Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Op Windows-apparaten kun je in de probleemoplossingsmodus in Microsoft Defender voor Eindpunt tijdelijk bepaalde door beleid beheerde Microsoft Defender Antivirus-instellingen wijzigen. Gebruik de probleemoplossingsmodus om prestaties, applicatiecompatibiliteit, valse positieven en andere antivirusproblemen te diagnosticeren, inclusief wanneer manipulatiebeveiliging wijzigingen in beschermde instellingen voorkomt.
Probleemoplossingsmodus is beschikbaar voor apparaten die zijn ingeschreven in Defender for Endpoint en Windows of macOS draaien. Momenteel is de probleemoplossingsmodus niet beschikbaar voor Linux-apparaten. Op macOS kun je in de probleemoplossingsmodus geen manipulatiebeveiliging uitschakelen. Voor macOS-vereisten en instructies, zie Probleemoplossingsmodus in Microsoft Defender voor Eindpunt op macOS.
Terwijl de probleemoplossingsmodus actief is, kunnen lokale beheerders instellingen wijzigen op individuele apparaten die meestal door beleid worden vergrendeld. Lokale beheerders kunnen Microsoft Defender Antivirus niet uitschakelen of verwijderen, maar ze kunnen wel andere beveiligingsinstellingen van Microsoft Defender Antivirus wijzigen, zoals cloudbeveiliging en manipulatiebeveiliging.
De probleemoplossingsmodus kan tot 15 minuten duren om te starten en schakelt automatisch uit na vier uur. Het is beperkt tot acht uur per apparaat, en de quota wordt 24 uur na het starten van de probleemoplossing opnieuw gereset. Wanneer de probleemoplossingsmodus verloopt, worden door beleid beheerde instellingen alleen-leesbaar en keren ze terug naar hun vorige waarden. De gebruiker van het apparaat ontvangt meldingen wanneer de probleemoplossing begint, bijna eindigt en eindigt.
Het tijdelijk uitschakelen van de tamperbescherming kan het veiligheidsrisico vergroten. Het apparaat moet online zijn wanneer je tijdelijk de manipulatiebeveiliging uitschakelt.
Wijzigingen die via beheersregels worden geleverd terwijl de probleemoplossingsmodus actief is, worden pas van kracht als de probleemoplossingsmodus afloopt. Microsoft Defender Antivirus-platformupdates worden ook niet toegepast zolang de probleemoplossing actief is. Platform-updates worden toegepast wanneer Windows Update wordt uitgevoerd nadat de probleemoplossingsmodus is beëindigd.
Prerequisites
Controleer voordat je de probleemoplossingsmodus inschakelt, de volgende vereisten:
- De rol van Microsoft Entra Security Administrator. Voor minst bevoorrechte toegang gebruik je een aangepaste Microsoft Defender unified role-based access control (RBAC) rol met Autorisatie en instellingen \ Beveiligingsinstellingen \ Kernbeveiligingsinstellingen (beheren) en Autorisatie en instellingen \ Beveiligingsinstellingen \ Detectie-tuning (beheren) permissies. Zie Microsoft Defender unified RBAC voor meer informatie.
- Een apparaat dat is ingeschreven en actief in Defender for Endpoint.
- Microsoft Defender Antivirus platformversie
4.18.2203(maart 2022) of later, actief op het apparaat. - Een van de volgende besturingssystemen en de minimale versies of buildnummers:
Windows 10:
-
21H2 (november 2021): Build
19044.1618(maart 2022) of hoger. -
21H1 (mei 2021): Build
19043.1620(maart 2022) of hoger. -
20H2 (oktober 2020): Buildversie
19042.1620(maart 2022) of hoger. -
20H1 (mei 2020): build
19041.1620(maart 2022) of hoger.
Voor de update, zie KB5011543: Microsoft Update Catalog.
-
21H2 (november 2021): Build
Windows 11: Ondersteunde versies.
-
21H2 (oktober 2021): build
22000.593(maart 2022) of hoger is vereist. Voor de update, zie KB5011563: Microsoft Update Catalog.
-
21H2 (oktober 2021): build
Windows Server 2019: Build
17763.2746(maart 2022) of hoger. Voor de update, zie KB5011551: Microsoft Update Catalog.Windows Server 2022: Build
20348.617(maart 2022) of hoger. Voor de update, zie KB5011558: Microsoft Update Catalog.Latere Windows Server-versies.
Azure Stack HCI: Versie 23H2 (november 2023) of hoger.
Windows Server 2012 R2 of Windows Server 2016: De moderne uniforme oplossing met alle volgende minimale componentversies:
- Microsoft Defender voor Eindpunt sensorversie
10.8049.22439.1084(september 2022) of hoger. Voor de update, zie KB5005292: Microsoft Update Catalog. - Microsoft Defender Antivirus-platformversie
4.18.2207.7(augustus 2022) of hoger. Voor de update, zie KB4052623: Microsoft Update Catalog. - Microsoft Defender Antivirus-engineversie
1.1.19500.2(juli 2022) of hoger. Voor updates, zie Security intelligence updates voor Microsoft Defender Antivirus.
- Microsoft Defender voor Eindpunt sensorversie
Schakel probleemoplossing in in het Microsoft Defender-portaal
Schakel de probleemoplossingsmodus in op een apparaat voordat je tijdelijke wijzigingen aanbrengt in de Microsoft Defender Antivirus-instellingen:
Selecteer op de pagina Apparaatinventaris in het Microsoft Defender-portaal op https://security.microsoft.com/machines een willekeurige plek in de apparaatrij, behalve het selectievakje.
