Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tip
Podívejte se na toto video a získejte přehled analyzátoru klienta : Přehled analyzátoru klienta Defenderu for Endpoint
Analyzátor klienta Microsoft Defender for Endpoint shromažďuje diagnostická data a protokoly podpory pro řešení potíží se stavem snímačů, připojením a výkonem na Windows zařízeních. Máte dvě možnosti pro spuštění analyzátoru klienta:
- Použití živé odpovědi
- Místní spuštění klientského analyzátoru na zařízení
Možnost 1: Živá odpověď
Protokoly podpory analyzátoru Defenderu for Endpoint můžete shromažďovat vzdáleně pomocí live response.
Možnost 2: Místní spuštění nástroje MDE Client Analyzer
Pomocí následujících kroků stáhněte a spusťte nástroj MDE Client Analyzer přímo na Windows zařízení:
Do zařízení s Windows, které chcete prozkoumat, si stáhněte nástroj MDE Client Analyzer nebo nástroj MDE Client Analyzer (Preview). Soubor se ve výchozím nastavení uloží do složky Stažené soubory.
Extrahujte obsah
MDEClientAnalyzer.zipsouboru do dostupné složky.Otevřete příkazový řádek s oprávněními správce:
Přejděte na Start a zadejte cmd.
Klikněte pravým tlačítkem na Příkazový řádek a vyberte Spustit jako správce.
Zadejte následující příkaz a stiskněte enter:
*DrivePath*\MDEClientAnalyzer.cmdNahraďte DrivePath cestou, do které jste extrahovali MDEClientAnalyzer. Pokud jste nástroj například extrahovali do
C:\Work\tools, spusťte následující příkaz:C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
Kromě místního spuštění analyzátoru klienta na zařízení můžete také shromažďovat protokoly podpory analyzátoru pomocí živé odpovědi.
Poznámka
Na Windows 10 a 11 Windows Server 2019 a 2022 nebo Windows Server 2012R2 a 2016 s nainstalovaným moderním jednotným řešením volá skript analyzátoru klienta spustitelný soubor s názvem MDEClientAnalyzer.exe , který spustí testy připojení k adresám URL cloudové služby.
V systému Windows 8.1, Windows Server 2016 nebo v jakékoli předchozí edici operačního systému, ve které se k onboardingu používá Microsoft Monitoring Agent (MMA), skript analyzátoru klienta volá spustitelný soubor s názvem MDEClientAnalyzerPreviousVersion.exe, aby spustil testy připojení pro adresy URL služby Command and Control (CnC), a zároveň volá nástroj MMA pro připojení TestCloudConnection.exe pro adresy URL kanálu kybernetických dat.
Tip
Podívejte se na toto video, kde se dozvíte více o problémech se zprovozněním: Problémy se zprovozněním analyzátoru klienta Defender for Endpoint
Důležité body, které byste měli mít na paměti
Všechny powershellové skripty a moduly, které jsou součástí analyzátoru, jsou podepsané Microsoftem. Pokud byly soubory nějakým způsobem změněny, očekává se, že se analyzátor ukončí s následující chybou:
Pokud se analyzátor ukončí s chybou při ověření podpisu souboru, výstup issuerInfo.txt obsahuje podrobné informace o tom, proč kontrola podpisu selhala a kterého souboru se problém týkal:
Následující příklad ukazuje obsah issuerInfo.txt při změně MDEClientAnalyzer.ps1:
Výsledný obsah balíčku ve Windows
Po dokončení analyzátoru vytvoří balíček výsledků obsahující diagnostické soubory a složky.
Poznámka
Přesné zachycené soubory se můžou změnit v závislosti na faktorech, jako jsou:
- Verze windows, ve kterých je analyzátor spuštěn.
- Dostupnost kanálu protokolu událostí na počítači.
- Počáteční stav senzoru EDR (služba Sense je zastavena, pokud zařízení ještě není zaregistrováno).
- Pokud byl s příkazem analyzeru použit pokročilý parametr řešení potíží.
Ve výchozím nastavení obsahuje rozbalený MDEClientAnalyzerResult.zip soubor položky uvedené v následující tabulce:
| Složka | Položka | Popis |
|---|---|---|
MDEClientAnalyzer.htm |
Toto je hlavní výstupní soubor HTML, který obsahuje zjištění a pokyny, které může vytvořit skript analyzátoru spuštěný na počítači. | |
SystemInfoLogs |
AddRemovePrograms.csv |
Seznam softwaru nainstalovaného v x64 operačním systému x64 shromážděného z registru |
SystemInfoLogs |
AddRemoveProgramsWOW64.csv |
Seznam softwaru nainstalovaného na platformě x86 v operačním systému x64 shromážděného z registru |
SystemInfoLogs |
CertValidate.log |
Podrobný výsledek odvolání certifikátu provedeného voláním nástroje CertUtil |
SystemInfoLogs |
dsregcmd.txt |
Výstup ze spuštění příkazu dsregcmd. Poskytuje podrobnosti o stavu počítače v Microsoft Entra. |
SystemInfoLogs |
IFEO.txt |
Výstup Image File Execution Options nakonfigurovaných v počítači |
SystemInfoLogs |
MDEClientAnalyzer.txt |
Jedná se o podrobný textový soubor s podrobnostmi o spuštění skriptu analyzátoru. |
SystemInfoLogs |
MDEClientAnalyzer.xml |
Formát XML obsahující zjištění skriptů analyzátoru |
SystemInfoLogs |
RegOnboardedInfoCurrent.Json |
Informace o nasazených počítačích shromážděné z registru ve formátu JSON |
SystemInfoLogs |
RegOnboardingInfoPolicy.Json |
Konfigurace zásad onboardingu shromážděná z registru ve formátu JSON |
SystemInfoLogs |
SCHANNEL.txt |
Podrobnosti o konfiguraci SCHANNEL aplikované na tomto počítači, jak byly získány z registru |
SystemInfoLogs |
SessionManager.txt |
Nastavení specifická pro Správce relací se shromažďují z registru. |
SystemInfoLogs |
SSL_00010002.txt |
Podrobnosti o konfiguraci SSL použité v počítači, získané z registru |
EventLogs |
utc.evtx |
Export protokolu událostí DiagTrack |
EventLogs |
senseIR.evtx |
Export protokolu událostí automatizovaného šetření |
EventLogs |
sense.evtx |
Export hlavního protokolu událostí senzoru |
EventLogs |
OperationsManager.evtx |
Export protokolu událostí agenta Microsoft Monitoring Agent |
MdeConfigMgrLogs |
SecurityManagementConfiguration.json |
Konfigurace odeslané z MEM (Microsoft Endpoint Manager) k vynucení |
MdeConfigMgrLogs |
policies.json |
Nastavení zásad, která se mají na zařízení uplatnit |
MdeConfigMgrLogs |
report_xxx.json |
Odpovídající výsledky vynucení |