Kör client analyzer i Windows

Tips

Titta på den här videon för att få en översikt över klientanalysen: Översikt över Klientanalys för Defender för Endpoint

Microsoft Defender för Endpoint-klientanalyseraren samlar in diagnostikdata och stöder loggar för att felsöka problem med sensorhälsa, anslutning och prestanda på Windows enheter. Du har två alternativ för att köra klientanalysen:

  • Använda livesvar
  • Kör klientanalysen lokalt på enheten

Alternativ 1: Livesvar

Du kan samla in supportloggar för analysverktyget för Defender för Endpoint fjärrstyrt med Live Response.

Alternativ 2: Kör MDE Client Analyzer lokalt

Utför följande steg för att ladda ned och köra MDE Client Analyzer direkt på Windows enheten:

  1. Ladda ned verktyget MDE Client Analyzer eller MDE Client Analyzer (förhandsversion) till den Windows-enhet som du vill undersöka. Filen sparas som standard i mappen Hämtade filer.

  2. Extrahera innehållet i MDEClientAnalyzer.zip till en tillgänglig mapp.

  3. Öppna en kommandorad med administratörsbehörigheter:

    1. Gå till Start och skriv cmd.

    2. Högerklicka på Kommandotolken och välj Kör som administratör.

  4. Skriv följande kommando och tryck sedan på Retur:

    *DrivePath*\MDEClientAnalyzer.cmd
    

    Ersätt DrivePath med sökvägen där du extraherade MDEClientAnalyzer. Om du till exempel extraherade verktyget till C:\Work\toolskör du följande kommando:

    C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
    

Förutom att köra klientanalysen lokalt på enheten kan du även samla in analysverktygssupportloggar med livesvar.

Obs!

På Windows 10 och 11, Windows Server 2019 och 2022, eller Windows Server 2012R2 och 2016 med den moderna enhetliga lösningen installerad, anropar klientanalysskriptet en körbar fil som anropas MDEClientAnalyzer.exe för att köra anslutningstesterna till molntjänst-URL:er.

På Windows 8.1, Windows Server 2016 eller någon tidigare operativsystemversion där Microsoft Monitoring Agent (MMA) används för registrering anropar klientanalysskriptet till en körbar fil som anropas MDEClientAnalyzerPreviousVersion.exe för att köra anslutningstester för Url:er för kommando och kontroll (CnC) samtidigt som det anropar till MMA-anslutningsverktyget TestCloudConnection.exe för URL:er för Cyber Data-kanalen.

Tips

Titta på den här videon om du vill veta mer om onboarding-problem: Onboarding-problem med Defender för Endpoint-klientanalys

Viktiga saker att tänka på

Alla PowerShell-skript och -moduler som ingår i analysatorn är Microsoft-signerade. Om filer har ändrats på något sätt förväntas analysatorn avsluta med följande felmeddelande:

Fel i klientanalysverktyget

Om analysatorn avslutas på grund av ett valideringsfel för filsignatur, innehåller utdatafilen issuerInfo.txt detaljerad information om varför signaturkontrollen misslyckades och vilken fil som påverkades:

Information om utfärdaren

I följande exempel visas innehållet i issuerInfo.txt när MDEClientAnalyzer.ps1 har ändrats:

Den ändrade ps1-filen

Resultatpaketinnehåll i Windows

När analysen har slutförts skapas ett resultatpaket som innehåller diagnostiska filer och mappar.

Obs!

De exakta filerna som samlas in kan ändras beroende på faktorer som:

  • Den windowsversion som analysatorn körs på.
  • Händelseloggkanalens tillgänglighet på datorn.
  • EDR-sensorns initiala tillstånd (Sense är stoppad om enheten ännu inte har onboardats).
  • Om en avancerad felsökningsparameter användes med kommandot analyzer.

Som standard innehåller den uppackade MDEClientAnalyzerResult.zip filen de objekt som anges i följande tabell:

Mapp Objekt Beskrivning
MDEClientAnalyzer.htm Det här är den huvudsakliga HTML-utdatafilen, som innehåller de resultat och vägledning som analysskriptet som körs på datorn kan producera.
SystemInfoLogs AddRemovePrograms.csv Lista över x64-installerad programvara på x64-operativsystem som samlats in från registret
SystemInfoLogs AddRemoveProgramsWOW64.csv Lista över x86-installerad programvara på x64-operativsystem som samlats in från registret
SystemInfoLogs CertValidate.log Detaljerat resultat från återkallande av certifikat som körs genom anrop till CertUtil
SystemInfoLogs dsregcmd.txt Utdata från körning av dsregcmd. Detta ger information om datorns Microsoft Entra status.
SystemInfoLogs IFEO.txt Utdata från körningsalternativ för bildfiler som konfigurerats på datorn
SystemInfoLogs MDEClientAnalyzer.txt Det här är en utförlig textfil som visar detaljer om analysskriptets körning.
SystemInfoLogs MDEClientAnalyzer.xml XML-format som innehåller analysskriptets resultat
SystemInfoLogs RegOnboardedInfoCurrent.Json Information om den anslutna datorn som har samlats in från registret i JSON-format
SystemInfoLogs RegOnboardingInfoPolicy.Json Registreringsprincipkonfigurationen som samlats in i JSON-format från registret
SystemInfoLogs SCHANNEL.txt Information om SCHANNEL-konfiguration som tillämpas på datorn som samlas in från registret
SystemInfoLogs SessionManager.txt Sessionshanterarens specifika inställningar samlas in från registret
SystemInfoLogs SSL_00010002.txt Information om SSL-konfiguration som tillämpas på datorn som samlas in från registret
EventLogs utc.evtx Export av DiagTrack-händelselogg
EventLogs senseIR.evtx Export av händelseloggen för automatiserad undersökning
EventLogs sense.evtx Export av huvudhändelseloggen för sensorn
EventLogs OperationsManager.evtx Export av händelseloggen för Microsoft Monitoring Agent
MdeConfigMgrLogs SecurityManagementConfiguration.json Konfigurationer som skickas från MEM (Microsoft Endpoint Manager) för tillämpning
MdeConfigMgrLogs policies.json Principer som ska tillämpas på enheten
MdeConfigMgrLogs report_xxx.json Motsvarande resultat av verkställighet