Короткий ответ

Если на WS-042 или Windows Server Get-MpComputerStatus показывает выключенный real-time, сначала найдите кто держит выключатель: GPO «Turn off Microsoft Defender Antivirus», реестр DisableRealtimeMonitoring, Tamper Protection, третий антивирус в режиме замены, локальный «отключили на время установки». Верните защиту. Постоянно держать Defender off нельзя — ни для 1С, ни для «чтобы не грузило диск». Исключения путей — да, отключение движка — нет.

Event ID 5001 в журнале Microsoft-Windows-Windows Defender/Operational: real-time protection disabled. 5007 — смена конфигурации. Не путайте с firewall off и с базами, которые не обновляются при живом движке.

Симптомы и как отличить

  • Значок «антивирус выключен», Security Center красный.
  • RealTimeProtectionEnabled : False, AntivirusEnabled : False.
  • Политика: Windows Components → Microsoft Defender Antivirus → Turn off.
  • Третий AV установлен, Defender в пассивном/выключенном состоянии ожидаемо — тогда вопрос, жив ли третий.
СостояниеДействие
Движок on, базы старыеобновление баз
Tamper Protection on, но GPO пытается выключитьTamper блокирует — разберитесь, какая политика легитимна
Только PUA/Cloud выключеныне полное отключение, настройте отдельно
Сервер без GUI, службы WinDefend Stoppedтот же Defender, смотрите службу и GPO

Возможные причины

  1. GPO/Intune с Turn off Microsoft Defender Antivirus.
  2. Локальный реестр HKLM\SOFTWARE\Policies\Microsoft\Windows Defender и ...\Real-Time Protection\DisableRealtimeMonitoring=1.
  3. Установка третьего AV, который регистрируется как замена.
  4. Скрипт Set-MpPreference -DisableRealtimeMonitoring $true в задании.
  5. Устаревший DisableAntiSpyware в политике (исторический параметр; не используйте его как «лечение» и не держите включённым отключение).
  6. Повреждение компонента / конфликт после неудачного обновления платформы — реже, после проверки политик.

Диагностика

Get-MpComputerStatus | Select-Object AMServiceEnabled, AntivirusEnabled, RealTimeProtectionEnabled,
  IoavProtectionEnabled, NISEnabled, TamperProtectionEnabled, AntivirusSignatureLastUpdated
Get-MpPreference | Select-Object DisableRealtimeMonitoring, DisableBehaviorMonitoring,
  DisableBlockAtFirstSeen, ExclusionPath, ExclusionProcess
Get-Service WinDefend, WdNisSvc | Format-Table Name, Status, StartType

Журнал:

Get-WinEvent -LogName 'Microsoft-Windows-Windows Defender/Operational' -MaxEvents 40 |
  Where-Object { $_.Id -in 5001, 5007, 5010, 5012 } |
  Format-Table TimeCreated, Id, Message -Wrap

Политики:

gpresult /h C:\Temp\gp-defender.html /f
Get-ChildItem 'HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender' -Recurse -ErrorAction SilentlyContinue
Get-ItemProperty 'HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection' -ErrorAction SilentlyContinue

Кто ещё антивирус:

Get-CimInstance -Namespace root/SecurityCenter2 -ClassName AntiVirusProduct -ErrorAction SilentlyContinue |
  Select-Object displayName, pathToSignedProductExe, productState

На Server SecurityCenter2 может отсутствовать — ориентируйтесь на службы и Get-MpComputerStatus.

Решение

Сценарий A. Выключено GPO

Найдите GPO, отвяжите или смените на «Not configured» для Turn off. Явно включите real-time в ADMX Defender (не «отключить мониторинг»). gpupdate /force на WS-042. Проверьте, что Tamper Protection не конфликтует с легитимным включением из Intune — выберите один орган: GPO или Intune для тех же ключей.

