Futtassa a klienselemzőt Linuxon.

Ha problémákat tapasztal a Linux Végponthoz készült Microsoft Defender kapcsolatban, és támogatásra van szüksége, előfordulhat, hogy a rendszer megkéri, hogy adja meg az ügyfélelemző eszköz kimenetét. Ez egy diagnosztikai eszköz, amely segít a rendszergazdáknak és a támogatási csapatoknak a Végponthoz készült Microsoft Defender kapcsolatos problémák elhárításában. Részletes információkat gyűjt a telepítésről, a konfigurációról, a szolgáltatás állapotáról, a naplókról, a kapcsolat állapotáról stb. Ez az eszköz elsősorban a rendszer állapotának ellenőrzésére, a konfigurációk ellenőrzésére és a lehetséges problémák elhárítására szolgál.

Ez a cikk azt ismerteti, hogyan használhatja az eszközt az eszközön vagy élő válaszokkal. Használhat Python-alapú megoldást vagy olyan bináris verziót, amely nem igényel Pythont.

Tipp

Tekintse meg ezt a videót, amely áttekintést nyújt az ügyfélelemzőről: Végponthoz készült Defender ügyfélelemző áttekintése

Az ügyfélelemző bináris verziójának futtatása

Az ügyfélelemző bináris verziója kétféleképpen érhető el:

  • Microsoft Defender for Linuxszal érkezik
  • Önálló eszközként szállítva

Futtassa a Microsoft Defenderhez Linuxhoz mellékelt Client Analyzer binárisát:

Megjegyzés:

A Végponthoz készült Microsoft Defender 101.25082.0000 verziójától kezdve a Client Analyzer ügynökkel együtt kerül szállításra. A következő helyen található: /opt/microsoft/mdatp/tools/client_analyzer/binary

Az eszköz futtatása egy diagnosztikai csomagot hoz létre fájlként .zip a /tmp könyvtárban.

A Kliensanalizátor futtatásához kövesse az alábbi lépéseket:

  1. Lépjen a(z) /opt/microsoft/mdatp/tools/client_analyzer/binary könyvtárba:

    cd /opt/microsoft/mdatp/tools/client_analyzer/binary
    
  2. Diagnosztikai csomag létrehozásához futtassa az eszközt gyökérszintű jogosultságokkal:

    sudo ./MDESupportTool -d
    

Töltse le és futtassa a Client Analyzer önálló bináris eszközét

Az önálló ClientAnalyzer bináris fájl használatához hajtsa végre a következő lépéseket.

  1. Töltse le a(z) XMDE kliensoldali elemző bináris eszközt arra a Linux rendszerre, amelyet vizsgálni szeretne. Terminál használata esetén töltse le az eszközt a következő paranccsal:

    wget --quiet -O XMDEClientAnalyzerBinary.zip "https://go.microsoft.com/fwlink/?linkid=2336125"
    
  2. Ellenőrizze a letöltést:

    echo '0C8F010D09557478E0CF626D439D5F7EAB1F6C7EEFF69FF1E98A7289520983E1 XMDEClientAnalyzerBinary.zip' | sha256sum -c
    
  3. A gépen bontsa ki a(z) XMDEClientAnalyzerBinary.zip tartalmát.

    unzip -q XMDEClientAnalyzerBinary.zip -d XMDEClientAnalyzerBinary
    
  4. Módosítsa a könyvtárat:

    cd XMDEClientAnalyzerBinary
    
  5. Két új zip-fájl készül:

    • SupportToolLinuxamd64Binary.zip: x86 Linux-eszközökhöz
    • SupportToolLinuxarm64Binary.zip: ARM-Linux-eszközök esetén
  6. Bontsa ki az adott zip-fájlt az Linux operációsrendszer-architektúra alapján. Itt például a SupportToolLinuxamd64Binary.zip fájlt használjuk.

    unzip -q SupportToolLinuxamd64Binary.zip
    
  7. Diagnosztikai csomag létrehozásához futtassa az eszközt gyökérszintű jogosultságokkal:

    sudo ./MDESupportTool -d
    

A Python-alapú ügyfélelemző futtatása

Az ügyfélelemző Python-verziója kétféleképpen érhető el:

