Executar o Client Analyzer no Windows

Sugestão

Veja este vídeo para obter uma descrição geral do analisador de cliente: Descrição geral do analisador de cliente do Defender para Endpoint

O Microsoft Defender para Endpoint client analyzer recolhe dados de diagnóstico e registos de suporte para resolver problemas de saúde dos sensores, conectividade e desempenho em dispositivos Windows. Tens duas opções para executar o analisador de clientes:

  • Utilizar resposta em direto
  • Executar o analisador de cliente localmente no dispositivo

Opção 1: Resposta em direto

Pode recolher remotamente os registos de suporte do analisador do Defender for Endpoint através da Live Response.

Opção 2: Executar MDE Analisador de Cliente localmente

Execute os seguintes passos para descarregar e executar o MDE Client Analyzer diretamente no dispositivo Windows:

  1. Transfira a ferramenta MDE Client Analyzer ou a ferramenta MDE Client Analyzer (pré-visualização) para o dispositivo Windows que pretende investigar. O ficheiro é guardado na pasta Transferências por predefinição.

  2. Extraia o conteúdo de MDEClientAnalyzer.zip para uma pasta disponível.

  3. Abra uma linha de comandos com permissões de administrador:

    1. Aceda a Iniciar e escreva cmd.

    2. Clique com o botão direito do rato em Linha de comandos e selecione Executar como administrador.

  4. Escreva o seguinte comando e, em seguida, prima Enter:

    *DrivePath*\MDEClientAnalyzer.cmd
    

    Substitua DrivePath pelo caminho onde extraiu o MDEClientAnalyzer. Por exemplo, se extraiu a ferramenta para C:\Work\tools, execute o seguinte comando:

    C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
    

Além de executar o analisador cliente localmente no dispositivo, também pode recolher registos de suporte ao analisador com o Live Response.

Nota

Nos Windows 10 e 11, Windows Server 2019 e 2022 ou Windows Server 2012R2 e 2016 com a solução unificada moderna instalada, o script do analisador de cliente chama para um ficheiro executável chamado MDEClientAnalyzer.exe para executar os testes de conectividade aos URLs do serviço cloud.

No Windows 8.1, Windows Server 2016 ou qualquer edição anterior do sistema operativo onde o Microsoft Monitoring Agent (MMA) seja usado para integração, o script do analisador cliente chama a um ficheiro executável chamado MDEClientAnalyzerPreviousVersion.exe para executar testes de conectividade para URLs de Comando e Controlo (CnC), ao mesmo tempo que liga à ferramenta TestCloudConnection.exe de conectividade MMA para URLs de canais de Dados Cibernéticos.

Sugestão

Veja este vídeo para saber mais sobre os problemas de integração: Problemas de integração do analisador de cliente do Defender for Endpoint

Pontos importantes a ter em conta

Todos os scripts e módulos do PowerShell incluídos no analisador são assinados pela Microsoft. Se os ficheiros foram modificados de alguma forma, espera-se que o analisador saia com o seguinte erro:

Erro do analisador de cliente

Se o analisador sair com um erro de validação de assinatura de ficheiro, a saída issuerInfo.txt contém informações detalhadas sobre o motivo pelo qual a verificação de assinatura falhou e qual ficheiro foi afetado:

As informações do emissor

O exemplo seguinte mostra o conteúdo da issuerInfo.txt quando MDEClientAnalyzer.ps1 foi modificada:

O ficheiro ps1 modificado

Conteúdo do pacote de resultados no Windows

Após a conclusão do analisador, produz um pacote de resultados contendo ficheiros e pastas de diagnóstico.

Nota

Os ficheiros exatos capturados podem mudar consoante fatores como:

  • A versão do windows em que o analisador é executado.
  • Disponibilidade do canal de registo de eventos no computador.
  • O estado de início do sensor EDR (Sensor é parado se a máquina ainda não estiver integrada).
  • Se tiver sido utilizado um parâmetro de resolução de problemas avançado com o comando do analisador.

Por predefinição, o ficheiro desembalado MDEClientAnalyzerResult.zip contém os itens listados na seguinte tabela:

Pasta Item Descrição
MDEClientAnalyzer.htm Este é o ficheiro de saída HTML principal, que contém as conclusões e as orientações que a execução do script do analisador na máquina pode produzir.
SystemInfoLogs AddRemovePrograms.csv Lista de software x64 instalado no SO x64 recolhido do registo
SystemInfoLogs AddRemoveProgramsWOW64.csv Lista de software x86 instalado no SO x64 recolhido do registo
SystemInfoLogs CertValidate.log Resultado detalhado da revogação de certificados obtido ao chamar CertUtil
SystemInfoLogs dsregcmd.txt Saída da execução de dsregcmd. Isto fornece detalhes sobre o estado da máquina no Microsoft Entra.
SystemInfoLogs IFEO.txt Saída das Opções de Execução de Ficheiros de Imagem configuradas no computador
SystemInfoLogs MDEClientAnalyzer.txt Trata-se de um ficheiro de texto verboso que mostra os detalhes da execução do script do analisador.
SystemInfoLogs MDEClientAnalyzer.xml Formato XML que contém as conclusões do script do analisador
SystemInfoLogs RegOnboardedInfoCurrent.Json As informações da máquina integrada recolhidas do registo em formato JSON
SystemInfoLogs RegOnboardingInfoPolicy.Json A configuração da política de integração recolhida do registo, em formato JSON
SystemInfoLogs SCHANNEL.txt Detalhes sobre a configuração do SCHANNEL aplicada ao computador, recolhidos do registo
SystemInfoLogs SessionManager.txt As definições específicas do Gestor de Sessões são recolhidas a partir do registo
SystemInfoLogs SSL_00010002.txt Detalhes sobre a configuração do SSL aplicada à máquina recolhida a partir do registo
EventLogs utc.evtx Exportar do registo de eventos do DiagTrack
EventLogs senseIR.evtx Exportação do registo de eventos da Investigação automatizada
EventLogs sense.evtx Exportação do registo principal de eventos do Sensor
EventLogs OperationsManager.evtx Exportar do registo de eventos do Microsoft Monitoring Agent
MdeConfigMgrLogs SecurityManagementConfiguration.json Configurações enviadas do MEM (Microsoft Endpoint Manager) para imposição
MdeConfigMgrLogs policies.json Definições de políticas a serem impostas no dispositivo
MdeConfigMgrLogs report_xxx.json Resultados da aplicação correspondentes