Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Tipp
Sehen Sie sich dieses Video an, um sich einen Überblick über den Client-Analyzer zu verschaffen: Übersicht über den Client-Analyzer für Defender for Endpoint
Das Microsoft Defender for Endpoint-Clientanalysetool sammelt Diagnosedaten und Supportprotokolle zur Problembehandlung bei Problemen mit Sensorzustand, Konnektivität und Leistung auf Windows-Geräten. Sie haben zwei Optionen zum Ausführen der Clientanalyse:
- Verwenden einer Liveantwort
- Lokales Ausführen des Clientanalysetools auf dem Gerät
Option 1: Liveantwort
Sie können die Supportprotokolle des Analysetools für Defender for Endpoint per Fernzugriff mithilfe von Live Response sammeln.
Option 2: Lokales Ausführen von MDE Client Analyzer
Führen Sie die folgenden Schritte aus, um die MDE Client Analyzer direkt auf dem Windows Gerät herunterzuladen und auszuführen:
Laden Sie das MDE Client Analyzer-Tool oder MDE Client Analyzer-Tool (Vorschau) auf das Windows-Gerät herunter, das Sie untersuchen möchten. Die Datei wird standardmäßig im Ordner Downloads gespeichert.
Extrahieren Sie den Inhalt von
MDEClientAnalyzer.zipin einen verfügbaren Ordner.Öffnen Sie eine Befehlszeile mit Administratorberechtigungen:
Wechseln Sie zu Start, und geben Sie cmd ein.
Klicken Sie mit der rechten Maustaste auf Eingabeaufforderung, und wählen Sie Als Administrator ausführen aus.
Geben Sie den folgenden Befehl ein, und drücken Sie dann die EINGABETASTE:
*DrivePath*\MDEClientAnalyzer.cmdErsetzen Sie DrivePath durch den Pfad, in dem Sie MDEClientAnalyzer extrahiert haben. Wenn Sie zum Beispiel das Tool nach
C:\Work\toolsextrahiert haben, führen Sie den folgenden Befehl aus:C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
Zusätzlich dazu, den Client-Analyzer lokal auf dem Gerät auszuführen, können Sie auch Supportprotokolle des Analyzers mit Live Response erfassen.
Hinweis
Am Windows 10 und 11, Windows Server 2019 und 2022 oder Windows Server 2012R2 und 2016 mit installierter moderner einheitlicher Lösung ruft das Clientanalyseskript eine ausführbare Datei mit dem Namen MDEClientAnalyzer.exe auf, um die Konnektivitätstests für Clouddienst-URLs auszuführen.
Unter Windows 8.1, Windows Server 2016 oder einer früheren Betriebssystemversion, bei der Microsoft Monitoring Agent (MMA) für das Onboarding verwendet wird, ruft das Clientanalyseskript eine ausführbare Datei namens MDEClientAnalyzerPreviousVersion.exe auf, um Konnektivitätstests für Command-and-Control-URLs (CnC) auszuführen, und ruft außerdem das MMA-Konnektivitätstool TestCloudConnection.exe für URLs des Cyber-Data-Kanals auf.
Tipp
Sehen Sie sich dieses Video an, um mehr über Onboardingprobleme zu erfahren: Onboardingprobleme beim Defender für Endpunkt-Client Analyzer
Wichtige Punkte, die sie berücksichtigen sollten
Alle im Analysetool enthaltenen PowerShell-Skripts und -Module sind von Microsoft signiert. Wenn Dateien in irgendeiner Weise geändert wurden, wird erwartet, dass das Analysetool mit dem folgenden Fehler beendet wird:
Wenn die Analyse mit einem Dateisignaturüberprüfungsfehler beendet wird, enthält die issuerInfo.txt Ausgabe detaillierte Informationen dazu, warum die Signaturüberprüfung fehlgeschlagen ist und welche Datei betroffen war:
Das folgende Beispiel zeigt den Inhalt von issuerInfo.txt, wenn MDEClientAnalyzer.ps1 geändert wurde:
Inhalt des Ergebnispakets unter Windows
Nach Abschluss der Analyse erzeugt es ein Ergebnispaket mit Diagnosedateien und Ordnern.
