Spuštění nástroje Client Analyzer ve Windows

Tip

Podívejte se na toto video a získejte přehled analyzátoru klienta : Přehled analyzátoru klienta Defenderu for Endpoint

Analyzátor klienta Microsoft Defender for Endpoint shromažďuje diagnostická data a protokoly podpory pro řešení potíží se stavem snímačů, připojením a výkonem na Windows zařízeních. Máte dvě možnosti pro spuštění analyzátoru klienta:

  • Použití živé odpovědi
  • Místní spuštění klientského analyzátoru na zařízení

Možnost 1: Živá odpověď

Protokoly podpory analyzátoru Defenderu for Endpoint můžete shromažďovat vzdáleně pomocí live response.

Možnost 2: Místní spuštění nástroje MDE Client Analyzer

Pomocí následujících kroků stáhněte a spusťte nástroj MDE Client Analyzer přímo na Windows zařízení:

  1. Do zařízení s Windows, které chcete prozkoumat, si stáhněte nástroj MDE Client Analyzer nebo nástroj MDE Client Analyzer (Preview). Soubor se ve výchozím nastavení uloží do složky Stažené soubory.

  2. Extrahujte obsah MDEClientAnalyzer.zip souboru do dostupné složky.

  3. Otevřete příkazový řádek s oprávněními správce:

    1. Přejděte na Start a zadejte cmd.

    2. Klikněte pravým tlačítkem na Příkazový řádek a vyberte Spustit jako správce.

  4. Zadejte následující příkaz a stiskněte enter:

    *DrivePath*\MDEClientAnalyzer.cmd
    

    Nahraďte DrivePath cestou, do které jste extrahovali MDEClientAnalyzer. Pokud jste nástroj například extrahovali do C:\Work\tools, spusťte následující příkaz:

    C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
    

Kromě místního spuštění analyzátoru klienta na zařízení můžete také shromažďovat protokoly podpory analyzátoru pomocí živé odpovědi.

Poznámka

Na Windows 10 a 11 Windows Server 2019 a 2022 nebo Windows Server 2012R2 a 2016 s nainstalovaným moderním jednotným řešením volá skript analyzátoru klienta spustitelný soubor s názvem MDEClientAnalyzer.exe , který spustí testy připojení k adresám URL cloudové služby.

V systému Windows 8.1, Windows Server 2016 nebo v jakékoli předchozí edici operačního systému, ve které se k onboardingu používá Microsoft Monitoring Agent (MMA), skript analyzátoru klienta volá spustitelný soubor s názvem MDEClientAnalyzerPreviousVersion.exe, aby spustil testy připojení pro adresy URL služby Command and Control (CnC), a zároveň volá nástroj MMA pro připojení TestCloudConnection.exe pro adresy URL kanálu kybernetických dat.

Tip

Podívejte se na toto video, kde se dozvíte více o problémech se zprovozněním: Problémy se zprovozněním analyzátoru klienta Defender for Endpoint

Důležité body, které byste měli mít na paměti

Všechny powershellové skripty a moduly, které jsou součástí analyzátoru, jsou podepsané Microsoftem. Pokud byly soubory nějakým způsobem změněny, očekává se, že se analyzátor ukončí s následující chybou:

Chyba analyzátoru klienta

Pokud se analyzátor ukončí s chybou při ověření podpisu souboru, výstup issuerInfo.txt obsahuje podrobné informace o tom, proč kontrola podpisu selhala a kterého souboru se problém týkal:

Informace o vystaviteli

Následující příklad ukazuje obsah issuerInfo.txt při změně MDEClientAnalyzer.ps1:

Upravený soubor ps1

Výsledný obsah balíčku ve Windows

Po dokončení analyzátoru vytvoří balíček výsledků obsahující diagnostické soubory a složky.

Poznámka

Přesné zachycené soubory se můžou změnit v závislosti na faktorech, jako jsou:

  • Verze windows, ve kterých je analyzátor spuštěn.
  • Dostupnost kanálu protokolu událostí na počítači.
  • Počáteční stav senzoru EDR (služba Sense je zastavena, pokud zařízení ještě není zaregistrováno).
  • Pokud byl s příkazem analyzeru použit pokročilý parametr řešení potíží.

Ve výchozím nastavení obsahuje rozbalený MDEClientAnalyzerResult.zip soubor položky uvedené v následující tabulce:

Složka Položka Popis
MDEClientAnalyzer.htm Toto je hlavní výstupní soubor HTML, který obsahuje zjištění a pokyny, které může vytvořit skript analyzátoru spuštěný na počítači.
SystemInfoLogs AddRemovePrograms.csv Seznam softwaru nainstalovaného v x64 operačním systému x64 shromážděného z registru
SystemInfoLogs AddRemoveProgramsWOW64.csv Seznam softwaru nainstalovaného na platformě x86 v operačním systému x64 shromážděného z registru
SystemInfoLogs CertValidate.log Podrobný výsledek odvolání certifikátu provedeného voláním nástroje CertUtil
SystemInfoLogs dsregcmd.txt Výstup ze spuštění příkazu dsregcmd. Poskytuje podrobnosti o stavu počítače v Microsoft Entra.
SystemInfoLogs IFEO.txt Výstup Image File Execution Options nakonfigurovaných v počítači
SystemInfoLogs MDEClientAnalyzer.txt Jedná se o podrobný textový soubor s podrobnostmi o spuštění skriptu analyzátoru.
SystemInfoLogs MDEClientAnalyzer.xml Formát XML obsahující zjištění skriptů analyzátoru
SystemInfoLogs RegOnboardedInfoCurrent.Json Informace o nasazených počítačích shromážděné z registru ve formátu JSON
SystemInfoLogs RegOnboardingInfoPolicy.Json Konfigurace zásad onboardingu shromážděná z registru ve formátu JSON
SystemInfoLogs SCHANNEL.txt Podrobnosti o konfiguraci SCHANNEL aplikované na tomto počítači, jak byly získány z registru
SystemInfoLogs SessionManager.txt Nastavení specifická pro Správce relací se shromažďují z registru.
SystemInfoLogs SSL_00010002.txt Podrobnosti o konfiguraci SSL použité v počítači, získané z registru
EventLogs utc.evtx Export protokolu událostí DiagTrack
EventLogs senseIR.evtx Export protokolu událostí automatizovaného šetření
EventLogs sense.evtx Export hlavního protokolu událostí senzoru
EventLogs OperationsManager.evtx Export protokolu událostí agenta Microsoft Monitoring Agent
MdeConfigMgrLogs SecurityManagementConfiguration.json Konfigurace odeslané z MEM (Microsoft Endpoint Manager) k vynucení
MdeConfigMgrLogs policies.json Nastavení zásad, která se mají na zařízení uplatnit
MdeConfigMgrLogs report_xxx.json Odpovídající výsledky vynucení