Ausführen der Clientanalyse unter Windows

Tipp

Sehen Sie sich dieses Video an, um sich einen Überblick über den Client-Analyzer zu verschaffen: Übersicht über den Client-Analyzer für Defender for Endpoint

Das Microsoft Defender for Endpoint-Clientanalysetool sammelt Diagnosedaten und Supportprotokolle zur Problembehandlung bei Problemen mit Sensorzustand, Konnektivität und Leistung auf Windows-Geräten. Sie haben zwei Optionen zum Ausführen der Clientanalyse:

  • Verwenden einer Liveantwort
  • Lokales Ausführen des Clientanalysetools auf dem Gerät

Option 1: Liveantwort

Sie können die Supportprotokolle des Analysetools für Defender for Endpoint per Fernzugriff mithilfe von Live Response sammeln.

Option 2: Lokales Ausführen von MDE Client Analyzer

Führen Sie die folgenden Schritte aus, um die MDE Client Analyzer direkt auf dem Windows Gerät herunterzuladen und auszuführen:

  1. Laden Sie das MDE Client Analyzer-Tool oder MDE Client Analyzer-Tool (Vorschau) auf das Windows-Gerät herunter, das Sie untersuchen möchten. Die Datei wird standardmäßig im Ordner Downloads gespeichert.

  2. Extrahieren Sie den Inhalt von MDEClientAnalyzer.zip in einen verfügbaren Ordner.

  3. Öffnen Sie eine Befehlszeile mit Administratorberechtigungen:

    1. Wechseln Sie zu Start, und geben Sie cmd ein.

    2. Klicken Sie mit der rechten Maustaste auf Eingabeaufforderung, und wählen Sie Als Administrator ausführen aus.

  4. Geben Sie den folgenden Befehl ein, und drücken Sie dann die EINGABETASTE:

    *DrivePath*\MDEClientAnalyzer.cmd
    

    Ersetzen Sie DrivePath durch den Pfad, in dem Sie MDEClientAnalyzer extrahiert haben. Wenn Sie zum Beispiel das Tool nach C:\Work\tools extrahiert haben, führen Sie den folgenden Befehl aus:

    C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
    

Zusätzlich dazu, den Client-Analyzer lokal auf dem Gerät auszuführen, können Sie auch Supportprotokolle des Analyzers mit Live Response erfassen.

Hinweis

Am Windows 10 und 11, Windows Server 2019 und 2022 oder Windows Server 2012R2 und 2016 mit installierter moderner einheitlicher Lösung ruft das Clientanalyseskript eine ausführbare Datei mit dem Namen MDEClientAnalyzer.exe auf, um die Konnektivitätstests für Clouddienst-URLs auszuführen.

Unter Windows 8.1, Windows Server 2016 oder einer früheren Betriebssystemversion, bei der Microsoft Monitoring Agent (MMA) für das Onboarding verwendet wird, ruft das Clientanalyseskript eine ausführbare Datei namens MDEClientAnalyzerPreviousVersion.exe auf, um Konnektivitätstests für Command-and-Control-URLs (CnC) auszuführen, und ruft außerdem das MMA-Konnektivitätstool TestCloudConnection.exe für URLs des Cyber-Data-Kanals auf.

Tipp

Sehen Sie sich dieses Video an, um mehr über Onboardingprobleme zu erfahren: Onboardingprobleme beim Defender für Endpunkt-Client Analyzer

Wichtige Punkte, die sie berücksichtigen sollten

Alle im Analysetool enthaltenen PowerShell-Skripts und -Module sind von Microsoft signiert. Wenn Dateien in irgendeiner Weise geändert wurden, wird erwartet, dass das Analysetool mit dem folgenden Fehler beendet wird:

Clientanalysefehler

Wenn die Analyse mit einem Dateisignaturüberprüfungsfehler beendet wird, enthält die issuerInfo.txt Ausgabe detaillierte Informationen dazu, warum die Signaturüberprüfung fehlgeschlagen ist und welche Datei betroffen war:

Ausstellerinformationen

Das folgende Beispiel zeigt den Inhalt von issuerInfo.txt, wenn MDEClientAnalyzer.ps1 geändert wurde:

Die geänderte ps1-Datei

Inhalt des Ergebnispakets unter Windows

Nach Abschluss der Analyse erzeugt es ein Ergebnispaket mit Diagnosedateien und Ordnern.