  • Microsoft Defender for Linuxszal érkezik
  • Önálló eszközként szállítva

Megjegyzés:

  • Az elemző az eredmény előállításához néhány további PIP-csomagtól (decorator, sh, distro, lxml és psutil) függ, amelyeket rootként telepítenek az operációs rendszerre. Ha nincs telepítve, az elemző megpróbálja lekérni a Python-csomagok hivatalos adattárából.
  • Emellett az eszköznek jelenleg a Python 3- vagy újabb verziójára van szüksége az eszközön.
  • Az ügyfélelemzővel kezdve MDE Linux 1.7.0-s verziójához elérhető a Python-alapú ügyfélelemző Python-alapú virtuális környezetben (venv) való futtatásának támogatása. A virtuális környezet használata opcionális, nem kötelező.
  • Ha az eszköz proxy mögött található, akkor környezeti változóként továbbíthatja a proxykiszolgálót a mde_support_tool.sh szkriptnek. Például: https_proxy=https://myproxy.contoso.com:8080 ./mde_support_tool.sh".

Figyelmeztetés

A Python-alapú ügyfélelemző futtatásához PIP-csomagok telepítése szükséges, ami problémákat okozhat a környezetben. A problémák elkerülése érdekében javasoljuk, hogy telepítse a csomagokat egy felhasználói PIP-környezetbe.

A Microsoft Defender-hez mellékelt Client Analyzer Python-verzió futtatása a Linux-hez

Megjegyzés:

A Defender for Endpoint 101.25082.0000 verziójától kezdve a Client Analyzer egy ügynökkel együtt érkezik. A következő helyen található: /opt/microsoft/mdatp/tools/client_analyzer/python

Az ügyfélelemző futtatásához kövesse az alábbi lépéseket:

  1. Lépjen a könyvtárba /opt/microsoft/mdatp/tools/client_analyzer/python:

    cd /opt/microsoft/mdatp/tools/client_analyzer/python
    
  2. A szükséges függőségek telepítéséhez futtassa a parancsot gyökérszintű jogosultságokkal.

    sudo ./mde_support_tool.sh
    
  3. A diagnosztikai csomag gyűjtéséhez és az eredményarchívumfájl létrehozásához futtassa újra a parancsot gyökérszintű jogosultságokkal.

    sudo ./mde_support_tool.sh -d
    

Töltse le és futtassa a Client Analyzer önálló Python-verzióját

  1. Töltse le az XMDE ügyfélelemző eszközt a vizsgálni kívánt Linux gépre. Terminál használata esetén töltse le az eszközt a következő paranccsal:

    wget --quiet -O XMDEClientAnalyzerPython.zip "https://go.microsoft.com/fwlink/?linkid=2336046"
    
  2. Ellenőrizze a letöltést:

    echo '62F92CD9D191063663FBAC7B29E1C967C8F9A30B9B769DA5E968FC4276C1F030 XMDEClientAnalyzerPython.zip' | sha256sum -c
    
  3. A gépen bontsa ki a(z) XMDEClientAnalyzer.zip tartalmát:

    unzip -q XMDEClientAnalyzerPython.zip -d XMDEClientAnalyzerPython
    
  4. Módosítsa a könyvtárat:

    cd XMDEClientAnalyzerPython
    
  5. Adjon végrehajtható engedélyt az eszköznek:

    chmod a+x mde_support_tool.sh
    
  6. A szükséges függőségek telepítéséhez futtassa nem root felhasználóként:

    ./mde_support_tool.sh
    
  7. A diagnosztikai csomag gyűjtéséhez és az eredményarchívumfájl létrehozásához futtassa újra a parancsot gyökérszintű jogosultságokkal:

    sudo ./mde_support_tool.sh -d
    

Tipp

Nézze meg ezt a videót, hogy többet tudjon meg az üzembe helyezési problémákról: Defender for Endpoint ügyfélelemző – üzembe helyezési problémák

Parancssori beállítások

Az ügyfélelemző a következő parancssori lehetőségeket biztosítja:


usage: MDESupportTool [-h] [--output OUTPUT] [--outdir OUTDIR] [--no-zip]
                      [--force] [--diagnostic] [--skip-mdatp]
                      [--bypass-disclaimer] [--interactive] [--delay DELAY]
                      [--mdatp-log {trace,info,warning,error,debug,verbose}]
                      [--max-log-size MAX_LOG_SIZE]
                      {certinfocollection,performance,installation,exclude,ratelimit,skipfaultyrules,trace,observespikes,connectivitytest}
                      ...

