Defender exclusion audit

Get-MpPreference | Select ExclusionPath

Revise as exclusões do Defender no host, identificando os caminhos e processos que o antivírus não verifica (possíveis pontos cegos do atacante).

Execute quando quiser saber o que está excluído da verificação do Defender: as exclusões (caminhos, processos, extensões) desativam a proteção sobre o que está excluído — e são um alvo clássico do atacante: adicionar o caminho do payload às exclusões para que o AV não o toque. A auditoria de exclusões responde a 'o que o Defender não verifica e por quê?': cada exclusão é justificada (desempenho, aplicativo legado) ou removida. No hardening e no IR, a revisão de exclusões é um dos primeiros checks: a exclusão de Temp ou de um diretório de usuário sem justificativa é um achado de comprometimento.

Não use como veredito: exclusões legítimas existem (aplicativos que desaceleram, caminhos de desempenho) — a auditoria documenta cada uma, não as remove às cegas. E atenção: Get-MpPreference mostra as exclusões locais e as da política; exclusões adicionadas pelo atacante somem com o host comprometido — a detecção em tempo real da mudança de exclusões está nos eventos do Defender (5007) e no EDR. A revisão manual é a fotografia; o monitoramento da mudança é a detecção. Em ambientes com outro AV, a auditoria equivalente é a do produto correspondente.