EDR-detectietest voor het controleren van de onboarding- en rapportageservices van het apparaat

Vereisten

Voordat u de EDR-detectietest uitvoert, moet u ervoor zorgen dat uw omgeving aan deze vereisten voldoet:

  • Windows-clientapparaten moeten gebruikmaken van Windows 11, Windows 10 versie 1709 build 16273 of nieuwer, Windows 8.1 of Windows 7 SP1.
  • Op Windows-serverapparaten moet Windows Server 2008 R2 SP1, Windows Server 2012 R2 en hoger of Azure Stack HCI OS versie 23H2 en hoger worden uitgevoerd.
  • Linux servers moeten een ondersteunde versie uitvoeren (zie Vereisten voor Microsoft Defender voor Eindpunt op Linux)
  • Apparaten moeten zijn ingeschreven bij Defender for Endpoint

Eindpuntdetectie en -respons (EDR) in Microsoft Defender voor Eindpunt biedt geavanceerde, bijna realtime, bruikbare detecties. Beveiligingsanalisten kunnen waarschuwingen effectief prioriteit geven, zichtbaarheid krijgen in het volledige bereik van een beveiligingsschending en reactieacties ondernemen om bedreigingen te herstellen. U kunt een EDR-detectietest uitvoeren om te verifiëren dat het apparaat correct is opgenomen en gegevens rapporteert aan de service. In dit artikel wordt beschreven hoe u een EDR-detectietest uitvoert op een nieuw onboardingsapparaat.

Een EDR-detectietest uitvoeren

Gebruik de volgende platformspecifieke procedures om de EDR-detectietest uit te voeren.

De EDR-detectietest uitvoeren op Windows

Tip

Het Windows-apparaat moet luisteren naar aanvragen op TCP-poort 80 om de volgende opdrachten te laten werken. U kunt dit controleren door de volgende PowerShell-opdracht uit te voeren: Test-NetConnection 127.0.0.1 -Port 80.

Voer in een opdrachtpromptvenster de volgende opdracht uit om een testbestand te downloaden en te starten waarmee een EDR-detectie wordt geactiveerd:

powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference='silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-WDATP-test\\invoice.exe');Start-Process 'C:\\test-WDATP-test\\invoice.exe'

Als de opdracht wordt uitgevoerd en het testbestand wordt uitgevoerd, wordt de Windows EDR-detectietest gemarkeerd als voltooid en wordt er binnen een paar minuten een nieuwe waarschuwing weergegeven.

De EDR-detectietest uitvoeren op Linux

Voer de volgende stappen uit om de EDR-detectietest uit te voeren op Linux.

  1. Download het MDE Linux EDR DIY-pakket naar een onboarded Linux-server, zodat u het testscript lokaal kunt extraheren en uitvoeren. Zie het MDE Linux EDR DIY-testscript voor meer informatie.

    curl -o ~/Downloads/MDE-Linux-EDR-DIY.zip -L https://aka.ms/MDE-Linux-EDR-DIY
    
  2. Pak het gedownloade archief uit om toegang te krijgen tot het DIY-testscript en ondersteunende bestanden.

    unzip ~/Downloads/MDE-Linux-EDR-DIY.zip
    
  3. Maak het uitvoerbare script zodat het kan worden gestart vanuit de terminal:

    chmod +x ./mde_linux_edr_diy.sh
    
  4. Voer het DIY-script uit om het EDR-testscenario te starten en het gedrag van eindpuntdetectie te controleren:

    ./mde_linux_edr_diy.sh
    

    Na een paar minuten zou er een detectie moeten worden gegenereerd in de Microsoft Defender-portal. Bekijk de waarschuwingsdetails en de tijdlijn van de machine en voer de gebruikelijke onderzoeksstappen uit.

De EDR-detectietest uitvoeren op macOS

Voer de volgende stappen uit om de EDR-detectietest uit te voeren op macOS.

  1. Download in uw browser Microsoft Edge voor Mac of Safari MDATP macOS-DIY.zip vanaf de downloadpagina van het macOS EDR DIY-testbestand en pak de gezipte map uit.

    De volgende prompt wordt weergegeven:

    Wilt u downloads op 'mdatpclientanalyzer.blob.core.windows.net' toestaan?
    U kunt in Voorkeuren voor websites wijzigen welke websites bestanden kunnen downloaden.

  2. Selecteer Toestaan om downloads toe te staan vanuit mdatpclientanalyzer.blob.core.windows.net.

  3. Open Downloads.

  4. U moet MDATP MacOS DIY kunnen zien.

    Tip

    Als u dubbelklikt op MDATP MacOS DIY, krijgt u het volgende bericht:

    'MDATP MacOS DIY' kan niet worden geopend omdat de ontwikkelaar niet kan worden geverifieerd.
    macOS kan niet controleren of deze app vrij is van malware.
    [Verplaatsen naar prullenbak][Gereed]

  5. Klik in het waarschuwingsvenster voor ontwikkelaarsverificatie op Gereed.

  6. Klik met de rechtermuisknop op MDATP MacOS DIY en klik vervolgens op Openen.

    Het systeem geeft het volgende bericht weer:

    macOS kan de ontwikkelaar van MDATP MacOS DIY niet verifiëren. Weet u zeker dat u het wilt openen?
    Door deze app te openen, overschrijft u systeembeveiliging die uw computer en persoonlijke gegevens kan blootstellen aan malware die uw Mac kan schaden of uw privacy in gevaar kan brengen.

  7. Klik in het dialoogvenster macOS-beveiligingsbevestiging op Openen.

    Het systeem geeft het volgende bericht weer:

    Microsoft Defender voor Eindpunt - macOS EDR DIY-testbestand
    De bijbehorende waarschuwing is beschikbaar in de MDATP-portal.

  8. Klik in het dialoogvenster EDR DIY-testbestand op Openen.

    Binnen enkele minuten wordt een waarschuwing macOS EDR-testwaarschuwing gegenereerd.

  9. Ga naar Microsoft Defender portal (https://security.microsoft.com/).

  10. Ga naar de waarschuwingswachtrij .

    Schermopname van een macOS EDR-testwaarschuwing met ernst, categorie, detectiebron en een samengevouwen menu met acties

    De macOS EDR-testwaarschuwing toont ernst, categorie, detectiebron en een samengevouwen menu met acties. Bekijk de waarschuwingsdetails en de tijdlijn van het apparaat en voer de reguliere onderzoeksstappen uit.

Volgende stappen

Als u problemen hebt met de compatibiliteit of prestaties van apps, kunt u overwegen uitsluitingen toe te voegen. Voor meer informatie, zie:

Zie ook de Microsoft Defender voor Eindpunt Security Operations Guide.