MDE Diagnostics Tool

positional arguments:
  {certinfocollection,performance,installation,exclude,ratelimit,skipfaultyrules,trace,observespikes,connectivitytest}
    certinfocollection  Collect cert information: Subject name and Hashes
    performance         Collect extensive machine performance tracing for
                        analysis of a performance scenario that can be
                        reproduced on demand
    installation        Collect different installation/onboarding reports
    exclude             Exclude specific processes from audit-d monitoring.
    ratelimit           Set the rate limit for auditd events. Rate limit will
                        update the limits for auditd events for all the
                        applications using auditd, which could impact
                        applications other than MDE.
    skipfaultyrules     Continue loading rules in spite of an error. This
                        summarizes the results of loading the rules. The exit
                        code will not be success if any rule fails to load.
    trace               Use OS tracing facilities to record Defender
                        performance traces.
    observespikes       Collect the process logs in case of spike or mdatp
                        crash
    connectivitytest    Perform connectivity test for MDE

optional arguments:
  -h, --help            show this help message and exit
  --output OUTPUT, -o OUTPUT
                        Output path to export report
  --outdir OUTDIR       Directory where diagnostics file will be generated.
  --no-zip, -nz         If set a directory will be created instead of an
                        archive file.
  --force, -f           Will overwrite if output directory exists.
  --diagnostic, -d      Collect extensive machine diagnostic information.
  --skip-mdatp          Skip any mdatp command. Use this when the mdatp
                        command is unresponsive.
  --bypass-disclaimer   Do not display disclaimer banner.
  --interactive, -i     Interactive diagnostic,
  --delay DELAY, -dd DELAY
                        Delay diagnostic by how many minutes (0~2880), use
                        this to wait for more debug logs before it collects.
  --mdatp-log {trace,info,warning,error,debug,verbose}
                        Set MDATP log level. If you use interactive or delay
                        mode, the log level will set to debug automatically,
                        and reset after 48h.
  --max-log-size MAX_LOG_SIZE
                        Maximum log file size in MB before rotating(Will
                        restart mdatp).

Diagnosztikai mód

A diagnosztikai mód a gépi adatok széles halmazának, például a memóriának, a lemeznek és az MDATP-naplóknak a gyűjtésére szolgál. Ez a fájlkészlet biztosítja a végponthoz készült Defender hibáinak elhárításához szükséges elsődleges információkat.

A támogatott lehetőségek a következők:


optional arguments:
  -h, --help            show this help message and exit
  --output OUTPUT, -o OUTPUT
                        Output path to export report
  --outdir OUTDIR       Directory where diagnostics file will be generated.
  --no-zip, -nz         If set a directory will be created instead of an
                        archive file.
  --force, -f           Will overwrite if output directory exists.
  --diagnostic, -d      Collect extensive machine diagnostic information.
  --skip-mdatp          Skip any mdatp command. Use this when the mdatp
                        command is unresponsive.
  --bypass-disclaimer   Do not display disclaimer banner.
  --interactive, -i     Interactive diagnostic,
  --delay DELAY, -dd DELAY
                        Delay diagnostic by how many minutes (0~2880), use
                        this to wait for more debug logs before it collects.
  --mdatp-log {trace,info,warning,error,debug,verbose}
                        Set MDATP log level. If you use interactive or delay
                        mode, the log level will set to debug automatically,
                        and reset after 48h.
  --max-log-size MAX_LOG_SIZE
                        Maximum log file size in MB before rotating(Will
                        restart mdatp).

Használati példa: sudo ./MDESupportTool -d

Megjegyzés:

A naplózási szint automatikus visszaállítási funkciója csak a 101.24052.0002-es vagy újabb ügynökverzióban érhető el.

