Aktivera och använd felsökningsläge i Microsoft Defender för Endpoint

På Windows-enheter låter felsökningsläget i Microsoft Defender för Endpoint dig tillfälligt ändra vissa policy-hanterade inställningar i Microsoft Defender Antivirus. Använd felsökningsläge för att diagnostisera prestanda, applikationskompatibilitet, falska positiva och andra antivirusproblem, inklusive när manipulationsskydd förhindrar ändringar i skyddade inställningar.

Felsökningsläge finns tillgängligt för enheter som är registrerade i Defender for Endpoint och som kör Windows eller macOS. För närvarande finns felsökningsläget inte tillgängligt för Linux-enheter. På macOS tillåter felsökningsläget dig inte att inaktivera manipulationsskydd. För macOS-krav och instruktioner, se Felsökningsläge i Microsoft Defender för Endpoint på macOS.

Medan felsökningsläget är aktivt kan lokala administratörer ändra inställningar på enskilda enheter som vanligtvis är låsta enligt policy. Lokala administratörer kan inte stänga av eller avinstallera Microsoft Defender Antivirus, men de kan ändra andra säkerhetsinställningar i Microsoft Defender Antivirus, såsom molnskydd och manipulationsskydd.

Felsökningsläget kan ta upp till 15 minuter att starta och stänger automatiskt av efter fyra timmar. Det är begränsat till åtta timmar per enhet, och kvoten återställs 24 timmar efter att felsökningsläget först aktiverats. När felsökningsläget upphör blir policy-hanterade inställningar skrivskyddade och återgår till sina tidigare värden. Användaren får notiser när felsökningsläget startar, är på väg att avslutas och avslutas.

Att tillfälligt inaktivera manipulationsskydd kan öka säkerhetsrisken. Enheten måste vara online när du tillfälligt inaktiverar manipulationsskyddet.

Ändringar som levereras via hanteringspolicys medan felsökningsläget är aktivt träder inte i kraft förrän felsökningsläget löper ut. Uppdateringar av Microsoft Defender Antivirus-plattformen tillämpas inte heller när felsökningsläget är aktivt. Plattformsuppdateringar appliceras efter att felsökningsläget avslutats när Windows Update körs.

Förutsättningar

Innan du aktiverar felsökningsläget, kontrollera följande krav:

  • Microsoft Entra-rollen säkerhetsadministratör. För minst privilegierad åtkomst, använd en anpassad Microsoft Defender enhetlig rollbaserad åtkomstkontroll (RBAC)-roll med auktorisation och inställningar \ Säkerhetsinställningar \ Kärnsäkerhetsinställningar (hantera) och Auktorisation och inställningar \ Säkerhetsinställningar \ Detekteringsjustering (hantera) behörigheter. Mer information finns i Microsoft Defender enhetlig RBAC.
  • En enhet som är inskriven och aktiv i Defender for Endpoint.
  • Microsoft Defender Antivirus-plattformsversion 4.18.2203 (mars 2022) eller senare, som körs aktivt på enheten.
  • Ett av följande operativsystem och minsta versioner eller byggen:

Aktivera felsökningsläge i Microsoft Defender-portalen

Aktivera felsökningsläge på en enhet innan du gör tillfälliga ändringar i dess Microsoft Defender Antivirus-inställningar:

  1. På sidan för enhetsinventarie i Microsoft Defender-portalen på https://security.microsoft.com/machines, välj var som helst i enhetsraden förutom kryssrutan.

  2. På sidan för enhetsdetaljer, välj Fler alternativ (...), och välj sedan Slå på felsökningsläge.

    Skärmdump av enhetsåtgärdsmenyn med Slå på felsökningsläge valt.

    Anmärkning

    Alternativet Slå på felsökningsläge visas för alla enheter, även om en enhet inte uppfyller kraven.

  3. I bekräftelseutfällningen väljer du Skicka.

    Skärmdump av bekräftelse-flyout för att slå på felsökningsläget.

  4. Vänta på att enhetsinformationssidan visar att felsökningsläget är aktivt. Aktivering kan ta upp till 15 minuter.

Tillfälligt inaktivera manipulationsskydd

När felsökningsläget är aktivt, använd PowerShell på en stödd Windows-enhet eller Windows Zabezpečenie-appen på en Windows-klientenhet för att tillfälligt inaktivera manipulationsskydd.

