Запуск клиентского анализатора на Linux

Если у вас возникли проблемы с Microsoft Defender для конечной точки на Linux и вам нужна поддержка, может потребоваться предоставить выходные данные из средства клиентского анализатора. Это средство диагностики, которое помогает администраторам и группам поддержки устранять проблемы с Microsoft Defender для конечной точки. Он собирает подробные сведения об установке, конфигурации, работоспособности служб, журналах, состоянии подключения и т. д. Это средство в основном используется для проверки работоспособности системы, проверки конфигураций и устранения потенциальных проблем.

В этой статье объясняется, как использовать инструмент на вашем устройстве или с использованием функции Live Response. Вы можете использовать решение на основе Python или двоичную версию, которая не требует Python.

Совет

Просмотрите это видео, чтобы получить общие сведения об анализаторе клиента: Обзор анализатора клиента Defender для конечной точки

Запуск двоичной версии клиентского анализатора

Двоичная версия клиентского анализатора доступна двумя способами:

  • Поставляется с Microsoft Defender для Linux
  • Поставляется как автономное средство

Запустите двоичный файл анализатора клиента, поставляемый вместе с Microsoft Defender, для Linux:

Примечание.

Начиная с версии Microsoft Defender для конечной точки 101.25082.0000, анализатор клиентов поставляется вместе с агентом. Его можно найти в следующем расположении: /opt/microsoft/mdatp/tools/client_analyzer/binary

При запуске этого средства пакет диагностики создается в виде .zip файла в каталоге /tmp .

Чтобы запустить анализатор клиента, выполните следующие действия.

  1. Перейдите в каталог /opt/microsoft/mdatp/tools/client_analyzer/binary:

    cd /opt/microsoft/mdatp/tools/client_analyzer/binary
    
  2. Запустите средство с правами root, чтобы создать диагностический пакет:

    sudo ./MDESupportTool -d
    

Скачивание и запуск изолированного двоичного средства клиентского анализатора

Чтобы использовать автономный двоичный файл ClientAnalyzer, выполните следующие действия.

  1. Скачайте двоичное средство анализатора клиента XMDE на Linux компьютер, который необходимо исследовать. Если вы используете терминал, скачайте средство, введя следующую команду:

    wget --quiet -O XMDEClientAnalyzerBinary.zip "https://go.microsoft.com/fwlink/?linkid=2336125"
    
  2. Проверьте скачивание:

    echo '0C8F010D09557478E0CF626D439D5F7EAB1F6C7EEFF69FF1E98A7289520983E1 XMDEClientAnalyzerBinary.zip' | sha256sum -c
    
  3. Извлеките содержимое XMDEClientAnalyzerBinary.zip на компьютере.

    unzip -q XMDEClientAnalyzerBinary.zip -d XMDEClientAnalyzerBinary
    
  4. Измените каталог:

    cd XMDEClientAnalyzerBinary
    
  5. Создаются два новых ZIP-файла:

    • SupportToolLinuxamd64Binary.zip: для устройств x86 Linux
    • SupportToolLinuxarm64Binary.zip: для устройств Linux ARM
  6. Распакуйте конкретный ZIP-файл в зависимости от архитектуры ОС Linux. Например, мы используем здесь SupportToolLinuxamd64Binary.zip файл .

    unzip -q SupportToolLinuxamd64Binary.zip
    
  7. Запустите средство с правами root, чтобы создать диагностический пакет:

    sudo ./MDESupportTool -d
    

Запуск клиентского анализатора на основе Python

Версия клиентского анализатора python доступна двумя способами:

  • Поставляется с Microsoft Defender для Linux
  • Поставляется как автономное средство

Примечание.

  • Анализатор зависит от нескольких дополнительных пакетов PIP (decorator, sh, distro, lxml и psutil), которые устанавливаются в операционной системе при работе с правами root для формирования выходных данных. Если он не установлен, анализатор пытается получить его из официального репозитория для пакетов Python.
  • Кроме того, в настоящее время на устройстве требуется установить Python версии 3 или более поздней.
  • Начиная с клиентского анализатора для MDE Linux версии 1.7.0 доступна поддержка запуска клиентского анализатора на основе Python в виртуальной среде Python (venv). Использование виртуальной среды необязательно.
  • Если ваше устройство находится за прокси-сервером, вы можете передать адрес прокси-сервера скрипту mde_support_tool.sh через переменную среды. Пример: https_proxy=https://myproxy.contoso.com:8080 ./mde_support_tool.sh".

