Zbieranie danych na potrzeby zaawansowanego rozwiązywania problemów w systemie Windows

Porada

Obejrzyj ten film, aby dowiedzieć się więcej o problemach z wdrażaniem: problemy z wdrażaniem analizatora klienta usługi Defender for Endpoint

Podczas współpracy ze specjalistami pomocy technicznej firmy Microsoft możesz zostać poproszony o użycie analizatora klienckiego w celu zebrania danych potrzebnych do rozwiązywania problemów w bardziej złożonych scenariuszach. Skrypt analizatora obsługuje inne parametry w tym celu i może zbierać określony zestaw dzienników na podstawie obserwowanych objawów, które należy zbadać.

Uruchom polecenie MDEClientAnalyzer.cmd /? , aby wyświetlić listę dostępnych parametrów i ich opis:

Parametry programu MDEClientAnalyzer.cmd

Przełącznik Opis Kiedy używać Proces, którego dotyczy rozwiązywanie problemów.
-h Wywołuje Windows Performance Recorder w celu zebrania szczegółowego ogólnego śladu wydajności oprócz standardowego zestawu dzienników. Powolne uruchamianie/start aplikacji. Kliknięcie przycisku w aplikacji zajmuje o x sekund dłużej. Jedna z następujących wartości:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-l Korzysta z wbudowanego Monitora wydajności systemu Windows, aby zebrać lekki ślad Monitora wydajności. Ten scenariusz może być przydatny podczas diagnozowania problemów związanych ze stopniowym spadkiem wydajności, które pojawiają się z czasem, ale trudno je wywołać na żądanie. Rozwiązywanie problemów z wydajnością aplikacji, które mogą ujawniać się z opóźnieniem. Zalecamy przechwycenie maksymalnie trzech minut (co najwyżej pięć minut), ponieważ zestaw danych może być zbyt duży. Jedna z następujących wartości:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-c Wywołuje Monitor procesów w celu zaawansowanego monitorowania aktywności systemu plików, rejestru oraz procesów/wątków w czasie rzeczywistym. Jest to szczególnie przydatne podczas rozwiązywania problemów z różnymi scenariuszami zgodności aplikacji. Monitor procesów (ProcMon) w celu zainicjowania śledzenia rozruchu podczas badania problemu związanego z opóźnieniem uruchamiania sterownika lub usługi lub aplikacji. Albo aplikacje hostowane na udziale sieciowym, które nie korzystają prawidłowo z blokady oportunistycznej SMB (Oplock), co powoduje problemy ze zgodnością aplikacji. Jedna z następujących wartości:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-i Wywołuje wbudowane polecenie netsh.exe w celu uruchomienia śledzenia sieci i zapory systemu Windows, które jest przydatne podczas rozwiązywania różnych problemów związanych z siecią. Podczas rozwiązywania problemów związanych z siecią, takich jak problemy z telemetrią EDR usługi Defender for Endpoint lub z przesyłaniem danych CnC. Microsoft Defender Antivirus — problemy z raportowaniem ochrony w chmurze (MAPS). Problemy związane z ochroną sieci itd. Jeden z następujących procesów:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-b Tak jak -c, śledzenie Monitora procesów zostanie uruchomione przy następnym uruchomieniu systemu i zostanie zatrzymane dopiero po ponownym użyciu opcji -b. Monitor procesów (ProcMon) w celu zainicjowania śledzenia rozruchu podczas badania problemu związanego z opóźnieniem uruchamiania sterownika lub usługi lub aplikacji. Ten scenariusz może również służyć do badania powolnego rozruchu lub powolnego logowania. Jeden z następujących procesów:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-e Wywołuje narzędzie Windows Performance Recorder w celu zebrania danych śledzenia klienta Defender AV (AM-Engine i AM-Service) do analizy problemów z łącznością antywirusa z chmurą. Podczas rozwiązywania problemów z błędami raportowania usługi Cloud Protection (MAPS). MsMpEng.exe
-a Wywołuje Windows Performance Recorder w celu zebrania szczegółowego śladu wydajności przeznaczonego do analizy problemów z wysokim użyciem procesora związanych z procesem programu antywirusowego (MsMpEng.exe). Podczas rozwiązywania problemów z wysokim użyciem procesora przez program antywirusowy Microsoft Defender (Antimalware Service Executable lub MsMpEng.exe), jeśli użyto już narzędzia Analizator wydajności programu antywirusowego Microsoft Defender w celu zawężenia ścieżki/procesu, ścieżki lub rozszerzenia pliku, które przyczyniają się do wysokiego użycia procesora. Ten scenariusz umożliwia dalsze zbadanie, co robi aplikacja lub usługa, aby przyczynić się do wysokiego wykorzystania procesora CPU. MsMpEng.exe
-v Używa narzędzia wiersza polecenia MpCmdRun.exe programu antywirusowego z flagami -Trace maksymalnej szczegółowości. Za każdym razem, gdy jest wymagane zaawansowane rozwiązywanie problemów. Na przykład podczas rozwiązywania problemów z niepowodzeniami raportowania w usłudze Cloud Protection (MAPS), niepowodzeniami aktualizacji platformy, niepowodzeniami aktualizacji aparatu, niepowodzeniami aktualizacji analizy zagrożeń, fałszywymi wynikami ujemnymi itp. Można go również używać z -b, -c, -h lub -l. MsMpEng.exe
-t Uruchamia szczegółowe śledzenie wszystkich składników po stronie klienta związanych z funkcją Endpoint DLP, co jest przydatne w sytuacjach, gdy akcje DLP nie są wykonywane zgodnie z oczekiwaniami dla plików. W przypadku napotkania problemów, w których oczekiwane akcje ochrony przed utratą danych (DLP) punktu końcowego firmy Microsoft nie są wykonywane. MpDlpService.exe
-q Wywołuje skrypt DLPDiagnose.ps1 z katalogu analizatora Tools , który weryfikuje podstawową konfigurację i wymagania dotyczące protokołu DLP punktu końcowego. Sprawdza podstawową konfigurację i wymagania dotyczące programu Microsoft Endpoint DLP MpDlpService.exe
-d Zbiera zrzut pamięci procesu MsSenseS.exe (proces sensora w systemie Windows Server 2016 lub starszym) oraz powiązanych z nim procesów. - * Ta flaga może być używana z powyższymi flagami. - ** Przechwytywanie zrzutu pamięci procesów chronionych przez PPL, takich jak MsSense.exe lub MsMpEng.exe, nie jest obecnie obsługiwane przez analizator. W systemach Windows 7 z dodatkiem SP1, Windows 8.1, Windows Server 2008 R2, Windows Server 2012 R2 lub Windows Server 2016, z uruchomionym agentem MMA, w przypadku problemów z wydajnością (wysokie użycie procesora CPU lub duże użycie pamięci) albo problemów ze zgodnością aplikacji. MsSenseS.exe
-z Konfiguruje klucze rejestru na komputerze, aby przygotować go do pełnego zbierania zrzutów pamięci maszyny za pośrednictwem CrashOnCtrlScroll. Byłoby to przydatne do analizy problemów z blokowaniem komputera. * Przytrzymaj prawym przyciskiem klawisz CTRL, a następnie naciśnij dwukrotnie klawisz SCROLL LOCK. Maszyna zawiesza się lub nie odpowiada lub działa wolno. Wysokie użycie pamięci (wyciek pamięci): a) Tryb użytkownika: bajty prywatne b) Tryb jądra: pula stroniona lub pamięć puli niestronicowanej, obsługa przecieków. MSSense.exe lub MsMpEng.exe
-k Używa narzędzia NotMyFault , aby wymusić awarię systemu i wygenerować zrzut pamięci maszyny. Byłoby to przydatne do analizy różnych problemów ze stabilnością systemu operacyjnego. Tak samo jak powyżej. MSSense.exe lub MsMpEng.exe

