Jalankan penganalisis klien di Windows

Tip

Tonton video ini untuk mendapatkan gambaran umum tentang analisis klien: Gambaran umum analisis klien Defender for Endpoint

Penganalisis klien Microsoft Defender untuk Titik Akhir mengumpulkan data diagnostik dan log dukungan untuk memecahkan masalah kesehatan sensor, konektivitas, dan performa pada perangkat Windows. Anda memiliki dua opsi untuk menjalankan penganalisis klien:

  • Menggunakan respons langsung
  • Menjalankan penganalisis klien secara lokal di perangkat

Opsi 1: Respons langsung

Anda dapat mengumpulkan log dukungan penganalisis Defender for Endpoint dari jarak jauh menggunakan Live Response.

Opsi 2: Jalankan MDE Client Analyzer secara lokal

Lakukan langkah-langkah berikut untuk mengunduh dan menjalankan MDE Client Analyzer langsung di perangkat Windows:

  1. Unduh alat MDE Client Analyzer atau alat MDE Client Analyzer (pratinjau) ke perangkat Windows yang ingin Anda selidiki. File disimpan ke folder Unduhan Anda secara default.

  2. Ekstrak isi MDEClientAnalyzer.zip ke folder yang tersedia.

  3. Buka baris perintah dengan izin administrator:

    1. Buka Mulai dan ketik cmd.

    2. Klik kanan Prompt perintah dan pilih Jalankan sebagai administrator.

  4. Ketik perintah berikut lalu tekan Enter:

    *DrivePath*\MDEClientAnalyzer.cmd
    

    Ganti DrivePath dengan jalur tempat Anda mengekstrak MDEClientAnalyzer. Misalnya, jika Anda mengekstrak alat ke C:\Work\tools, jalankan perintah berikut:

    C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
    

Selain menjalankan penganalisis klien secara lokal di perangkat, Anda juga dapat mengumpulkan log dukungan penganalisis dengan Respons Langsung.

Note

Pada Windows 10 dan 11, Server Windows 2019 dan 2022, atau Windows Server 2012R2 dan 2016 dengan solusi terpadu modern terinstal, skrip penganalisis klien memanggil ke dalam file yang dapat dieksekusi yang disebut MDEClientAnalyzer.exe untuk menjalankan pengujian konektivitas ke URL layanan cloud.

Pada Windows 8.1, Server Windows 2016 atau edisi OS sebelumnya di mana Microsoft Monitoring Agent (MMA) digunakan untuk onboarding, skrip penganalisis klien memanggil ke dalam file yang dapat dieksekusi yang disebut MDEClientAnalyzerPreviousVersion.exe untuk menjalankan pengujian konektivitas untuk URL Command and Control (CnC) sambil juga memanggil ke alat TestCloudConnection.exe konektivitas MMA untuk URL saluran Data Cyber.

Tip

Tonton video ini untuk mempelajari lebih lanjut tentang masalah onboarding: masalah onboarding penganalisis klien Defender for Endpoint

Poin penting yang perlu diingat

Semua skrip dan modul PowerShell yang disertakan dengan penganalisis ditandatangani Microsoft. Jika file dimodifikasi dengan cara apa pun, penganalisis diharapkan keluar dengan kesalahan berikut:

Kesalahan penganalisis klien

Jika penganalisis keluar dengan kesalahan validasi tanda tangan file, output issuerInfo.txt berisi informasi terperinci tentang mengapa pemeriksaan tanda tangan gagal dan file mana yang terpengaruh:

Informasi penerbit

Contoh berikut menunjukkan konten issuerInfo.txt saat MDEClientAnalyzer.ps1 telah dimodifikasi:

File ps1 yang dimodifikasi

Konten paket hasil pada Windows

Setelah penganalisis selesai, ia menghasilkan paket hasil yang berisi file dan folder diagnostik.

Note

File yang diambil mungkin berubah tergantung pada faktor-faktor seperti:

  • Versi jendela tempat penganalisis dijalankan.
  • Ketersediaan saluran log peristiwa pada komputer.
  • Status awal sensor EDR (Sense dihentikan jika mesin belum onboarding).
  • Jika parameter pemecahan masalah tingkat lanjut digunakan dengan perintah penganalisis.

Secara default, file yang tidak dikemas MDEClientAnalyzerResult.zip berisi item yang tercantum dalam tabel berikut:

Folder Item Deskripsi
MDEClientAnalyzer.htm Ini adalah file output HTML utama, yang berisi temuan dan panduan yang dapat dihasilkan skrip penganalisis pada komputer.
SystemInfoLogs AddRemovePrograms.csv Daftar perangkat lunak x64 yang diinstal pada OS x64 yang dikumpulkan dari registri
SystemInfoLogs AddRemoveProgramsWOW64.csv Daftar perangkat lunak x86 yang diinstal pada OS x64 yang dikumpulkan dari registri
SystemInfoLogs CertValidate.log Hasil terperinci dari pencabutan sertifikat yang dijalankan dengan memanggil ke CertUtil
SystemInfoLogs dsregcmd.txt Hasil dari menjalankan dsregcmd. Ini menampilkan rincian tentang status komputer di Microsoft Entra.
SystemInfoLogs IFEO.txt Keluaran Image File Execution Options yang dikonfigurasi di komputer
SystemInfoLogs MDEClientAnalyzer.txt Ini adalah file teks verbose yang ditampilkan dengan detail eksekusi skrip penganalisis.
SystemInfoLogs MDEClientAnalyzer.xml Format XML yang berisi temuan skrip penganalisis
SystemInfoLogs RegOnboardedInfoCurrent.Json Informasi tentang mesin yang telah melalui proses onboarding, yang dikumpulkan dari registri dalam format JSON
SystemInfoLogs RegOnboardingInfoPolicy.Json Konfigurasi kebijakan onboarding yang dikumpulkan dalam format JSON dari registri
SystemInfoLogs SCHANNEL.txt Rincian tentang konfigurasi SCHANNEL yang diterapkan pada komputer sebagaimana dikumpulkan dari registri
SystemInfoLogs SessionManager.txt Pengaturan khusus untuk Manajer Sesi diambil dari registri
SystemInfoLogs SSL_00010002.txt Detail tentang konfigurasi SSL yang diterapkan ke komputer yang dikumpulkan dari registri
EventLogs utc.evtx Ekspor log peristiwa DiagTrack
EventLogs senseIR.evtx Ekspor log kejadian dari Investigasi Otomatis
EventLogs sense.evtx Ekspor log peristiwa utama Sensor
EventLogs OperationsManager.evtx Ekspor log peristiwa Agen Pemantauan Microsoft
MdeConfigMgrLogs SecurityManagementConfiguration.json Konfigurasi yang dikirim dari MEM (Microsoft Endpoint Manager) untuk penerapan
MdeConfigMgrLogs policies.json Pengaturan kebijakan yang akan diberlakukan pada perangkat
MdeConfigMgrLogs report_xxx.json Hasil penegakan terkait