Предупреждение

Для запуска клиентского анализатора на основе Python требуется установка пакетов PIP, что может вызвать некоторые проблемы в вашей среде. Чтобы избежать возникновения проблем, рекомендуется установить пакеты в пользовательской среде PIP.

Запуск версии Python для клиентского анализатора, поставляемой с Microsoft Defender для Linux

Примечание.

Начиная с версии Defender for Endpoint 101.25082.0000, анализатор клиентов поставляется вместе с агентом. Его можно найти в следующем расположении: /opt/microsoft/mdatp/tools/client_analyzer/python

Чтобы запустить этот клиентский анализатор, выполните следующие действия.

  1. Перейдите в каталог /opt/microsoft/mdatp/tools/client_analyzer/python.

    cd /opt/microsoft/mdatp/tools/client_analyzer/python
    
  2. Запустите с правами root, чтобы установить необходимые зависимости.

    sudo ./mde_support_tool.sh
    
  3. Чтобы собрать диагностический пакет и создать файл архива результатов, запустите еще раз с правами привилегированного пользователя.

    sudo ./mde_support_tool.sh -d
    

Скачивание и запуск автономной версии Python для клиентского анализатора

  1. Скачайте средство «Анализатор клиента XMDE» на компьютере с Linux, который необходимо проверить. Если вы используете терминал, скачайте средство, введя следующую команду:

    wget --quiet -O XMDEClientAnalyzerPython.zip "https://go.microsoft.com/fwlink/?linkid=2336046"
    
  2. Проверьте скачивание:

    echo '62F92CD9D191063663FBAC7B29E1C967C8F9A30B9B769DA5E968FC4276C1F030 XMDEClientAnalyzerPython.zip' | sha256sum -c
    
  3. Извлеките содержимое XMDEClientAnalyzer.zip на компьютере:

    unzip -q XMDEClientAnalyzerPython.zip -d XMDEClientAnalyzerPython
    
  4. Измените каталог:

    cd XMDEClientAnalyzerPython
    
  5. Предоставьте исполняемому файлу средства разрешение:

    chmod a+x mde_support_tool.sh
    
  6. Запустите от имени некорового пользователя, чтобы установить необходимые зависимости:

    ./mde_support_tool.sh
    
  7. Чтобы собрать пакет диагностики и создать архивный файл результата, запустите еще раз с привилегированными правами:

    sudo ./mde_support_tool.sh -d
    

Совет

Просмотрите это видео, чтобы узнать больше о проблемах с подключением: Проблемы с подключением анализатора клиента Defender для конечной точки

Параметры командной строки

Анализатор клиента предоставляет следующие параметры командной строки:


usage: MDESupportTool [-h] [--output OUTPUT] [--outdir OUTDIR] [--no-zip]
                      [--force] [--diagnostic] [--skip-mdatp]
                      [--bypass-disclaimer] [--interactive] [--delay DELAY]
                      [--mdatp-log {trace,info,warning,error,debug,verbose}]
                      [--max-log-size MAX_LOG_SIZE]
                      {certinfocollection,performance,installation,exclude,ratelimit,skipfaultyrules,trace,observespikes,connectivitytest}
                      ...

MDE Diagnostics Tool

positional arguments:
  {certinfocollection,performance,installation,exclude,ratelimit,skipfaultyrules,trace,observespikes,connectivitytest}
    certinfocollection  Collect cert information: Subject name and Hashes
    performance         Collect extensive machine performance tracing for
                        analysis of a performance scenario that can be
                        reproduced on demand
    installation        Collect different installation/onboarding reports
    exclude             Exclude specific processes from audit-d monitoring.
    ratelimit           Set the rate limit for auditd events. Rate limit will
                        update the limits for auditd events for all the
                        applications using auditd, which could impact
                        applications other than MDE.
    skipfaultyrules     Continue loading rules in spite of an error. This
                        summarizes the results of loading the rules. The exit
                        code will not be success if any rule fails to load.
    trace               Use OS tracing facilities to record Defender
                        performance traces.
    observespikes       Collect the process logs in case of spike or mdatp
                        crash
    connectivitytest    Perform connectivity test for MDE

