组策略不能直接触发主动扫描,但可强制启用实时保护并统一配置计划扫描:实时保护需禁用“关闭”和“允许用户关闭”策略;计划扫描通过“配置定期扫描”设定类型、频率与UTC时间,并确保NTP同步。
组策略本身不能直接“引导”终端执行主动安全扫描,但可以统一配置、强制启用并标准化触发路径,让终端在合规前提下更可靠地响应扫描需求。关键不是替代手动操作,而是把分散行为变成可管、可控、可审计的机制。
强制启用实时保护并锁定开关
这是最基础也最关键的主动防护层。实时保护默认开启,但用户或第三方软件可能关闭它——组策略能彻底封住这个出口:
- 路径:计算机配置 → 管理模板 → Windows 组件 → Microsoft Defender 防病毒 → 实时保护
- 启用“关闭实时保护”,设为“已禁用”:阻止任何方式停用该功能
- 启用“允许用户关闭实时保护”,设为“已禁用”:让Windows安全中心里的开关变灰,不可点
- 确认Defender服务(WinDefend)处于运行状态;若曾被其他杀软抑制,需先卸载再刷新策略
统一调度计划扫描(在线扫描)
计划扫描是定期体检,适合安排在低峰时段自动运行。组策略可精确控制类型、频率和时间:
- 路径:计算机配置 → 管理模板 → Windows 组件 → Microsoft Defender 防病毒 → 扫描
- 启用“配置定期扫描”,设为“已启用”,再指定:扫描类型(推荐快速)、频率(每天/每周)、具体时间(注意是UTC时间,需结合NTP校准)
- 禁用“仅当计算机处于打开但未使用时启动计划扫描”:避免因空闲判断失败导致扫描跳过
- 若部署在服务器或高性能终端,可设为每周日凌晨2点;终端设备可设为午间12:00(720),避开夜间关机影响
标准化离线扫描入口(非自动,但可一键触发)
Windows Defender Offline Scan无法被组策略定时调用,但它能在WinRE环境清除顽固威胁。组策略可通过GPP推送标准化入口:
- 使用组策略首选项(GPP)→ 文件/快捷方式,将批处理脚本或.lnk推送到所有终端桌面
- 脚本内容示例:MpCmdRun.exe -Scan -ScanType 7(会提示重启进入离线扫描)
- 同步通过GPO启用WinRE:运行reagentc /enable确保恢复环境可用,否则点击后报错
- 此方式不自动执行,但消除了用户自行搜索命令、拼错参数、找不到入口等问题
联动EDR实现智能响应式扫描
若已部署Microsoft Defender for Endpoint(≥4.18客户端),组策略虽不直接控制离线扫描,但可配合云端策略达成半自动化:
- 在Defender门户中设置自动化响应规则,例如检测到勒索软件行为模式时,自动下发“运行离线扫描”指令
- 该指令依赖客户端支持WinRE且磁盘空间充足;可在Intune或SCCM中前置检查并修复环境
- 组策略仍需保障基础防护(如MAPS级别设为“高级”),确保威胁能被及时识别并触发后续动作

