Inaktivera temporärt manipulationsskydd med PowerShell

För att tillfälligt inaktivera manipulationsskydd medan enheten är i felsökningsläge, kör följande Set-MpPreference-kommando i en höjd PowerShell-session (ett PowerShell-fönster du öppnade genom att välja Kör som administratör):

Set-MPPreference -DisableTamperProtection $true

För att verifiera statusen för manipulationsskyddet på enheten, kör följande kommando:

Get-MpComputerStatus | Select-Object IsTamperProtected

Värdet False bekräftar att manipulationsskyddet är avstängt.

Inaktivera manipulationsskydd tillfälligt med appen Windows-säkerhet

Följ stegen i Konfigurera manipulationsskydd med Windows Zabezpečenie-appen för att stänga av manipulationsskydd.

Anmärkning

Du behöver inte slå på manipulationsskyddet manuellt igen. När felsökningsläget löper ut kastas den tillfälliga ändringen bort och manipulationsskyddet återgår till sitt tidigare policyhanterade tillstånd. Om manipulationsskyddet tidigare var på, slår det på igen. Om den tidigare var avstängd, förblir den avstängd.

Gå igenom resultaten från felsökningsläget

Defender for Endpoint samlar in loggar och undersökningsdata under felsökningsprocessen:

  • En ögonblicksbild av MpPreference tas innan felsökningsläget börjar.
  • En andra ögonblicksbild tas precis innan felsökningsläget upphör att gälla.
  • Operativa loggar samlas in medan felsökningsläget är aktivt.

Använd följande metoder för att granska eller samla information om felsökningsläge:

  • Microsoft Defender-portal: Granska när felsökningsläget startade och avslutades i enhetstidslinjen på enhetssidan.
  • Zobrazovač udalostí: Expandera Applikations- och tjänsteloggar>Microsoft>Windows Windows Defender>, och välj sedan Operativ. Händelser kan inkludera händelse-ID:n 5000, 5001, 5004 och 5007. Mer information finns i Granska händelseloggar och felkoder för att felsöka problem med Microsoft Defender Antivirus.
  • Undersökningspaket: Använd Samla in undersökningspaket på enhetens sida för att samla in loggarna och ögonblicksbilderna. Datan stannar kvar på enheten tills en administratör samlar in den.
  • Avancerad jakt: Använd avancerade jaktfrågor för att granska felsökningslägeshändelser.

Avancerade jaktfrågor

Använd följande avancerade jaktfrågor för att se felsökningslägeshändelser i din miljö. Du kan också använda frågorna för att skapa detektionsregler som genererar varningar när enheterna är i felsökningsläge.

Hämta felsökningshändelser för en viss enhet

Sök med deviceId eller deviceName genom att kommentera bort den rad som du inte vill använda.

//let deviceName = "<deviceName>";   // update with device name
let deviceId = "<deviceID>";   // update with device id
DeviceEvents
| where DeviceId == deviceId
//| where DeviceName  == deviceName
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| project Timestamp,DeviceId, DeviceName, _tsmodeproperties,
 _tsmodeproperties.TroubleshootingState, _tsmodeproperties.TroubleshootingPreviousState, _tsmodeproperties.TroubleshootingStartTime,
 _tsmodeproperties.TroubleshootingStateExpiry, _tsmodeproperties.TroubleshootingStateRemainingMinutes,
 _tsmodeproperties.TroubleshootingStateChangeReason, _tsmodeproperties.TroubleshootingStateChangeSource

Enheter som för närvarande är i felsökningsläge

DeviceEvents
| where Timestamp > ago(3h) // troubleshooting mode automatically disables after 4 hours
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
|summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| order by Timestamp desc

Antal instanser av felsökningsläge per enhet

DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(30d)  // choose the date range you want
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| sort by count_

Räkna instanser av felsökningsläge i ett tidsintervall

DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(2d) //beginning of time range
| where Timestamp < ago(1d) //end of time range
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count()
| where count_ > 5          // choose your max # of TS mode instances for your time range