Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Suggerimento
Guarda questo video per saperne di più sui problemi di onboarding: Problemi di onboarding dell'analizzatore client di Defender for Endpoint
Quando si collabora con i professionisti del supporto tecnico Microsoft, potrebbe essere richiesto di usare l'analizzatore client per raccogliere dati per la risoluzione dei problemi di scenari più complessi. Lo script dell'analizzatore supporta altri parametri a tale scopo e può raccogliere un set di log specifico in base ai sintomi osservati che devono essere esaminati.
Eseguire MDEClientAnalyzer.cmd /? per visualizzare l'elenco dei parametri disponibili e la relativa descrizione:
| Interruttore | Descrizione | Quando usare | Processo per cui stai eseguendo la risoluzione dei problemi. |
|---|---|---|---|
-h |
Chiama Windows Performance Recorder per raccogliere una traccia dettagliata delle prestazioni generali oltre al set di log standard. | Avvio lento dell'applicazione. Quando si fa clic su un pulsante dell'app, si impiegano x secondi in più. | Uno dei valori seguenti:
|
-l |
Richiama il Monitor prestazioni di Windows integrato per raccogliere una traccia leggera del monitoraggio delle prestazioni. Questo scenario può essere utile quando si diagnosticano problemi di riduzione lenta delle prestazioni che si verificano nel tempo ma difficili da riprodurre su richiesta. | Analisi dei problemi di prestazioni dell'applicazione che potrebbero richiedere tempo per manifestarsi. È consigliabile acquisire fino a tre minuti (al massimo cinque minuti), perché il set di dati potrebbe diventare troppo grande. | Uno dei valori seguenti:
|
-c |
Richiama il monitor di processo per il monitoraggio avanzato in tempo reale del file system, del registro di sistema e dell'attività di processi e thread. Ciò è particolarmente utile per la risoluzione dei vari scenari di compatibilità delle applicazioni. | Process Monitor (ProcMon) per avviare una traccia di avvio per analizzare un problema relativo al ritardo di avvio di un driver, di un servizio o di un'applicazione. Oppure applicazioni ospitate in una condivisione di rete che non utilizzano correttamente l'Opportunistic Locking SMB (Oplock), causando problemi di compatibilità applicativa. | Uno dei valori seguenti:
|
-i |
Chiama il comando netsh.exe predefinito per avviare una traccia di rete e Windows Firewall utile per la risoluzione di vari problemi correlati alla rete. | Durante la risoluzione dei problemi relativi alla rete, ad esempio problemi di telemetria EDR di Defender for Endpoint o problemi di invio dei dati CnC. Problemi di segnalazione di Microsoft Defender Antivirus Cloud Protection (MAPS). Problemi correlati alla protezione della rete e così via. | Uno dei processi seguenti:
|
-b |
Come -c, ma la traccia del monitoraggio dei processi verrà avviata al successivo avvio e interrotta solo quando viene usato nuovamente -b. |
Process Monitor (ProcMon) per avviare una traccia di avvio per analizzare un problema relativo al ritardo di avvio di un driver, un servizio o un'applicazione. Questo scenario può essere usato anche per analizzare un avvio lento o un accesso lento. | Uno dei processi seguenti:
|
-e |
Chiama Windows Performance Recorder per raccogliere la traccia client di Defender AV (AM-Engine e AM-Service) per l'analisi dei problemi di connettività cloud antivirus. | Durante la risoluzione degli errori di segnalazione di Cloud Protection (MAPS). | MsMpEng.exe |
-a |
Richiama Windows Performance Recorder per raccogliere una traccia dettagliata delle prestazioni specifica per l'analisi dei problemi di utilizzo elevato della CPU relativi al processo antivirus (MsMpEng.exe). | Quando si risolve un problema di utilizzo elevato della CPU con Microsoft Defender Antivirus (Antimalware Service Executable o MsMpEng.exe), se è già stato usato l'Analizzatore prestazioni di Microsoft Defender Antivirus per individuare il valore /path/process, /path o l'estensione di file che contribuisce all'utilizzo elevato della CPU. Questo scenario consente di analizzare ulteriormente le operazioni eseguite dall'applicazione o dal servizio per contribuire all'utilizzo elevato della CPU. | MsMpEng.exe |
-v |
Usa l'utilità della riga di comando antivirus MpCmdRun.exe con i flag di output più dettagliato -Trace. |