Hinweis
Die genauen erfassten Dateien können sich je nach Faktoren ändern, z. B.:
- Die Version von Windows, unter der das Analysetool ausgeführt wird.
- Verfügbarkeit des Ereignisprotokollkanals auf dem Computer.
- Der Startzustand des EDR-Sensors (Sense ist angehalten, wenn das Gerät noch nicht eingebunden ist).
- Wenn ein erweiterter Problembehandlungsparameter mit dem Analyzer-Befehl verwendet wurde.
Standardmäßig enthält die entpackte MDEClientAnalyzerResult.zip Datei die in der folgenden Tabelle aufgeführten Elemente:
| Ordner | Eintrag | Beschreibung |
|---|---|---|
MDEClientAnalyzer.htm |
Dies ist die Haupt-HTML-Ausgabedatei, die die Ergebnisse und Anleitungen enthält, die das Analysetoolskript auf dem Computer ausführen kann. | |
SystemInfoLogs |
AddRemovePrograms.csv |
Liste der installierten x64-Software auf dem x64-Betriebssystem, die aus der Registrierung gesammelt wurden |
SystemInfoLogs |
AddRemoveProgramsWOW64.csv |
Liste der installierten x86-Software auf dem x64-Betriebssystem, die aus der Registrierung gesammelt wurden |
SystemInfoLogs |
CertValidate.log |
Detailliertes Ergebnis der Zertifikatsperrung, die durch Aufrufen von CertUtil ausgeführt wurde |
SystemInfoLogs |
dsregcmd.txt |
Ausgabe beim Ausführen von dsregcmd. Dies enthält Details zum Microsoft Entra-Status des Geräts. |
SystemInfoLogs |
IFEO.txt |
Ausgabe der auf dem Computer konfigurierten Ausführungsoptionen für Bilddateien |
SystemInfoLogs |
MDEClientAnalyzer.txt |
Dies ist eine ausführliche Textdatei, die Details zur Ausführung des Analysatorskripts zeigt. |
SystemInfoLogs |
MDEClientAnalyzer.xml |
XML-Format, das die Ergebnisse des Analyseskripts enthält |
SystemInfoLogs |
RegOnboardedInfoCurrent.Json |
Die Informationen zum aufgenommenen Computer, die im JSON-Format aus der Registrierungsdatenbank gesammelt wurden |
SystemInfoLogs |
RegOnboardingInfoPolicy.Json |
Die aus der Registrierung im JSON-Format erfasste Konfiguration der Onboarding-Richtlinie |
SystemInfoLogs |
SCHANNEL.txt |
Details zur SCHANNEL-Konfiguration, die auf dem Computer angewendet wurde und aus der Registry erfasst wurde |
SystemInfoLogs |
SessionManager.txt |
Session Manager-spezifische Einstellungen, die aus der Registrierung gesammelt werden |
SystemInfoLogs |
SSL_00010002.txt |
Details zur SSL-Konfiguration, die auf die Maschine angewendet wurde und aus der Registrierung erfasst wurde |
EventLogs |
utc.evtx |
Exportieren des DiagTrack-Ereignisprotokolls |
EventLogs |
senseIR.evtx |
Export des Ereignisprotokolls der automatisierten Untersuchung |
EventLogs |
sense.evtx |
Exportieren des Hauptereignisprotokolls des Sensors |
EventLogs |
OperationsManager.evtx |
Exportieren des Microsoft Monitoring Agent-Ereignisprotokolls |
MdeConfigMgrLogs |
SecurityManagementConfiguration.json |
Konfigurationen, die von MEM (Microsoft Endpoint Manager) zur Erzwingung gesendet werden |
MdeConfigMgrLogs |
policies.json |
Richtlinieneinstellungen, die auf dem Gerät erzwungen werden sollen |
MdeConfigMgrLogs |
report_xxx.json |
Entsprechende Erzwingungsergebnisse |