Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Conseil
Regardez cette vidéo pour obtenir une vue d’ensemble de l’analyseur client : Vue d’ensemble de l’analyseur client Defender pour point de terminaison
L’analyseur client Microsoft Defender for Endpoint collecte les données de diagnostic et prend en charge les journaux d’activité pour résoudre les problèmes d’intégrité, de connectivité et de performances des capteurs sur les appareils Windows. Vous avez deux options pour exécuter l’analyseur client :
- Utiliser la réponse en direct
- Exécuter l’analyseur client localement sur l’appareil
Option 1 : Réponse en direct
Vous pouvez collecter à distance les journaux de support de l'analyseur Defender for Endpoint à l'aide de Réponse en direct.
Option 2 : Exécuter MDE’analyseur client localement
Procédez comme suit pour télécharger et exécuter mDE Client Analyzer directement sur l’appareil Windows :
Téléchargez l’outil Analyseur de client MDE ou MDE outil Analyseur de client (préversion) sur l’appareil Windows que vous souhaitez examiner. Le fichier est enregistré dans votre dossier Téléchargements par défaut.
Extrayez le contenu de
MDEClientAnalyzer.zipdans un dossier disponible.Ouvrez une ligne de commande avec des autorisations d’administrateur :
Accéder à Démarrer et taper cmd.
Cliquez avec le bouton droit sur Invite de commandes et sélectionnez Exécuter en tant qu'administrateur.
Tapez la commande suivante, puis appuyez sur Entrée :
*DrivePath*\MDEClientAnalyzer.cmdRemplacez DrivePath par le chemin d’accès où vous avez extrait MDEClientAnalyzer. Par exemple, si vous avez extrait l’outil dans
C:\Work\tools, exécutez la commande suivante :C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
Outre l’exécution locale de l’analyseur client sur l’appareil, vous pouvez également collecter les journaux de support de l’analyseur avec Live Response.
Remarque
Sur Windows 10 et 11, Windows Server 2019 et 2022, ou Windows Server 2012R2 et 2016 avec la solution unifiée moderne installée, le script analyseur client appelle dans un fichier exécutable appelé MDEClientAnalyzer.exe pour exécuter les tests de connectivité aux URL de service cloud.
Sur Windows 8.1, Windows Server 2016 ou toute édition précédente du système d’exploitation où Microsoft Monitoring Agent (MMA) est utilisé pour l’intégration, le script de l’analyseur client appelle un fichier exécutable appelé MDEClientAnalyzerPreviousVersion.exe pour exécuter des tests de connectivité pour les URL de commande et de contrôle (CnC), tout en appelant également dans l’outil TestCloudConnection.exe de connectivité MMA pour les URL de canal Cyber Data.
Conseil
Regardez cette vidéo pour en savoir plus sur les problèmes d’intégration : Problèmes d’intégration de l’analyseur de client Defender pour point de terminaison
Points importants à garder à l’esprit
Tous les scripts et modules PowerShell inclus avec l’analyseur sont signés Par Microsoft. Si les fichiers ont été modifiés d’une manière ou d’une autre, l’analyseur est censé se fermer avec l’erreur suivante :
Si l’analyseur quitte avec une erreur de validation de signature de fichier, la sortie issuerInfo.txt contient des informations détaillées sur la raison de l’échec de la vérification de la signature et le fichier affecté :
L’exemple suivant montre le contenu de issuerInfo.txt lorsque MDEClientAnalyzer.ps1 a été modifié :
Contenu du package de résultats sur Windows
Une fois l’analyseur terminé, il produit un package de résultats contenant des fichiers et dossiers de diagnostic.
Remarque
Les fichiers exacts capturés peuvent changer en fonction de facteurs tels que :
- Version de windows sur laquelle l’analyseur est exécuté.
- Disponibilité du canal du journal des événements sur la machine.
- État de démarrage du capteur EDR (Sense est arrêté si la machine n'est pas encore intégrée).
- Si un paramètre de résolution des problèmes avancé a été utilisé avec la commande analyzer.
Par défaut, le fichier décompressé MDEClientAnalyzerResult.zip contient les éléments répertoriés dans le tableau suivant :
| Dossier | Élément | Description |
|---|---|---|
MDEClientAnalyzer.htm |
Il s’agit du fichier de sortie HTML principal, qui contient les résultats et les conseils que le script d’analyseur exécuté sur l’ordinateur peut produire. | |
SystemInfoLogs |
AddRemovePrograms.csv |
Liste des logiciels x64 installés sur le système d’exploitation x64 collectés à partir du Registre |
SystemInfoLogs |
AddRemoveProgramsWOW64.csv |
Liste des logiciels x86 installés sur le système d’exploitation x64 collectés à partir du Registre |
SystemInfoLogs |
CertValidate.log |
Résultat détaillé de la révocation de certificat exécutée en appelant CertUtil |
SystemInfoLogs |
dsregcmd.txt |
Sortie de l’exécution de dsregcmd. Cela fournit des détails sur le statut Microsoft Entra de la machine. |
SystemInfoLogs |
IFEO.txt |
Sortie des options d’exécution de fichier image configurées sur l’ordinateur |
SystemInfoLogs |
MDEClientAnalyzer.txt |
Il s’agit d’un fichier texte détaillé s’affichant avec les détails de l’exécution du script de l’analyseur. |
SystemInfoLogs |
MDEClientAnalyzer.xml |
Format XML contenant les résultats du script de l’analyseur |
SystemInfoLogs |
RegOnboardedInfoCurrent.Json |
Informations sur la machine intégrée collectées au format JSON à partir du Registre |
SystemInfoLogs |
RegOnboardingInfoPolicy.Json |
Configuration de la stratégie d’intégration extraite du registre au format JSON |
SystemInfoLogs |
SCHANNEL.txt |
Détails sur la configuration SCHANNEL appliquée à l’ordinateur, tels que collectés à partir du registre |
SystemInfoLogs |
SessionManager.txt |
Les paramètres spécifiques du Gestionnaire de session sont rassemblés à partir du Registre |
SystemInfoLogs |
SSL_00010002.txt |
Détails sur la configuration SSL appliquée à la machine, collectés à partir du Registre |
EventLogs |
utc.evtx |
Exportation du journal des événements DiagTrack |
EventLogs |
senseIR.evtx |
Exportation du journal des événements d’investigation automatisée |
EventLogs |
sense.evtx |
Exportation du journal des événements principal du capteur |
EventLogs |
OperationsManager.evtx |
Exporter le journal des événements de Microsoft Monitoring Agent |
MdeConfigMgrLogs |
SecurityManagementConfiguration.json |
Configurations envoyées depuis MEM (Microsoft Endpoint Manager) à des fins d'application |
MdeConfigMgrLogs |
policies.json |
Paramètres des stratégies à appliquer sur le périphérique |
MdeConfigMgrLogs |
report_xxx.json |
Résultats d’application correspondants |