Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se explica cómo instalar, configurar y solucionar problemas del complemento Microsoft Defender para punto de conexión para Subsistema de Windows para Linux (WSL) 2. El complemento amplía la visibilidad de Defender for Endpoint a los contenedores WSL que se ejecutan en dispositivos con Windows 10 y Windows 11 integrados en Microsoft Defender para punto de conexión Plan 2.
Información general
Subsistema de Windows para Linux (WSL) 2, que reemplaza a la versión anterior de WSL (compatible con Microsoft Defender para punto de conexión sin un complemento), proporciona un entorno de Linux que se integra perfectamente con Windows, pero que se aísla mediante la tecnología de virtualización. El complemento Defender for Endpoint para WSL permite que Defender for Endpoint proporcione mayor visibilidad de todos los contenedores WSL en ejecución al integrarse en el subsistema aislado.
Requisitos previos
Antes de instalar el complemento de WSL de Defender for Endpoint, asegúrese de que se cumplan los siguientes requisitos previos:
La versión
2.0.7.0de WSL o posterior debe ejecutarse con al menos una distribución activa. Ejecutewsl --updatepara asegurarse de que está en la versión más reciente. Siwsl -–versionmuestra una versión anterior a2.0.7.0, ejecutewsl --update --pre-releasepara obtener la actualización más reciente.El dispositivo cliente de Windows debe estar incorporado a Defender for Endpoint.
Sistemas operativos admitidos
Los siguientes sistemas operativos son compatibles con el complemento de WSL para Defender for Endpoint:
- Windows 10, versión 2004 y posteriores (compilación 19044 y posteriores)
- Windows 11 para admitir las versiones de WSL que pueden funcionar con el complemento.
Problemas y limitaciones conocidos
Tenga en cuenta las siguientes consideraciones antes de empezar:
El complemento no admite actualizaciones automáticas en versiones anteriores a
1.24.522.2. En la versión1.24.522.2y posterior. Las actualizaciones se admiten a través de Windows Update en todos los anillos. Las actualizaciones a través de Windows Server Update Services (WSUS), System Center Configuration Manager (SCCM) y el catálogo de Microsoft Update solo se admiten en el anillo de producción para garantizar la estabilidad del paquete.El complemento tarda unos minutos en inicializarse por completo, y una instancia de WSL2 puede tardar hasta 30 minutos en incorporarse. Las instancias de contenedor WSL de corta duración podrían dar lugar a que la instancia de WSL2 no se muestre en el portal de Microsoft Defender. Cuando cualquier distribución se ha estado ejecutando lo suficiente (al menos 30 minutos), la instancia de WSL2 se muestra en el portal de Microsoft Defender.
No se admite la ejecución de un kernel personalizado y una línea de comandos de kernel personalizado. Aunque el complemento no bloquea la ejecución en esa configuración, no garantiza la visibilidad dentro de WSL cuando se ejecuta un kernel personalizado y una línea de comandos de kernel personalizado. Recomendamos bloquear estas configuraciones con la configuración de WSL de Microsoft Intune.
El complemento no se admite en máquinas con un procesador ARM64.
El complemento no se admite en variantes de sesiones múltiples de Windows 10 y 11.
El complemento proporciona visibilidad sobre los eventos de WSL, pero otras características como antimalware, Administración de amenazas y vulnerabilidades y comandos de respuesta no están disponibles para el dispositivo lógico WSL.
Componentes de software y nombres de archivo del instalador
Instalador: DefenderPlugin-x64-0.24.426.1.msi. Puede descargar el instalador desde la página de incorporación en el portal de Microsoft Defender. (Vaya a Configuración>Puntos de conexión>Incorporación.)
Directorios de instalación:
%ProgramFiles%%ProgramData%
Componentes instalados:
DefenderforEndpointPlug-in.dll. Este archivo DLL es la biblioteca que permite cargar Defender for Endpoint para que funcione en WSL. Puede encontrarlo en%ProgramFiles%\Microsoft Defender para punto de conexión plug-in for WSL\plug-in.healthcheck.exe. Este programa comprueba el estado de mantenimiento de Defender para punto de conexión y le permite ver las versiones instaladas de WSL, complemento y Defender para punto de conexión. Puede encontrarlo en%ProgramFiles%\Microsoft Defender para punto de conexión plug-in for WSL\tools.
