Exécuter un test de détection sur un appareil récemment intégré à Microsoft Defender pour point de terminaison

Lorsque vous ajoutez un appareil au service Microsoft Defender pour point de terminaison à des fins de gestion, cette opération est appelée intégration. L'intégration des appareils permet à ceux-ci de remonter des signaux sur leur état de santé à Microsoft Defender for Endpoint.

Vérifier qu’un appareil est correctement ajouté au service est une étape essentielle dans l’ensemble du processus de déploiement. Il permet de s’assurer que tous les appareils attendus sont gérés.

Cet article explique comment exécuter un test de détection avec PowerShell sur un appareil récemment intégré afin de confirmer qu’il remonte correctement des informations au service Microsoft Defender for Endpoint.

Prérequis

Systèmes d’exploitation pris en charge

Les systèmes d’exploitation suivants sont pris en charge pour le test de détection de la vérification d’inscription :

  • Windows Server 2012 R2
  • Windows Server 2016 et versions ultérieures
  • système d’exploitation Azure Stack HCI, version 23H2 et ultérieure

Vérifier l’intégration d’un appareil à Microsoft Defender for Endpoint à l’aide d’un test de détection PowerShell

Exécutez le script PowerShell suivant sur un appareil nouvellement intégré pour vérifier que l’appareil est correctement signalé au Defender pour le service de point de terminaison.

  1. Sur l’appareil, ouvrez l’invite de commandes en tant qu’administrateur.

  2. À l’invite de commande, copiez et exécutez la commande suivante. Cette commande simule un modèle de téléchargement et d’exécution malveillant afin que Microsoft Defender for Endpoint puisse le détecter et confirmer que l’appareil signale correctement :

    powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-MDATP-test\\invoice.exe');Start-Process 'C:\\test-MDATP-test\\invoice.exe'
    

    La fenêtre d’invite de commandes se ferme automatiquement. Si le script s’exécute correctement, une nouvelle alerte apparaît dans le portail Microsoft Defender pour l’appareil intégré en environ 10 minutes.

    Remarque

    Vous pouvez également configurer des exclusions de fichiers d’extension pour Microsoft Defender Antivirus pour effectuer ce test. Vous recevrez une notification sur le point de terminaison et une alerte dans le portail Microsoft Defender.