Ogni volta che è necessaria una risoluzione dei problemi avanzata. Ad esempio durante la risoluzione dei problemi relativi a errori di segnalazione di Cloud Protection (MAPS), errori di aggiornamento della piattaforma, errori di aggiornamento del motore, errori di aggiornamento dell'intelligence per la sicurezza, falsi negativi e così via. Può essere utilizzato anche con -b, -c, -h o -l. |
MsMpEng.exe |
-t |
Avvia il tracciamento dettagliato di tutti i componenti lato client rilevanti per Endpoint DLP, utile negli scenari in cui le azioni DLP non vengono eseguite come previsto per i file. | Quando si verificano problemi in cui non si verificano le azioni di prevenzione della perdita dei dati (DLP) di Microsoft Endpoint previste. | MpDlpService.exe |
-q |
Richiama lo script DLPDiagnose.ps1 dalla directory dell'analizzatore Tools che verifica la configurazione di base e i requisiti per Endpoint DLP. |
Verifica la configurazione e i requisiti di base per la prevenzione della perdita dei dati di Microsoft Endpoint | MpDlpService.exe |
-d |
Raccoglie il dump della memoria di MsSenseS.exe (il processo del sensore in Windows Server 2016 o in sistemi operativi meno recenti) e dei processi correlati. - * Questo flag può essere usato con i flag indicati in precedenza. - ** L'acquisizione di un dump della memoria di processi protetti PPL come MsSense.exe o MsMpEng.exe non è attualmente supportata dall'analizzatore. |
In Windows 7 SP1, Windows 8.1, Windows Server 2008 R2, Windows Server 2012 R2 o Windows Server 2016 che esegue con l'agente MMA e presenta prestazioni (utilizzo elevato della cpu o memoria elevata) o problemi di compatibilità delle applicazioni. | MsSenseS.exe |
-z |
Configura le chiavi del Registro di sistema nel sistema per prepararlo alla raccolta di un dump completo della memoria del sistema tramite CrashOnCtrlScroll. Ciò sarebbe utile per l'analisi dei problemi di blocco del computer. * Tenere premuto il tasto CTRL all'estrema destra, quindi premere due volte il tasto SCROLL LOCK. | La macchina è bloccata o non risponde o è lenta. Utilizzo elevato della memoria (fuga di memoria): a) Modalità utente: byte privati b) Modalità kernel: memoria del pool paginato o non paginato, perdite di handle. |
MSSense.exe o MsMpEng.exe |
-k |
Usa lo strumento NotMyFault per forzare l'arresto anomalo del sistema e generare un dump della memoria del computer. Ciò sarebbe utile per l'analisi di vari problemi di stabilità del sistema operativo. | Come sopra. |
MSSense.exe o MsMpEng.exe |
L'analizzatore e tutti i flag di scenario elencati in questo articolo possono essere avviati in remoto eseguendo RemoteMDEClientAnalyzer.cmd, incluso anche nel set di strumenti dell'analizzatore:
Nota
Quando viene usato un parametro avanzato per la risoluzione dei problemi, l'analizzatore richiama anche MpCmdRun.exe per raccogliere i log di supporto relativi a Microsoft Defender Antivirus.
È possibile usare il flag -g per validare gli URL per una specifica regione del data center anche senza essere stati abilitati per tale regione.
Ad esempio, MDEClientAnalyzer.cmd -g EU forza l'analizzatore a testare gli URL cloud nell'area Europa.
Alcuni punti da tenere a mente
Quando si utilizza RemoteMDEClientAnalyzer.cmd, questo chiama psexec per scaricare lo strumento dalla condivisione file configurata e quindi lo esegue in locale tramite PsExec.exe.
Lo script CMD usa il -r flag per specificare che è in esecuzione in remoto all'interno del contesto SYSTEM e quindi non viene visualizzato alcun prompt all'utente.
Lo stesso flag può essere usato con MDEClientAnalyzer.cmd per evitare che venga richiesto all'utente di specificare il numero di minuti per la raccolta dei dati. Si consideri MDEClientAnalyzer.cmd -r -i -m 5, ad esempio, .
-
-rindica che lo strumento viene eseguito da un contesto remoto (o non interattivo). -
-iè il flag dello scenario per la raccolta della traccia di rete insieme ad altri log correlati. -
-m #indica il numero di minuti da eseguire (nell'esempio sono stati usati 5 minuti).
Quando si usa MDEClientAnalyzer.cmd, lo script verifica la presenza di privilegi tramite net session, che richiede l'esecuzione del servizio Server . In caso contrario, verrà visualizzato il messaggio di errore Script is running with insufficient privileges (Script è in esecuzione con privilegi insufficienti). Eseguirlo con privilegi di amministratore se ECHO è disattivato.