Instalar el complemento de Defender para punto de conexión para WSL
Si el Subsistema de Windows para Linux aún no está instalado, siga estos pasos:
Abra Terminal o el Símbolo del sistema. (En Windows, vaya a Inicio>Símbolo del sistema. O bien, haga clic con el botón derecho en el botón inicio y, a continuación, seleccione Terminal).
Ejecute el comando
wsl -–install.Confirme que WSL está instalado y en ejecución.
En Terminal o en el Símbolo del sistema, ejecute
wsl –-updatepara asegurarse de que tiene la versión más reciente.Ejecute el
wslcomando para asegurarse de que WSL se está ejecutando antes de las pruebas.
Instale el complemento siguiendo estos pasos:
Instale el archivo MSI descargado desde la sección de incorporación en el portal de Microsoft Defender (Configuración>Puntos de conexión>Incorporación>Subsistema de Windows para Linux 2 (complemento)).
Abra un símbolo del sistema o terminal y ejecute
wsl.
Nota:
Si WslService se está ejecutando, se detiene durante el proceso de instalación. No es necesario incorporar el subsistema por separado. En su lugar, el complemento se incorpora automáticamente al inquilino al que está incorporado el host de Windows.
Actualización de Microsoft Defender para punto de conexión para el complemento para WSL actualización de KB.
Lista de comprobación para la validación de la instalación
Use la siguiente lista de comprobación para comprobar que el complemento está instalado correctamente y que se está ejecutando según lo previsto:
Después de la actualización o instalación, espere al menos cinco minutos para que el complemento inicialice y escriba completamente la salida del registro.
Abra Terminal o el Símbolo del sistema. (En Windows, vaya a Inicio>Símbolo del sistema. O bien, haga clic con el botón derecho en el botón inicio y, a continuación, seleccione Terminal).
Ejecute el comando :
cd "%ProgramFiles%\Microsoft Defender para punto de conexión plug-in for WSL\tools".Ejecute el comando
.\healthcheck.exe.Revise los detalles de Defender y WSL y asegúrese de que coinciden o superan los siguientes requisitos:
-
Versión del complemento:
1.24.522.2 -
Versión de WSL:
2.0.7.0o posterior -
Versión de la aplicación defender:
101.24032.0007 -
Estado de mantenimiento de Defender:
Healthy
-
Versión del complemento:
Configuración de un proxy para Defender que se ejecuta en WSL
Puede configurar la conexión mediante proxy para el complemento de Defender for Endpoint para WSL. Si su organización usa un proxy para proporcionar conectividad a Defender for Endpoint que se ejecuta en el equipo Windows, siga leyendo para determinar si necesita configurarlo para el complemento.
Si desea usar la configuración del proxy de telemetría de EDR de Windows del host para el complemento de MDE para WSL, no se requiere nada más. El complemento adopta automáticamente la configuración del proxy de telemetría de EDR de Windows.
Si desea usar la configuración del proxy winhttp del host para el complemento de MDE para WSL, no se requiere nada más. El complemento adopta automáticamente la configuración del proxy WinHTTP del host.
Si desea usar la configuración de red y del proxy de red del host para el complemento de MDE para WSL, no se requiere nada más. El complemento adopta automáticamente la configuración del proxy de red host.
Nota:
WSL defender solo es compatible con http proxy.
Cómo el complemento de WSL selecciona un proxy
Si el equipo host contiene varias configuraciones de proxy, el complemento selecciona las configuraciones de proxy con la siguiente jerarquía:
Configuración de proxy estático de Defender for Endpoint (
TelemetryProxyServer).Winhttpproxy (configurado mediante el comandonetsh).Configuración del proxy de red e Internet.
Por ejemplo, si la máquina host tiene tanto
Winhttp proxycomoNetwork & Internet proxy, el complemento seleccionaWinhttp proxycomo configuración de proxy.
Nota:
Ya no se admite la DefenderProxyServer clave del Registro. Siga los pasos descritos en Configuración de un proxy para Defender que se ejecuta en WSL para configurar el proxy en el complemento.
Prueba de conectividad de Microsoft Defender para Endpoint ejecutado en WSL
La prueba de conectividad de Defender for Endpoint se activa cada vez que se produce un cambio en la configuración del proxy en su dispositivo y está programada para ejecutarse una vez por hora.
