跳到主要内容

Windows Defender排除项与防火墙规则配置指南

2026年10月10日

排除项和防火墙各管哪一段

绿色版小工具解压出来就被Windows Defender删掉,某下载器怎么都连不上网,十有八九不是软件坏了,而是系统自带的杀毒和防火墙在起作用。排除项负责告诉Defender哪些路径不用扫描,防火墙规则决定哪个程序能不能联网,两个开关都藏在设置深处,找不到入口是大多数人卡住的原因。常见组合场景:汉化补丁或激活工具被判定为HackTool:Win32/Autokms一类风险软件,Defender静默隔离,远程管理工具的入站连接又被防火墙默认拦下。

操作步骤:给Defender添加排除项

图形界面四步走完:

1、打开”设置→隐私和安全性→Windows安全中心→病毒和威胁防护”,在”病毒和威胁防护设置”里点”管理设置”,下拉到”排除项”点”添加或删除排除项”。
2、点”添加排除项”,四个类型按需选:文件、文件夹、文件类型、进程。绿色软件选”文件夹”,把D:\Tools\Green整个目录放进去。
3、UAC确认后生效。文件类型支持通配,填*.gho可让全部Ghost镜像免于扫描。
4、验证:管理员运行cmd,执行”C:\Program Files\Windows Defender\MpCmdRun.exe” -Scan -ScanType 1,返回0说明引擎正常。

PowerShell更适合批量:Add-MpPreference -ExclusionPath “D:\Tools\Green”加目录排除,Add-MpPreference -ExclusionProcess “tool.exe”排进程,Get-MpPreference查看全部排除项,Remove-MpPreference -ExclusionPath “D:\Tools\Green”随时撤销,四条都要管理员权限窗口。

被误删文件的找回办法

Defender拦下的文件默认进隔离区,保护历史记录保留约30天。打开”Windows安全中心→病毒和威胁防护→保护历史记录”,点开条目展开”详细信息”,能看到原始路径和威胁名称,点底部”还原”按钮文件就回原位。命令行查记录用Get-MpThreatDetection,Resources字段写着被删文件的原始路径。

口袋网提醒一句:风险软件类的误报放心还原,正牌Trojan检出就别硬捞,批量清威胁标记用Remove-MpThreat。

防火墙规则:阻止或放行单个程序

高级安全防火墙的入口藏得深:”控制面板→系统和安全→Windows Defender防火墙→高级设置”。左侧分入站、出站规则两区,程序主动联网走出站,外部访问进来走入站。阻止某程序联网的完整步骤:

1、Win+R输入wf.msc回车,直达高级安全防火墙。
2、左侧点”出站规则”,右侧点”新建规则”。
3、规则类型选”程序”,指定路径如C:\Tools\Monitor\monitor.exe。
4、操作选”阻止连接”,配置文件保持域、专用、公用三个全勾。
5、名称写清用途,比如Block monitor outbound,完成生效。

放行入站连接同理,第四步改成”允许连接”,建议只勾”专用”网络,公用网络下放行SMB共享等于把文件暴露在陌生Wi-Fi里。命令行一条顶五步:netsh advfirewall firewall add rule name=”Block monitor” dir=out action=block program=”C:\Tools\Monitor\monitor.exe”,删除用delete rule name=”Block monitor”。

三个高频坑与验证方法

坑一,排除项开太多等于裸奔,进程排除比目录排除危险:ExclusionProcess会让该进程读写的所有文件跳过实时扫描,能用目录解决就别用进程。坑二,防火墙默认只拦入站、出站全放行,管住某个程序联网必须手动加出站规则,当前三档策略用netsh advfirewall show allprofiles查看。坑三,装了第三方杀软后Defender自动退位,界面提示”由你的其他防病毒提供程序管理”,此时配置无效,先卸载第三方杀软再回头设置。

验证规则有没有命中别靠猜:”控制面板→Windows Defender防火墙→高级设置→防火墙属性→自定义”里把”记录丢弃的数据包”选”是”,日志落在C:\Windows\System32\LogFiles\Firewall\pfirewall.log,DROP行里写明程序路径和端口,一目了然。