Menjalankan penganalisis klien di Linux

Jika Anda memiliki masalah dengan Microsoft Defender untuk Titik Akhir di Linux dan memerlukan dukungan, Anda mungkin diminta untuk memberikan output dari alat Client Analyzer. Ini adalah alat diagnostik yang membantu administrator dan tim dukungan memecahkan masalah dengan Microsoft Defender untuk Titik Akhir. Ini mengumpulkan informasi terperinci tentang penginstalan, konfigurasi, kesehatan layanan, log, status konektivitas, dll. Alat ini terutama digunakan untuk memeriksa kesehatan sistem, memvalidasi konfigurasi, dan membantu memecahkan masalah potensial.

Artikel ini menjelaskan cara menggunakan alat di perangkat Anda atau dengan respons langsung. Anda dapat menggunakan solusi berbasis Python atau versi biner yang tidak memerlukan Python.

Tip

Tonton video ini untuk mendapatkan gambaran umum tentang analisis klien: Gambaran umum analisis klien Defender for Endpoint

Menjalankan versi biner penganalisis klien

Versi biner penganalisis klien tersedia dengan dua cara:

  • Dikirim dengan Microsoft Defender untuk Linux
  • Dikirim sebagai alat mandiri

Jalankan biner Client Analyzer yang dikirim dengan Microsoft Defender untuk Linux:

Note

Mulai versi 101.25082.0000 Microsoft Defender untuk Titik Akhir, Client Analyzer disertakan bersama agen. Ini dapat ditemukan di lokasi berikut: /opt/microsoft/mdatp/tools/client_analyzer/binary

Menjalankan alat ini menghasilkan paket diagnostik sebagai .zip file di /tmp direktori.

Untuk menjalankan Client Analyzer, ikuti langkah-langkah berikut:

  1. Buka direktori /opt/microsoft/mdatp/tools/client_analyzer/binary:

    cd /opt/microsoft/mdatp/tools/client_analyzer/binary
    
  2. Jalankan alat dengan hak istimewa root untuk menghasilkan paket diagnostik:

    sudo ./MDESupportTool -d
    

Mengunduh dan menjalankan alat biner mandiri Client Analyzer

Untuk menggunakan biner ClientAnalyzer terpisah, ikuti langkah-langkah berikut.

  1. Unduh alat XMDE Client Analyzer Binary ke komputer Linux yang perlu Anda selidiki. Jika Anda menggunakan terminal, unduh alat dengan memasukkan perintah berikut:

    wget --quiet -O XMDEClientAnalyzerBinary.zip "https://go.microsoft.com/fwlink/?linkid=2336125"
    
  2. Verifikasi unduhan:

    echo '0C8F010D09557478E0CF626D439D5F7EAB1F6C7EEFF69FF1E98A7289520983E1 XMDEClientAnalyzerBinary.zip' | sha256sum -c
    
  3. Ekstrak isi XMDEClientAnalyzerBinary.zip pada komputer.

    unzip -q XMDEClientAnalyzerBinary.zip -d XMDEClientAnalyzerBinary
    
  4. Ubah direktori:

    cd XMDEClientAnalyzerBinary
    
  5. Dua file zip baru diproduksi:

    • SupportToolLinuxamd64Binary.zip: Untuk perangkat Linux x86
    • SupportToolLinuxarm64Binary.zip: Untuk perangkat ARM Linux
  6. Ekstrak file ZIP yang sesuai dengan arsitektur OS Linux Anda. Misalnya, kami menggunakan file SupportToolLinuxamd64Binary.zip di sini.

    unzip -q SupportToolLinuxamd64Binary.zip
    
  7. Jalankan alat dengan hak istimewa root untuk menghasilkan paket diagnostik:

    sudo ./MDESupportTool -d
    

Jalankan penganalisis klien berbasis Python

Versi python penganalisis klien tersedia dengan dua cara:

  • Dikirim dengan Microsoft Defender untuk Linux
  • Dikirim sebagai alat mandiri

Note

  • Penganalisis tergantung pada beberapa paket PIP tambahan (decorator, , sh, distrolxml, dan psutil) yang diinstal dalam sistem operasi ketika di root untuk menghasilkan output hasil. Jika tidak diinstal, penganalisis mencoba mengambilnya dari repositori resmi untuk paket Python.
  • Selain itu, alat ini saat ini memerlukan Python versi 3 atau yang lebih baru untuk diinstal pada perangkat Anda.
  • Dimulai dengan Client Analyzer untuk MDE Linux versi 1.7.0, dukungan untuk menjalankan penganalisis klien berbasis Python di lingkungan virtual Python (venv) tersedia. Menggunakan lingkungan virtual bersifat opsional dan tidak diperlukan.
  • Jika perangkat Anda berada di belakang proksi, maka Anda dapat meneruskan server proksi sebagai variabel lingkungan ke mde_support_tool.sh skrip. Misalnya: https_proxy=https://myproxy.contoso.com:8080 ./mde_support_tool.sh".

Warning

Menjalankan penganalisis klien berbasis Python memerlukan penginstalan paket PIP, yang dapat menyebabkan beberapa masalah di lingkungan Anda. Untuk menghindari masalah terjadi, kami sarankan Anda menginstal paket ke lingkungan PIP pengguna.

Menjalankan versi python Client Analyzer yang dikirim dengan Microsoft Defender untuk Linux

Note

Mulai dari Defender for Endpoint versi 101.25082.0000, Client Analyzer disertakan bersama agen. Ini dapat ditemukan di lokasi berikut: /opt/microsoft/mdatp/tools/client_analyzer/python

Untuk menjalankan penganalisis klien ini, ikuti langkah-langkah berikut:

  1. Buka direktori /opt/microsoft/mdatp/tools/client_analyzer/python:

    cd /opt/microsoft/mdatp/tools/client_analyzer/python
    
  2. Jalankan dengan hak istimewa root untuk menginstal dependensi yang diperlukan.

    sudo ./mde_support_tool.sh
    
  3. Untuk mengumpulkan paket diagnostik dan menghasilkan file arsip hasil, jalankan lagi dengan hak istimewa root.

    sudo ./mde_support_tool.sh -d
    

Unduh dan jalankan versi python mandiri Client Analyzer

  1. Unduh alat XMDE Client Analyzer di komputer Linux yang perlu Anda selidiki. Jika Anda menggunakan terminal, unduh alat dengan memasukkan perintah berikut:

    wget --quiet -O XMDEClientAnalyzerPython.zip "https://go.microsoft.com/fwlink/?linkid=2336046"
    
  2. Verifikasi unduhan:

    echo '62F92CD9D191063663FBAC7B29E1C967C8F9A30B9B769DA5E968FC4276C1F030 XMDEClientAnalyzerPython.zip' | sha256sum -c
    
  3. Ekstrak konten XMDEClientAnalyzer.zip pada komputer:

    unzip -q XMDEClientAnalyzerPython.zip -d XMDEClientAnalyzerPython
    
  4. Ubah direktori:

    cd XMDEClientAnalyzerPython
    
  5. Berikan alat izin yang dapat dieksekusi:

    chmod a+x mde_support_tool.sh
    
  6. Jalankan sebagai pengguna nonroot untuk menginstal dependensi yang diperlukan:

    ./mde_support_tool.sh
    
  7. Untuk mengumpulkan paket diagnostik dan menghasilkan file arsip hasil, jalankan lagi dengan hak istimewa root:

    sudo ./mde_support_tool.sh -d
    

Tip

Tonton video ini untuk mempelajari lebih lanjut tentang masalah onboarding: masalah onboarding penganalisis klien Defender for Endpoint

Opsi baris perintah

Penganalisis klien menyediakan opsi baris perintah berikut:


usage: MDESupportTool [-h] [--output OUTPUT] [--outdir OUTDIR] [--no-zip]
                      [--force] [--diagnostic] [--skip-mdatp]
                      [--bypass-disclaimer] [--interactive] [--delay DELAY]
                      [--mdatp-log {trace,info,warning,error,debug,verbose}]
                      [--max-log-size MAX_LOG_SIZE]
                      {certinfocollection,performance,installation,exclude,ratelimit,skipfaultyrules,trace,observespikes,connectivitytest}
                      ...

