在 Microsoft Defender 防病毒软件中还原隔离的文件 - Microsoft Defender for Endpoint

admin 3724 2026-08-14 01:29:59

根据Microsoft Defender防病毒的配置方式,它会隔离可疑文件。 如果你确定隔离的文件不是威胁,可以在 Windows 设备上还原它。 本文介绍如何使用 Windows 安全中心 应用、MpCmdRun 命令行实用工具或Microsoft Defender for Endpoint门户还原隔离的文件。

先决条件

在还原隔离文件之前,请验证环境是否符合以下要求。

支持的操作系统

以下操作系统支持还原隔离的文件:

Windows

使用 Windows 安全中心 应用还原隔离的文件

若要使用 Windows 安全中心 应用还原隔离的文件,请执行以下步骤:

在 Windows 设备上,打开Windows 安全中心。

选择“ 病毒 & 威胁防护 ”,然后在“ 当前威胁”下选择“ 保护历史记录”。

如果你有项目列表,则可以筛选 已隔离的项目。

选择要保留的项目,然后选择一个操作,例如 还原。

使用 MpCmdRun 还原隔离的文件

使用以下步骤,通过命令行使用 MpCmdRun 实用工具还原已隔离的文件:

显示所有隔离的文件:

在提升权限的命令提示符中(即通过选择以管理员身份运行打开的命令提示符窗口),运行以下命令:

提示

第一个命令将目录切换到 < 中>反恶意软件平台版本%ProgramData%\Microsoft\Windows Defender\Platform\的最新版本。 如果该路径不存在,该命令会将目录更改为 %ProgramFiles%\Windows Defender。

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -Restore -ListAll

还原已隔离的文件:从列表中标识隔离的项后,可以按名称还原特定文件。 将文件名<替换为>要还原的隔离文件的名称(如上一命令的输出所示),然后运行以下命令:

MpCmdRun.exe -Restore -Name

有关 MpCmdRun 的详细信息,请参阅使用 MpCmdRun 命令行工具配置和管理Microsoft Defender防病毒。

下载或收藏文件

在 Microsoft Defender for Endpoint 门户中,可以在某个设备的文件页面中下载或收集已隔离的文件。 从响应操作中选择“ 下载文件 ”可下载受密码保护的本地 .zip 存档,其中包含文件。 此时会显示一个浮出控件,你可以在其中记录下载文件的原因并设置密码。 默认情况下,应能够使用此响应操作下载隔离的文件。

“ 下载文件 ”按钮可以具有以下状态:

有效 - 您可以获取该文件。

已禁用 - 如果在活动收集尝试期间按钮灰显或禁用,则可能没有适当的权限来收集文件。

有关详细信息,请参阅 下载或收集文件。

相关内容

配置扫描修正

查看扫描结果

解决 Microsoft Defender for Endpoint 中的误报/漏报

上一篇
下一篇
相关文章