Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Porada
Obejrzyj ten film, aby dowiedzieć się więcej o problemach z wdrażaniem: problemy z wdrażaniem analizatora klienta usługi Defender for Endpoint
Podczas współpracy ze specjalistami pomocy technicznej firmy Microsoft możesz zostać poproszony o użycie analizatora klienckiego w celu zebrania danych potrzebnych do rozwiązywania problemów w bardziej złożonych scenariuszach. Skrypt analizatora obsługuje inne parametry w tym celu i może zbierać określony zestaw dzienników na podstawie obserwowanych objawów, które należy zbadać.
Uruchom polecenie MDEClientAnalyzer.cmd /? , aby wyświetlić listę dostępnych parametrów i ich opis:
| Przełącznik | Opis | Kiedy używać | Proces, którego dotyczy rozwiązywanie problemów. |
|---|---|---|---|
-h |
Wywołuje Windows Performance Recorder w celu zebrania szczegółowego ogólnego śladu wydajności oprócz standardowego zestawu dzienników. | Powolne uruchamianie/start aplikacji. Kliknięcie przycisku w aplikacji zajmuje o x sekund dłużej. | Jedna z następujących wartości:
|
-l |
Korzysta z wbudowanego Monitora wydajności systemu Windows, aby zebrać lekki ślad Monitora wydajności. Ten scenariusz może być przydatny podczas diagnozowania problemów związanych ze stopniowym spadkiem wydajności, które pojawiają się z czasem, ale trudno je wywołać na żądanie. | Rozwiązywanie problemów z wydajnością aplikacji, które mogą ujawniać się z opóźnieniem. Zalecamy przechwycenie maksymalnie trzech minut (co najwyżej pięć minut), ponieważ zestaw danych może być zbyt duży. | Jedna z następujących wartości:
|
-c |
Wywołuje Monitor procesów w celu zaawansowanego monitorowania aktywności systemu plików, rejestru oraz procesów/wątków w czasie rzeczywistym. Jest to szczególnie przydatne podczas rozwiązywania problemów z różnymi scenariuszami zgodności aplikacji. | Monitor procesów (ProcMon) w celu zainicjowania śledzenia rozruchu podczas badania problemu związanego z opóźnieniem uruchamiania sterownika lub usługi lub aplikacji. Albo aplikacje hostowane na udziale sieciowym, które nie korzystają prawidłowo z blokady oportunistycznej SMB (Oplock), co powoduje problemy ze zgodnością aplikacji. | Jedna z następujących wartości:
|
-i |
Wywołuje wbudowane polecenie netsh.exe w celu uruchomienia śledzenia sieci i zapory systemu Windows, które jest przydatne podczas rozwiązywania różnych problemów związanych z siecią. | Podczas rozwiązywania problemów związanych z siecią, takich jak problemy z telemetrią EDR usługi Defender for Endpoint lub z przesyłaniem danych CnC. Microsoft Defender Antivirus — problemy z raportowaniem ochrony w chmurze (MAPS). Problemy związane z ochroną sieci itd. | Jeden z następujących procesów:
|
-b |
Tak jak -c, śledzenie Monitora procesów zostanie uruchomione przy następnym uruchomieniu systemu i zostanie zatrzymane dopiero po ponownym użyciu opcji -b. |
Monitor procesów (ProcMon) w celu zainicjowania śledzenia rozruchu podczas badania problemu związanego z opóźnieniem uruchamiania sterownika lub usługi lub aplikacji. Ten scenariusz może również służyć do badania powolnego rozruchu lub powolnego logowania. | Jeden z następujących procesów:
|
-e |
Wywołuje narzędzie Windows Performance Recorder w celu zebrania danych śledzenia klienta Defender AV (AM-Engine i AM-Service) do analizy problemów z łącznością antywirusa z chmurą. | Podczas rozwiązywania problemów z błędami raportowania usługi Cloud Protection (MAPS). | MsMpEng.exe |
-a |
Wywołuje Windows Performance Recorder w celu zebrania szczegółowego śladu wydajności przeznaczonego do analizy problemów z wysokim użyciem procesora związanych z procesem programu antywirusowego (MsMpEng.exe). | Podczas rozwiązywania problemów z wysokim użyciem procesora przez program antywirusowy Microsoft Defender (Antimalware Service Executable lub MsMpEng.exe), jeśli użyto już narzędzia Analizator wydajności programu antywirusowego Microsoft Defender w celu zawężenia ścieżki/procesu, ścieżki lub rozszerzenia pliku, które przyczyniają się do wysokiego użycia procesora. Ten scenariusz umożliwia dalsze zbadanie, co robi aplikacja lub usługa, aby przyczynić się do wysokiego wykorzystania procesora CPU. | MsMpEng.exe |
-v |
Używa narzędzia wiersza polecenia MpCmdRun.exe programu antywirusowego z flagami -Trace maksymalnej szczegółowości. |