A mód használatakor létrehozott fájlokat az alábbi táblázat foglalja össze:

Fájl Megjegyzések
mde_diagnostic.zip A Defender for Endpoint naplói és konfigurációi
health.txt A Végponthoz készült Defender állapota
(Csak akkor jelenik meg, ha a Végponthoz készült Defender telepítve van)
health_details_features.txt A Defender for Endpoint egyéb funkcióinak állapota
(Csak akkor jelenik meg, ha a Végponthoz készült Defender telepítve van)
permissions.txt Engedélyezési problémák a Defender for Endpoint tulajdonában lévő vagy általa használt mappákkal
(Csak akkor jelenik meg, ha a Végponthoz készült Defender telepítve van)
crashes A Defender for Endpoint által létrehozott összeomlási memóriaképek
process_information.txt A gépen az eszköz futtatásakor futó folyamat
proc_directory_info.txt A Defender for Endpoint folyamatainak virtuálismemória-leképezése
(Csak akkor jelenik meg, ha a Végponthoz készült Defender telepítve van)
auditd_info.txt Auditd állapota, szabályok, naplók
auditd_log_analysis.txt Az auditd által feldolgozott események összegzése
auditd_logs.zip Auditált naplófájlok
ebpf_kernel_config.txt Jelenleg betöltött Linux kernelkonfigurálás
ebpf_enabled_func.txt A nyomkövetéshez jelenleg engedélyezett kernelfüggvények listája
ebpf_syscalls.zip Információk a rendszerhívások nyomkövetéséről
ebpf_raw_syscalls.zip Nyers rendszerhívásokhoz kapcsolódó események nyomon követése
ebpf_maps_info.txt Az eBPF térképek azonosító- és méretadatai
syslog.zip A /var/log/syslog alatti fájlok
messages.zip A /var/log/messages mappában lévő fájlok
conflicting_processes_information.txt Végponthoz készült Defender ütköző folyamatai
exclusions.txt A víruskereső kizárásainak listája
definitions.txt Víruskereső definíciós információi
mde_directories.txt A Defender for Endpoint könyvtáraiban található fájlok listája
disk_usage.txt Lemezhasználat részletei
mde_user.txt Defender for Endpoint – Felhasználói információk
mde_definitions_mount.txt A Defender for Endpoint definícióinak csatolási pontja
service_status.txt A Defender for Endpoint szolgáltatás állapota
service_file.txt Végponthoz készült Defender szolgáltatásfájl
hardware_info.txt Hardverinformációk
mount.txt Csatlakoztatási pont adatai
uname.txt Kerneladatok
memory.txt Rendszermemória adatai
meminfo.txt Részletes információk a rendszer memóriahasználatáról
cpuinfo.txt CPU-információk
lsns_info.txt Linux névtérinformációk
lsof.txt Defender for Endpoint – A nyitott fájlleírók adatai
(lásd a táblázat utáni megjegyzést)
sestatus.txt A Defender for Endpoint nyitott fájlleíróinak adatai
lsmod.txt A modulok állapota a Linux kernelben
dmesg.txt A kernelkörpuffer üzenetei
kernel_lockdown.txt Információ a kernel zárolásáról
rtp_statistics.txt A Defender for Endpoint valós idejű védelem (RTP) statisztikái
(Csak akkor jelenik meg, ha a Végponthoz készült Defender telepítve van)
libc_info.txt libc-kódtár adatai
uptime_info.txt A legutóbbi újraindítás óta eltelt idő
last_info.txt A legutóbb bejelentkezett felhasználók listája
locale_info.txt Aktuális területi beállítás megjelenítése
tmp_files_owned_by_mdatp.txt A csoport tulajdonában lévő /tmp fájlok: mdatp
(Csak akkor jelenik meg, ha a Végponthoz készült Defender telepítve van)
mdatp_config.txt A Defender for Endpoint összes konfigurációja
(Csak akkor jelenik meg, ha a Végponthoz készült Defender telepítve van)
mpenginedb.db
mpenginedb.db-wal
mpenginedb.db-shm
Víruskereső-definíciók fájlja
(Csak akkor jelenik meg, ha a Végponthoz készült Defender telepítve van)
iptables_rules.txt Linux iptables-szabályok
network_info.txt Hálózati információk
sysctl_info.txt kernelbeállítások adatai
hostname_diagnostics.txt Gazdagépnév diagnosztikai adatai
mde_event_statistics.txt A Defender for Endpoint események statisztikái
(Csak akkor jelenik meg, ha a Végponthoz készült Defender telepítve van)
mde_ebpf_statistics.txt Defender for Endpoint eBPF-statisztikák
(Csak akkor jelenik meg, ha a Végponthoz készült Defender telepítve van)
kernel_logs.zip Kernelnaplók
mdc_log.zip Microsoft Defender felhőnaplókhoz
netext_config.txt
threat_list.txt A Végponthoz készült Defender által észlelt fenyegetések listája
(Csak akkor jelenik meg, ha a Végponthoz készült Defender telepítve van)
top_output.txt A gépen az eszköz futtatásakor futó folyamat
top_summary.txt A futó folyamat memória- és PROCESSZORhasználat-elemzése