optional arguments:
  -h, --help            show this help message and exit
  --output OUTPUT, -o OUTPUT
                        Output path to export report
  --outdir OUTDIR       Directory where diagnostics file will be generated.
  --no-zip, -nz         If set a directory will be created instead of an
                        archive file.
  --force, -f           Will overwrite if output directory exists.
  --diagnostic, -d      Collect extensive machine diagnostic information.
  --skip-mdatp          Skip any mdatp command. Use this when the mdatp
                        command is unresponsive.
  --bypass-disclaimer   Do not display disclaimer banner.
  --interactive, -i     Interactive diagnostic,
  --delay DELAY, -dd DELAY
                        Delay diagnostic by how many minutes (0~2880), use
                        this to wait for more debug logs before it collects.
  --mdatp-log {trace,info,warning,error,debug,verbose}
                        Set MDATP log level. If you use interactive or delay
                        mode, the log level will set to debug automatically,
                        and reset after 48h.
  --max-log-size MAX_LOG_SIZE
                        Maximum log file size in MB before rotating(Will
                        restart mdatp).

Режим диагностики

Режим диагностики используется для сбора обширного набора сведений о компьютере, таких как память, диск и журналы MDATP. Этот набор файлов содержит основную информацию, необходимую для отладки любой проблемы, связанной с Defender for Endpoint.

Поддерживаются следующие варианты:


optional arguments:
  -h, --help            show this help message and exit
  --output OUTPUT, -o OUTPUT
                        Output path to export report
  --outdir OUTDIR       Directory where diagnostics file will be generated.
  --no-zip, -nz         If set a directory will be created instead of an
                        archive file.
  --force, -f           Will overwrite if output directory exists.
  --diagnostic, -d      Collect extensive machine diagnostic information.
  --skip-mdatp          Skip any mdatp command. Use this when the mdatp
                        command is unresponsive.
  --bypass-disclaimer   Do not display disclaimer banner.
  --interactive, -i     Interactive diagnostic,
  --delay DELAY, -dd DELAY
                        Delay diagnostic by how many minutes (0~2880), use
                        this to wait for more debug logs before it collects.
  --mdatp-log {trace,info,warning,error,debug,verbose}
                        Set MDATP log level. If you use interactive or delay
                        mode, the log level will set to debug automatically,
                        and reset after 48h.
  --max-log-size MAX_LOG_SIZE
                        Maximum log file size in MB before rotating(Will
                        restart mdatp).

Пример использования: sudo ./MDESupportTool -d

Примечание.

Функция автосброса уровня журналирования доступна только в агенте версии 101.24052.0002 и выше.

Файлы, созданные при использовании этого режима, перечислены в следующей таблице:

