Shromažďování dat pro pokročilé řešení potíží ve Windows

Tip

Podívejte se na toto video, kde se dozvíte více o problémech se zavedením analyzátoru klienta Defender for Endpoint.

Když spolupracujete s pracovníky podpory Microsoftu, můžete být požádáni o použití analyzátoru klienta ke shromažďování dat pro řešení potíží se složitějšími scénáři. Skript analyzátoru pro tento účel podporuje další parametry a může shromáždit konkrétní sadu protokolů na základě pozorovaných příznaků, které je potřeba prozkoumat.

Spuštěním příkazu MDEClientAnalyzer.cmd /? zobrazte seznam dostupných parametrů a jejich popis:

Parametry pro MDEClientAnalyzer.cmd

Přepínač Popis Kdy použít Proces, který řešíte.
-h Vyvolá nástroj Windows Performance Recorder k získání podrobného obecného záznamu trasování výkonu vedle standardní sady protokolů. Pomalé spuštění/spuštění aplikace Když v aplikaci kliknete na tlačítko, trvá to o x sekund déle. Jedna z následujících hodnot:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-l Volá integrovaný nástroj Windows Sledování výkonu a shromažďuje odlehčený trasovací záznam perfmon. Tento scénář může být užitečný při diagnostice problémů s pomalým snížením výkonu, ke kterým dochází v průběhu času, ale obtížně se reprodukují na vyžádání. Řešení problémů s výkonem aplikace, které se mohou projevovat jen pomalu. Doporučujeme zachytávat až tři minuty (maximálně pět minut), protože vaše datová sada může být příliš velká. Jedna z následujících hodnot:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-c Volá Monitor procesů za účelem pokročilého monitorování aktivit systému souborů, registru a procesů/vláken v reálném čase. To je užitečné zejména při řešení potíží s různými scénáři kompatibility aplikací. Process Monitor (ProcMon) pro zahájení trasování spouštění při vyšetřování problému souvisejícího se zpožděním spuštění ovladače, služby nebo aplikace. Nebo aplikace hostované v síťovém sdílení, které nepoužívají mechanismus SMB Opportunistic Locking (Oplock) správně, což způsobuje problémy s kompatibilitou aplikací. Jedna z následujících hodnot:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-i Volá integrovaný příkaz netsh.exe ke spuštění trasování sítě a brány Windows Firewall, které je užitečné při řešení různých potíží souvisejících se sítí. Při řešení potíží souvisejících se sítí, jako je telemetrie EDR v Defender for Endpoint nebo problémy s odesíláním dat CnC. Microsoft Defender hlásí problémy s antivirovou ochranou v cloudu (MAPS). Problémy související s ochranou sítě atd. Jeden z následujících procesů:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-b Stejné jako -c, ale trasování monitoru procesů bude zahájeno během příštího spuštění systému a zastaví se až při dalším použití parametru -b. Process Monitor (ProcMon) pro zahájení trasování spouštění při vyšetřování problému souvisejícího se zpožděním spuštění ovladače, služby nebo aplikace. Tento scénář lze také použít k prozkoumání pomalého spouštění nebo pomalého přihlašování. Jeden z následujících procesů:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-e Volá nástroj Windows Performance Recorder k shromáždění trasovacích dat klienta Defender AV (AM-Engine a AM-Service) pro analýzu problémů s cloudovým připojením antiviru. Při řešení problémů se selháním hlášení služby Cloud Protection (MAPS). MsMpEng.exe
-a Volá nástroj Windows Performance Recorder, aby shromáždil podrobný trasovací záznam výkonu určený pro analýzu problémů s vysokým využitím CPU souvisejících s antivirovým procesem (MsMpEng.exe). Při řešení potíží s vysokým využitím procesoru pomocí Microsoft Defender Antivirus (spustitelný soubor antimalwarové služby nebo MsMpEng.exe), pokud jste už použili Microsoft Defender Antivirus Analyzátor výkonu k zúžení přípony /path/process nebo /path nebo souboru, které přispívají k vysokému využití procesoru. Tento scénář umožňuje dále prozkoumat, co aplikace nebo služba dělá, aby přispěla k vysokému využití procesoru. MsMpEng.exe
-v Používá antivirový MpCmdRun.exe nástroj příkazového řádku s většinou podrobných -Trace příznaků. Kdykoli je potřeba pokročilé řešení potíží. Například při řešení potíží se selháním hlášení služby Cloud Protection (MAPS), selháním aktualizace platformy, selháním aktualizací modulu, selháním aktualizace zabezpečení, falešně negativními zprávami atd. Lze použít také s -b, -c, -hnebo -l. MsMpEng.exe
-t Spustí podrobné trasování všech komponent na straně klienta relevantních pro Endpoint DLP, což je užitečné v případech, kdy u souborů nedochází k akcím DLP podle očekávání. Pokud narazíte na problémy, kdy očekávané akce Microsoft Endpoint Data Loss Prevention (DLP) neprobíhají. MpDlpService.exe
-q Volá skript DLPDiagnose.ps1 z adresáře analyzátoru Tools, který ověřuje základní konfiguraci a požadavky pro Endpoint DLP. Kontroluje základní konfiguraci a požadavky pro Microsoft Endpoint DLP. MpDlpService.exe
-d Shromažďuje výpis paměti procesu MsSenseS.exe (jde o proces senzoru v systému Windows Server 2016 nebo starším operačním systému) a souvisejících procesů. - * Tento příznak lze použít s výše uvedenými příznaky. - ** Analyzátor v tuto chvíli nepodporuje pořizování výpisu paměti procesů chráněných technologií PPL, například MsSense.exe nebo MsMpEng.exe. V systému Windows 7 SP1, Windows 8.1, Windows Server 2008 R2, Windows Server 2012 R2 nebo Windows Server 2016 se spuštěným agentem MMA, u kterých dochází k problémům s výkonem (vysoké využití procesoru nebo paměti) nebo s kompatibilitou aplikací. MsSenseS.exe
-z Nakonfiguruje klíče registru na počítači, aby ho připravily na úplné shromažďování výpisů paměti počítače prostřednictvím CrashOnCtrlScroll. To by bylo užitečné při analýze problémů se zablokováním počítače. * Podržte stisknutou klávesu CTRL nejvíce vpravo a pak stiskněte klávesu SCROLL LOCK dvakrát. Počítač zamrzá, nereaguje nebo je pomalý. Vysoké využití paměti (únik paměti): a) Uživatelský režim: Private Bytes b) Režim jádra: stránkovaný fond nebo nestránkovaný fond paměti, úniky popisovačů. MSSense.exe nebo MsMpEng.exe
-k Používá nástroj NotMyFault k vynucení pádu systému a vygenerování výpisu paměti počítače. To by bylo užitečné pro analýzu různých problémů se stabilitou operačního systému. Stejné jako výše uvedené. MSSense.exe nebo MsMpEng.exe