A Client Analyzer opcionális argumentumai

A Client Analyzer a következő választható argumentumokat kínálja a további adatgyűjtéshez:

Teljesítményadatok gyűjtése

Gyűjtse össze a Végponthoz készült Defender-folyamatok kiterjedt gépi teljesítménykövetését egy igény szerint reprodukálható teljesítményforgatókönyv elemzéséhez.

-h, --help            show this help message and exit
--frequency FREQUENCY
                      profile at this frequency
--length LENGTH       length of time to collect (in seconds)

Használati példa: sudo ./MDESupportTool performance --frequency 500

Ez a mód a következő fájlt hozza létre:

Fájl Megjegyzések
perf_benchmark.tar.gz A Végponthoz készült Defender feldolgozza a teljesítményadatokat

Megjegyzés:

A diagnosztikai módnak megfelelő fájlok is létrejönnek.

A tar a következő formátumú <pid of a MDE process>.datafájlokat tartalmazza: . Az adatfájl a következő paranccsal olvasható:

perf report -i <pid>.data

Kapcsolati teszt futtatása

Ez a mód ellenőrzi, hogy a Végponthoz készült Defender által igényelt felhőerőforrások elérhetők-e.


  -h, --help            show this help message and exit
  -o ONBOARDING_SCRIPT, --onboarding-script ONBOARDING_SCRIPT
                        Path to onboarding script
  -g GEO, --geo GEO     Geo string to test <US|UK|EU|AU|CH|IN>

Használati példa:

sudo ./MDESupportTool connectivitytest -o ~/MicrosoftDefenderATPOnboardingLinuxServer.py`

A képernyőn megjelenő kimenet azt mutatja, hogy az URL-címek elérhetők-e vagy sem.

Különböző telepítési/előkészítési jelentések gyűjtése

Ez a mód összegyűjti a telepítéssel kapcsolatos információkat, például a disztribúciót és a rendszerkövetelményeket.


  -h, --help                show this help message and exit
  -d, --distro              Check for distro support
  -m, --min-requirement     Check for the system info against offical minimum requirements
  -e, --external-dep        Check for externel package dependency
  -c, --connectivity        Check for connectivity for services used by MDE
  -a, --all                 Run all checks
  -o ONBOARDING_SCRIPT, --onboarding-script ONBOARDING_SCRIPT
                            Path to onboarding script
  -g GEO, --geo GEO         Geo string to test <US|UK|EU|AU|CH|IN>

Használati példa:

sudo ./MDESupportTool installation --all

A rendszer egyetlen jelentést installation_report.json hoz létre. A fájlban található kulcsok a következők:

Kulcs Megjegyzések
agent_version A telepített Defender for Endpoint verziója.
bevezetés_állapota A beüzemeléssel és a csengéssel kapcsolatos információk
support_status Az MDE támogatott a jelenlegi rendszerkonfigurációkkal.
disztró Az a disztribúció, amelyen az ügynök telepítve van, támogatott-e vagy sem.
kapcsolódási teszt A kapcsolati tesztek állapota.
min_requirement A processzorra és a memóriára vonatkozó minimális követelmények teljesülnek.
külső függőség A külső függőségek teljesülnek vagy sem.
mde_health Az MDE-ügynök állapota
folder_perm A szükséges mappaengedélyek teljesülnek vagy sem.

