Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Sugestão
Veja este vídeo para obter uma descrição geral do analisador de cliente: Descrição geral do analisador de cliente do Defender para Endpoint
O Microsoft Defender para Endpoint client analyzer recolhe dados de diagnóstico e registos de suporte para resolver problemas de saúde dos sensores, conectividade e desempenho em dispositivos Windows. Tens duas opções para executar o analisador de clientes:
- Utilizar resposta em direto
- Executar o analisador de cliente localmente no dispositivo
Opção 1: Resposta em direto
Pode recolher remotamente os registos de suporte do analisador do Defender for Endpoint através da Live Response.
Opção 2: Executar MDE Analisador de Cliente localmente
Execute os seguintes passos para descarregar e executar o MDE Client Analyzer diretamente no dispositivo Windows:
Transfira a ferramenta MDE Client Analyzer ou a ferramenta MDE Client Analyzer (pré-visualização) para o dispositivo Windows que pretende investigar. O ficheiro é guardado na pasta Transferências por predefinição.
Extraia o conteúdo de
MDEClientAnalyzer.zippara uma pasta disponível.Abra uma linha de comandos com permissões de administrador:
Aceda a Iniciar e escreva cmd.
Clique com o botão direito do rato em Linha de comandos e selecione Executar como administrador.
Escreva o seguinte comando e, em seguida, prima Enter:
*DrivePath*\MDEClientAnalyzer.cmdSubstitua DrivePath pelo caminho onde extraiu o MDEClientAnalyzer. Por exemplo, se extraiu a ferramenta para
C:\Work\tools, execute o seguinte comando:C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
Além de executar o analisador cliente localmente no dispositivo, também pode recolher registos de suporte ao analisador com o Live Response.
Nota
Nos Windows 10 e 11, Windows Server 2019 e 2022 ou Windows Server 2012R2 e 2016 com a solução unificada moderna instalada, o script do analisador de cliente chama para um ficheiro executável chamado MDEClientAnalyzer.exe para executar os testes de conectividade aos URLs do serviço cloud.
No Windows 8.1, Windows Server 2016 ou qualquer edição anterior do sistema operativo onde o Microsoft Monitoring Agent (MMA) seja usado para integração, o script do analisador cliente chama a um ficheiro executável chamado MDEClientAnalyzerPreviousVersion.exe para executar testes de conectividade para URLs de Comando e Controlo (CnC), ao mesmo tempo que liga à ferramenta TestCloudConnection.exe de conectividade MMA para URLs de canais de Dados Cibernéticos.
Sugestão
Veja este vídeo para saber mais sobre os problemas de integração: Problemas de integração do analisador de cliente do Defender for Endpoint
Pontos importantes a ter em conta
Todos os scripts e módulos do PowerShell incluídos no analisador são assinados pela Microsoft. Se os ficheiros foram modificados de alguma forma, espera-se que o analisador saia com o seguinte erro:
Se o analisador sair com um erro de validação de assinatura de ficheiro, a saída issuerInfo.txt contém informações detalhadas sobre o motivo pelo qual a verificação de assinatura falhou e qual ficheiro foi afetado:
O exemplo seguinte mostra o conteúdo da issuerInfo.txt quando MDEClientAnalyzer.ps1 foi modificada:
Conteúdo do pacote de resultados no Windows
Após a conclusão do analisador, produz um pacote de resultados contendo ficheiros e pastas de diagnóstico.
Nota
Os ficheiros exatos capturados podem mudar consoante fatores como:
- A versão do windows em que o analisador é executado.
- Disponibilidade do canal de registo de eventos no computador.
- O estado de início do sensor EDR (Sensor é parado se a máquina ainda não estiver integrada).
- Se tiver sido utilizado um parâmetro de resolução de problemas avançado com o comando do analisador.
Por predefinição, o ficheiro desembalado MDEClientAnalyzerResult.zip contém os itens listados na seguinte tabela:
| Pasta | Item | Descrição |
|---|---|---|
MDEClientAnalyzer.htm |
Este é o ficheiro de saída HTML principal, que contém as conclusões e as orientações que a execução do script do analisador na máquina pode produzir. | |
SystemInfoLogs |
AddRemovePrograms.csv |
Lista de software x64 instalado no SO x64 recolhido do registo |
SystemInfoLogs |
AddRemoveProgramsWOW64.csv |
Lista de software x86 instalado no SO x64 recolhido do registo |
SystemInfoLogs |
CertValidate.log |
Resultado detalhado da revogação de certificados obtido ao chamar CertUtil |
SystemInfoLogs |
dsregcmd.txt |
Saída da execução de dsregcmd. Isto fornece detalhes sobre o estado da máquina no Microsoft Entra. |
SystemInfoLogs |
IFEO.txt |
Saída das Opções de Execução de Ficheiros de Imagem configuradas no computador |
SystemInfoLogs |
MDEClientAnalyzer.txt |
Trata-se de um ficheiro de texto verboso que mostra os detalhes da execução do script do analisador. |
SystemInfoLogs |
MDEClientAnalyzer.xml |
Formato XML que contém as conclusões do script do analisador |
SystemInfoLogs |
RegOnboardedInfoCurrent.Json |
As informações da máquina integrada recolhidas do registo em formato JSON |
SystemInfoLogs |
RegOnboardingInfoPolicy.Json |
A configuração da política de integração recolhida do registo, em formato JSON |
SystemInfoLogs |
SCHANNEL.txt |
Detalhes sobre a configuração do SCHANNEL aplicada ao computador, recolhidos do registo |
SystemInfoLogs |
SessionManager.txt |
As definições específicas do Gestor de Sessões são recolhidas a partir do registo |
SystemInfoLogs |
SSL_00010002.txt |
Detalhes sobre a configuração do SSL aplicada à máquina recolhida a partir do registo |
EventLogs |
utc.evtx |
Exportar do registo de eventos do DiagTrack |
EventLogs |
senseIR.evtx |
Exportação do registo de eventos da Investigação automatizada |
EventLogs |
sense.evtx |
Exportação do registo principal de eventos do Sensor |
EventLogs |
OperationsManager.evtx |
Exportar do registo de eventos do Microsoft Monitoring Agent |
MdeConfigMgrLogs |
SecurityManagementConfiguration.json |
Configurações enviadas do MEM (Microsoft Endpoint Manager) para imposição |
MdeConfigMgrLogs |
policies.json |
Definições de políticas a serem impostas no dispositivo |
MdeConfigMgrLogs |
report_xxx.json |
Resultados da aplicação correspondentes |