Exécuter l’analyse du client sur Windows

Conseil

Regardez cette vidéo pour obtenir une vue d’ensemble de l’analyseur client : Vue d’ensemble de l’analyseur client Defender pour point de terminaison

L’analyseur client Microsoft Defender for Endpoint collecte les données de diagnostic et prend en charge les journaux d’activité pour résoudre les problèmes d’intégrité, de connectivité et de performances des capteurs sur les appareils Windows. Vous avez deux options pour exécuter l’analyseur client :

  • Utiliser la réponse en direct
  • Exécuter l’analyseur client localement sur l’appareil

Option 1 : Réponse en direct

Vous pouvez collecter à distance les journaux de support de l'analyseur Defender for Endpoint à l'aide de Réponse en direct.

Option 2 : Exécuter MDE’analyseur client localement

Procédez comme suit pour télécharger et exécuter mDE Client Analyzer directement sur l’appareil Windows :

  1. Téléchargez l’outil Analyseur de client MDE ou MDE outil Analyseur de client (préversion) sur l’appareil Windows que vous souhaitez examiner. Le fichier est enregistré dans votre dossier Téléchargements par défaut.

  2. Extrayez le contenu de MDEClientAnalyzer.zip dans un dossier disponible.

  3. Ouvrez une ligne de commande avec des autorisations d’administrateur :

    1. Accéder à Démarrer et taper cmd.

    2. Cliquez avec le bouton droit sur Invite de commandes et sélectionnez Exécuter en tant qu'administrateur.

  4. Tapez la commande suivante, puis appuyez sur Entrée :

    *DrivePath*\MDEClientAnalyzer.cmd
    

    Remplacez DrivePath par le chemin d’accès où vous avez extrait MDEClientAnalyzer. Par exemple, si vous avez extrait l’outil dans C:\Work\tools, exécutez la commande suivante :

    C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
    

Outre l’exécution locale de l’analyseur client sur l’appareil, vous pouvez également collecter les journaux de support de l’analyseur avec Live Response.

Remarque

Sur Windows 10 et 11, Windows Server 2019 et 2022, ou Windows Server 2012R2 et 2016 avec la solution unifiée moderne installée, le script analyseur client appelle dans un fichier exécutable appelé MDEClientAnalyzer.exe pour exécuter les tests de connectivité aux URL de service cloud.

Sur Windows 8.1, Windows Server 2016 ou toute édition précédente du système d’exploitation où Microsoft Monitoring Agent (MMA) est utilisé pour l’intégration, le script de l’analyseur client appelle un fichier exécutable appelé MDEClientAnalyzerPreviousVersion.exe pour exécuter des tests de connectivité pour les URL de commande et de contrôle (CnC), tout en appelant également dans l’outil TestCloudConnection.exe de connectivité MMA pour les URL de canal Cyber Data.

Conseil

Regardez cette vidéo pour en savoir plus sur les problèmes d’intégration : Problèmes d’intégration de l’analyseur de client Defender pour point de terminaison

Points importants à garder à l’esprit

Tous les scripts et modules PowerShell inclus avec l’analyseur sont signés Par Microsoft. Si les fichiers ont été modifiés d’une manière ou d’une autre, l’analyseur est censé se fermer avec l’erreur suivante :

Erreur de l’analyseur client

Si l’analyseur quitte avec une erreur de validation de signature de fichier, la sortie issuerInfo.txt contient des informations détaillées sur la raison de l’échec de la vérification de la signature et le fichier affecté :

Informations sur l’émetteur

L’exemple suivant montre le contenu de issuerInfo.txt lorsque MDEClientAnalyzer.ps1 a été modifié :

Fichier ps1 modifié

Contenu du package de résultats sur Windows

Une fois l’analyseur terminé, il produit un package de résultats contenant des fichiers et dossiers de diagnostic.

Remarque

Les fichiers exacts capturés peuvent changer en fonction de facteurs tels que :

  • Version de windows sur laquelle l’analyseur est exécuté.
  • Disponibilité du canal du journal des événements sur la machine.
  • État de démarrage du capteur EDR (Sense est arrêté si la machine n'est pas encore intégrée).
  • Si un paramètre de résolution des problèmes avancé a été utilisé avec la commande analyzer.

Par défaut, le fichier décompressé MDEClientAnalyzerResult.zip contient les éléments répertoriés dans le tableau suivant :

Dossier Élément Description
MDEClientAnalyzer.htm Il s’agit du fichier de sortie HTML principal, qui contient les résultats et les conseils que le script d’analyseur exécuté sur l’ordinateur peut produire.
SystemInfoLogs AddRemovePrograms.csv Liste des logiciels x64 installés sur le système d’exploitation x64 collectés à partir du Registre
SystemInfoLogs AddRemoveProgramsWOW64.csv Liste des logiciels x86 installés sur le système d’exploitation x64 collectés à partir du Registre
SystemInfoLogs CertValidate.log Résultat détaillé de la révocation de certificat exécutée en appelant CertUtil
SystemInfoLogs dsregcmd.txt Sortie de l’exécution de dsregcmd. Cela fournit des détails sur le statut Microsoft Entra de la machine.
SystemInfoLogs IFEO.txt Sortie des options d’exécution de fichier image configurées sur l’ordinateur
SystemInfoLogs MDEClientAnalyzer.txt Il s’agit d’un fichier texte détaillé s’affichant avec les détails de l’exécution du script de l’analyseur.
SystemInfoLogs MDEClientAnalyzer.xml Format XML contenant les résultats du script de l’analyseur
SystemInfoLogs RegOnboardedInfoCurrent.Json Informations sur la machine intégrée collectées au format JSON à partir du Registre
SystemInfoLogs RegOnboardingInfoPolicy.Json Configuration de la stratégie d’intégration extraite du registre au format JSON
SystemInfoLogs SCHANNEL.txt Détails sur la configuration SCHANNEL appliquée à l’ordinateur, tels que collectés à partir du registre
SystemInfoLogs SessionManager.txt Les paramètres spécifiques du Gestionnaire de session sont rassemblés à partir du Registre
SystemInfoLogs SSL_00010002.txt Détails sur la configuration SSL appliquée à la machine, collectés à partir du Registre
EventLogs utc.evtx Exportation du journal des événements DiagTrack
EventLogs senseIR.evtx Exportation du journal des événements d’investigation automatisée
EventLogs sense.evtx Exportation du journal des événements principal du capteur
EventLogs OperationsManager.evtx Exporter le journal des événements de Microsoft Monitoring Agent
MdeConfigMgrLogs SecurityManagementConfiguration.json Configurations envoyées depuis MEM (Microsoft Endpoint Manager) à des fins d'application
MdeConfigMgrLogs policies.json Paramètres des stratégies à appliquer sur le périphérique
MdeConfigMgrLogs report_xxx.json Résultats d’application correspondants