Za każdym razem, gdy jest wymagane zaawansowane rozwiązywanie problemów. Na przykład podczas rozwiązywania problemów z niepowodzeniami raportowania w usłudze Cloud Protection (MAPS), niepowodzeniami aktualizacji platformy, niepowodzeniami aktualizacji aparatu, niepowodzeniami aktualizacji analizy zagrożeń, fałszywymi wynikami ujemnymi itp. Można go również używać z -b, -c, -h lub -l. |
MsMpEng.exe |
-t |
Uruchamia szczegółowe śledzenie wszystkich składników po stronie klienta związanych z funkcją Endpoint DLP, co jest przydatne w sytuacjach, gdy akcje DLP nie są wykonywane zgodnie z oczekiwaniami dla plików. | W przypadku napotkania problemów, w których oczekiwane akcje ochrony przed utratą danych (DLP) punktu końcowego firmy Microsoft nie są wykonywane. | MpDlpService.exe |
-q |
Wywołuje skrypt DLPDiagnose.ps1 z katalogu analizatora Tools , który weryfikuje podstawową konfigurację i wymagania dotyczące protokołu DLP punktu końcowego. |
Sprawdza podstawową konfigurację i wymagania dotyczące programu Microsoft Endpoint DLP | MpDlpService.exe |
-d |
Zbiera zrzut pamięci procesu MsSenseS.exe (proces sensora w systemie Windows Server 2016 lub starszym) oraz powiązanych z nim procesów. - * Ta flaga może być używana z powyższymi flagami. - ** Przechwytywanie zrzutu pamięci procesów chronionych przez PPL, takich jak MsSense.exe lub MsMpEng.exe, nie jest obecnie obsługiwane przez analizator. |
W systemach Windows 7 z dodatkiem SP1, Windows 8.1, Windows Server 2008 R2, Windows Server 2012 R2 lub Windows Server 2016, z uruchomionym agentem MMA, w przypadku problemów z wydajnością (wysokie użycie procesora CPU lub duże użycie pamięci) albo problemów ze zgodnością aplikacji. | MsSenseS.exe |
-z |
Konfiguruje klucze rejestru na komputerze, aby przygotować go do pełnego zbierania zrzutów pamięci maszyny za pośrednictwem CrashOnCtrlScroll. Byłoby to przydatne do analizy problemów z blokowaniem komputera. * Przytrzymaj prawym przyciskiem klawisz CTRL, a następnie naciśnij dwukrotnie klawisz SCROLL LOCK. | Maszyna zawiesza się lub nie odpowiada lub działa wolno. Wysokie użycie pamięci (wyciek pamięci): a) Tryb użytkownika: bajty prywatne b) Tryb jądra: pula stroniona lub pamięć puli niestronicowanej, obsługa przecieków. |
MSSense.exe lub MsMpEng.exe |
-k |
Używa narzędzia NotMyFault , aby wymusić awarię systemu i wygenerować zrzut pamięci maszyny. Byłoby to przydatne do analizy różnych problemów ze stabilnością systemu operacyjnego. | Tak samo jak powyżej. |
MSSense.exe lub MsMpEng.exe |
Analizator i wszystkie flagi scenariusza wymienione w tym artykule można zainicjować zdalnie, uruchamiając polecenie RemoteMDEClientAnalyzer.cmd, które jest również powiązane z zestawem narzędzi analizatora:
Uwaga
Gdy jest używany dowolny zaawansowany parametr rozwiązywania problemów, analizator wywołuje również MpCmdRun.exe w celu zbierania dzienników pomocy technicznej związanych z programem antywirusowym Microsoft Defender.
Możesz użyć -g flagi, aby zweryfikować adresy URL dla określonego regionu centrum danych nawet bez dołączania do tego regionu.
Na przykład MDEClientAnalyzer.cmd -g EU wymusza na analizatorze testowanie adresów URL chmury w regionie Europa.
Należy pamiętać o kilku kwestiach
Gdy używasz RemoteMDEClientAnalyzer.cmd, wywołuje ono psexec, aby pobrać narzędzie ze skonfigurowanego udziału plików, a następnie uruchamia je lokalnie za pomocą PsExec.exe.
Skrypt CMD używa -r flagi, aby określić, że działa zdalnie w kontekście SYSTEMU, a więc żaden monit nie jest wyświetlany użytkownikowi.
Ta sama flaga może być używana w MDEClientAnalyzer.cmd celu uniknięcia monitu do użytkownika o określenie liczby minut dla zbierania danych. Rozważmy na przykład .MDEClientAnalyzer.cmd -r -i -m 5
-
-rwskazuje, że narzędzie jest uruchamiane ze zdalnego (lub nieinterakcyjnego kontekstu). -
-ito flaga scenariusza służąca do zbierania śladu sieciowego wraz z innymi powiązanymi dziennikami. -
-m #oznacza liczbę minut działania (w naszym przykładzie użyliśmy wartości 5 minut).
Podczas używania MDEClientAnalyzer.cmd skrypt sprawdza uprawnienia przy użyciu net session, co wymaga działania usługi Server. Jeśli tak nie jest, zostanie wyświetlony komunikat o błędzie Skrypt jest uruchomiony z niewystarczającymi uprawnieniami. Uruchom go z uprawnieniami administratora, jeśli echo jest wyłączone.