Файл Примечания
mde_diagnostic.zip Журналы и конфигурационные файлы Defender for Endpoint
health.txt Состояние работоспособности Defender для конечной точки
(Отображается только при установке Defender для конечной точки)
health_details_features.txt Состояние работоспособности других функций Defender для конечной точки
(Отображается только при установке Defender для конечной точки)
permissions.txt Проблемы с разрешениями для папок, которые принадлежат Defender for Endpoint или используются им
(Доступно только при установленном Defender for Endpoint)
crashes Аварийные дампы, созданные Defender для конечной точки
process_information.txt Процесс, выполняемый на компьютере при запуске средства
proc_directory_info.txt Сопоставление виртуальной памяти процессов Microsoft Defender for Endpoint
(Отображается только если установлен Defender for Endpoint)
auditd_info.txt Проверенная работоспособности, правила, журналы
auditd_log_analysis.txt Сводка событий, обработанных аудитом
auditd_logs.zip Файлы журнала Auditd
ebpf_kernel_config.txt Текущая загруженная конфигурация ядра Linux
ebpf_enabled_func.txt Список всех функций ядра, которые в настоящее время включены для трассировки
ebpf_syscalls.zip Сведения о трассировке системных вызовов
ebpf_raw_syscalls.zip Трассировка событий, связанных с низкоуровневыми системными вызовами
ebpf_maps_info.txt Сведения об идентификаторе и размере карт eBPF
syslog.zip Файлы в разделе /var/log/syslog
messages.zip Файлы в разделе /var/log/messages
conflicting_processes_information.txt Конфликтующие процессы Defender для конечной точки
exclusions.txt Список исключений антивирусной программы
definitions.txt Сведения об определении антивирусной программы
mde_directories.txt Список файлов в каталогах Microsoft Defender for Endpoint
disk_usage.txt Сведения об использовании диска
mde_user.txt Сведения о пользователе Microsoft Defender for Endpoint
mde_definitions_mount.txt Точка подключения сигнатур Defender for Endpoint
service_status.txt Состояние службы Defender for Endpoint
service_file.txt Файл службы Defender для конечной точки
hardware_info.txt Сведения об оборудовании
mount.txt Сведения о точке подключения
uname.txt Сведения о ядре
memory.txt Сведения о системной памяти
meminfo.txt Подробные сведения об использовании памяти системой
cpuinfo.txt Сведения о ЦП
lsns_info.txt сведения о пространстве имен Linux
lsof.txt Сведения об открытых файловых дескрипторах в Defender для конечной точки
(см. примечание после этой таблицы)
sestatus.txt Сведения об открытых файловых дескрипторах в Defender для конечной точки
lsmod.txt Состояние модулей в ядре Linux
dmesg.txt Сообщения из буфера круга ядра
kernel_lockdown.txt Сведения о блокировке ядра
rtp_statistics.txt Статистика защиты в режиме реального времени (RTP) в Defender for Endpoint
(Отображается только если установлен Defender for Endpoint)
libc_info.txt Сведения о библиотеке libc
uptime_info.txt Время с момента последнего перезапуска
last_info.txt Список последних пользователей, вошедшего в систему
locale_info.txt Показать текущую локаль
tmp_files_owned_by_mdatp.txt /tmp-файлы, принадлежащие группе: mdatp
(Отображается только если установлен Defender for Endpoint)
mdatp_config.txt Все конфигурации Defender для конечной точки
(Отображается только если установлен Defender for Endpoint)
mpenginedb.db
mpenginedb.db-wal
mpenginedb.db-shm
Файл определений антивирусной программы
(Отображается только если установлен Defender for Endpoint)
iptables_rules.txt правила iptables Linux
network_info.txt Сведения о сети
sysctl_info.txt Сведения о параметрах ядра
hostname_diagnostics.txt Диагностическая информация об имени узла
mde_event_statistics.txt Статистика событий Microsoft Defender for Endpoint
(Отображается только если установлен Defender for Endpoint)
mde_ebpf_statistics.txt Статистика eBPF в Defender for Endpoint
(Отображается только если установлен Defender for Endpoint)
kernel_logs.zip Журналы ядра
mdc_log.zip Microsoft Defender для облачных журналов
netext_config.txt
threat_list.txt Список угроз, обнаруженных Microsoft Defender for Endpoint
(Отображается только если установлен Defender for Endpoint)
top_output.txt Процесс, выполняемый на компьютере при запуске средства
top_summary.txt Аналитика использования памяти и ЦП для выполняемого процесса

Необязательные аргументы для клиентского анализатора

Анализатор клиента предоставляет следующие необязательные аргументы для дополнительного сбора данных:

Сбор сведений о производительности

Соберите подробную трассировку производительности компьютера для процессов Defender for Endpoint для анализа сценария снижения производительности, который можно воспроизвести при необходимости.

-h, --help            show this help message and exit
--frequency FREQUENCY
                      profile at this frequency
--length LENGTH       length of time to collect (in seconds)

Пример использования: sudo ./MDESupportTool performance --frequency 500

В этом режиме создается следующий файл:

Файл Примечания
perf_benchmark.tar.gz Обработка данных о производительности в Defender for Endpoint

Примечание.

Также создаются файлы, соответствующие режиму диагностики.

Tar содержит файлы в формате <pid of a MDE process>.data. Файл данных можно прочитать с помощью команды :

perf report -i <pid>.data

Запуск теста подключения

В этом режиме проверяется, доступны ли облачные ресурсы, необходимые Defender для конечной точки.