Al iniciar la máquina wsl, espere 5 minutos y, a continuación, ejecute healthcheck.exe (ubicado en %ProgramFiles%\Microsoft Defender para punto de conexión plug-in for WSL\tools para obtener los resultados de la prueba de conectividad). Si la prueba de conectividad se realiza correctamente, la comprobación de estado notifica un resultado correcto. Si la prueba de conectividad falla, la comprobación de estado informa del estado como invalid, lo que indica que la conectividad del cliente desde el plug-in de MDE para WSL hasta las direcciones URL del servicio de Defender for Endpoint está fallando.
Nota:
Ya no se admite la ConnectivityTest clave del Registro.
Para establecer un proxy para usarlo en contenedores WSL (las distribuciones que se ejecutan en el subsistema), consulte Configuración avanzada en WSL.
Comprobación de la funcionalidad y la experiencia del analista de SOC
Después de instalar el complemento, el subsistema y todos sus contenedores en ejecución se incorporan al portal de Microsoft Defender.
Inicie sesión en el portal de Microsoft Defender y abra la vista Dispositivos.
Filtre con la etiqueta WSL2.
Puede ver todas las instancias de WSL en su entorno con el complemento de Microsoft Defender for Endpoint para WSL activado. Estas instancias representan todas las distribuciones que se ejecutan dentro de WSL en un host determinado. El nombre de host de un dispositivo coincide con el del host de Windows. Sin embargo, se representa como un dispositivo Linux.
Abra la página del dispositivo. En el panel Información general, el vínculo de hospedaje muestra que el dispositivo se ejecuta en un host de Windows. Puede seleccionar este enlace para ir al host de Windows y seguir investigando o responder.
La escala de tiempo se rellena, de forma similar a Defender para punto de conexión en Linux, con eventos desde dentro del subsistema (archivo, proceso, red). Puede ver la actividad y las detecciones en la vista de cronología. Las alertas y los incidentes también se generan según corresponda.
Configuración de una etiqueta personalizada para la máquina WSL
El complemento incorpora la máquina WSL con la etiqueta WSL2. Si usted o su organización necesitan una etiqueta personalizada, siga estos pasos para configurar una:
Abra el Editor del Registro como administrador.
Cree una clave del Registro con los detalles siguientes:
- Nombre:
GROUP - Tipo:
REG_SZo cadena del Registro - Valor:
Custom tag - Ruta de acceso:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Protección contra amenazas avanzada\DeviceTagging
- Nombre:
Una vez establecido el registro, reinicie wsl mediante los pasos siguientes:
Abra el símbolo del sistema y ejecute el comando
wsl --shutdown.Ejecute el comando
wsl.
Espere entre 5 y 10 minutos para que el portal refleje los cambios.
Nota:
El valor de la etiqueta personalizada configurado en la entrada del registro GROUP lleva como sufijo _WSL2.
Por ejemplo, si el valor del GROUP Registro es Microsoft, la etiqueta personalizada aparece como Microsoft_WSL2 en el portal.
Prueba el complemento
Para probar el complemento después de la instalación, siga estos pasos:
Abra Terminal o el Símbolo del sistema. (En Windows, vaya a Inicio>Símbolo del sistema. O bien, haga clic con el botón derecho en el botón inicio y, a continuación, seleccione Terminal).
Ejecute el comando
wsl.Descargue y extraiga el archivo de script del paquete de prueba MDE Linux EDR DIY.
En el intérprete de comandos de Linux, ejecute el comando
./mde_linux_edr_diy.sh. Debería aparecer una alerta en el portal pasados unos minutos para una detección en la instancia de WSL2.Nota:
Los eventos tardan unos cinco minutos en aparecer en el portal de Microsoft Defender.
Trate la máquina como si fuera un host de Linux normal en su entorno con el que realizar pruebas. En concreto, nos gustaría recibir sus comentarios sobre la capacidad de exponer comportamientos potencialmente malintencionados mediante el nuevo complemento.