Analyzátor a všechny příznaky scénářů uvedené v tomto článku je možné spustit vzdáleně spuštěním RemoteMDEClientAnalyzer.cmdpříkazu , který je také součástí sady nástrojů analyzátoru:

Parametry pro RemoteMDEClientAnalyzer.cmd

Poznámka

Při použití jakéhokoli pokročilého parametru pro řešení potíží volá analyzátor také MpCmdRun.exe, aby shromáždil protokoly podpory související s Microsoft Defender antivirovou sadou. Příznak můžete použít -g k ověření adres URL pro konkrétní oblast datacentra i bez připojení k této oblasti. Například MDEClientAnalyzer.cmd -g EU vynutí, aby analyzátor testoval cloudové adresy URL v evropském regionu.

Několik bodů, které je třeba mít na paměti

Když použijete RemoteMDEClientAnalyzer.cmd, zavolá se psexec, aby se nástroj stáhl z nakonfigurované sdílené složky a potom se místně spustil pomocí PsExec.exe.

Skript CMD pomocí příznaku -r určuje, že běží vzdáleně v kontextu SYSTÉMU, takže se uživateli nezobrazí žádná výzva.

Stejný příznak lze použít s MDEClientAnalyzer.cmd , aby se zabránilo zobrazení výzvy uživateli k zadání počtu minut pro shromažďování dat. Zvažte například MDEClientAnalyzer.cmd -r -i -m 5.

  • -r označuje, že se nástroj spouští ze vzdáleného (nebo neinteraktivního kontextu).
  • -i je příznak scénáře pro shromažďování trasování sítě spolu s dalšími souvisejícími protokoly.
  • -m # označuje počet minut pro dobu spuštění (v našem příkladu jsme použili 5 minut).

Při použití MDEClientAnalyzer.cmdzkontroluje skript oprávnění pomocí příkazu net session, který vyžaduje, aby byla služba Server spuštěná. Pokud tomu tak není, zobrazí se chybová zpráva Skript je spuštěný s nedostatečnými oprávněními. Pokud je funkce ECHO vypnutá, spusťte ji s oprávněními správce.