Analizator i wszystkie flagi scenariusza wymienione w tym artykule można zainicjować zdalnie, uruchamiając polecenie RemoteMDEClientAnalyzer.cmd, które jest również powiązane z zestawem narzędzi analizatora:

Parametry dla RemoteMDEClientAnalyzer.cmd

Uwaga

Gdy jest używany dowolny zaawansowany parametr rozwiązywania problemów, analizator wywołuje również MpCmdRun.exe w celu zbierania dzienników pomocy technicznej związanych z programem antywirusowym Microsoft Defender. Możesz użyć -g flagi, aby zweryfikować adresy URL dla określonego regionu centrum danych nawet bez dołączania do tego regionu. Na przykład MDEClientAnalyzer.cmd -g EU wymusza na analizatorze testowanie adresów URL chmury w regionie Europa.

Należy pamiętać o kilku kwestiach

Gdy używasz RemoteMDEClientAnalyzer.cmd, wywołuje ono psexec, aby pobrać narzędzie ze skonfigurowanego udziału plików, a następnie uruchamia je lokalnie za pomocą PsExec.exe.

Skrypt CMD używa -r flagi, aby określić, że działa zdalnie w kontekście SYSTEMU, a więc żaden monit nie jest wyświetlany użytkownikowi.

Ta sama flaga może być używana w MDEClientAnalyzer.cmd celu uniknięcia monitu do użytkownika o określenie liczby minut dla zbierania danych. Rozważmy na przykład .MDEClientAnalyzer.cmd -r -i -m 5

  • -r wskazuje, że narzędzie jest uruchamiane ze zdalnego (lub nieinterakcyjnego kontekstu).
  • -i to flaga scenariusza służąca do zbierania śladu sieciowego wraz z innymi powiązanymi dziennikami.
  • -m # oznacza liczbę minut działania (w naszym przykładzie użyliśmy wartości 5 minut).

Podczas używania MDEClientAnalyzer.cmd skrypt sprawdza uprawnienia przy użyciu net session, co wymaga działania usługi Server. Jeśli tak nie jest, zostanie wyświetlony komunikat o błędzie Skrypt jest uruchomiony z niewystarczającymi uprawnieniami. Uruchom go z uprawnieniami administratora, jeśli echo jest wyłączone.