Kizárási mód

Ez a mód kizárásokat ad hozzá a(z) audit-d figyeléséhez.


  -h, --help            show this help message and exit
  -e <executable>, --exe <executable>
                        exclude by executable name, i.e: bash
  -p <process id>, --pid <process id>
                        exclude by process id, i.e: 911
  -d <directory>, --dir <directory>
                        exclude by target path, i.e: /var/foo/bar
  -x <executable> <directory>, --exe_dir <executable> <directory>
                        exclude by executable path and target path, i.e: /bin/bash /var/foo/bar
  -q <q_size>, --queue <q_size>
                        set dispatcher q_depth size
  -r, --remove          remove exclusion file
  -s, --stat            get statistics about common executables
  -l, --list            list auditd rules
  -o, --override        Override the existing auditd exclusion rules file for mdatp
  -c <syscall number>, --syscall <syscall number>
                        exclude all process of the given syscall

Használati példa:

sudo ./MDESupportTool exclude -d /var/foo/bar`

AuditD sebességkorlátozó

Ez a beállítás globálisan beállítja az AuditD sebességkorlátját, ami az összes naplózási esemény csökkenését okozza. Ha a korlátozó engedélyezve van, a naplózott események másodpercenként 2500 eseményre korlátozódnak. Ez a lehetőség olyan esetekben használható, amikor magas processzorhasználatot látunk az AuditD oldalról.


-h, --help                                  show this help message and exit
-e <true/false>, --enable <true/false>      enable/disable the rate limit with default values

Használati példa:

sudo ./mde_support_tool.sh ratelimit -e true

Megjegyzés:

Ezt a funkciót körültekintően kell használni, mivel korlátozza az auditd alrendszer által összességében jelentett események számát. Ez csökkentheti a többi előfizető eseményeinek számát is.

AuditD – Hibás szabályok kihagyása

Ez a beállítás lehetővé teszi, hogy a betöltés során kihagyja a naplózott szabályok fájljában hozzáadott hibás szabályokat. Lehetővé teszi, hogy az auditd alrendszer akkor is tovább töltse be a szabályokat, ha van köztük egy hibás szabály.


-h, --help                                  show this help message and exit
-e <true/false>, --enable <true/false>      enable/disable the option to skip the faulty rules. In case no argumanet is passed, the option will be true by default.

Használati példa:

sudo ./mde_support_tool.sh skipfaultyrules -e true

Megjegyzés:

Ez a funkció kihagyja a hibás szabályokat. A hibás szabályokat tovább kell azonosítani és kijavítani.

Élő válasz használata a Végponthoz készült Defenderben támogatási naplók gyűjtéséhez

Az XMDE ügyfélelemző az élő válasz munkamenete során futtatható a Linux Végponthoz készült Microsoft Defender részét képező verzióval, vagy az ügyfélelemző bináris vagy Python-csomagként való letöltésével és az eszközön való kinyerésével.

  • A telepítéshez a unzip csomagra van szükség.
  • A végrehajtáshoz a acl csomagra van szükség.

Fontos

A Windows a kocsivissza és a sortörés láthatatlan karaktereit használja, amelyek egy sor végét és egy új sor kezdetét jelölik egy fájlban. Linux rendszerek csak a line feed láthatatlan karaktert használják a fájlsorok végén. Ha a következő szkripteket használja, akkor Windows rendszeren ez a különbség hibákat okozhat, és előfordulhat, hogy a szkriptek nem futnak le. Ennek egyik lehetséges megoldása, ha a Linuxos Windows-alrendszer (WSL) és a dos2unix csomag használatával újraformázza a szkriptet, hogy az megfeleljen a Unix és Linux formátum szabványának.

Az Ügyfél-analizáló futtatása a Végponthoz készült Microsoft Defender telepítési mappájából

Ha Végponthoz készült Microsoft Defender már telepítve van az eszközön, az ügyfélelemzőt közvetlenül az ügynök telepítéséből futtathatja anélkül, hogy további csomagokat töltene le vagy telepítene.

  • Hozzon létre egy MDESupportToolBinary.sh fájlt, és illessze be a következő tartalmat.

