Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Tip
Tonton video ini untuk mempelajari lebih lanjut tentang masalah onboarding: masalah onboarding penganalisis klien Defender for Endpoint
Saat berkolaborasi dengan tenaga dukungan Microsoft, Anda mungkin akan diminta untuk menggunakan penganalisis klien guna mengumpulkan data untuk pemecahan masalah dalam skenario yang lebih kompleks. Skrip penganalisis mendukung parameter lain untuk tujuan tersebut dan dapat mengumpulkan kumpulan log tertentu berdasarkan gejala yang diamati yang perlu diselidiki.
Jalankan MDEClientAnalyzer.cmd /? untuk melihat daftar parameter yang tersedia dan deskripsinya:
| Sakelar | Deskripsi | Kapan digunakan | Proses yang sedang Anda pecahkan masalahnya. |
|---|---|---|---|
-h |
Memanggil Windows Performance Recorder untuk mengumpulkan jejak kinerja umum yang terperinci selain kumpulan log standar. | Aplikasi lambat dimulai/diluncurkan. Saat mengklik tombol pada aplikasi, membutuhkan waktu x detik lebih lama. | Salah satu nilai berikut:
|
-l |
Memanggil Windows Performance Monitor bawaan untuk mengumpulkan jejak perfmon yang ringan. Skenario ini dapat berguna saat mendiagnosis masalah penurunan performa yang lambat yang terjadi dari waktu ke waktu tetapi sulit untuk mereprodurasi sesuai permintaan. | Pemecahan masalah kinerja aplikasi yang mungkin lambat untuk muncul. Sebaiknya ambil hingga tiga menit (paling banyak lima menit), karena himpunan data Anda bisa terlalu besar. | Salah satu nilai berikut:
|
-c |
Memanggil pemantau proses untuk pemantauan lanjutan atas aktivitas sistem file, registri, serta proses/utas secara real-time. Ini sangat berguna saat memecahkan masalah berbagai skenario kompatibilitas aplikasi. | Process Monitor (ProcMon) untuk memulai pelacakan boot saat menyelidiki masalah yang terkait dengan keterlambatan startup driver, layanan, atau aplikasi. Atau aplikasi yang dihosting di folder bersama jaringan yang tidak menggunakan SMB Opportunistic Locking (Oplock) dengan benar, sehingga menyebabkan masalah kompatibilitas aplikasi. | Salah satu nilai berikut:
|
-i |
Memanggil perintah bawaan netsh.exe untuk memulai pelacakan jaringan dan Windows Firewall yang berguna untuk memecahkan berbagai masalah terkait jaringan. | Saat memecahkan masalah terkait jaringan seperti Defender untuk telemetri Endpoint EDR atau masalah pengiriman data CnC. Masalah pelaporan pada Microsoft Defender Antivirus Cloud Protection (MAPS). Masalah terkait perlindungan jaringan, dan sebagainya. | Salah satu proses berikut:
|
-b |
Sama seperti -c tetapi jejak monitor proses akan dimulai selama boot berikutnya dan berhenti hanya ketika -b digunakan lagi. |
Process Monitor (ProcMon) untuk memulai pelacakan boot saat menyelidiki masalah yang terkait dengan keterlambatan startup driver, layanan, atau aplikasi. Skenario ini juga dapat digunakan untuk menyelidiki proses boot yang lambat atau proses masuk yang lambat. | Salah satu proses berikut:
|
-e |
Memanggil Windows Performance Recorder untuk mengumpulkan pelacakan Klien AV Defender (AM-Engine dan AM-Service) guna menganalisis masalah konektivitas cloud Antivirus. | Saat memecahkan masalah kegagalan pelaporan Cloud Protection (MAPS). | MsMpEng.exe |
-a |
Memanggil Windows Performance Recorder untuk mengumpulkan jejak kinerja terperinci yang khusus digunakan untuk menganalisis masalah penggunaan CPU yang tinggi yang terkait dengan proses antivirus (MsMpEng.exe). | Saat memecahkan masalah pemanfaatan cpu yang tinggi dengan antivirus Microsoft Defender (Antimalware Service Executable atau MsMpEng.exe) jika Anda sudah menggunakan Penganalisis Kinerja Antivirus Microsoft Defender untuk mempersempit ekstensi /path/process atau /path atau file yang berkontribusi pada pemanfaatan cpu yang tinggi. Skenario ini memungkinkan penyelidikan lebih lanjut apa yang dilakukan aplikasi atau layanan untuk berkontribusi pada pemanfaatan cpu yang tinggi. | MsMpEng.exe |
-v |
Menggunakan utilitas baris perintah antivirus MpCmdRun.exe dengan flag -Trace yang paling verbose. |