Hinweis

Die genauen erfassten Dateien können sich je nach Faktoren ändern, z. B.:

  • Die Version von Windows, unter der das Analysetool ausgeführt wird.
  • Verfügbarkeit des Ereignisprotokollkanals auf dem Computer.
  • Der Startzustand des EDR-Sensors (Sense ist angehalten, wenn das Gerät noch nicht eingebunden ist).
  • Wenn ein erweiterter Problembehandlungsparameter mit dem Analyzer-Befehl verwendet wurde.

Standardmäßig enthält die entpackte MDEClientAnalyzerResult.zip Datei die in der folgenden Tabelle aufgeführten Elemente:

Ordner Eintrag Beschreibung
MDEClientAnalyzer.htm Dies ist die Haupt-HTML-Ausgabedatei, die die Ergebnisse und Anleitungen enthält, die das Analysetoolskript auf dem Computer ausführen kann.
SystemInfoLogs AddRemovePrograms.csv Liste der installierten x64-Software auf dem x64-Betriebssystem, die aus der Registrierung gesammelt wurden
SystemInfoLogs AddRemoveProgramsWOW64.csv Liste der installierten x86-Software auf dem x64-Betriebssystem, die aus der Registrierung gesammelt wurden
SystemInfoLogs CertValidate.log Detailliertes Ergebnis der Zertifikatsperrung, die durch Aufrufen von CertUtil ausgeführt wurde
SystemInfoLogs dsregcmd.txt Ausgabe beim Ausführen von dsregcmd. Dies enthält Details zum Microsoft Entra-Status des Geräts.
SystemInfoLogs IFEO.txt Ausgabe der auf dem Computer konfigurierten Ausführungsoptionen für Bilddateien
SystemInfoLogs MDEClientAnalyzer.txt Dies ist eine ausführliche Textdatei, die Details zur Ausführung des Analysatorskripts zeigt.
SystemInfoLogs MDEClientAnalyzer.xml XML-Format, das die Ergebnisse des Analyseskripts enthält
SystemInfoLogs RegOnboardedInfoCurrent.Json Die Informationen zum aufgenommenen Computer, die im JSON-Format aus der Registrierungsdatenbank gesammelt wurden
SystemInfoLogs RegOnboardingInfoPolicy.Json Die aus der Registrierung im JSON-Format erfasste Konfiguration der Onboarding-Richtlinie
SystemInfoLogs SCHANNEL.txt Details zur SCHANNEL-Konfiguration, die auf dem Computer angewendet wurde und aus der Registry erfasst wurde
SystemInfoLogs SessionManager.txt Session Manager-spezifische Einstellungen, die aus der Registrierung gesammelt werden
SystemInfoLogs SSL_00010002.txt Details zur SSL-Konfiguration, die auf die Maschine angewendet wurde und aus der Registrierung erfasst wurde
EventLogs utc.evtx Exportieren des DiagTrack-Ereignisprotokolls
EventLogs senseIR.evtx Export des Ereignisprotokolls der automatisierten Untersuchung
EventLogs sense.evtx Exportieren des Hauptereignisprotokolls des Sensors
EventLogs OperationsManager.evtx Exportieren des Microsoft Monitoring Agent-Ereignisprotokolls
MdeConfigMgrLogs SecurityManagementConfiguration.json Konfigurationen, die von MEM (Microsoft Endpoint Manager) zur Erzwingung gesendet werden
MdeConfigMgrLogs policies.json Richtlinieneinstellungen, die auf dem Gerät erzwungen werden sollen
MdeConfigMgrLogs report_xxx.json Entsprechende Erzwingungsergebnisse