Overslaan naar inhoud
Nederlands
  • Er zijn geen suggesties want het zoekveld is leeg.

Start Defender Antivirus-scan [FIX-9006]

Deze remediation start een Microsoft Defender antivirus-scan op een doelapparaat via de Microsoft Defender API. Het scantype (Quick of Full) wordt bepaald door de configuratie "Defender AV-scantype". Het is een lichte response-actie om een apparaat te controleren op bekende kwaadaardige bestanden na een detectie of als onderdeel van het valideren dat een apparaat schoon is.

De actie is niet-verstorend: het apparaat blijft online en de gebruiker kan blijven doorwerken terwijl de scan op de achtergrond draait. De remediation dient het scanverzoek in en registreert het teruggegeven action-id zodat de voortgang in het Defender Action center kan worden gevolgd.

Reden

Wanneer een apparaat een verdachte detectie genereert, is een on-demand antivirus-scan een snelle eerste stap om te bevestigen of er bekende malware aanwezig is en om Defender alles wat het vindt te laten remediëren. Een Quick scan controleert de locaties waar dreigingen zich het vaakst verbergen en is binnen enkele minuten klaar; een Full scan inspecteert het volledige bestandssysteem en wordt gebruikt wanneer een diepere sweep gewenst is, bijvoorbeeld na een bevestigde compromittering of wanneer een Quick scan schoon terugkomt maar de verdenking blijft.

Omdat de scan het apparaat niet isoleert of verstoort, is het veilig om vroeg en breed uit te voeren tijdens triage. Het vult zwaardere containment-acties aan: voer een scan uit om een apparaat te beoordelen en te schonen, en escaleer naar network isolation (FIX-9007) als het apparaat moet worden ingedamd terwijl het onderzoek doorloopt.

Deze remediation POST naar de Defender runAntiVirusScan machine action API met het geconfigureerde scantype en een opmerking die Attic als initiator identificeert. Het vereist de Machine.Scan permissie op de Microsoft Defender (WindowsDefenderATP) applicatie.

Fix

Een geautomatiseerde fix is beschikbaar via Attic.

Handmatige stappen:

  1. Navigeer naar het Microsoft Defender-portaal op https://security.microsoft.com
  2. Ga naar Assets > Devices
  3. Zoek en selecteer het betreffende apparaat
  4. Open de apparaatpagina en klik op Run antivirus scan in de actiebalk
  5. Kies Quick scan of Full scan
  6. Vul een opmerking in waarom de scan wordt gestart
  7. Klik op Confirm en volg de voortgang op de Action center-pagina

Impact

  • Er wordt een antivirus-scan in de wachtrij gezet op het apparaat; Defender remedieert bekende dreigingen die het vindt volgens beleid.
  • Het apparaat wordt niet geïsoleerd of verstoord; de gebruiker kan blijven doorwerken terwijl de scan draait.
  • Een Full scan kan veel tijd kosten en apparaatresources gebruiken; een Quick scan is binnen enkele minuten klaar.
  • De actie werkt alleen op apparaten die zijn onboarded in Microsoft Defender for Endpoint.
  • Scanresultaten en eventueel geremedieerde dreigingen zijn zichtbaar op de timeline van het apparaat en in het Action center.

Terugdraaien

Er valt niets terug te draaien. Een scan is een lees- en opschoonactie, geen configuratiewijziging: er wordt geen instelling aangepast, geen toegang ingetrokken, en het apparaat blijft gewoon werken.

Een scan-actie die nog niet is gestart kan worden geannuleerd in het Defender-portaal onder Action center > History: selecteer de actie en kies Cancel. Dat stopt alleen de scan; het maakt niets ongedaan dat al is geremedieerd.

Bestanden die Defender tijdens de scan in quarantaine heeft geplaatst kunnen afzonderlijk worden teruggezet als het om false positives blijkt te gaan:

  1. Ga naar https://security.microsoft.com en open de apparaatpagina
  2. Ga naar de Timeline, of open Action center > History
  3. Selecteer de quarantaine-actie en kies Restore, of zet het bestand lokaal op het apparaat terug via Windows Security > Virus- en bedreigingsbeveiliging > Beveiligingsgeschiedenis

Meer informatie