MDE Diagnostics Tool

positional arguments:
  {certinfocollection,performance,installation,exclude,ratelimit,skipfaultyrules,trace,observespikes,connectivitytest}
    certinfocollection  Collect cert information: Subject name and Hashes
    performance         Collect extensive machine performance tracing for
                        analysis of a performance scenario that can be
                        reproduced on demand
    installation        Collect different installation/onboarding reports
    exclude             Exclude specific processes from audit-d monitoring.
    ratelimit           Set the rate limit for auditd events. Rate limit will
                        update the limits for auditd events for all the
                        applications using auditd, which could impact
                        applications other than MDE.
    skipfaultyrules     Continue loading rules in spite of an error. This
                        summarizes the results of loading the rules. The exit
                        code will not be success if any rule fails to load.
    trace               Use OS tracing facilities to record Defender
                        performance traces.
    observespikes       Collect the process logs in case of spike or mdatp
                        crash
    connectivitytest    Perform connectivity test for MDE

optional arguments:
  -h, --help            show this help message and exit
  --output OUTPUT, -o OUTPUT
                        Output path to export report
  --outdir OUTDIR       Directory where diagnostics file will be generated.
  --no-zip, -nz         If set a directory will be created instead of an
                        archive file.
  --force, -f           Will overwrite if output directory exists.
  --diagnostic, -d      Collect extensive machine diagnostic information.
  --skip-mdatp          Skip any mdatp command. Use this when the mdatp
                        command is unresponsive.
  --bypass-disclaimer   Do not display disclaimer banner.
  --interactive, -i     Interactive diagnostic,
  --delay DELAY, -dd DELAY
                        Delay diagnostic by how many minutes (0~2880), use
                        this to wait for more debug logs before it collects.
  --mdatp-log {trace,info,warning,error,debug,verbose}
                        Set MDATP log level. If you use interactive or delay
                        mode, the log level will set to debug automatically,
                        and reset after 48h.
  --max-log-size MAX_LOG_SIZE
                        Maximum log file size in MB before rotating(Will
                        restart mdatp).

Mode diagnostik

Mode diagnostik digunakan untuk mengumpulkan sekumpulan informasi komputer yang luas, seperti memori, disk, dan log MDATP. Kumpulan file ini memberikan sekumpulan informasi utama yang diperlukan untuk men-debug masalah apa pun yang terkait dengan Defender Untuk Titik Akhir.

Opsi yang didukung adalah sebagai berikut:


optional arguments:
  -h, --help            show this help message and exit
  --output OUTPUT, -o OUTPUT
                        Output path to export report
  --outdir OUTDIR       Directory where diagnostics file will be generated.
  --no-zip, -nz         If set a directory will be created instead of an
                        archive file.
  --force, -f           Will overwrite if output directory exists.
  --diagnostic, -d      Collect extensive machine diagnostic information.
  --skip-mdatp          Skip any mdatp command. Use this when the mdatp
                        command is unresponsive.
  --bypass-disclaimer   Do not display disclaimer banner.
  --interactive, -i     Interactive diagnostic,
  --delay DELAY, -dd DELAY
                        Delay diagnostic by how many minutes (0~2880), use
                        this to wait for more debug logs before it collects.
  --mdatp-log {trace,info,warning,error,debug,verbose}
                        Set MDATP log level. If you use interactive or delay
                        mode, the log level will set to debug automatically,
                        and reset after 48h.
  --max-log-size MAX_LOG_SIZE
                        Maximum log file size in MB before rotating(Will
                        restart mdatp).

Contoh penggunaan: sudo ./MDESupportTool -d

Note

Fitur autoreset tingkat log hanya tersedia di agen versi 101.24052.0002 atau lebih tinggi.

File yang dihasilkan saat menggunakan mode ini dirangkum dalam tabel berikut:

File Remarks
mde_diagnostic.zip Defender untuk log dan konfigurasi Titik akhir
health.txt Status kesehatan Defender for Endpoint
(Hanya ditampilkan saat Defender for Endpoint diinstal)
health_details_features.txt Status kesehatan fitur lain di Defender for Endpoint
(Hanya ditampilkan saat Defender for Endpoint diinstal)
permissions.txt Masalah izin dengan folder yang dimiliki atau digunakan oleh Defender for Endpoint
(Hanya ditampilkan saat Defender for Endpoint diinstal)
crashes Crash dump yang dihasilkan oleh Defender for Endpoint
process_information.txt Proses yang berjalan di komputer saat alat dijalankan
proc_directory_info.txt Pemetaan memori virtual Defender untuk proses Titik Akhir
(Hanya ditampilkan saat Defender for Endpoint diinstal)
auditd_info.txt Kesehatan auditd, aturan, log
auditd_log_analysis.txt Ringkasan peristiwa yang diproses oleh auditd
auditd_logs.zip Berkas log auditd
ebpf_kernel_config.txt Konfigurasi Kernel Linux yang saat ini dimuat
ebpf_enabled_func.txt Daftar semua fungsi kernel yang saat ini diaktifkan untuk pelacakan
ebpf_syscalls.zip Informasi tentang pelacakan panggilan sistem
ebpf_raw_syscalls.zip Melacak peristiwa yang terkait dengan panggilan sistem mentah
ebpf_maps_info.txt ID peta eBPF dan info ukuran
syslog.zip Berkas di bawah /var/log/syslog
messages.zip File di bawah /var/log/messages
conflicting_processes_information.txt Defender untuk Proses Yang Bertentangan Dengan Titik Akhir
exclusions.txt Daftar pengecualian Antivirus
definitions.txt Informasi definisi antivirus
mde_directories.txt Daftar file di direktori Defender for Endpoint
disk_usage.txt Detail penggunaan disk
mde_user.txt Defender untuk Info Pengguna Titik Akhir
mde_definitions_mount.txt Defender for Endpoint Definisi Titik Pemasangan
service_status.txt Status Layanan Defender for Endpoint
service_file.txt Defender untuk File Layanan Titik Akhir
hardware_info.txt Informasi Perangkat Keras
mount.txt Informasi titik pemasangan
uname.txt Informasi kernel
memory.txt Info memori sistem
meminfo.txt Informasi terperinci tentang penggunaan memori sistem
cpuinfo.txt Informasi CPU
lsns_info.txt Informasi namespace Linux
lsof.txt Defender untuk Informasi Deskriptor File Terbuka Titik Akhir
(lihat catatan setelah tabel ini)
sestatus.txt Defender untuk Informasi Deskriptor File Terbuka Titik Akhir
lsmod.txt Status modul dalam kernel Linux
dmesg.txt Pesan dari buffer cincin kernel
kernel_lockdown.txt Info penguncian kernel
rtp_statistics.txt Defender untuk statistik Endpoint Real Time Protection (RTP)
(Hanya ditampilkan saat Defender for Endpoint diinstal)
libc_info.txt informasi pustaka libc
uptime_info.txt Waktu sejak restart terakhir
last_info.txt Daftar pengguna yang terakhir masuk
locale_info.txt Perlihatkan lokal saat ini
tmp_files_owned_by_mdatp.txt File /tmp yang dimiliki oleh grup: mdatp
(Hanya ditampilkan saat Defender for Endpoint diinstal)
mdatp_config.txt Semua Defender untuk konfigurasi Titik Akhir
(Hanya ditampilkan saat Defender for Endpoint diinstal)
mpenginedb.db
mpenginedb.db-wal
mpenginedb.db-shm
File definisi antivirus
(Hanya ditampilkan saat Defender for Endpoint diinstal)
iptables_rules.txt Aturan iptables di Linux
network_info.txt Informasi jaringan
sysctl_info.txt informasi pengaturan kernel
hostname_diagnostics.txt Informasi diagnostik nama host
mde_event_statistics.txt Statistik peristiwa Defender for Endpoint
(Hanya ditampilkan saat Defender for Endpoint diinstal)
mde_ebpf_statistics.txt Statistik eBPF Defender for Endpoint
(Hanya ditampilkan saat Defender for Endpoint diinstal)
kernel_logs.zip Log kernel
mdc_log.zip log untuk Microsoft Defender untuk Cloud
netext_config.txt
threat_list.txt Daftar ancaman yang terdeteksi oleh Defender untuk Titik Akhir
(Hanya ditampilkan saat Defender for Endpoint diinstal)
top_output.txt Proses yang berjalan di komputer saat alat dijalankan
top_summary.txt Analitik penggunaan memori dan CPU dari proses yang berjalan

Argumen opsional untuk Client Analyzer

Client Analyzer menyediakan argumen opsional berikut untuk pengumpulan data tambahan:

Mengumpulkan informasi kinerja

Kumpulkan data pelacakan kinerja mesin secara ekstensif dari proses Defender for Endpoint untuk menganalisis skenario kinerja yang dapat direproduksi saat diperlukan.

-h, --help            show this help message and exit
--frequency FREQUENCY
                      profile at this frequency
--length LENGTH       length of time to collect (in seconds)

Contoh penggunaan: sudo ./MDESupportTool performance --frequency 500

Mode ini menghasilkan file berikut:

File Remarks
perf_benchmark.tar.gz Defender untuk Titik Akhir memproses data kinerja

Note

File yang sesuai dengan mode diagnostik juga dihasilkan.

Tar berisi file dalam format <pid of a MDE process>.data. File data dapat dibaca menggunakan perintah :

perf report -i <pid>.data

Jalankan pengujian konektivitas

Mode ini menguji apakah sumber daya cloud yang diperlukan oleh Defender untuk Titik Akhir dapat dijangkau atau tidak.


  -h, --help            show this help message and exit
  -o ONBOARDING_SCRIPT, --onboarding-script ONBOARDING_SCRIPT
                        Path to onboarding script
  -g GEO, --geo GEO     Geo string to test <US|UK|EU|AU|CH|IN>

Contoh penggunaan:

sudo ./MDESupportTool connectivitytest -o ~/MicrosoftDefenderATPOnboardingLinuxServer.py`

Output yang dicetak pada layar menunjukkan apakah URL dapat dijangkau atau tidak.

Mengumpulkan laporan penginstalan/onboarding yang berbeda

Mode ini mengumpulkan informasi terkait penginstalan seperti distro dan persyaratan sistem.


  -h, --help                show this help message and exit
  -d, --distro              Check for distro support
  -m, --min-requirement     Check for the system info against offical minimum requirements
  -e, --external-dep        Check for externel package dependency
  -c, --connectivity        Check for connectivity for services used by MDE
  -a, --all                 Run all checks
  -o ONBOARDING_SCRIPT, --onboarding-script ONBOARDING_SCRIPT
                            Path to onboarding script
  -g GEO, --geo GEO         Geo string to test <US|UK|EU|AU|CH|IN>

Contoh penggunaan:

sudo ./MDESupportTool installation --all

Satu laporan installation_report.json dibuat. Kunci dalam file adalah sebagai berikut:

Key Remarks
agent_version Versi Defender for Endpoint yang diinstal.
status orientasi Informasi tentang onboarding dan Ring
support_status MDE didukung dengan konfigurasi sistem saat ini.
Distro Distro tempat agen diinstal didukung atau tidaknya.
connectivitytest Status pengujian konektivitas.
min_requirement Persyaratan minimum untuk CPU dan Memori terpenuhi.
external_depedency Dependensi eksternal terpenuhi atau tidak.
mde_health Status kesehatan MDE Agent
folder_perm Izin folder yang diperlukan terpenuhi atau tidak.

Mengecualikan mode

Mode ini menambahkan pengecualian untuk audit-d pemantauan.


  -h, --help            show this help message and exit
  -e <executable>, --exe <executable>
                        exclude by executable name, i.e: bash
  -p <process id>, --pid <process id>
                        exclude by process id, i.e: 911
  -d <directory>, --dir <directory>
                        exclude by target path, i.e: /var/foo/bar
  -x <executable> <directory>, --exe_dir <executable> <directory>
                        exclude by executable path and target path, i.e: /bin/bash /var/foo/bar
  -q <q_size>, --queue <q_size>
                        set dispatcher q_depth size
  -r, --remove          remove exclusion file
  -s, --stat            get statistics about common executables
  -l, --list            list auditd rules
  -o, --override        Override the existing auditd exclusion rules file for mdatp
  -c <syscall number>, --syscall <syscall number>
                        exclude all process of the given syscall

Contoh penggunaan:

sudo ./MDESupportTool exclude -d /var/foo/bar`

Pembatas laju AuditD

Opsi ini menetapkan batas tarif secara global untuk AuditD yang menyebabkan penurunan semua peristiwa audit. Saat pembatas diaktifkan, peristiwa auditd dibatasi hingga 2500 peristiwa/detik. Opsi ini dapat digunakan dalam kasus di mana kita melihat penggunaan CPU yang tinggi dari sisi AuditD.


-h, --help                                  show this help message and exit
-e <true/false>, --enable <true/false>      enable/disable the rate limit with default values

Contoh penggunaan:

sudo ./mde_support_tool.sh ratelimit -e true

Note

Fungsionalitas ini harus digunakan dengan hati-hati karena membatasi jumlah peristiwa yang dilaporkan subsistem auditd secara keseluruhan. Ini juga dapat mengurangi jumlah event untuk subscriber lain.

AuditD melewati aturan yang bermasalah

Opsi ini memungkinkan Anda mengabaikan aturan yang bermasalah yang ditambahkan ke file aturan auditd saat file tersebut dimuat. Ini memungkinkan subsistem auditd untuk tetap memuat aturan meskipun ada aturan yang bermasalah.


-h, --help                                  show this help message and exit
-e <true/false>, --enable <true/false>      enable/disable the option to skip the faulty rules. In case no argumanet is passed, the option will be true by default.

Contoh penggunaan:

sudo ./mde_support_tool.sh skipfaultyrules -e true

Note

Fungsionalitas ini melewati aturan yang rusak. Aturan yang salah harus diidentifikasi dan diperbaiki lebih lanjut.

Gunakan respons langsung di Defender untuk Titik Akhir untuk mengumpulkan log dukungan

XMDE Client Analyzer dapat dijalankan selama sesi Respons Langsung baik dengan menggunakan versi yang sudah disertakan dengan Microsoft Defender untuk Titik Akhir di Linux, atau dengan mengunduh Client Analyzer sebagai paket biner atau Python dan mengekstraknya di perangkat.

  • Untuk penginstalan, unzip paket diperlukan.
  • Untuk eksekusi, acl paket diperlukan.

Penting

Windows menggunakan karakter tak terlihat carriage return dan line feed untuk menandai akhir satu baris dan awal baris baru dalam berkas. Sistem Linux hanya menggunakan karakter Line Feed yang tidak terlihat di akhir baris file. Saat Anda menggunakan skrip berikut, jika dilakukan pada Windows, perbedaan ini dapat mengakibatkan kesalahan dan kegagalan skrip untuk dijalankan. Solusi potensial untuk ini adalah menggunakan Subsistem Windows untuk Linux (WSL) dan dos2unix paket untuk memformat ulang skrip sehingga selaras dengan standar format Unix dan Linux.

Jalankan Client Analyzer dari instalasi Microsoft Defender untuk Titik Akhir

Jika Microsoft Defender untuk Titik Akhir sudah diinstal pada perangkat, Anda dapat menjalankan Client Analyzer langsung dari penginstalan agen tanpa mengunduh atau menginstal paket tambahan.

  • Buat MDESupportToolBinary.sh file dan tempelkan konten berikut ke dalamnya.

    #! /usr/bin/bash
    
    echo "cd /opt/microsoft/mdatp/tools/client_analyzer/binary"
    cd /opt/microsoft/mdatp/tools/client_analyzer/binary
    
    echo "Running MDESupportTool"
    ./MDESupportTool $@
    
    Execute:
    run MDESupportToolBinary.sh -parameters "--bypass-disclaimer -d"
    
    
    MDESupportToolPython.sh
    
    #! /usr/bin/bash
    
    echo "cd /opt/microsoft/mdatp/tools/client_analyzer/python"
    cd /opt/microsoft/mdatp/tools/client_analyzer/python
    
    echo "Running MDESupportTool"
    ./mde_support_tool.sh $@
    
    Execute:
    run MDESupportToolPython.sh -parameters "--bypass-disclaimer -d"
    
    

Menginstal XMDE Client Analyzer

Unduh dan ekstrak XMDE Client Analyzer. Anda dapat menggunakan versi biner atau Python, sebagai berikut:

Karena perintah terbatas yang tersedia dalam respons langsung, langkah-langkah yang dirinci harus dijalankan dalam skrip bash. Dengan memisahkan bagian penginstalan dan eksekusi dari perintah ini, dimungkinkan untuk menjalankan skrip penginstalan sekali, dan menjalankan skrip eksekusi beberapa kali.

Penting

Contoh skrip mengasumsikan mesin memiliki akses internet langsung dan dapat mengambil XMDE Client Analyzer dari Microsoft. Jika komputer tidak memiliki akses internet langsung, maka skrip penginstalan harus diperbarui untuk mengambil XMDE Client Analyzer dari lokasi yang berhasil diakses komputer.

Skrip instalasi untuk penganalisis klien biner

Skrip berikut melakukan enam langkah pertama dari Menjalankan versi Biner dari Client Analyzer. Setelah selesai, biner XMDE Client Analyzer tersedia dari /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer direktori.

  • Buat file InstallXMDEClientAnalyzer.sh bash dan tempelkan konten berikut ke dalamnya.

    #! /usr/bin/bash 
    
    echo "Starting Client Analyzer Script. Running As:"
    whoami
    
    echo "Getting XMDEClientAnalyzerBinary"
    wget --quiet -O /tmp/XMDEClientAnalyzerBinary.zip https://aka.ms/XMDEClientAnalyzerBinary
    echo 'C65A4E4C6851D130942BFACD147A9D18B8A92B4F50FACF519477FD1C41A1C323 /tmp/XMDEClientAnalyzerBinary.zip' | sha256sum -c
    
    echo "Unzipping XMDEClientAnalyzerBinary.zip"
    unzip -q /tmp/XMDEClientAnalyzerBinary.zip -d /tmp/XMDEClientAnalyzerBinary
    
    echo "Unzipping SupportToolLinuxBinary.zip"
    unzip -q /tmp/XMDEClientAnalyzerBinary/XMDEClientAnalyzer/SupportToolLinuxBinary.zip -d /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer
    
    echo "MDESupportTool installed at /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer"
    
    

skrip instalasi Python untuk penganalisis klien

Skrip berikut melakukan enam langkah pertama dari Menjalankan versi Python Client Analyzer. Setelah selesai, skrip Python XMDE Client Analyzer tersedia dari /tmp/XMDEClientAnalyzer direktori.

  • Buat file InstallXMDEClientAnalyzer.sh bash dan tempelkan konten berikut ke dalamnya.