  -h, --help            show this help message and exit
  -o ONBOARDING_SCRIPT, --onboarding-script ONBOARDING_SCRIPT
                        Path to onboarding script
  -g GEO, --geo GEO     Geo string to test <US|UK|EU|AU|CH|IN>

Пример использования:

sudo ./MDESupportTool connectivitytest -o ~/MicrosoftDefenderATPOnboardingLinuxServer.py`

Выходные данные, показанные на экране, показывают, доступны ли URL-адреса.

Сбор различных отчетов об установке и подключении

В этом режиме собирается информация, связанная с установкой, например требования к дистрибутиву и системе.


  -h, --help                show this help message and exit
  -d, --distro              Check for distro support
  -m, --min-requirement     Check for the system info against offical minimum requirements
  -e, --external-dep        Check for externel package dependency
  -c, --connectivity        Check for connectivity for services used by MDE
  -a, --all                 Run all checks
  -o ONBOARDING_SCRIPT, --onboarding-script ONBOARDING_SCRIPT
                            Path to onboarding script
  -g GEO, --geo GEO         Geo string to test <US|UK|EU|AU|CH|IN>

Пример использования:

sudo ./MDESupportTool installation --all

Создается один отчет installation_report.json . Ключи в файле следующие:

Клавиша Примечания
agent_version Установлена версия Defender для конечной точки.
статус адаптации Сведения о подключении и круге
статус_поддержки MDE поддерживается с текущими конфигурациями системы.
Дистрибутив Дистрибутив, на котором установлен агент, поддерживается или нет.
тест подключения Статус тестов подключения.
минимальное требование Выполняются минимальные требования к ЦП и памяти.
внешняя зависимость Внешние зависимости удовлетворяются или нет.
mde_health Состояние агента MDE
folder_perm Требуемые права доступа к папке соблюдены или нет.

Режим исключения

Этот режим добавляет исключения для мониторинга audit-d.


  -h, --help            show this help message and exit
  -e <executable>, --exe <executable>
                        exclude by executable name, i.e: bash
  -p <process id>, --pid <process id>
                        exclude by process id, i.e: 911
  -d <directory>, --dir <directory>
                        exclude by target path, i.e: /var/foo/bar
  -x <executable> <directory>, --exe_dir <executable> <directory>
                        exclude by executable path and target path, i.e: /bin/bash /var/foo/bar
  -q <q_size>, --queue <q_size>
                        set dispatcher q_depth size
  -r, --remove          remove exclusion file
  -s, --stat            get statistics about common executables
  -l, --list            list auditd rules
  -o, --override        Override the existing auditd exclusion rules file for mdatp
  -c <syscall number>, --syscall <syscall number>
                        exclude all process of the given syscall

Пример использования:

sudo ./MDESupportTool exclude -d /var/foo/bar`

Средство ограничения скорости AuditD

Этот параметр глобально задает ограничение скорости для AuditD, вызывая падение всех событий аудита. Если ограничитель включен, количество событий аудита ограничено 2500 событиями в секунду. Этот параметр можно использовать в тех случаях, когда мы видим высокую загрузку ЦП со стороны AuditD.


-h, --help                                  show this help message and exit
-e <true/false>, --enable <true/false>      enable/disable the rate limit with default values

Пример использования:

sudo ./mde_support_tool.sh ratelimit -e true

Примечание.

Эту возможность следует использовать с осторожностью, так как она ограничивает общее количество событий, о которых сообщает подсистема auditd. Это также может уменьшить количество событий для других подписчиков.

auditd пропускает ошибочные правила

Этот параметр позволяет пропускать неисправные правила, добавленные в файл проверенных правил при их загрузке. Это позволяет подсистеме аудита продолжать загрузку правил, даже если существует неисправное правило.


-h, --help                                  show this help message and exit
-e <true/false>, --enable <true/false>      enable/disable the option to skip the faulty rules. In case no argumanet is passed, the option will be true by default.

Пример использования:

sudo ./mde_support_tool.sh skipfaultyrules -e true

Примечание.

Эта функция пропускает неисправные правила. Неисправные правила должны быть определены и исправлены.

Использование динамического ответа в Defender для конечной точки для сбора журналов поддержки

Клиентский анализатор XMDE можно запустить во время сеанса динамического ответа, используя версию, которая уже включена в Microsoft Defender для конечной точки на Linux, или путем скачивания анализатора клиента в виде двоичного пакета или пакета Python и извлечения его на устройстве.

