Короткий ответ
Если на WS-042 или Windows Server Get-MpComputerStatus показывает выключенный real-time, сначала найдите кто держит выключатель: GPO «Turn off Microsoft Defender Antivirus», реестр DisableRealtimeMonitoring, Tamper Protection, третий антивирус в режиме замены, локальный «отключили на время установки». Верните защиту. Постоянно держать Defender off нельзя — ни для 1С, ни для «чтобы не грузило диск». Исключения путей — да, отключение движка — нет.
Event ID 5001 в журнале Microsoft-Windows-Windows Defender/Operational: real-time protection disabled. 5007 — смена конфигурации. Не путайте с firewall off и с базами, которые не обновляются при живом движке.
Симптомы и как отличить
- Значок «антивирус выключен», Security Center красный.
RealTimeProtectionEnabled : False,AntivirusEnabled : False.- Политика: Windows Components → Microsoft Defender Antivirus → Turn off.
- Третий AV установлен, Defender в пассивном/выключенном состоянии ожидаемо — тогда вопрос, жив ли третий.
| Состояние | Действие |
|---|---|
| Движок on, базы старые | обновление баз |
| Tamper Protection on, но GPO пытается выключить | Tamper блокирует — разберитесь, какая политика легитимна |
| Только PUA/Cloud выключены | не полное отключение, настройте отдельно |
| Сервер без GUI, службы WinDefend Stopped | тот же Defender, смотрите службу и GPO |
Возможные причины
- GPO/Intune с Turn off Microsoft Defender Antivirus.
- Локальный реестр
HKLM\SOFTWARE\Policies\Microsoft\Windows Defenderи...\Real-Time Protection\DisableRealtimeMonitoring=1. - Установка третьего AV, который регистрируется как замена.
- Скрипт
Set-MpPreference -DisableRealtimeMonitoring $trueв задании. - Устаревший
DisableAntiSpywareв политике (исторический параметр; не используйте его как «лечение» и не держите включённым отключение). - Повреждение компонента / конфликт после неудачного обновления платформы — реже, после проверки политик.
Диагностика
Get-MpComputerStatus | Select-Object AMServiceEnabled, AntivirusEnabled, RealTimeProtectionEnabled,
IoavProtectionEnabled, NISEnabled, TamperProtectionEnabled, AntivirusSignatureLastUpdated
Get-MpPreference | Select-Object DisableRealtimeMonitoring, DisableBehaviorMonitoring,
DisableBlockAtFirstSeen, ExclusionPath, ExclusionProcess
Get-Service WinDefend, WdNisSvc | Format-Table Name, Status, StartTypeЖурнал:
Get-WinEvent -LogName 'Microsoft-Windows-Windows Defender/Operational' -MaxEvents 40 |
Where-Object { $_.Id -in 5001, 5007, 5010, 5012 } |
Format-Table TimeCreated, Id, Message -WrapПолитики:
gpresult /h C:\Temp\gp-defender.html /f
Get-ChildItem 'HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender' -Recurse -ErrorAction SilentlyContinue
Get-ItemProperty 'HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection' -ErrorAction SilentlyContinueКто ещё антивирус:
Get-CimInstance -Namespace root/SecurityCenter2 -ClassName AntiVirusProduct -ErrorAction SilentlyContinue |
Select-Object displayName, pathToSignedProductExe, productStateНа Server SecurityCenter2 может отсутствовать — ориентируйтесь на службы и Get-MpComputerStatus.
Решение
Сценарий A. Выключено GPO
Найдите GPO, отвяжите или смените на «Not configured» для Turn off. Явно включите real-time в ADMX Defender (не «отключить мониторинг»). gpupdate /force на WS-042. Проверьте, что Tamper Protection не конфликтует с легитимным включением из Intune — выберите один орган: GPO или Intune для тех же ключей.
Сценарий B. Локальный реестр/скрипт
Удалите задание, скрипт RMM, локальные ключи политик, которые не из GPO. Верните:
Set-MpPreference -DisableRealtimeMonitoring $false
Start-Service WinDefend
Get-MpComputerStatus | Select-Object RealTimeProtectionEnabledЕсли Tamper Protection включён, локальный Set-MpPreference на выключение и так не должен проходить — это хорошо.
Сценарий C. Третий антивирус
Если корпоративный AV реально работает, обновляет базы и есть EDR — зафиксируйте это как стандарт. Не держите два движка в драке и не оставляйте ноль движков. Если третий AV снят, Defender должен вернуться активным (обычно после reboot). Не выключайте Defender заранее «под установку» без окна и без проверки, что замена уже зелёная.
Сценарий D. Нужно, чтобы 1С/SQL не тормозили
Исключения каталогов по документации вендора:
Add-MpPreference -ExclusionPath 'D:\App\Data'Только необходимые пути, не весь C:\. Не DisableRealtimeMonitoring. После исключения проверьте, что real-time всё ещё True.
Проверяйте GPO на DC01 (линки Default Domain vs OU Workstations): Turn off Microsoft Defender Antivirus, попавший в доменную политику, выключит защиту на всех WS-042 сразу. Intune/MDM с тем же CSP конфликтует с GPO — выберите один орган для contoso.example. После возврата real-time убедитесь, что Tamper Protection снова on: иначе следующий скрипт RMM снова поставит DisableRealtimeMonitoring. Не используйте исключения C:\ как замену включённого движка. Журнал 5001 должен прекратиться; если 5007 продолжает фиксировать выключение — ищите второй источник политики.
Как проверить, что проблема устранена
Get-MpComputerStatus | Select-Object AntivirusEnabled, RealTimeProtectionEnabled, TamperProtectionEnabled, AntivirusSignatureLastUpdated
Get-Service WinDefend
Get-WinEvent -LogName 'Microsoft-Windows-Windows Defender/Operational' -MaxEvents 5Ожидание: AntivirusEnabled и RealTimeProtectionEnabled True, WinDefend Running, нет новых 5001. EICAR-тест только на согласованном пилоте по политике компании, не на прод-сервере учёта.
После gpupdate и reboot состояние сохраняется.
Если не помогло
- Intune vs GPO: кто last writer. Сведите к одному.
- WinDefend падает сразу: журналы System, целостность компонента, обновления платформы Defender — см. также критические обновления.
- «Выключено политикой» при пустом gpresult: Intune CSP / локальный MDM.
- Server Core: те же cmdlet, без GUI Security Center.
- Не чистите Defender снятием роли «чтобы сканер не ругался на AV».
Профилактика
- Мониторинг
RealTimeProtectionEnabledи события 5001. - Запрет GPO Turn off в регламенте.
- Исключения — через согласованный список, не чат.
- Tamper Protection on на клиентах Windows 11.
- Связка с hardening.
FAQ
Defender на Windows Server обязателен?
Если нет другого поддерживаемого AV — да. «Серверу антивирус не нужен» неверно для member-серверов с пользовательскими файлами и RDP.
Можно выключить на время установки ПО?
Короткое окно с Tamper/процедурой, затем проверка Get-MpComputerStatus. Не оставляйте до следующего аудита через год.
DisableAntiSpyware
Исторический ключ отключения. Не используйте его. Если нашли в GPO — уберите.
Passive mode при третьем AV
Штатное поведение при зарегистрированном заменителе. Проверьте, что заменитель жив и обновляется. Иначе включите Defender.
Event 5010/5012
В Operational Defender бывают события об изменении состояний сканирования/служб. Читайте текст события; для «выключен real-time» якорь — 5001.
Исключения процессов лучше путей?
Вендор иногда требует оба. Процесс без пути — широкая дыра. Следуйте документу приложения, минимизируйте.