在 Microsoft Defender 防病毒软件中还原隔离的文件 - Microsoft Defender for Endpoint
根据Microsoft Defender防病毒的配置方式,它会隔离可疑文件。 如果你确定隔离的文件不是威胁,可以在 Windows 设备上还原它。 本文介绍如何使用 Windows 安全中心 应用、MpCmdRun 命令行实用工具或Microsoft Defender for Endpoint门户还原隔离的文件。
先决条件
在还原隔离文件之前,请验证环境是否符合以下要求。
支持的操作系统
以下操作系统支持还原隔离的文件:
Windows
使用 Windows 安全中心 应用还原隔离的文件
若要使用 Windows 安全中心 应用还原隔离的文件,请执行以下步骤:
在 Windows 设备上,打开Windows 安全中心。
选择“ 病毒 & 威胁防护 ”,然后在“ 当前威胁”下选择“ 保护历史记录”。
如果你有项目列表,则可以筛选 已隔离的项目。
选择要保留的项目,然后选择一个操作,例如 还原。
使用 MpCmdRun 还原隔离的文件
使用以下步骤,通过命令行使用 MpCmdRun 实用工具还原已隔离的文件:
显示所有隔离的文件:
在提升权限的命令提示符中(即通过选择以管理员身份运行打开的命令提示符窗口),运行以下命令:
提示
第一个命令将目录切换到 < 中>反恶意软件平台版本%ProgramData%\Microsoft\Windows Defender\Platform\
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -Restore -ListAll
还原已隔离的文件:从列表中标识隔离的项后,可以按名称还原特定文件。 将文件名<替换为>要还原的隔离文件的名称(如上一命令的输出所示),然后运行以下命令:
MpCmdRun.exe -Restore -Name
有关 MpCmdRun 的详细信息,请参阅使用 MpCmdRun 命令行工具配置和管理Microsoft Defender防病毒。
下载或收藏文件
在 Microsoft Defender for Endpoint 门户中,可以在某个设备的文件页面中下载或收集已隔离的文件。 从响应操作中选择“ 下载文件 ”可下载受密码保护的本地 .zip 存档,其中包含文件。 此时会显示一个浮出控件,你可以在其中记录下载文件的原因并设置密码。 默认情况下,应能够使用此响应操作下载隔离的文件。
“ 下载文件 ”按钮可以具有以下状态:
有效 - 您可以获取该文件。
已禁用 - 如果在活动收集尝试期间按钮灰显或禁用,则可能没有适当的权限来收集文件。
有关详细信息,请参阅 下载或收集文件。
相关内容
配置扫描修正
查看扫描结果
解决 Microsoft Defender for Endpoint 中的误报/漏报

