開始前先了解

使用系統管理員開啟 Windows PowerShell. 本篇操作的是 Windows Server 內建防毒, 不需要購買額外軟體或登入其他管理服務.

若主機已有其他防毒產品, 或防護受組織原則管理, 先查明管理方式. 不直接刪除原則, 不同時強制啟用多套即時防毒, 也不為了安裝程式而關閉即時防護或加入整顆磁碟排除.

先安排不影響服務的時段. 快速掃描通常適合作為日常檢查; 完整掃描會讀取更多檔案並占用較多資源. 指定資料夾掃描只涵蓋該位置, 不能替代全機檢查.

本系列使用 Windows Server 2022 Datacenter 繁體中文真實操作畫面. 帳號, 網路設定, 磁碟與示範數值請換成自己的環境; 選項名稱可能因版本與語言不同而異.

01確認防毒與即時防護已啟用

先查 AMServiceEnabled, AntivirusEnabled 與 RealTimeProtectionEnabled. 本次三項均為 True, 代表這些防護功能目前啟用; 仍應繼續核對安全情報與掃描結果.

如果顯示 False, 查明是否有其他防毒產品, 管理原則或服務異常. 不把關閉防護當成排錯的固定步驟, 也不以安全情報存在便推論即時防護已啟用.

Get-MpComputerStatus | Format-List `
  AMServiceEnabled,AntivirusEnabled,RealTimeProtectionEnabled,`
  AMProductVersion,AntivirusSignatureVersion,AntivirusSignatureLastUpdated
真實狀態查詢: 內建 Defender 服務, 防毒與即時防護均啟用. 放大圖片
真實狀態查詢: 內建 Defender 服務, 防毒與即時防護均啟用.

02更新安全情報並讀回時間

執行安全情報更新, 等待指令完成後重新查詢版本, 最後更新時間與情報年齡. 版本可能與圖片不同, 應以您實際取得的結果為準.

若更新失敗, 保留錯誤碼並檢查網路, DNS, 系統時間及既有更新設定. 不下載來路不明的防毒檔案, 也不因為更新過程沒有輸出就直接宣稱成功.

Update-MpSignature
Get-MpComputerStatus | Format-List `
  AntivirusSignatureVersion,AntivirusSignatureLastUpdated,AntivirusSignatureAge
真實更新後查詢: 安全情報版本與更新時間可讀取, 情報年齡為 0 天. 放大圖片
真實更新後查詢: 安全情報版本與更新時間可讀取, 情報年齡為 0 天.

03執行快速掃描並等待完成

執行下方快速掃描指令. 掃描時間依主機狀態而異, 不因為暫時沒有輸出就重複啟動多次掃描. 完成後查開始與結束時間, 確認它們對應這次操作.

本次已實際完成快速掃描. 快速掃描針對常見受感染位置與相關活動, 不表示每一個儲存檔案都已完整掃過.

Start-MpScan -ScanType QuickScan
Get-MpComputerStatus | Format-List QuickScanStartTime,QuickScanEndTime,QuickScanAge
真實快速掃描完成後, 讀回開始與結束時間, 防護仍啟用. 放大圖片
真實快速掃描完成後, 讀回開始與結束時間, 防護仍啟用.

04掃描指定資料夾並查看結束記錄

如需檢查剛上傳或準備使用的檔案, 可指定資料夾掃描. 範例 D:\TutorialData 是專用測試資料夾, 請換成您要檢查的實際位置, 不先移除偵測到的檔案或建立排除.

掃描結束後可在事件檢視器依序開啟 應用程式及服務記錄, Microsoft, Windows, Windows Defender, Operational, 或使用下方命令查看事件 1001. 事件內容中的掃描類型與時間要和這次操作一致.

Start-MpScan -ScanType CustomScan -ScanPath D:\TutorialData
Get-WinEvent -FilterHashtable @{
  LogName='Microsoft-Windows-Windows Defender/Operational'; Id=1001
} -MaxEvents 2 | Format-List TimeCreated,Id,Message
真實 Defender 作業記錄: 快速及指定資料夾掃描均已結束. 放大圖片
真實 Defender 作業記錄: 快速及指定資料夾掃描均已結束.

05查閱偵測紀錄並確認防護仍正常

查看偵測記錄及採取動作是否成功. 本次未出現威脅偵測記錄, 但這不等於主機在所有時間與所有檔案都絕對安全.

若發現威脅, 先保留事件時間, 威脅名稱與受影響位置, 依 Defender 提示隔離及調查. 不直接把偵測項目加入允許清單來消除提示. 完成後再次確認防毒與即時防護維持啟用.

Get-MpThreatDetection | Format-List
Get-MpComputerStatus | Format-List AntivirusEnabled,RealTimeProtectionEnabled
真實掃描後狀態: 此次沒有威脅偵測紀錄, 防毒與即時防護仍啟用. 放大圖片
真實掃描後狀態: 此次沒有威脅偵測紀錄, 防毒與即時防護仍啟用.

完成後如何確認

本次已實際更新安全情報, 完成快速掃描及專用資料夾掃描, 並核對掃描結束事件與偵測記錄. 操作後防毒與即時防護仍啟用.

本次沒有進行完整掃描, 沒有下載惡意測試檔, 也沒有建立防毒排除. 掃描結果只反映這次範圍與當時可偵測的威脅.

常見問題

快速掃描成功後, 還需要完整掃描嗎?

依事件與風險決定. 快速掃描通常適合日常檢查, 可疑入侵或特定調查可能需要完整掃描. 完整掃描較占資源, 應安排適當時段, 不把它當成所有問題的唯一解法.

沒有偵測記錄, 是否代表完全沒有感染?

不能這樣保證. 還需考慮掃描範圍, 情報版本, 當時可偵測的威脅與其他異常跡象. 防毒也不能取代系統更新, 權限管理及備份.

操作時需要協助?

告訴我們您停在哪個步驟, 由客服協助您確認.

聯絡客服