  • Для установки требуется пакет unzip.
  • Для выполнения требуется пакет acl.

Важно!

Windows использует возврат каретки и невидимые символы для представления конца одной строки и начала новой строки в файле. В системах Linux в конце каждой строки файла используется только невидимый символ перевода строки. При использовании следующих скриптов в Windows эта разница может привести к ошибкам и невозможности их запуска. Одним из возможных решений является использование подсистемы Windows для Linux (WSL) и пакета dos2unix для переформатирования скрипта, чтобы привести его в соответствие со стандартным форматом Unix и Linux.

Запустить анализатор клиента из пакета установки Microsoft Defender для конечной точки

Если Microsoft Defender для конечной точки уже установлена на устройстве, вы можете запустить клиентский анализатор непосредственно из установки агента, не скачивая или не устанавливая дополнительные пакеты.

  • Создайте MDESupportToolBinary.sh файл и вставьте в него следующее содержимое.

    #! /usr/bin/bash
    
    echo "cd /opt/microsoft/mdatp/tools/client_analyzer/binary"
    cd /opt/microsoft/mdatp/tools/client_analyzer/binary
    
    echo "Running MDESupportTool"
    ./MDESupportTool $@
    
    Execute:
    run MDESupportToolBinary.sh -parameters "--bypass-disclaimer -d"
    
    
    MDESupportToolPython.sh
    
    #! /usr/bin/bash
    
    echo "cd /opt/microsoft/mdatp/tools/client_analyzer/python"
    cd /opt/microsoft/mdatp/tools/client_analyzer/python
    
    echo "Running MDESupportTool"
    ./mde_support_tool.sh $@
    
    Execute:
    run MDESupportToolPython.sh -parameters "--bypass-disclaimer -d"
    
    

Установка анализатора клиента XMDE

Скачайте и извлеките анализатор клиента XMDE. Вы можете использовать двоичную версию или версию Python следующим образом:

Из-за ограниченности команд, доступных в динамическом ответе, описанные шаги должны выполняться в скрипте bash. Разделив часть этих команд по установке и выполнению, можно запустить сценарий установки один раз и выполнить скрипт выполнения несколько раз.

Важно!

В примерах скриптов предполагается, что компьютер имеет прямой доступ к Интернету и может получить анализатор клиента XMDE от корпорации Майкрософт. Если компьютер не имеет прямого доступа к Интернету, необходимо обновить скрипты установки, чтобы получить анализатор клиента XMDE из расположения, к котором компьютеры могут получить доступ.

Скрипт установки двоичного клиентского анализатора

Следующий скрипт выполняет первые шесть шагов для запуска двоичной версии клиентского анализатора. После завершения двоичный файл клиентского анализатора XMDE будет доступен из /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer каталога.

  • Создайте bash-файл InstallXMDEClientAnalyzer.sh и вставьте в него следующее содержимое.

    #! /usr/bin/bash 
    
    echo "Starting Client Analyzer Script. Running As:"
    whoami
    
    echo "Getting XMDEClientAnalyzerBinary"
    wget --quiet -O /tmp/XMDEClientAnalyzerBinary.zip https://aka.ms/XMDEClientAnalyzerBinary
    echo 'C65A4E4C6851D130942BFACD147A9D18B8A92B4F50FACF519477FD1C41A1C323 /tmp/XMDEClientAnalyzerBinary.zip' | sha256sum -c
    
    echo "Unzipping XMDEClientAnalyzerBinary.zip"
    unzip -q /tmp/XMDEClientAnalyzerBinary.zip -d /tmp/XMDEClientAnalyzerBinary
    
    echo "Unzipping SupportToolLinuxBinary.zip"
    unzip -q /tmp/XMDEClientAnalyzerBinary/XMDEClientAnalyzer/SupportToolLinuxBinary.zip -d /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer
    
    echo "MDESupportTool installed at /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer"
    
    

Скрипт установки клиентского анализатора Python

Следующий скрипт выполняет первые шесть шагов для запуска версии Python клиентского анализатора. После завершения скрипты Python клиентского анализатора XMDE будут доступны из /tmp/XMDEClientAnalyzer каталога.

  • Создайте bash-файл InstallXMDEClientAnalyzer.sh и вставьте в него следующее содержимое.