    #! /usr/bin/bash
    
    echo "cd /opt/microsoft/mdatp/tools/client_analyzer/binary"
    cd /opt/microsoft/mdatp/tools/client_analyzer/binary
    
    echo "Running MDESupportTool"
    ./MDESupportTool $@
    
    Execute:
    run MDESupportToolBinary.sh -parameters "--bypass-disclaimer -d"
    
    
    MDESupportToolPython.sh
    
    #! /usr/bin/bash
    
    echo "cd /opt/microsoft/mdatp/tools/client_analyzer/python"
    cd /opt/microsoft/mdatp/tools/client_analyzer/python
    
    echo "Running MDESupportTool"
    ./mde_support_tool.sh $@
    
    Execute:
    run MDESupportToolPython.sh -parameters "--bypass-disclaimer -d"
    
    

Az XMDE ügyfélelemző telepítése

Töltse le és bontsa ki az XMDE ügyfélelemzőt. A bináris vagy a Python-verziót az alábbiak szerint használhatja:

Az élő válaszban elérhető korlátozott parancsok miatt a részletes lépéseket bash-szkriptben kell végrehajtani. A parancsok telepítési és végrehajtási részének felosztásával egyszer futtathatja a telepítési szkriptet, és többször is futtathatja a végrehajtási szkriptet.

Fontos

A példaszkriptek feltételezik, hogy a gép közvetlen internet-hozzáféréssel rendelkezik, és le tudja kérni az XMDE ügyfélelemzőt a Microsofttól. Ha a gép nem rendelkezik közvetlen internet-hozzáféréssel, akkor a telepítési szkripteket frissíteni kell, hogy az XMDE-ügyfélelemzőt olyan helyről kérje le, amelyhez a gépek sikeresen hozzáférnek.

Bináris ügyfélelemző telepítési szkriptje

A következő szkript végrehajtja a Client Analyzer bináris verziójának futtatása első hat lépését. Ha elkészült, az XMDE Client Analyzer binárisa a /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer könyvtárban érhető el.

  • Hozzon létre egy Bash-fájlt InstallXMDEClientAnalyzer.sh , és illessze be a következő tartalmat.

    #! /usr/bin/bash 
    
    echo "Starting Client Analyzer Script. Running As:"
    whoami
    
    echo "Getting XMDEClientAnalyzerBinary"
    wget --quiet -O /tmp/XMDEClientAnalyzerBinary.zip https://aka.ms/XMDEClientAnalyzerBinary
    echo 'C65A4E4C6851D130942BFACD147A9D18B8A92B4F50FACF519477FD1C41A1C323 /tmp/XMDEClientAnalyzerBinary.zip' | sha256sum -c
    
    echo "Unzipping XMDEClientAnalyzerBinary.zip"
    unzip -q /tmp/XMDEClientAnalyzerBinary.zip -d /tmp/XMDEClientAnalyzerBinary
    
    echo "Unzipping SupportToolLinuxBinary.zip"
    unzip -q /tmp/XMDEClientAnalyzerBinary/XMDEClientAnalyzer/SupportToolLinuxBinary.zip -d /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer
    
    echo "MDESupportTool installed at /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer"
    
    

Python kliens-elemző telepítési szkript

A következő szkript a Client Analyzer Python-verziójának futtatása első hat lépését hajtja végre. Ha elkészült, az XMDE Ügyfélelemző Python-szkriptjei elérhetők a /tmp/XMDEClientAnalyzer könyvtárból.

  • Hozzon létre egy Bash-fájlt InstallXMDEClientAnalyzer.sh , és illessze be a következő tartalmat.

