Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Wymagania wstępne
Przed uruchomieniem testu wykrywania EDR upewnij się, że środowisko spełnia następujące wymagania:
- Urządzenia klienckie z systemem Windows muszą być uruchomione Windows 11, Windows 10 wersji 1709 kompilacji 16273 lub nowszej, Windows 8.1 lub Windows 7 z dodatkiem SP1.
- Urządzenia z systemem Windows Server muszą być uruchomione Windows Server 2008 R2 z dodatkiem SP1, Windows Server 2012 R2 lub nowszym lub Azure Stack HCI OS w wersji 23H2 lub nowszej.
- Linux serwery muszą mieć obsługiwaną wersję (zobacz Wymagania wstępne dotyczące Ochrona punktu końcowego w usłudze Microsoft Defender na Linux)
- Urządzenia muszą być dołączone do usługi Defender for Endpoint
Wykrywanie i reagowanie na punkty końcowe (EDR) w Ochrona punktu końcowego w usłudze Microsoft Defender zapewnia zaawansowane, niemal w czasie rzeczywistym wykrywanie z możliwością działania. Analitycy zabezpieczeń mogą efektywnie ustalać priorytety alertów, uzyskiwać wgląd w pełny zakres naruszenia i podejmować działania reagowania w celu skorygowania zagrożeń. Możesz uruchomić test wykrywania EDR, aby sprawdzić, czy urządzenie jest prawidłowo dołączone i jest raportowane do usługi. W tym artykule opisano sposób uruchamiania testu wykrywania EDR na nowo dołączonym urządzeniu.
Uruchamianie testu wykrywania EDR
Użyj poniższych procedur specyficznych dla platformy, aby uruchomić test wykrywania EDR.
Uruchamianie testu wykrywania EDR na Windows
Porada
Aby następujące polecenia działały, urządzenie z systemem Windows musi nasłuchiwać żądań na porcie TCP 80. Możesz to sprawdzić, uruchamiając następujące polecenie programu PowerShell: Test-NetConnection 127.0.0.1 -Port 80.
W oknie wiersza polecenia uruchom następujące polecenie, aby pobrać i uruchomić plik testowy, który wyzwala wykrywanie EDR:
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference='silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-WDATP-test\\invoice.exe');Start-Process 'C:\\test-WDATP-test\\invoice.exe'
Jeśli polecenie zostanie uruchomione pomyślnie, a plik testowy zostanie wykonany, test wykrywania Windows EDR zostanie oznaczony jako ukończony, a nowy alert pojawi się w ciągu kilku minut.
Uruchamianie testu wykrywania EDR w systemie Linux
Wykonaj następujące kroki, aby uruchomić test wykrywania EDR w systemie Linux.
Pobierz pakiet MDE Linux EDR DIY do dołączonego serwera z systemem Linux, aby można było wyodrębnić i uruchomić skrypt testowy lokalnie. Aby uzyskać więcej informacji, zobacz skrypt testowy MDE Linux EDR DIY.
curl -o ~/Downloads/MDE-Linux-EDR-DIY.zip -L https://aka.ms/MDE-Linux-EDR-DIYWyodrębnij pobrane archiwum, aby uzyskać dostęp do skryptu testowego DIY i plików pomocniczych.
unzip ~/Downloads/MDE-Linux-EDR-DIY.zipUtwórz plik wykonywalny skryptu, aby można go było uruchomić z poziomu terminalu:
chmod +x ./mde_linux_edr_diy.shUruchom skrypt DIY, aby uruchomić scenariusz testowy EDR i zweryfikować zachowanie wykrywania punktu końcowego:
./mde_linux_edr_diy.shPo kilku minutach wykrywanie powinno zostać zgłoszone w portalu Microsoft Defender. Przyjrzyj się szczegółom alertu, osi czasu maszyny i wykonaj typowe kroki badania.
Uruchamianie testu wykrywania EDR w systemie macOS
Wykonaj następujące kroki, aby uruchomić test wykrywania EDR w systemie macOS.
W przeglądarce Microsoft Edge dla komputerów Mac lub Safari pobierz DIY.zipMDATP dla systemu macOS DIY.zip ze strony pobierania pliku testowego EDR DIY dla systemu macOS i wyodrębnij spakowany folder.
Zostanie wyświetlony następujący monit:
Czy chcesz zezwolić na pobieranie na "mdatpclientanalyzer.blob.core.windows.net"?
Możesz zmienić witryny internetowe, które mogą pobierać pliki w preferencjach witryn sieci Web.Wybierz pozycję Zezwalaj, aby zezwolić na pobieranie z "mdatpclientanalyzer.blob.core.windows.net".
Otwórz pliki do pobrania.
Musisz być w stanie zobaczyć MDATP MacOS DIY.
Porada
Po dwukrotnym kliknięciu przycisku MDATP dla systemu MacOS DIY zostanie wyświetlony następujący komunikat:
Nie można otworzyć "MDATP MacOS DIY", ponieważ nie można zweryfikować dewelopera.
System macOS nie może sprawdzić, czy ta aplikacja jest wolna od złośliwego oprogramowania.
[Przenieś do kosza][Gotowe]W oknie dialogowym ostrzeżenia weryfikacji dla deweloperów kliknij przycisk Gotowe.
Kliknij prawym przyciskiem myszy pozycję MDATP Dla systemu MacOS DIY, a następnie kliknij przycisk Otwórz.
System wyświetla następujący komunikat:
System macOS nie może zweryfikować dewelopera funkcji MDATP dla systemu MacOS DIY. Czy na pewno chcesz go otworzyć?
Otwarcie tej aplikacji spowoduje zastąpienie zabezpieczeń systemu, które mogą uwidoczniać komputer i dane osobowe złośliwemu oprogramowaniu, które może zaszkodzić twojemu komputerowi Mac lub naruszyć twoją prywatność.W oknie dialogowym potwierdzenia zabezpieczeń systemu macOS kliknij przycisk Otwórz.
System wyświetla następujący komunikat:
Ochrona punktu końcowego w usłudze Microsoft Defender — plik testowy diy systemu macOS EDR
Odpowiedni alert będzie dostępny w portalu MDATP.W oknie dialogowym plik testowy EDR DIY kliknij przycisk Otwórz.
W ciągu kilku minut zostanie zgłoszony alert testu EDR systemu macOS .
Przejdź do portalu Microsoft Defender (https://security.microsoft.com/).
Przejdź do kolejki alertów .
Alert testowy EDR systemu macOS pokazuje ważność, kategorię, źródło wykrywania i zwinięte menu akcji. Przyjrzyj się szczegółom alertu i osi czasu urządzenia i wykonaj regularne kroki badania.
Następne kroki
Jeśli masz problemy ze zgodnością aplikacji lub wydajnością, rozważ dodanie wykluczeń. Aby uzyskać więcej informacji, zobacz:
- Konfigurowanie i weryfikowanie wykluczeń dla Ochrona punktu końcowego w usłudze Microsoft Defender w systemie macOS
- Rozwiązywanie problemów z wynikami fałszywie pozytywnymi/negatywnymi w ochronie punktu końcowego w usłudze Microsoft Defender
- Zarządzaj regułami pomijania
- Tworzenie wskaźników naruszenia zabezpieczeń (IoC)
- Tworzenie niestandardowych reguł wykrywania i zarządzanie nimi
Zapoznaj się również z przewodnikiem po operacjach zabezpieczeń Ochrona punktu końcowego w usłudze Microsoft Defender.