    #! /usr/bin/bash
    
    echo "Starting Client Analyzer Install Script. Running As:"
    whoami
    
    echo "Getting XMDEClientAnalyzer.zip"
    wget --quiet -O /tmp/XMDEClientAnalyzer.zip https://aka.ms/XMDEClientAnalyzer 
    echo '07E6A7B89E28A78309D5B6F1E25E4CDFBA9CA141450E422D76441C03AD3477E7 /tmp/XMDEClientAnalyzer.zip' | sha256sum -c  
    
    echo "Unzipping XMDEClientAnalyzer.zip"
    unzip -q /tmp/XMDEClientAnalyzer.zip -d /tmp/XMDEClientAnalyzer  
    
    echo "Setting execute permissions on mde_support_tool.sh script"
    cd /tmp/XMDEClientAnalyzer 
    chmod a+x mde_support_tool.sh  
    
    echo "Performing final support tool setup"
    ./mde_support_tool.sh
    
    

Совет

Посмотрите это видео, чтобы узнать больше о параметрах конечной точки: Параметры конечной точки в анализаторе клиента Defender для конечной точки

Запуск скриптов установки клиентского анализатора

  1. Инициируйте сеанс динамического реагирования на компьютере, который вы хотите исследовать.

  2. Выберите Отправить файл в библиотеку.

  3. Выберите Выбрать файл.

  4. Выберите скачанный файл с именем InstallXMDEClientAnalyzer.sh, а затем нажмите кнопку Подтвердить.

  5. Оставаясь в сеансе LiveResponse, используйте следующие команды, чтобы установить анализатор:

    run InstallXMDEClientAnalyzer.sh
    

Запуск клиентского анализатора XMDE

Динамический ответ не поддерживает запуск клиентского анализатора XMDE или Python напрямую, поэтому требуется скрипт выполнения.

Важно!

В следующих сценариях предполагается, что анализатор клиента XMDE был установлен в том же расположении, что и упомянутые выше скрипты. Если ваша организация решает установить скрипты в другом расположении, их необходимо обновить в соответствии с выбранным расположением установки вашей организации.

Скрипт для выполнения двоичного анализатора клиента

Двоичная версия клиентского анализатора принимает параметры командной строки для выполнения различных аналитических тестов. Чтобы обеспечить аналогичные возможности во время сеанса Live Response, скрипт выполнения использует переменную $@ bash для передачи анализатору клиента XMDE всех входных параметров, переданных скрипту.

  • Создайте bash-файл MDESupportTool.sh и вставьте в него следующее содержимое.

    #! /usr/bin/bash
    
    echo "cd /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer"
    cd /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer
    
    echo "Running MDESupportTool"
    ./MDESupportTool $@
    
    

Скрипт для выполнения анализатора клиента Python

Версия клиентского анализатора Python принимает параметры командной строки для выполнения различных аналитических тестов. Чтобы обеспечить аналогичные возможности при интерактивном реагировании, исполняемый скрипт использует переменную bash $@ для передачи анализатору клиента XMDE всех входных параметров, переданных скрипту.

  • Создайте bash-файл MDESupportTool.sh и вставьте в него следующее содержимое.

    #! /usr/bin/bash  
    
    echo "cd /tmp/XMDEClientAnalyzer"
    cd /tmp/XMDEClientAnalyzer 
    
    echo "Running mde_support_tool"
    ./mde_support_tool.sh $@
    
    

Запуск скрипта клиентского анализатора

Примечание.

Если у вас есть активный сеанс динамического ответа, можно пропустить шаг 1.

  1. Инициируйте сеанс динамического реагирования на компьютере, который вы хотите исследовать.

  2. Выберите Отправить файл в библиотеку.

  3. Выберите Выбрать файл.

  4. Выберите скачанный файл с именем MDESupportTool.sh, а затем нажмите кнопку Подтвердить.

  5. Еще в сеансе динамического ответа выполните следующие команды, чтобы запустить анализатор и собрать результирующий файл:

    run MDESupportTool.sh -parameters "--bypass-disclaimer -d"
    GetFile "/tmp/your_archive_file_name_here.zip"
    

См. также

Документация по устранению неполадок Microsoft Defender for Endpoint для Linux