Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Prérequis
Avant d’exécuter le test de détection EDR, vérifiez que votre environnement répond à ces exigences :
- Les appareils clients Windows doivent exécuter Windows 11, Windows 10 version 1709 build 16273 ou ultérieure, Windows 8.1 ou Windows 7 SP1.
- Les appareils Windows Server doivent fonctionner sous Windows Server 2008 R2 SP1, Windows Server 2012 R2 et versions ultérieures, ou le système d’exploitation Azure Stack HCI, version 23H2 et versions ultérieures.
- Les serveurs Linux doivent utiliser une version prise en charge (consultez les prérequis pour Microsoft Defender for Endpoint sur Linux)
- Les appareils doivent être intégrés à Defender for Endpoint
La détection et la réponse des points de terminaison (EDR) dans Microsoft Defender for Endpoint fournit des détections avancées, quasiment en temps réel et actionnables. Les analystes de la sécurité peuvent hiérarchiser efficacement les alertes, avoir une meilleure visibilité de l’ampleur d’une faille et prendre des mesures correctives pour remédier aux menaces. Vous pouvez effectuer un test de détection EDR pour vérifier que l’appareil est correctement intégré et qu’il remonte correctement les informations au service. Cet article explique comment exécuter un test de détection EDR sur un appareil nouvellement intégré.
Exécuter un test de détection EDR
Utilisez les procédures spécifiques à la plateforme suivantes pour exécuter le test de détection EDR.
Exécutez le test de détection EDR sur Windows
Conseil
L’appareil Windows doit être à l’écoute des requêtes sur le port TCP 80 pour que les commandes suivantes fonctionnent. Vous pouvez vérifier en exécutant la commande PowerShell suivante : Test-NetConnection 127.0.0.1 -Port 80.
Dans une fenêtre d’invite de commandes, exécutez la commande suivante pour télécharger et lancer un fichier de test qui déclenche une détection EDR :
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference='silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-WDATP-test\\invoice.exe');Start-Process 'C:\\test-WDATP-test\\invoice.exe'
Si la commande s’exécute correctement et que le fichier de test s’exécute, le test de détection EDR Windows est marqué comme terminé et une nouvelle alerte s’affiche dans quelques minutes.
Exécuter le test de détection EDR sur Linux
Procédez comme suit pour exécuter le test de détection EDR sur Linux.
Téléchargez le package EDR DIY MDE Linux sur un serveur Linux intégré afin de pouvoir extraire et exécuter le script de test localement. Pour plus d’informations, consultez le script de test MDE Linux EDR DIY.
curl -o ~/Downloads/MDE-Linux-EDR-DIY.zip -L https://aka.ms/MDE-Linux-EDR-DIYExtrayez l’archive téléchargée pour accéder au script de test DIY et aux fichiers de prise en charge.
unzip ~/Downloads/MDE-Linux-EDR-DIY.zipCréez l’exécutable du script pour qu’il puisse être lancé à partir du terminal :
chmod +x ./mde_linux_edr_diy.shExécutez le script DIY pour démarrer le scénario de test EDR et vérifier le comportement de détection des points de terminaison :
./mde_linux_edr_diy.shAprès quelques minutes, une détection doit être déclenchée dans le portail Microsoft Defender. Examinez les détails de l’alerte, chronologie machine et effectuez vos étapes d’investigation classiques.
Exécuter le test de détection EDR sur macOS
Effectuez les étapes suivantes pour exécuter le test de détection EDR sur macOS.
Dans Microsoft Edge pour Mac ou Safari, téléchargez MDATP macOS DIY.zip depuis la page de téléchargement du fichier de test DIY EDR macOS et extrayez le dossier compressé.
L’invite suivante s’affiche :
Voulez-vous autoriser les téléchargements sur « mdatpclientanalyzer.blob.core.windows.net » ?
Vous pouvez modifier les sites web qui peuvent télécharger des fichiers dans Préférences des sites web.Sélectionnez Autoriser les téléchargements à partir de « mdatpclientanalyzer.blob.core.windows.net ».
Ouvrez Téléchargements.
Vous devez être en mesure de voir MDATP MacOS DIY.
Conseil
Si vous double-cliquez sur MDATP MacOS DIY, le message suivant s’affiche :
Impossible d’ouvrir « MDATP MacOS DIY », car le développeur ne peut pas être vérifié.
macOS ne peut pas vérifier que cette application est exempte de programmes malveillants.
[Déplacer vers la Corbeille][Terminé]Dans la boîte de dialogue d’avertissement de vérification du développeur, cliquez sur Terminé.
Cliquez avec le bouton droit sur MDATP MacOS DIY, puis cliquez sur Ouvrir.
Le système affiche le message suivant :
macOS ne peut pas vérifier le développeur de MDATP MacOS DIY. Êtes-vous sûr de vouloir l’ouvrir ?
En ouvrant cette application, vous remplacerez la sécurité du système qui peut exposer votre ordinateur et vos informations personnelles à des programmes malveillants susceptibles de nuire à votre Mac ou de compromettre votre confidentialité.Dans la boîte de dialogue de confirmation de sécurité macOS, cliquez sur Ouvrir.
Le système affiche le message suivant :
Microsoft Defender pour point de terminaison - fichier de test macOS EDR DIY
L’alerte correspondante sera disponible dans le portail MDATP.Dans la boîte de dialogue fichier de test EDR DIY, cliquez sur Ouvrir.
En quelques minutes, une alerte macOS EDR Test Alert est déclenchée.
Accédez au portail Microsoft Defender (https://security.microsoft.com/).
Accédez à la file d’attente des alertes .
L’alerte de test macOS EDR affiche la gravité, la catégorie, la source de détection et un menu réduit d’actions. Examinez les détails de l’alerte et les chronologie de l’appareil, puis effectuez les étapes d’investigation régulières.
Étapes suivantes
Si vous rencontrez des problèmes de compatibilité ou de performances d’application, envisagez d’ajouter des exclusions. Pour en savoir plus, consultez :
- Configurer et valider des exclusions pour Microsoft Defender pour point de terminaison sur macOS
- Traiter les faux positifs/faux négatifs dans Microsoft Defender for Endpoint
- Gérer des règles de suppression
- Créer des indicateurs de compromission (IoC)
- Créer et gérer des règles de détection personnalisées
Consultez également le Guide des opérations de sécurité Microsoft Defender pour point de terminaison.