Temos um script que recusa atualizações KB890830 para nosso Windows Update Server local, mas recentemente descobrimos que alguém aprovou uma das atualizações mensais antes que o script pudesse ser executado e a Ferramenta de Remoção de Software Malicioso (MRT) fosse instalada em todos os nossos servidores.
Tivemos problemas com o MRT no passado e queremos removê-lo, mas agora o script recusou a atualização e não encontramos nada na View installed updates
seção para removê-lo. Também tentamos executar wusa.exe /uninstall /KB:890830
, mas retornou o erro:
A atualização KB890830 não está instalada neste computador.
De acordo com o C:\Windows\debug\mrt.log
, C:\Windows\System32\MRT.exe
está sendo executado diariamente durante a janela "Manutenção Automática" definida na seção Central de Ações do painel de controle. Portanto, ele está definitivamente instalado e sendo executado diariamente.
Eu tentei usar o SysInternals AutoRuns e olhar para as tarefas agendadas, mas não consegui descobrir onde estava sendo iniciado.
Como podemos desabilitar ou desinstalar a Ferramenta de Remoção de Software Malicioso em nossos servidores Windows para impedir que ela seja executada?
Acontece que as tarefas de manutenção automática são gerenciadas por
C:\Windows\System32\MSchedExe.exe
e as tarefas agendadas na\Microsoft\Windows\TaskScheduler
pasta. Em seguida, ele executará outras tarefas definidas, mas que não possuem um acionador especificado, sendo uma delas aMRT_HB
tarefa em\Microsoft\Windows\RemovalTools\
.Aqui você pode vê-lo chamando MRT.exe para executar a verificação, e o último tempo de execução corresponde às informações do Action Center:
Se você desabilitar esta Tarefa Agendada, ela deve impedir a execução da Ferramenta de Remoção de Software Mal-Intencionado. Você também pode excluir a tarefa e o programa MRT.exe usando o seguinte em um prompt elevado do PowerShell:
Observe, no entanto, que se você não desativou a atualização KB890830 no WSUS ou por meio do registro , ela provavelmente será reinstalada, pois o MRT é atualizado a cada patch de terça-feira.