Eseguire l'analizzatore client su Windows

Consiglio

Guardare questo video per ottenere una panoramica dell'analizzatore client: Panoramica dell'analizzatore client di Defender per endpoint

L'analizzatore client Microsoft Defender per endpoint raccoglie i dati di diagnostica e i log di supporto per risolvere i problemi di integrità, connettività e prestazioni dei sensori nei dispositivi Windows. Sono disponibili due opzioni per l'esecuzione dell'analizzatore client:

  • Usare la risposta in tempo reale
  • Eseguire l'analizzatore client in locale nel dispositivo

Opzione 1: Risposta dinamica

È possibile raccogliere da remoto i log di supporto dello strumento di analisi di Defender for Endpoint tramite Live Response.

Opzione 2: Eseguire MDE Client Analyzer in locale

Seguire questa procedura per scaricare ed eseguire MDE Client Analyzer direttamente nel dispositivo Windows:

  1. Scarica lo strumento Analizzatore client MDE o strumento Analizzatore client MDE (anteprima) sul dispositivo Windows che vuoi analizzare. Il file viene salvato nella cartella Download per impostazione predefinita.

  2. Estrarre il contenuto di MDEClientAnalyzer.zip in una cartella disponibile.

  3. Aprire una riga di comando con autorizzazioni di amministratore:

    1. Passare a Start e digitare cmd.

    2. Fare clic con il pulsante destro del mouse su Prompt dei comandi e scegliere Esegui come amministratore.

  4. Digitare il comando seguente e quindi premere INVIO:

    *DrivePath*\MDEClientAnalyzer.cmd
    

    Sostituire DrivePath con il percorso in cui è stato estratto MDEClientAnalyzer. Ad esempio, se lo strumento è stato estratto in C:\Work\tools, eseguire il comando seguente:

    C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
    

Oltre a eseguire l'analizzatore client in locale nel dispositivo, è anche possibile raccogliere i log di supporto dell'analizzatore con Live Response.

Nota

In Windows 10 e 11, Windows Server 2019 e 2022 o Windows Server 2012R2 e 2016 con la soluzione unificata moderna installata, lo script dell'analizzatore client chiama in un file eseguibile chiamato MDEClientAnalyzer.exe per eseguire i test di connettività agli URL del servizio cloud.

In Windows 8.1, Windows Server 2016 o qualsiasi edizione precedente del sistema operativo in cui Microsoft Monitoring Agent (MMA) viene usato per l'onboarding, lo script dell'analizzatore client chiama in un file eseguibile denominato MDEClientAnalyzerPreviousVersion.exe per eseguire i test di connettività per GLI URL del comando e del controllo (CnC), chiamando allo strumento TestCloudConnection.exe di connettività MMA anche per gli URL del canale Cyber Data.

Consiglio

Guarda questo video per saperne di più sui problemi di onboarding: Problemi di onboarding dell'analizzatore client di Defender for Endpoint

Punti importanti da tenere a mente

Tutti gli script e i moduli di PowerShell inclusi nell'analizzatore sono firmati da Microsoft. Se i file sono stati modificati in qualche modo, l'analizzatore dovrebbe uscire con l'errore seguente:

Errore dell'analizzatore client

Se l'analizzatore viene chiuso con un errore di convalida della firma file, l'output issuerInfo.txt contiene informazioni dettagliate sul motivo per cui il controllo della firma non è riuscito e sul file interessato:

Informazioni sull'autorità di certificazione

Nell'esempio seguente viene illustrato il contenuto di issuerInfo.txt quando MDEClientAnalyzer.ps1 è stato modificato:

File ps1 modificato

Contenuto del pacchetto dei risultati in Windows

Dopo che l'analizzatore ha completato l'analisi, produce un pacchetto di risultati che contiene file e cartelle di diagnostica.

Nota

I file esatti acquisiti potrebbero cambiare a seconda di fattori come:

  • La versione di Windows su cui viene eseguito l'analizzatore.
  • Disponibilità del canale del registro eventi sul computer.
  • Stato iniziale del sensore EDR (Sense viene arrestato se il computer non è ancora stato caricato).
  • Se è stato usato un parametro di risoluzione dei problemi avanzato con il comando dell'analizzatore.

Per impostazione predefinita, il file decompresso MDEClientAnalyzerResult.zip contiene gli elementi elencati nella tabella seguente:

Cartella Elemento Descrizione
MDEClientAnalyzer.htm Questo è il file di output HTML principale, che contiene i risultati e le indicazioni che lo script dell'analizzatore può produrre nel computer.
SystemInfoLogs AddRemovePrograms.csv Elenco di software x64 installato nel sistema operativo x64 raccolto dal Registro di sistema
SystemInfoLogs AddRemoveProgramsWOW64.csv Elenco di software x86 installato nel sistema operativo x64 raccolto dal Registro di sistema
SystemInfoLogs CertValidate.log Risultato dettagliato della revoca del certificato eseguita chiamando in CertUtil
SystemInfoLogs dsregcmd.txt Output dell'esecuzione di dsregcmd. Vengono fornite informazioni dettagliate sullo stato Microsoft Entra del computer.
SystemInfoLogs IFEO.txt Output delle opzioni di esecuzione del file di immagine configurate nel computer
SystemInfoLogs MDEClientAnalyzer.txt Si tratta di un file di testo dettagliato che mostra i dettagli dell'esecuzione dello script dell'analizzatore.
SystemInfoLogs MDEClientAnalyzer.xml Formato XML contenente i risultati dello script dell'analizzatore
SystemInfoLogs RegOnboardedInfoCurrent.Json Informazioni sul computer sottoposto a onboarding raccolte dal registro di sistema in formato JSON
SystemInfoLogs RegOnboardingInfoPolicy.Json Configurazione dei criteri di onboarding raccolti in formato JSON dal Registro di sistema
SystemInfoLogs SCHANNEL.txt Dettagli sulla configurazione SCHANNEL applicata al computer, così come raccolti dal Registro di sistema
SystemInfoLogs SessionManager.txt Le impostazioni specifiche di Session Manager si raccolgono dal Registro di sistema
SystemInfoLogs SSL_00010002.txt Dettagli sulla configurazione SSL applicata al computer raccolto dal Registro di sistema
EventLogs utc.evtx Esportazione del registro eventi di DiagTrack
EventLogs senseIR.evtx Esportazione del registro eventi di indagine automatizzata
EventLogs sense.evtx Esportazione del registro eventi principale del sensore
EventLogs OperationsManager.evtx Esportazione del registro eventi di Microsoft Monitoring Agent
MdeConfigMgrLogs SecurityManagementConfiguration.json Configurazioni inviate da MEM (Microsoft Endpoint Manager) per l'imposizione
MdeConfigMgrLogs policies.json Impostazioni dei criteri da applicare nel dispositivo
MdeConfigMgrLogs report_xxx.json Risultati della corrispondente applicazione