    #! /usr/bin/bash
    
    echo "Starting Client Analyzer Install Script. Running As:"
    whoami
    
    echo "Getting XMDEClientAnalyzer.zip"
    wget --quiet -O /tmp/XMDEClientAnalyzer.zip https://aka.ms/XMDEClientAnalyzer 
    echo '07E6A7B89E28A78309D5B6F1E25E4CDFBA9CA141450E422D76441C03AD3477E7 /tmp/XMDEClientAnalyzer.zip' | sha256sum -c  
    
    echo "Unzipping XMDEClientAnalyzer.zip"
    unzip -q /tmp/XMDEClientAnalyzer.zip -d /tmp/XMDEClientAnalyzer  
    
    echo "Setting execute permissions on mde_support_tool.sh script"
    cd /tmp/XMDEClientAnalyzer 
    chmod a+x mde_support_tool.sh  
    
    echo "Performing final support tool setup"
    ./mde_support_tool.sh
    
    

Tipp

Ebből a videóból többet is megtudhat a végpont beállításairól: A Defender for Endpoint ügyfélelemző végpontbeállításai

Az ügyfélelemző telepítési szkriptjeinek futtatása

  1. Kezdeményezhet egy élő válasz-munkamenetet a vizsgálni kívánt gépen.

  2. Válassza a Fájl feltöltése a tárba lehetőséget.

  3. Válassza a Fájl kiválasztása lehetőséget.

  4. Válassza ki a nevű letöltött fájlt InstallXMDEClientAnalyzer.sh, majd válassza a Megerősítés lehetőséget.

  5. Miközben továbbra is a LiveResponse-munkamenetben van, az elemző telepítéséhez használja a következő parancsokat:

    run InstallXMDEClientAnalyzer.sh
    

Az XMDE ügyféloldali elemző futtatása

A Live Response nem támogatja az XMDE Client Analyzer vagy a Python közvetlen futtatását, ezért futtatási szkriptre van szükség.

Fontos

A következő szkriptek feltételezik, hogy az XMDE Client Analyzer telepítése a korábban említett szkriptekben használt ugyanazokra a helyekre történt. Ha a szervezete úgy dönt, hogy a szkripteket egy másik helyre telepíti, akkor a parancsfájlokat frissíteni kell, hogy igazodjanak a szervezet által választott telepítési helyhez.

Szkript a bináris ügyfélelemző végrehajtásához

Az ügyfélelemző bináris verziója a különböző elemzési tesztek végrehajtásához parancssori paramétereket fogad el. Ahhoz, hogy az élő válasz során hasonló képességeket biztosítson, a végrehajtási szkript a $@ bash változót használja a szkripthez megadott összes bemeneti paraméter átadásához az XMDE ügyfélelemzőnek.

  • Hozzon létre egy Bash-fájlt MDESupportTool.sh , és illessze be a következő tartalmat.

    #! /usr/bin/bash
    
    echo "cd /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer"
    cd /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer
    
    echo "Running MDESupportTool"
    ./MDESupportTool $@
    
    

Szkript a Python kliens-elemző futtatásához

Az ügyfélelemző Python-verziója parancssori paramétereket fogad el a különböző elemzési tesztek végrehajtásához. Ahhoz, hogy az élő válasz során hasonló képességeket biztosítson, a végrehajtási szkript a $@ bash változót használja a szkripthez megadott összes bemeneti paraméter átadásához az XMDE ügyfélelemzőnek.

  • Hozzon létre egy Bash-fájlt MDESupportTool.sh , és illessze be a következő tartalmat.

    #! /usr/bin/bash  
    
    echo "cd /tmp/XMDEClientAnalyzer"
    cd /tmp/XMDEClientAnalyzer 
    
    echo "Running mde_support_tool"
    ./mde_support_tool.sh $@
    
    

Az ügyfélelemző szkript futtatása

Megjegyzés:

Ha van aktív Live Response-munkamenete, kihagyhatja az 1. lépést.

  1. Kezdeményezhet egy élő válasz-munkamenetet a vizsgálni kívánt gépen.

  2. Válassza a Fájl feltöltése a tárba lehetőséget.

  3. Válassza a Fájl kiválasztása lehetőséget.

  4. Válassza ki a nevű letöltött fájlt MDESupportTool.sh, majd válassza a Megerősítés lehetőséget.

  5. Miközben még az élő válasz munkamenetében van, az alábbi parancsokkal futtassa az elemzőt, és gyűjtse össze az eredményként kapott fájlt:

    run MDESupportTool.sh -parameters "--bypass-disclaimer -d"
    GetFile "/tmp/your_archive_file_name_here.zip"
    

Lásd még

A Linuxon futó Defender for Endpoint hibaelhárítási dokumentumai