Короткий ответ
Живой Defender с базами месячной давности — почти выключенная защита. Смотрите AntivirusSignatureLastUpdated на WS-042. Канал: Microsoft Update / MMPC (wdcp.microsoft.com и связанные endpoint’ы документации) либо WSUS/MECM, плюс прокси. Почините доставку сигнатур. Не отключайте real-time «пока разберёмся». Не подменяйте базы файлами с форумов.
Коды вроде 0x80072ee2 (сеть/таймаут) и ошибки WSUS-категории встречаются при недоступности источника — подтверждайте текст ошибки у себя, не гадайте CVE. Платформа Defender (engine) обновляется отдельно от security monthly — см. критические обновления ОС.
Симптомы и как отличить
- Security Center: определения устарели.
AntivirusSignatureAgeдесятки дней.Update-MpSignatureпадает.- На WSUS нет продукта «Microsoft Defender Antivirus» / определения не одобрены.
| Картина | Иное |
|---|---|
| Real-time False | Defender выключен политикой |
| ОС не патчится, сигнатуры свежие | канал Windows Update vs MMPC разошлись |
| Только одна подсеть без баз | прокси/ACL, не «Defender сломан» |
| Третий AV | его консоль обновлений, не Get-MpComputerStatus |
Возможные причины
- Нет выхода на MMPC, прокси без bypass.
- WSUS не синхронизирует определения Defender / не одобрены.
- Политика «только WSUS», а на WSUS продукта нет.
- Системные часы в будущем/прошлом, подпись не принимается.
- Переполнен диск, каталог ServiceManager.
- Старый engine, который не ест новые базы — нужны обновления платформы.
Диагностика
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion,
AntivirusSignatureVersion, AntivirusSignatureLastUpdated, AntivirusSignatureAge,
NISSignatureLastUpdated, QuickScanAge
Get-MpComputerStatus | Select-Object *Update* | Format-ListПринудительное обновление и лог:
Update-MpSignature -Verbose
Get-WinEvent -LogName 'Microsoft-Windows-Windows Defender/Operational' -MaxEvents 20Сеть (пример проверки TLS до известного update-канала; конкретные FQDN сверяйте с актуальной статьёй Microsoft «Microsoft Defender Antivirus network connections»):
Test-NetConnection DC01.contoso.example -Port 8530
# если WSUS на DC01:8530 — пример; ваш порт/хост подставьте
netsh winhttp show proxy
Get-ItemProperty 'HKLM:\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU' -ErrorAction SilentlyContinueWSUS: консоль — синхронизация, классификация «Definition Updates», одобрение для группы WS-042. Клиент:
(New-Object -ComObject Microsoft.Update.ServiceManager).Services | Select-Object Name, IsDefaultAUService, ServiceIDВремя:
w32tm /query /status
Get-DateМесто на диске: Get-Volume C.
Решение
Сценарий A. Прямой канал Microsoft (нет жёсткого WSUS для AV)
Разрешите на прокси/firewall узлам Defender согласно текущему списку Microsoft (не копируйте IP из блога 2018 года). Затем:
Update-MpSignature -UpdateSource MicrosoftUpdateServerЕсли политика UseWUServer=1 и WSUS пустой — либо добавьте определения на WSUS, либо для сигнатур разрешите Dual Scan / отдельный канал по документации Dual Scan для вашей версии. Не ломайте патч-менеджмент ОС ради AV: лучше починить продукт на WSUS.
Сценарий B. Корпоративный WSUS
- Options → Products: Microsoft Defender Antivirus / Security Essentials (как в вашей консоли WSUS для данной версии).
- Classifications: Definition Updates.
- Synchronize now.
- Одобрите последние определения группе, где
WS-042. - На клиенте
UsoClient StartScan/Update-MpSignature.
Сценарий C. Fallback-шара
Если используете Update-MpSignature -UpdateSource FileShares / политику UNC: шара доступна с компьютера, NTFS не Everyone Write (иначе подменят базы). Права: чтение клиентов, запись только службы обновления.
Сценарий D. Прокси
WinHTTP-прокси для службы (SYSTEM) часто не тот, что в IE пользователя:
netsh winhttp import proxy source=ie
# или явный:
# netsh winhttp set proxy proxy-server="http://proxy.contoso.example:8080" bypass-list="*.contoso.example"Проверьте, что служба WinDefend и wuauserv ходят через этот прокси. Не выключайте firewall для «обхода прокси».
На DC01, если там же крутится WSUS, следите за свободным местом тома контента: definition updates качаются часто и молча перестают одобряться, когда диск кончился. Клиент WS-042 при этом показывает старый AntivirusSignatureLastUpdated без понятной ошибки в GUI. Разведите канал CU и канал сигнатур в мониторинге: «патчи есть, базы нет» — типичный Dual Scan промах. Прокси с TLS-инспекцией ломает MMPC, если не доверен корпоративный CA в хранилище компьютера. После починки канала сделайте Update-MpSignature на двух станциях разных OU, не на одной.
В contoso.example закрепите SLA: age сигнатур больше двух суток — алерт, не «посмотрим в понедельник». Не выключайте real-time на время «ручной загрузки базы».
Каталог C:\Temp на WS-042 не место для постоянных баз: fallback-шара должна быть серверной, с ACL и мониторингом доступности.
Как проверить, что проблема устранена
Get-MpComputerStatus | Select-Object AntivirusSignatureVersion, AntivirusSignatureLastUpdated, AntivirusSignatureAgeAntivirusSignatureAge — малые единицы (часы/день, по вашему SLA). Повторите на сервере и на второй станции другой OU. Мониторинг: алерт если age больше N суток.
Если не помогло
- Код 0x8024500c / связанные WSUS: клиент не получает категорию — Dual Scan, неправильная служба обновлений. Сверьте с документом WSUS для вашей сборки.
- Engine очень старый: поставьте обновления платформы Defender / накопительные ОС.
- Третий AV в Security Center, cmdlet Defender не про вашу защиту.
- Кластер без интернета: только WSUS/шара, спроектируйте канал.
- Не качайте «mpam-fe.exe с зеркала» без проверки подписи Microsoft.
Профилактика
- Алерт
AntivirusSignatureAge> 2–3 дней (порог свой). - WSUS sync definition несколько раз в сутки.
- Не резать MMPC «чтобы трафик не шёл», не дав WSUS.
- Эталон: после sysprep первая политика обновления должна отработать до выдачи пользователю.
- Связка с патч-окном ОС.
FAQ
Как часто выходят базы Defender?
Часто, до нескольких раз в сутки. SLA «раз в месяц» недостаточен.
Нужен ли интернет каждому WS-042?
Нет, если WSUS/MECM/шара доставляет определения. Нужен путь до источника.
Сигнатуры vs engine vs платформа
Базы — детекты. Engine/платформа — код сканера, идёт реже, через каталог обновлений. Старый engine + новые базы иногда несовместимы.
Можно ли запретить MAPS/облако и оставить только локальные базы?
Можно политикой cloud-delivered protection, понимая снижение качества. Локальные базы всё равно должны обновляться. Не путайте с полным off.
0x80072ee2 всегда прокси?
Часто сеть/DNS/TLS-инспекция. Проверьте имя, сертификат инспекции, время. Не отключайте проверку сертификатов.
Server 2025/Windows 11 24H2 тот же cmdlet?
Get-MpComputerStatus / Update-MpSignature актуальны. Имена продуктов на WSUS сверяйте с консолью, они менялись исторически.