開始前先了解
使用系統管理員開啟 Windows PowerShell. 本篇操作的是 Windows Server 內建防毒, 不需要購買額外軟體或登入其他管理服務.
若主機已有其他防毒產品, 或防護受組織原則管理, 先查明管理方式. 不直接刪除原則, 不同時強制啟用多套即時防毒, 也不為了安裝程式而關閉即時防護或加入整顆磁碟排除.
先安排不影響服務的時段. 快速掃描通常適合作為日常檢查; 完整掃描會讀取更多檔案並占用較多資源. 指定資料夾掃描只涵蓋該位置, 不能替代全機檢查.
本系列使用 Windows Server 2022 Datacenter 繁體中文真實操作畫面. 帳號, 網路設定, 磁碟與示範數值請換成自己的環境; 選項名稱可能因版本與語言不同而異.
01確認防毒與即時防護已啟用
先查 AMServiceEnabled, AntivirusEnabled 與 RealTimeProtectionEnabled. 本次三項均為 True, 代表這些防護功能目前啟用; 仍應繼續核對安全情報與掃描結果.
如果顯示 False, 查明是否有其他防毒產品, 管理原則或服務異常. 不把關閉防護當成排錯的固定步驟, 也不以安全情報存在便推論即時防護已啟用.
Get-MpComputerStatus | Format-List `
AMServiceEnabled,AntivirusEnabled,RealTimeProtectionEnabled,`
AMProductVersion,AntivirusSignatureVersion,AntivirusSignatureLastUpdated
放大圖片
02更新安全情報並讀回時間
執行安全情報更新, 等待指令完成後重新查詢版本, 最後更新時間與情報年齡. 版本可能與圖片不同, 應以您實際取得的結果為準.
若更新失敗, 保留錯誤碼並檢查網路, DNS, 系統時間及既有更新設定. 不下載來路不明的防毒檔案, 也不因為更新過程沒有輸出就直接宣稱成功.
Update-MpSignature
Get-MpComputerStatus | Format-List `
AntivirusSignatureVersion,AntivirusSignatureLastUpdated,AntivirusSignatureAge
放大圖片
03執行快速掃描並等待完成
執行下方快速掃描指令. 掃描時間依主機狀態而異, 不因為暫時沒有輸出就重複啟動多次掃描. 完成後查開始與結束時間, 確認它們對應這次操作.
本次已實際完成快速掃描. 快速掃描針對常見受感染位置與相關活動, 不表示每一個儲存檔案都已完整掃過.
Start-MpScan -ScanType QuickScan
Get-MpComputerStatus | Format-List QuickScanStartTime,QuickScanEndTime,QuickScanAge
放大圖片
04掃描指定資料夾並查看結束記錄
如需檢查剛上傳或準備使用的檔案, 可指定資料夾掃描. 範例 D:\TutorialData 是專用測試資料夾, 請換成您要檢查的實際位置, 不先移除偵測到的檔案或建立排除.
掃描結束後可在事件檢視器依序開啟 應用程式及服務記錄, Microsoft, Windows, Windows Defender, Operational, 或使用下方命令查看事件 1001. 事件內容中的掃描類型與時間要和這次操作一致.
Start-MpScan -ScanType CustomScan -ScanPath D:\TutorialData
Get-WinEvent -FilterHashtable @{
LogName='Microsoft-Windows-Windows Defender/Operational'; Id=1001
} -MaxEvents 2 | Format-List TimeCreated,Id,Message
放大圖片
05查閱偵測紀錄並確認防護仍正常
查看偵測記錄及採取動作是否成功. 本次未出現威脅偵測記錄, 但這不等於主機在所有時間與所有檔案都絕對安全.
若發現威脅, 先保留事件時間, 威脅名稱與受影響位置, 依 Defender 提示隔離及調查. 不直接把偵測項目加入允許清單來消除提示. 完成後再次確認防毒與即時防護維持啟用.
Get-MpThreatDetection | Format-List
Get-MpComputerStatus | Format-List AntivirusEnabled,RealTimeProtectionEnabled
放大圖片
完成後如何確認
本次已實際更新安全情報, 完成快速掃描及專用資料夾掃描, 並核對掃描結束事件與偵測記錄. 操作後防毒與即時防護仍啟用.
本次沒有進行完整掃描, 沒有下載惡意測試檔, 也沒有建立防毒排除. 掃描結果只反映這次範圍與當時可偵測的威脅.
常見問題
快速掃描成功後, 還需要完整掃描嗎?
依事件與風險決定. 快速掃描通常適合日常檢查, 可疑入侵或特定調查可能需要完整掃描. 完整掃描較占資源, 應安排適當時段, 不把它當成所有問題的唯一解法.
沒有偵測記錄, 是否代表完全沒有感染?
不能這樣保證. 還需考慮掃描範圍, 情報版本, 當時可偵測的威脅與其他異常跡象. 防毒也不能取代系統更新, 權限管理及備份.