключайте real-time «пока разберёмся». Не подменяйте базы файлами с форумов.

Коды вроде 0x80072ee2 (сеть/таймаут) и ошибки WSUS-категории встречаются при недоступности источника — подтверждайте текст ошибки у себя, не гадайте CVE. Платформа Defender (engine) обновляется отдельно от security monthly — см. критические обновления ОС.

Симптомы и как отличить

  • Security Center: определения устарели.
  • AntivirusSignatureAge десятки дней.
  • Update-MpSignature падает.
  • На WSUS нет продукта «Microsoft Defender Antivirus» / определения не одобрены.
КартинаИное
Real-time FalseDefender выключен политикой
ОС не патчится, сигнатуры свежиеканал Windows Update vs MMPC разошлись
Только одна подсеть без базпрокси/ACL, не «Defender сломан»
Третий AVего консоль обновлений, не Get-MpComputerStatus

Возможные причины

  1. Нет выхода на MMPC, прокси без bypass.
  2. WSUS не синхронизирует определения Defender / не одобрены.
  3. Политика «только WSUS», а на WSUS продукта нет.
  4. Системные часы в будущем/прошлом, подпись не принимается.
  5. Переполнен диск, каталог ServiceManager.
  6. Старый engine, который не ест новые базы — нужны обновления платформы.

Диагностика

Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion,
  AntivirusSignatureVersion, AntivirusSignatureLastUpdated, AntivirusSignatureAge,
  NISSignatureLastUpdated, QuickScanAge
Get-MpComputerStatus | Select-Object *Update* | Format-List

Принудительное обновление и лог:

Update-MpSignature -Verbose
Get-WinEvent -LogName 'Microsoft-Windows-Windows Defender/Operational' -MaxEvents 20

Сеть (пример проверки TLS до известного update-канала; конкретные FQDN сверяйте с актуальной статьёй Microsoft «Microsoft Defender Antivirus network connections»):

Test-NetConnection DC01.contoso.example -Port 8530
# если WSUS на DC01:8530 — пример; ваш порт/хост подставьте
netsh winhttp show proxy
Get-ItemProperty 'HKLM:\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU' -ErrorAction SilentlyContinue

WSUS: консоль — синхронизация, классификация «Definition Updates», одобрение для группы WS-042. Клиент:

(New-Object -ComObject Microsoft.Update.ServiceManager).Services | Select-Object Name, IsDefaultAUService, ServiceID

Время:

w32tm /query /status
Get-Date

Место на диске: Get-Volume C.

Решение

Сценарий A. Прямой канал Microsoft (нет жёсткого WSUS для AV)

Разрешите на прокси/firewall узлам Defender согласно текущему списку Microsoft (не копируйте IP из блога 2018 года). Затем:

Update-MpSignature -UpdateSource MicrosoftUpdateServer

Если политика UseWUServer=1 и WSUS пустой — либо добавьте определения на WSUS, либо для сигнатур разрешите Dual Scan / отдельный канал по документации Dual Scan для вашей версии. Не ломайте патч-менеджмент ОС ради AV: лучше починить продукт на WSUS.

Сценарий B. Корпоративный WSUS

  1. Options → Products: Microsoft Defender Antivirus / Security Essentials (как в вашей консоли WSUS для данной версии).
  2. Classifications: Definition Updates.
  3. Synchronize now.
  4. Одобрите последние определения группе, где WS-042.
  5. На клиенте UsoClient StartScan / Update-MpSignature.

Сценарий C. Fallback-шара

Если используете Update-MpSignature -UpdateSource FileShares / политику UNC: шара доступна с компьютера, NTFS не Everyone Write (иначе подменят базы). Права: чтение клиентов, запись только службы обновления.

Сценарий D. Прокси

WinHTTP-прокси для службы (SYSTEM) часто не тот, что в IE пользователя:

netsh winhttp import proxy source=ie
# или явный:
# netsh winhttp set proxy proxy-server="http://proxy.contoso.example:8080" bypass-list="*.contoso.example"

Проверьте, что служба WinDefend и wuauserv ходят через этот прокси. Не выключайте firewall для «обхода прокси».

На DC01, если там же крутится WSUS, следите за свободным местом тома контента: definition updates качаются часто и молча перестают одобряться, когда диск кончился. Клиент WS-042 при этом показывает старый AntivirusSignatureLastUpdated без понятной ошибки в GUI. Разведите канал CU и канал сигнатур в мониторинге: «патчи есть, базы нет» — типичный Dual Scan промах. Прокси с TLS-инспекцией ломает MMPC, если не доверен корпоративный CA в хранилище компьютера. После починки канала сделайте Update-MpSignature на двух станциях разных OU, не на одной.

В contoso.example закрепите SLA: age сигнатур больше двух суток — алерт, не «посмотрим в понедельник». Не выключайте real-time на время «ручной загрузки базы».

Каталог C:\Temp на WS-042 не место для постоянных баз: fallback-шара должна быть серверной, с ACL и мониторингом доступности.

Как проверить, что проблема устранена

Get-MpComputerStatus | Select-Object AntivirusSignatureVersion, AntivirusSignatureLastUpdated, AntivirusSignatureAge

AntivirusSignatureAge — малые единицы (часы/день, по вашему SLA). Повторите на сервере и на второй станции другой OU. Мониторинг: алерт если age больше N суток.

Если не помогло

  • Код 0x8024500c / связанные WSUS: клиент не получает категорию — Dual Scan, неправильная служба обновлений. Сверьте с документом WSUS для вашей сборки.
  • Engine очень старый: поставьте обновления платформы Defender / накопительные ОС.
  • Третий AV в Security Center, cmdlet Defender не про вашу защиту.
  • Кластер без интернета: только WSUS/шара, спроектируйте канал.
  • Не качайте «mpam-fe.exe с зеркала» без проверки подписи Microsoft.

Профилактика

  • Алерт AntivirusSignatureAge > 2–3 дней (порог свой).
  • WSUS sync definition несколько раз в сутки.
  • Не резать MMPC «чтобы трафик не шёл», не дав WSUS.
  • Эталон: после sysprep первая политика обновления должна отработать до выдачи пользователю.
  • Связка с патч-окном ОС.

FAQ

Как часто выходят базы Defender?

Часто, до нескольких раз в сутки. SLA «раз в месяц» недостаточен.

Нужен ли интернет каждому WS-042?

Нет, если WSUS/MECM/шара доставляет определения. Нужен путь до источника.

Сигнатуры vs engine vs платформа

Базы — детекты. Engine/платформа — код сканера, идёт реже, через каталог обновлений. Старый engine + новые базы иногда несовместимы.

Можно ли запретить MAPS/облако и оставить только локальные базы?

Можно политикой cloud-delivered protection, понимая снижение качества. Локальные базы всё равно должны обновляться. Не путайте с полным off.

0x80072ee2 всегда прокси?

Часто сеть/DNS/TLS-инспекция. Проверьте имя, сертификат инспекции, время. Не отключайте проверку сертификатов.

Server 2025/Windows 11 24H2 тот же cmdlet?

Get-MpComputerStatus / Update-MpSignature актуальны. Имена продуктов на WSUS сверяйте с консолью, они менялись исторически.