Schakel de probleemoplossingsmodus in en gebruik deze in Microsoft Defender voor Eindpunt

Op Windows-apparaten kun je in de probleemoplossingsmodus in Microsoft Defender voor Eindpunt tijdelijk bepaalde door beleid beheerde Microsoft Defender Antivirus-instellingen wijzigen. Gebruik de probleemoplossingsmodus om prestaties, applicatiecompatibiliteit, valse positieven en andere antivirusproblemen te diagnosticeren, inclusief wanneer manipulatiebeveiliging wijzigingen in beschermde instellingen voorkomt.

Probleemoplossingsmodus is beschikbaar voor apparaten die zijn ingeschreven in Defender for Endpoint en Windows of macOS draaien. Momenteel is de probleemoplossingsmodus niet beschikbaar voor Linux-apparaten. Op macOS kun je in de probleemoplossingsmodus geen manipulatiebeveiliging uitschakelen. Voor macOS-vereisten en instructies, zie Probleemoplossingsmodus in Microsoft Defender voor Eindpunt op macOS.

Terwijl de probleemoplossingsmodus actief is, kunnen lokale beheerders instellingen wijzigen op individuele apparaten die meestal door beleid worden vergrendeld. Lokale beheerders kunnen Microsoft Defender Antivirus niet uitschakelen of verwijderen, maar ze kunnen wel andere beveiligingsinstellingen van Microsoft Defender Antivirus wijzigen, zoals cloudbeveiliging en manipulatiebeveiliging.

De probleemoplossingsmodus kan tot 15 minuten duren om te starten en schakelt automatisch uit na vier uur. Het is beperkt tot acht uur per apparaat, en de quota wordt 24 uur na het starten van de probleemoplossing opnieuw gereset. Wanneer de probleemoplossingsmodus verloopt, worden door beleid beheerde instellingen alleen-leesbaar en keren ze terug naar hun vorige waarden. De gebruiker van het apparaat ontvangt meldingen wanneer de probleemoplossing begint, bijna eindigt en eindigt.

Het tijdelijk uitschakelen van de tamperbescherming kan het veiligheidsrisico vergroten. Het apparaat moet online zijn wanneer je tijdelijk de manipulatiebeveiliging uitschakelt.

Wijzigingen die via beheersregels worden geleverd terwijl de probleemoplossingsmodus actief is, worden pas van kracht als de probleemoplossingsmodus afloopt. Microsoft Defender Antivirus-platformupdates worden ook niet toegepast zolang de probleemoplossing actief is. Platform-updates worden toegepast wanneer Windows Update wordt uitgevoerd nadat de probleemoplossingsmodus is beëindigd.

Prerequisites

Controleer voordat je de probleemoplossingsmodus inschakelt, de volgende vereisten:

  • De rol van Microsoft Entra Security Administrator. Voor minst bevoorrechte toegang gebruik je een aangepaste Microsoft Defender unified role-based access control (RBAC) rol met Autorisatie en instellingen \ Beveiligingsinstellingen \ Kernbeveiligingsinstellingen (beheren) en Autorisatie en instellingen \ Beveiligingsinstellingen \ Detectie-tuning (beheren) permissies. Zie Microsoft Defender unified RBAC voor meer informatie.
  • Een apparaat dat is ingeschreven en actief in Defender for Endpoint.
  • Microsoft Defender Antivirus platformversie 4.18.2203 (maart 2022) of later, actief op het apparaat.
  • Een van de volgende besturingssystemen en de minimale versies of buildnummers:

Schakel probleemoplossing in in het Microsoft Defender-portaal

Schakel de probleemoplossingsmodus in op een apparaat voordat je tijdelijke wijzigingen aanbrengt in de Microsoft Defender Antivirus-instellingen:

  1. Selecteer op de pagina Apparaatinventaris in het Microsoft Defender-portaal op https://security.microsoft.com/machines een willekeurige plek in de apparaatrij, behalve het selectievakje.

  2. Selecteer op de pagina met apparaatdetails Meer opties (...), en selecteer vervolgens Probleemoplossingsmodus inschakelen.

    Screenshot van het apparaatactiemenu met de probleemoplossing inschakelen geselecteerd.

    Opmerking

    De optie 'Zet probleemoplossing aan' verschijnt voor alle apparaten, zelfs als een apparaat niet aan de vereisten voldoet.