Uso de la búsqueda avanzada para investigar dispositivos WSL
En el esquema de búsqueda avanzada, en la DeviceInfo tabla, hay un nuevo atributo llamado HostDeviceId que puede usar para asignar una instancia de WSL a su dispositivo host de Windows. Aquí tienes algunas consultas de ejemplo para la búsqueda proactiva:
Obtención de todos los identificadores de dispositivo WSL para la organización o inquilino actual
Use la consulta siguiente para enumerar todos los identificadores de dispositivo WSL del inquilino:
//Get all WSL device ids for the current organization/tenant
let wsl_endpoints = DeviceInfo
| where OSPlatform == "Linux" and isnotempty(HostDeviceId)
| distinct DeviceId;
wsl_endpoints
Obtener los identificadores de dispositivo de WSL y sus correspondientes identificadores de dispositivo del host
Use la siguiente consulta para asignar cada identificador de dispositivo WSL a su identificador de dispositivo host de Windows correspondiente:
//Get WSL device ids and their corresponding host device ids
DeviceInfo
| where OSPlatform == "Linux" and isnotempty(HostDeviceId)
| distinct WSLDeviceId=DeviceId, HostDeviceId
Obtener una lista de identificadores de dispositivo WSL donde se ejecutó curl o wget
Utilice la siguiente consulta para encontrar dispositivos WSL en los que se ejecutó curl o wget:
//Get a list of WSL device ids where curl or wget was run
let wsl_endpoints = DeviceInfo
| where OSPlatform == "Linux" and isnotempty(HostDeviceId)
| distinct DeviceId;
DeviceProcessEvents
| where FileName == "curl" or FileName == "wget"
| where DeviceId in (wsl_endpoints)
| sort by Timestamp desc
Solución de problemas
Siga estos pasos de solución de problemas para diagnosticar y resolver problemas comunes con el complemento Defender para el punto de conexión WSL.
Error de instalación
Si ve un error al iniciar WSL, como A fatal error was returned by plugin 'DefenderforEndpointPlug-in' Error code: Wsl/Service/CreateInstance/CreateVm/Plugin/ERROR_FILE_NOT_FOUND, significa que el complemento Defender para punto de conexión para la instalación de WSL es defectuoso. Para repararlo, siga estos pasos:
En Panel de control, vaya a Programas>y características.
Busque y seleccione el complemento Microsoft Defender para punto de conexión para WSL. A continuación, seleccione Reparar. Esta acción debe corregir el problema colocando los archivos correctos en los directorios esperados.
El comando healthcheck.exe muestra el mensaje: «Inicie la distribución de WSL con el comando 'bash' y vuelva a intentarlo dentro de cinco minutos».
Si ve este mensaje, inicie una distribución de WSL y espere antes de volver a ejecutar la comprobación de estado:
Abra una instancia de terminal y ejecute el comando
wsl.Espere al menos cinco minutos antes de volver a ejecutar la comprobación de estado.
El comando healthcheck.exe podría mostrar la salida: "Esperando la telemetría." Vuelva a intentarlo en cinco minutos".
Es posible que vea el siguiente mensaje mientras la telemetría sigue inicializando:
Si se produce el mensaje "Esperando telemetría", espere cinco minutos y vuelva a ejecutar healthcheck.exe.
No puede ver ningún dispositivo en el portal de Microsoft Defender, o no puede ver ningún evento en la cronología
Compruebe lo siguiente:
Si no ve un objeto de máquina, asegúrese de que ha pasado tiempo suficiente para que se complete la incorporación (normalmente, hasta 10 minutos).
Asegúrese de usar los filtros adecuados y de que tiene asignados los permisos adecuados para ver todos los objetos de dispositivo. (Por ejemplo, ¿su cuenta o grupo está restringido a un grupo específico?)
Use la herramienta de comprobación de mantenimiento para obtener una visión general del estado general del complemento. Abra Terminal y ejecute la
healthcheck.exeherramienta desde%ProgramFiles%\Microsoft Defender para punto de conexión plug-in for WSL\tools.Habilitar la comprobación de conectividad y comprobar la conectividad con Defender for Endpoint en WSL. Si se produce un error en la prueba de conectividad, proporcione la salida de la herramienta de comprobación de estado a nuestro equipo de soporte técnico.
La prueba de conectividad notifica "invalid" en la comprobación de mantenimiento
Si la prueba de conectividad notifica invalid, use las siguientes comprobaciones para diagnosticar el problema:
Si la máquina tiene una configuración de proxy, ejecute el comando
healthCheck --extendedProxy. Esto proporcionará información sobre qué proxy se establece en el equipo y si estas configuraciones no son válidas para WSL Defender.