Сценарий B. Локальный реестр/скрипт

Удалите задание, скрипт RMM, локальные ключи политик, которые не из GPO. Верните:

Set-MpPreference -DisableRealtimeMonitoring $false
Start-Service WinDefend
Get-MpComputerStatus | Select-Object RealTimeProtectionEnabled

Если Tamper Protection включён, локальный Set-MpPreference на выключение и так не должен проходить — это хорошо.

Сценарий C. Третий антивирус

Если корпоративный AV реально работает, обновляет базы и есть EDR — зафиксируйте это как стандарт. Не держите два движка в драке и не оставляйте ноль движков. Если третий AV снят, Defender должен вернуться активным (обычно после reboot). Не выключайте Defender заранее «под установку» без окна и без проверки, что замена уже зелёная.

Сценарий D. Нужно, чтобы 1С/SQL не тормозили

Исключения каталогов по документации вендора:

Add-MpPreference -ExclusionPath 'D:\App\Data'

Только необходимые пути, не весь C:\. Не DisableRealtimeMonitoring. После исключения проверьте, что real-time всё ещё True.

Проверяйте GPO на DC01 (линки Default Domain vs OU Workstations): Turn off Microsoft Defender Antivirus, попавший в доменную политику, выключит защиту на всех WS-042 сразу. Intune/MDM с тем же CSP конфликтует с GPO — выберите один орган для contoso.example. После возврата real-time убедитесь, что Tamper Protection снова on: иначе следующий скрипт RMM снова поставит DisableRealtimeMonitoring. Не используйте исключения C:\ как замену включённого движка. Журнал 5001 должен прекратиться; если 5007 продолжает фиксировать выключение — ищите второй источник политики.

Как проверить, что проблема устранена

Get-MpComputerStatus | Select-Object AntivirusEnabled, RealTimeProtectionEnabled, TamperProtectionEnabled, AntivirusSignatureLastUpdated
Get-Service WinDefend
Get-WinEvent -LogName 'Microsoft-Windows-Windows Defender/Operational' -MaxEvents 5

Ожидание: AntivirusEnabled и RealTimeProtectionEnabled True, WinDefend Running, нет новых 5001. EICAR-тест только на согласованном пилоте по политике компании, не на прод-сервере учёта.

После gpupdate и reboot состояние сохраняется.

Если не помогло

  • Intune vs GPO: кто last writer. Сведите к одному.
  • WinDefend падает сразу: журналы System, целостность компонента, обновления платформы Defender — см. также критические обновления.
  • «Выключено политикой» при пустом gpresult: Intune CSP / локальный MDM.
  • Server Core: те же cmdlet, без GUI Security Center.
  • Не чистите Defender снятием роли «чтобы сканер не ругался на AV».

Профилактика

  • Мониторинг RealTimeProtectionEnabled и события 5001.
  • Запрет GPO Turn off в регламенте.
  • Исключения — через согласованный список, не чат.
  • Tamper Protection on на клиентах Windows 11.
  • Связка с hardening.

FAQ

Defender на Windows Server обязателен?

Если нет другого поддерживаемого AV — да. «Серверу антивирус не нужен» неверно для member-серверов с пользовательскими файлами и RDP.

Можно выключить на время установки ПО?

Короткое окно с Tamper/процедурой, затем проверка Get-MpComputerStatus. Не оставляйте до следующего аудита через год.

DisableAntiSpyware

Исторический ключ отключения. Не используйте его. Если нашли в GPO — уберите.

Passive mode при третьем AV

Штатное поведение при зарегистрированном заменителе. Проверьте, что заменитель жив и обновляется. Иначе включите Defender.

Event 5010/5012

В Operational Defender бывают события об изменении состояний сканирования/служб. Читайте текст события; для «выключен real-time» якорь — 5001.

Исключения процессов лучше путей?

Вендор иногда требует оба. Процесс без пути — широкая дыра. Следуйте документу приложения, минимизируйте.