Setiap kali pemecahan masalah tingkat lanjut diperlukan. Seperti saat melakukan pemecahan masalah kegagalan pelaporan Cloud Protection (MAPS), kegagalan pembaruan platform, kegagalan pembaruan mesin, kegagalan pembaruan Security Intelligence, negatif palsu, dan lain-lain. Juga dapat digunakan dengan -b, -c, -h, atau -l. |
MsMpEng.exe |
-t |
Memulai pelacakan terperinci untuk semua komponen sisi klien yang relevan dengan Endpoint DLP, yang berguna untuk skenario ketika tindakan DLP tidak berjalan sebagaimana mestinya pada file. | Saat Anda mengalami masalah ketika tindakan Microsoft Endpoint Data Loss Prevention (DLP) yang seharusnya terjadi tidak dijalankan. | MpDlpService.exe |
-q |
Panggilan ke skrip DLPDiagnose.ps1 dari direktori penganalisis Tools yang memvalidasi konfigurasi dasar dan persyaratan untuk DLP Titik Akhir. |
Memeriksa konfigurasi dan persyaratan dasar untuk DLP Titik Akhir Microsoft | MpDlpService.exe |
-d |
Mengumpulkan dump memori dari MsSenseS.exe (proses sensor pada Server Windows 2016 atau sistem operasi yang lebih lama) dan proses terkait. - * Bendera ini dapat digunakan dengan bendera yang disebutkan di atas. - ** Menangkap cadangan memori proses yang dilindungi PPL seperti MsSense.exe atau MsMpEng.exe tidak didukung oleh penganalisis saat ini. |
Pada Windows 7 SP1, Windows 8.1, Windows Server 2008 R2, Windows Server 2012 R2, atau Server Windows 2016 menjalankan agen MMA dan memiliki performa (penggunaan cpu tinggi atau memori tinggi) atau masalah kompatibilitas aplikasi. | MsSenseS.exe |
-z |
Mengonfigurasi kunci registri pada komputer untuk menyiapkannya untuk pengumpulan cadangan memori komputer penuh melalui CrashOnCtrlScroll. Ini akan berguna untuk analisis masalah pembekuan komputer. * Tahan tombol CTRL paling kanan, lalu tekan tombol SCROLL LOCK dua kali. | Perangkat macet, tidak responsif, atau lambat. Penggunaan memori tinggi (Kebocoran memori): a) Mode pengguna: Byte privat b) Mode kernel: kumpulan halaman atau memori kumpulan yang tidak dipagasi, menangani kebocoran. |
MSSense.exe atau MsMpEng.exe |
-k |
Menggunakan alat NotMyFault untuk memaksa sistem crash dan menghasilkan cadangan memori mesin. Ini akan berguna untuk analisis berbagai masalah stabilitas OS. | Sama seperti sebelumnya. |
MSSense.exe atau MsMpEng.exe |
Alat penganalisis, dan semua flag skenario yang tercantum dalam artikel ini, dapat dijalankan dari jarak jauh dengan menjalankan RemoteMDEClientAnalyzer.cmd, yang juga disertakan dalam rangkaian alat penganalisis:
Note
Ketika parameter pemecahan masalah tingkat lanjut digunakan, penganalisis juga memanggil MpCmdRun.exe untuk mengumpulkan log dukungan terkait Antivirus Microsoft Defender.
Anda dapat menggunakan -g bendera untuk memvalidasi URL untuk wilayah pusat data tertentu bahkan tanpa onboarding ke wilayah tersebut.
Misalnya, MDEClientAnalyzer.cmd -g EU memaksa penganalisis untuk menguji URL cloud di wilayah Eropa.
Beberapa hal untuk diperhatikan
Ketika Anda menggunakan RemoteMDEClientAnalyzer.cmd, sistem akan memanggil psexec untuk mengunduh alat tersebut dari file share yang dikonfigurasi lalu menjalankannya secara lokal melalui PsExec.exe.
Skrip CMD menggunakan flag -r untuk menunjukkan bahwa skrip tersebut dijalankan dari jarak jauh dalam konteks SYSTEM, sehingga tidak ada prompt yang ditampilkan kepada pengguna.
Bendera yang sama dapat digunakan dengan MDEClientAnalyzer.cmd untuk menghindari permintaan kepada pengguna untuk menentukan jumlah menit untuk pengumpulan data. Misalnya, pertimbangkan MDEClientAnalyzer.cmd -r -i -m 5.
-
-rmenunjukkan bahwa alat sedang dijalankan dari jarak jauh (atau konteks non-interaktif). -
-iadalah bendera skenario untuk pengumpulan jejak jaringan bersama dengan log terkait lainnya. -
-m #menunjukkan jumlah menit untuk dijalankan (kami menggunakan 5 menit dalam contoh kami).
Saat menggunakan MDEClientAnalyzer.cmd, skrip memeriksa hak istimewa menggunakan net session, yang mengharuskan layanan Server berjalan. Jika tidak, Anda akan mendapatkan pesan kesalahan Skrip dijalankan dengan hak istimewa yang tidak memadai. Jalankan dengan hak istimewa administrator jika ECHO nonaktif.