Si ejecutar
healthCheck --extendedProxyno resuelve el fallo en la prueba de conectividad, incluye la siguiente configuración en el archivo.wslconfigubicado en%UserProfile%y reinicia WSL. Puede encontrar detalles sobre la configuración en Configuración de WSL.En Windows 11
Agregue la siguiente configuración al
.wslconfigarchivo para habilitar la tunelización DNS y las redes reflejadas:# Settings apply across all Linux distros running on WSL 2 [wsl2] dnsTunneling=true networkingMode=mirroredEn Windows 10
Agregue la siguiente configuración al
.wslconfigarchivo para deshabilitar el proxy DNS:# Settings apply across all Linux distros running on WSL 2 [wsl2] dnsProxy=false
Los problemas de conectividad persisten
Recopile los registros de red siguiendo estos pasos:
Abra una ventana de PowerShell elevada (administrador).
Descargue y ejecute:
.\collect-networking-logs.ps1Invoke-WebRequest -UseBasicParsing "https://raw.githubusercontent.com/microsoft/WSL/master/diagnostics/collect-networking-logs.ps1" -OutFile collect-networking-logs.ps1 Set-ExecutionPolicy Bypass -Scope Process -Force .\collect-networking-logs.ps1Abra un nuevo símbolo del sistema y ejecute el siguiente comando:
wsl.Abra un símbolo del sistema con privilegios elevados (administrador) y ejecute el siguiente comando:
wsl --debug-shell.En la consola de depuración, ejecute:
mdatp connectivity test.Permitir que se complete la prueba de conectividad.
Detenga el archivo .ps1 ejecutado en el paso n.º 2.
Comparta el archivo de .zip generado junto con un paquete de soporte técnico recopilado mediante la ejecución
healthcheck.exe --supportBundledesde%ProgramFiles%\Microsoft Defender para punto de conexión plug-in for WSL\tools.
Recopilación de un paquete de soporte técnico
Para recopilar información de diagnóstico para soporte técnico, genere un paquete de soporte técnico mediante los pasos siguientes:
Si se enfrenta a otros desafíos o problemas, abra Terminal. En primer lugar, vaya al directorio de herramientas del complemento WSL para Defender for Endpoint y, a continuación, ejecute la herramienta
healthcheck.exepara generar un paquete de soporte:cd "%ProgramFiles%\Microsoft Defender for Endpoint plug-in for WSL\tools"A continuación, ejecute el siguiente comando para generar un paquete de soporte técnico que recopile información de diagnóstico para solucionar problemas:
.\healthcheck.exe --supportBundleEl paquete de soporte se puede encontrar en la ruta proporcionada por el comando anterior.
WSL1 frente a WSL2
El complemento de Microsoft Defender for Endpoint para WSL admite distribuciones de Linux que se ejecutan en WSL 2. Si esas distribuciones de Linux están asociadas a WSL 1, es posible que encuentre problemas. Por lo tanto, se recomienda deshabilitar WSL 1. Para hacerlo con la directiva de Intune, siga estos pasos:
Vaya a Dispositivos>Perfiles de configuración>Crear>Nueva directiva.
Seleccione Windows 10 y versiones posteriores>Catálogo de configuración.
Cree un nombre para el nuevo perfil y busque Subsistema de Windows para Linux para ver y agregar la lista completa de opciones disponibles.
Establezca la opción Allow WSL1 (Permitir WSL1) en Disabled (Deshabilitado) para asegurarse de que solo se pueden usar distribuciones de WSL 2.
Como alternativa, si desea seguir usando WSL 1 o no usar la directiva de Intune, puede actualizar de forma selectiva una distribución instalada específica de WSL 1 a WSL 2 ejecutando el siguiente comando en PowerShell:
wsl --set-version <YourDistroName> 2Para asegurarse de que todas las distribuciones futuras se crean con WSL 2 de forma predeterminada, ejecute el siguiente comando en PowerShell para establecer WSL 2 como versión predeterminada:
wsl --set-default-version 2
Invalidar el anillo de versión para el complemento de WSL
Puede invalidar el anillo de versión predeterminado para el complemento mediante la configuración de un valor del Registro.
El complemento usa el anillo de Windows EDR de forma predeterminada. Si desea cambiar a un anillo anterior, establezca
OverrideReleaseRingen uno de los siguientes valores en el Registro y reinicie WSL:-
Nombre:
OverrideReleaseRing -
Tipo:
REG_SZ -
Valor:
Dogfood or External or InsiderFast or Production -
Ruta de acceso:
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Microsoft Defender para punto de conexión plug-in for WSL
-
Nombre: