Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Tip
Tonton video ini untuk mendapatkan gambaran umum tentang analisis klien: Gambaran umum analisis klien Defender for Endpoint
Penganalisis klien Microsoft Defender untuk Titik Akhir mengumpulkan data diagnostik dan log dukungan untuk memecahkan masalah kesehatan sensor, konektivitas, dan performa pada perangkat Windows. Anda memiliki dua opsi untuk menjalankan penganalisis klien:
- Menggunakan respons langsung
- Menjalankan penganalisis klien secara lokal di perangkat
Opsi 1: Respons langsung
Anda dapat mengumpulkan log dukungan penganalisis Defender for Endpoint dari jarak jauh menggunakan Live Response.
Opsi 2: Jalankan MDE Client Analyzer secara lokal
Lakukan langkah-langkah berikut untuk mengunduh dan menjalankan MDE Client Analyzer langsung di perangkat Windows:
Unduh alat MDE Client Analyzer atau alat MDE Client Analyzer (pratinjau) ke perangkat Windows yang ingin Anda selidiki. File disimpan ke folder Unduhan Anda secara default.
Ekstrak isi
MDEClientAnalyzer.zipke folder yang tersedia.Buka baris perintah dengan izin administrator:
Buka Mulai dan ketik cmd.
Klik kanan Prompt perintah dan pilih Jalankan sebagai administrator.
Ketik perintah berikut lalu tekan Enter:
*DrivePath*\MDEClientAnalyzer.cmdGanti DrivePath dengan jalur tempat Anda mengekstrak MDEClientAnalyzer. Misalnya, jika Anda mengekstrak alat ke
C:\Work\tools, jalankan perintah berikut:C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
Selain menjalankan penganalisis klien secara lokal di perangkat, Anda juga dapat mengumpulkan log dukungan penganalisis dengan Respons Langsung.
Note
Pada Windows 10 dan 11, Server Windows 2019 dan 2022, atau Windows Server 2012R2 dan 2016 dengan solusi terpadu modern terinstal, skrip penganalisis klien memanggil ke dalam file yang dapat dieksekusi yang disebut MDEClientAnalyzer.exe untuk menjalankan pengujian konektivitas ke URL layanan cloud.
Pada Windows 8.1, Server Windows 2016 atau edisi OS sebelumnya di mana Microsoft Monitoring Agent (MMA) digunakan untuk onboarding, skrip penganalisis klien memanggil ke dalam file yang dapat dieksekusi yang disebut MDEClientAnalyzerPreviousVersion.exe untuk menjalankan pengujian konektivitas untuk URL Command and Control (CnC) sambil juga memanggil ke alat TestCloudConnection.exe konektivitas MMA untuk URL saluran Data Cyber.
Tip
Tonton video ini untuk mempelajari lebih lanjut tentang masalah onboarding: masalah onboarding penganalisis klien Defender for Endpoint
Poin penting yang perlu diingat
Semua skrip dan modul PowerShell yang disertakan dengan penganalisis ditandatangani Microsoft. Jika file dimodifikasi dengan cara apa pun, penganalisis diharapkan keluar dengan kesalahan berikut:
Jika penganalisis keluar dengan kesalahan validasi tanda tangan file, output issuerInfo.txt berisi informasi terperinci tentang mengapa pemeriksaan tanda tangan gagal dan file mana yang terpengaruh:
Contoh berikut menunjukkan konten issuerInfo.txt saat MDEClientAnalyzer.ps1 telah dimodifikasi:
Konten paket hasil pada Windows
Setelah penganalisis selesai, ia menghasilkan paket hasil yang berisi file dan folder diagnostik.
Note
File yang diambil mungkin berubah tergantung pada faktor-faktor seperti:
- Versi jendela tempat penganalisis dijalankan.
- Ketersediaan saluran log peristiwa pada komputer.
- Status awal sensor EDR (Sense dihentikan jika mesin belum onboarding).
- Jika parameter pemecahan masalah tingkat lanjut digunakan dengan perintah penganalisis.
Secara default, file yang tidak dikemas MDEClientAnalyzerResult.zip berisi item yang tercantum dalam tabel berikut:
| Folder | Item | Deskripsi |
|---|---|---|
MDEClientAnalyzer.htm |
Ini adalah file output HTML utama, yang berisi temuan dan panduan yang dapat dihasilkan skrip penganalisis pada komputer. | |
SystemInfoLogs |
AddRemovePrograms.csv |
Daftar perangkat lunak x64 yang diinstal pada OS x64 yang dikumpulkan dari registri |
SystemInfoLogs |
AddRemoveProgramsWOW64.csv |
Daftar perangkat lunak x86 yang diinstal pada OS x64 yang dikumpulkan dari registri |
SystemInfoLogs |
CertValidate.log |
Hasil terperinci dari pencabutan sertifikat yang dijalankan dengan memanggil ke CertUtil |
SystemInfoLogs |
dsregcmd.txt |
Hasil dari menjalankan dsregcmd. Ini menampilkan rincian tentang status komputer di Microsoft Entra. |
SystemInfoLogs |
IFEO.txt |
Keluaran Image File Execution Options yang dikonfigurasi di komputer |
SystemInfoLogs |
MDEClientAnalyzer.txt |
Ini adalah file teks verbose yang ditampilkan dengan detail eksekusi skrip penganalisis. |
SystemInfoLogs |
MDEClientAnalyzer.xml |
Format XML yang berisi temuan skrip penganalisis |
SystemInfoLogs |
RegOnboardedInfoCurrent.Json |
Informasi tentang mesin yang telah melalui proses onboarding, yang dikumpulkan dari registri dalam format JSON |
SystemInfoLogs |
RegOnboardingInfoPolicy.Json |
Konfigurasi kebijakan onboarding yang dikumpulkan dalam format JSON dari registri |
SystemInfoLogs |
SCHANNEL.txt |
Rincian tentang konfigurasi SCHANNEL yang diterapkan pada komputer sebagaimana dikumpulkan dari registri |
SystemInfoLogs |
SessionManager.txt |
Pengaturan khusus untuk Manajer Sesi diambil dari registri |
SystemInfoLogs |
SSL_00010002.txt |
Detail tentang konfigurasi SSL yang diterapkan ke komputer yang dikumpulkan dari registri |
EventLogs |
utc.evtx |
Ekspor log peristiwa DiagTrack |
EventLogs |
senseIR.evtx |
Ekspor log kejadian dari Investigasi Otomatis |
EventLogs |
sense.evtx |
Ekspor log peristiwa utama Sensor |
EventLogs |
OperationsManager.evtx |
Ekspor log peristiwa Agen Pemantauan Microsoft |
MdeConfigMgrLogs |
SecurityManagementConfiguration.json |
Konfigurasi yang dikirim dari MEM (Microsoft Endpoint Manager) untuk penerapan |
MdeConfigMgrLogs |
policies.json |
Pengaturan kebijakan yang akan diberlakukan pada perangkat |
MdeConfigMgrLogs |
report_xxx.json |
Hasil penegakan terkait |