Selecteer op de pagina met apparaatdetails Meer opties (...), en selecteer vervolgens Probleemoplossingsmodus inschakelen.
Opmerking
De optie 'Zet probleemoplossing aan' verschijnt voor alle apparaten, zelfs als een apparaat niet aan de vereisten voldoet.
Selecteer bij de bevestigingsflyout Verzenden.
Wacht tot de pagina met apparaatgegevens laat zien dat de probleemoplossingsmodus actief is. Activatie kan tot 15 minuten duren.
Schakel manipulatiebeveiliging tijdelijk uit
Nadat de probleemoplossing actief is, gebruik PowerShell op een ondersteund Windows-apparaat of de Windows-beveiliging-app op een ondersteund Windows-clientapparaat om de manipulatiebeveiliging tijdelijk uit te schakelen.
Schakel tijdelijk de manipulatiebeveiliging uit met PowerShell
Om de manipulatiebeveiliging tijdelijk uit te schakelen terwijl het apparaat in probleemoplossing staat, voer je het volgende Set-MpPreference-commando uit in een verhoogde PowerShell-sessie (een PowerShell-venster dat je opende door Run as administrator te selecteren):
Set-MPPreference -DisableTamperProtection $true
Om de status van de tamperbescherming op het apparaat te verifiëren, voer je het volgende commando uit:
Get-MpComputerStatus | Select-Object IsTamperProtected
De waarde False bevestigt dat de tamperbescherming is uitgeschakeld.
Schakel tijdelijk de manipulatiebeveiliging uit met de Windows-beveiliging-app
Volg de stappen in Manipulatiebeveiliging configureren met de Windows-beveiliging-app om manipulatiebeveiliging uit te schakelen.
Opmerking
Je hoeft de tamper-beveiliging niet handmatig weer aan te zetten. Wanneer de probleemoplossingsmodus afloopt, wordt de tijdelijke wijziging verworpen en keert de tamper protection terug naar de vorige beleidsbeheerde staat. Als manipulatiebeveiliging eerder was ingeschakeld, wordt deze weer ingeschakeld. Als het eerder uit stond, blijft het uit.
Bekijk de resultaten van de probleemoplossingsmodus
Defender for Endpoint verzamelt logs en onderzoeksgegevens gedurende het hele probleemoplossingsproces:
- Er wordt een momentopname van
MpPreferencegemaakt voordat de probleemoplossingsmodus wordt gestart. - Er wordt een tweede momentopname gemaakt net voordat de probleemoplossingsmodus verloopt.
- Operationele logs worden verzameld terwijl de probleemoplossingsmodus actief is.
Gebruik de volgende methoden om informatie over de probleemoplossing te bekijken of te verzamelen:
- Microsoft Defender-portaal: Bekijk wanneer de probleemoplossingsmodus is gestart en geëindigd in de Device Timeline op de apparaatpagina.
- Logboeken: Vouw Applicatie- en servicelogboeken>Microsoft>Windows>Windows Defender uit en selecteer vervolgens Operationeel. Evenementen kunnen onder andere evenement-ID's 5000, 5001, 5004 en 5007 omvatten. Zie Gebeurtenislogboeken en foutcodes controleren om problemen met Microsoft Defender Antivirus op te lossen voor meer informatie.
- Onderzoekspakket: Gebruik het onderzoekspakket Collect op de apparaatpagina om de logs en snapshots te verzamelen. De gegevens blijven op het apparaat totdat een beheerder deze verzamelt.
- Geavanceerde zoeken: Gebruik de geavanceerde zoekopdrachten om gebeurtenissen in de probleemoplossingsmodus te bekijken.
Query's voor geavanceerd opsporen
Gebruik de volgende geavanceerde opsporingsquery's om gebeurtenissen in de probleemoplossingsmodus in je omgeving te bekijken. Je kunt de queries ook gebruiken om detectieregels te maken die waarschuwingen genereren wanneer apparaten in probleemoplossingsmodus staan.
Probleemoplossingsgebeurtenissen voor een bepaald apparaat ophalen
Zoek op deviceId of deviceName door de regel die je niet wilt gebruiken van commentaar te voorzien.
//let deviceName = "<deviceName>"; // update with device name
let deviceId = "<deviceID>"; // update with device id
DeviceEvents
| where DeviceId == deviceId
//| where DeviceName == deviceName
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| project Timestamp,DeviceId, DeviceName, _tsmodeproperties,
_tsmodeproperties.TroubleshootingState, _tsmodeproperties.TroubleshootingPreviousState, _tsmodeproperties.TroubleshootingStartTime,
_tsmodeproperties.TroubleshootingStateExpiry, _tsmodeproperties.TroubleshootingStateRemainingMinutes,
_tsmodeproperties.TroubleshootingStateChangeReason, _tsmodeproperties.TroubleshootingStateChangeSource
Apparaten die zich momenteel in de probleemoplossingsmodus bevinden
DeviceEvents
| where Timestamp > ago(3h) // troubleshooting mode automatically disables after 4 hours
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
|summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| order by Timestamp desc
Aantal exemplaren van de probleemoplossingsmodus per apparaat
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(30d) // choose the date range you want
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| sort by count_
Tel instanties in de probleemoplossingsmodus binnen een tijdsbereik
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(2d) //beginning of time range
| where Timestamp < ago(1d) //end of time range
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count()
| where count_ > 5 // choose your max # of TS mode instances for your time range