Windows Defender 把公司软件当病毒误删了,怎么恢复和加白?
问题
公司自研的小工具、行业客户端、激活服务程序,一运行就被 Windows Defender 报毒,文件直接被隔离消失;业务软件里某个 exe 每次更新都被删一遍。这是杀毒引擎的"误报":不出名的数字签名/行为特征触发了启发式规则。正确姿势是恢复文件 + 科学加白,而不是直接关掉 Defender。
常见原因
- 自研/小众软件没有知名数字签名,被启发式判定可疑。
- 软件的某些行为(释放并运行 exe、加服务、注入)与病毒行为模式重合。
- 破解/修改过的程序——这类被报毒多数不是误报,警惕对待。
分步解决
第一步,从隔离区恢复文件。打开"Windows 安全中心" → 病毒和威胁防护 → “保护历史记录”(或"威胁历史记录")→ 找到被隔离的那条 → 展开 → “还原"可取回文件;先点"允许在设备上"再还原,避免放行前又被抓。
第二步,添加排除项(加白)。Windows 安全中心 → 病毒和威胁防护 → “管理设置” → 排除项 → “添加或删除排除项” → 添加排除项,可选四种类型:文件夹(推荐,把业务软件整个安装目录加进来,更新也不怕)、文件、进程(.exe 名)、文件类型。公司环境由 IT 统一时,也可用组策略/Intune 下发排除列表,员工机上直接生效。
第三步,验证与边界。加白后运行软件确认正常;注意排除项是"免检通道”,只加确实可信的目录——把下载盘整个加白就等于开门。
第四步,治本:给自研工具做代码签名证书签名,误报率大幅下降;或向微软提交流报误判(通过安全厂商误报申诉通道提交样本),下个引擎版本可能放行。
第五步,特别提醒:如果被删的是网上下载的"破解版"“绿化版”,别急着当误报处理——它可能真的带毒。判断依据:来源是否官方/公司内部、哈希能否对上、多引擎扫描结果。
预防
- 公司软件安装目录统一(如 D:\Apps),加白一个根目录即可覆盖全部;
- 排除项清单由 IT 统一维护,员工不自行添加;
- 自研软件发布前走签名+主流杀软扫描,交付前消灭误报。诚鑫致达科技帮客户维护安全策略时,会把"误报恢复+目录加白"做成标准动作,业务软件更新不再被误删。
杀软误报影响业务,可以搜『企业数据管家』找到我们。