    #! /usr/bin/bash
    
    echo "Starting Client Analyzer Install Script. Running As:"
    whoami
    
    echo "Getting XMDEClientAnalyzer.zip"
    wget --quiet -O /tmp/XMDEClientAnalyzer.zip https://aka.ms/XMDEClientAnalyzer 
    echo '07E6A7B89E28A78309D5B6F1E25E4CDFBA9CA141450E422D76441C03AD3477E7 /tmp/XMDEClientAnalyzer.zip' | sha256sum -c  
    
    echo "Unzipping XMDEClientAnalyzer.zip"
    unzip -q /tmp/XMDEClientAnalyzer.zip -d /tmp/XMDEClientAnalyzer  
    
    echo "Setting execute permissions on mde_support_tool.sh script"
    cd /tmp/XMDEClientAnalyzer 
    chmod a+x mde_support_tool.sh  
    
    echo "Performing final support tool setup"
    ./mde_support_tool.sh
    
    

Tip

Tonton video ini untuk mempelajari lebih lanjut tentang pengaturan titik akhir: pengaturan titik akhir penganalisis klien Defender for Endpoint

Menjalankan skrip penginstalan penganalisis klien

  1. Mulai sesi Respons Langsung pada komputer yang ingin Anda selidiki.

  2. Pilih Unggah file ke pustaka.

  3. Pilih Pilih file.

  4. Pilih file yang diunduh bernama InstallXMDEClientAnalyzer.sh, lalu pilih Konfirmasi.

  5. Saat masih dalam sesi LiveResponse, gunakan perintah berikut untuk menginstal penganalisis:

    run InstallXMDEClientAnalyzer.sh
    

Menjalankan penganalisis klien XMDE

Respons langsung tidak mendukung menjalankan XMDE Client Analyzer atau Python secara langsung, sehingga diperlukan skrip eksekusi.

Penting

Skrip berikut mengasumsikan XMDE Client Analyzer diinstal menggunakan lokasi yang sama dari skrip yang disebutkan sebelumnya. Jika organisasi Anda memilih untuk menginstal skrip ke lokasi yang berbeda, maka skrip harus diperbarui agar selaras dengan lokasi penginstalan yang dipilih organisasi Anda.

Skrip untuk menjalankan penganalisis klien biner

Versi biner penganalisis klien menerima parameter baris perintah untuk melakukan pengujian analisis yang berbeda. Untuk memberikan kemampuan serupa selama respons langsung, skrip eksekusi memanfaatkan $@ variabel bash untuk meneruskan semua parameter input yang disediakan untuk skrip ke XMDE Client Analyzer.

  • Buat file MDESupportTool.sh bash dan tempelkan konten berikut ke dalamnya.

    #! /usr/bin/bash
    
    echo "cd /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer"
    cd /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer
    
    echo "Running MDESupportTool"
    ./MDESupportTool $@
    
    

Skrip untuk menjalankan penganalisis klien Python

Versi Python penganalisis klien menerima parameter baris perintah untuk melakukan pengujian analisis yang berbeda. Untuk memberikan kemampuan serupa selama respons langsung, skrip eksekusi memanfaatkan $@ variabel bash untuk meneruskan semua parameter input yang disediakan untuk skrip ke XMDE Client Analyzer.

  • Buat file MDESupportTool.sh bash dan tempelkan konten berikut ke dalamnya.

    #! /usr/bin/bash  
    
    echo "cd /tmp/XMDEClientAnalyzer"
    cd /tmp/XMDEClientAnalyzer 
    
    echo "Running mde_support_tool"
    ./mde_support_tool.sh $@
    
    

Menjalankan skrip penganalisis klien

Note

Jika Anda memiliki sesi respons langsung aktif, Anda dapat melewati Langkah 1.

  1. Mulai sesi Respons Langsung pada komputer yang ingin Anda selidiki.

  2. Pilih Unggah file ke pustaka.

  3. Pilih Pilih file.

  4. Pilih file yang diunduh bernama MDESupportTool.sh, lalu pilih Konfirmasi.

  5. Saat masih dalam sesi respons langsung, gunakan perintah berikut untuk menjalankan penganalisis dan mengumpulkan file yang dihasilkan:

    run MDESupportTool.sh -parameters "--bypass-disclaimer -d"
    GetFile "/tmp/your_archive_file_name_here.zip"
    

Baca juga

Dokumen pemecahan masalah Defender for Endpoint di Linux