Ci-dessous, les différences entre deux révisions de la page.
| Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente | ||
| sysadmin:windows:desactiver_windows_defender [2023/07/07 10:24] – yoann | sysadmin:windows:desactiver_windows_defender [2025/06/01 11:38] (Version actuelle) – yoann | ||
|---|---|---|---|
| Ligne 1: | Ligne 1: | ||
| - | {{taq> | + | {{tag> |
| ====== Windows 10/11 : Désactiver Windows Defender ====== | ====== Windows 10/11 : Désactiver Windows Defender ====== | ||
| + | |||
| + | < | ||
| + | Sur les version pro de Windows 10/11 la protection contre les falsifications (tamper protection) réactive systématiquement Windows Defender. La clé de registre **DisableAntiSpyware** n'est pas conservée. | ||
| + | </ | ||
| ===== Vérifier l' | ===== Vérifier l' | ||
| + | |||
| + | Plusieurs services peuvent être contrôles : | ||
| + | * Microsoft Defender Antivirus Service (WinDefend) ; | ||
| + | * Windows Security Service (SecurityHealthService) ; | ||
| + | * Security Center (wscsvc). | ||
| + | |||
| + | <code powershell> | ||
| + | Get-Service Windefend, SecurityHealthService, | ||
| + | </ | ||
| + | |||
| ==== Depuis la GUI ==== | ==== Depuis la GUI ==== | ||
| Ligne 19: | Ligne 34: | ||
| ==== Depuis PowerShell ==== | ==== Depuis PowerShell ==== | ||
| - | La cmdlet **Get-MpComputerStatus** | + | Les commandes de gestion de Microsoft Defender sous PowerShell sont regroupées dans le module Dedenfer : |
| + | |||
| + | <code powershell> | ||
| + | Get-Command -Module Defender | ||
| + | </ | ||
| + | |||
| + | La cmdlet **Get-MpComputerStatus** retourne de nombreuses informations sur l' | ||
| <code powershell> | <code powershell> | ||
| - | # vérifier l' | ||
| - | Get-Service -Name WinDefend | ||
| # Status détaillé des composants Windows Defender | # Status détaillé des composants Windows Defender | ||
| Ligne 42: | Ligne 61: | ||
| * **NISEnabled** décrit l' | * **NISEnabled** décrit l' | ||
| * **IOAV** Analyse des fichiers téléchargés et pièces jointes | * **IOAV** Analyse des fichiers téléchargés et pièces jointes | ||
| + | |||
| + | |||
| + | <code powershell> | ||
| + | # Vérifier si la protection contre les falsifications est active | ||
| + | # (tamper protection) | ||
| + | Get-MpComputerStatus | Select-Object RealTimeProtectionEnabled, | ||
| + | </ | ||
| + | |||
| + | <code powershell> | ||
| + | # Stopper l' | ||
| + | Set-MpPreference -DisableRealtimeMonitoring $True | ||
| + | Set-MpPreference -MAPSReporting 0 | ||
| + | </ | ||
| Après désactivation de la " | Après désactivation de la " | ||
| Ligne 59: | Ligne 91: | ||
| </ | </ | ||
| + | ==== Les Journaux ==== | ||
| + | Le journal de l' | ||
| + | |||
| + | * Ouvrir le gestionnaire de l' | ||
| + | * Déployer **Observateur d' | ||
| Ligne 88: | Ligne 125: | ||
| </ | </ | ||
| + | < | ||
| + | Le processus de protection logicielle (sppsvc) semble supprimer la valeur **DisableAntiSpyware** lorsqu' | ||
| + | </ | ||
| + | |||
| + | Créer la clé si elle n' | ||
| + | * **HKLM\SOFTWARE\Microsoft\Windows Defender** | ||
| + | * Modifier les droits d' | ||
| + | * Désactiver l' | ||
| + | * Modifier le propriétaire : définir le groupe administrateurs et cocher '' | ||
| + | * Modifier les droits d' | ||
| + | * Cocher '' | ||
| + | |||
| + | Ajouter les valeurs suivantes de type DWORD 32 bits ayant pour valeur hexadécimale 0x01 : | ||
| + | |||
| + | * DisableAntiVirus | ||
| + | * DisableAntiSpyware | ||
| + | * ServiceStartStates | ||
| ===== Stratégie de sécurité ===== | ===== Stratégie de sécurité ===== | ||
| + | |||
| + | < | ||
| + | Sous Windows 10 la modification de la stratégie de sécurité ne conduit pas à la création de la valeur DWORD 32 bits **DisableAntiSpyware** dans le registre. | ||
| + | </ | ||
| ===== Références ===== | ===== Références ===== | ||
| + | * [[https:// | ||
| + | * [[https:// | ||
| * [[https:// | * [[https:// | ||
| * [[https:// | * [[https:// | ||
| * https:// | * https:// | ||
| + | * [[https:// | ||
| + | * https:// | ||
| + | * https:// | ||