  3. Selecteer bij de bevestigingsflyout Verzenden.

    Screenshot van de bevestigingsflyout voor het inschakelen van probleemoplossingsmodus.

  4. Wacht tot de pagina met apparaatgegevens laat zien dat de probleemoplossingsmodus actief is. Activatie kan tot 15 minuten duren.

Schakel manipulatiebeveiliging tijdelijk uit

Nadat de probleemoplossing actief is, gebruik PowerShell op een ondersteund Windows-apparaat of de Windows-beveiliging-app op een ondersteund Windows-clientapparaat om de manipulatiebeveiliging tijdelijk uit te schakelen.

Schakel tijdelijk de manipulatiebeveiliging uit met PowerShell

Om de manipulatiebeveiliging tijdelijk uit te schakelen terwijl het apparaat in probleemoplossing staat, voer je het volgende Set-MpPreference-commando uit in een verhoogde PowerShell-sessie (een PowerShell-venster dat je opende door Run as administrator te selecteren):

Set-MPPreference -DisableTamperProtection $true

Om de status van de tamperbescherming op het apparaat te verifiëren, voer je het volgende commando uit:

Get-MpComputerStatus | Select-Object IsTamperProtected

De waarde False bevestigt dat de tamperbescherming is uitgeschakeld.

Schakel tijdelijk de manipulatiebeveiliging uit met de Windows-beveiliging-app

Volg de stappen in Manipulatiebeveiliging configureren met de Windows-beveiliging-app om manipulatiebeveiliging uit te schakelen.

Opmerking

Je hoeft de tamper-beveiliging niet handmatig weer aan te zetten. Wanneer de probleemoplossingsmodus afloopt, wordt de tijdelijke wijziging verworpen en keert de tamper protection terug naar de vorige beleidsbeheerde staat. Als manipulatiebeveiliging eerder was ingeschakeld, wordt deze weer ingeschakeld. Als het eerder uit stond, blijft het uit.

Bekijk de resultaten van de probleemoplossingsmodus

Defender for Endpoint verzamelt logs en onderzoeksgegevens gedurende het hele probleemoplossingsproces:

  • Er wordt een momentopname van MpPreference gemaakt voordat de probleemoplossingsmodus wordt gestart.
  • Er wordt een tweede momentopname gemaakt net voordat de probleemoplossingsmodus verloopt.
  • Operationele logs worden verzameld terwijl de probleemoplossingsmodus actief is.

Gebruik de volgende methoden om informatie over de probleemoplossing te bekijken of te verzamelen:

Query's voor geavanceerd opsporen

Gebruik de volgende geavanceerde opsporingsquery's om gebeurtenissen in de probleemoplossingsmodus in je omgeving te bekijken. Je kunt de queries ook gebruiken om detectieregels te maken die waarschuwingen genereren wanneer apparaten in probleemoplossingsmodus staan.

Probleemoplossingsgebeurtenissen voor een bepaald apparaat ophalen

Zoek op deviceId of deviceName door de regel die je niet wilt gebruiken van commentaar te voorzien.

//let deviceName = "<deviceName>";   // update with device name
let deviceId = "<deviceID>";   // update with device id
DeviceEvents
| where DeviceId == deviceId
//| where DeviceName  == deviceName
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| project Timestamp,DeviceId, DeviceName, _tsmodeproperties,
 _tsmodeproperties.TroubleshootingState, _tsmodeproperties.TroubleshootingPreviousState, _tsmodeproperties.TroubleshootingStartTime,
 _tsmodeproperties.TroubleshootingStateExpiry, _tsmodeproperties.TroubleshootingStateRemainingMinutes,
 _tsmodeproperties.TroubleshootingStateChangeReason, _tsmodeproperties.TroubleshootingStateChangeSource

Apparaten die zich momenteel in de probleemoplossingsmodus bevinden

DeviceEvents
| where Timestamp > ago(3h) // troubleshooting mode automatically disables after 4 hours
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
|summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| order by Timestamp desc

Aantal exemplaren van de probleemoplossingsmodus per apparaat

DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(30d)  // choose the date range you want
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| sort by count_

Tel instanties in de probleemoplossingsmodus binnen een tijdsbereik

DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(2d) //beginning of time range
| where Timestamp < ago(1d) //end of time range
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count()
| where count_ > 5          // choose your max # of TS mode instances for your time range