Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
På Windows-enheter låter felsökningsläget i Microsoft Defender för Endpoint dig tillfälligt ändra vissa policy-hanterade inställningar i Microsoft Defender Antivirus. Använd felsökningsläge för att diagnostisera prestanda, applikationskompatibilitet, falska positiva och andra antivirusproblem, inklusive när manipulationsskydd förhindrar ändringar i skyddade inställningar.
Felsökningsläge finns tillgängligt för enheter som är registrerade i Defender for Endpoint och som kör Windows eller macOS. För närvarande finns felsökningsläget inte tillgängligt för Linux-enheter. På macOS tillåter felsökningsläget dig inte att inaktivera manipulationsskydd. För macOS-krav och instruktioner, se Felsökningsläge i Microsoft Defender för Endpoint på macOS.
Medan felsökningsläget är aktivt kan lokala administratörer ändra inställningar på enskilda enheter som vanligtvis är låsta enligt policy. Lokala administratörer kan inte stänga av eller avinstallera Microsoft Defender Antivirus, men de kan ändra andra säkerhetsinställningar i Microsoft Defender Antivirus, såsom molnskydd och manipulationsskydd.
Felsökningsläget kan ta upp till 15 minuter att starta och stänger automatiskt av efter fyra timmar. Det är begränsat till åtta timmar per enhet, och kvoten återställs 24 timmar efter att felsökningsläget först aktiverats. När felsökningsläget upphör blir policy-hanterade inställningar skrivskyddade och återgår till sina tidigare värden. Användaren får notiser när felsökningsläget startar, är på väg att avslutas och avslutas.
Att tillfälligt inaktivera manipulationsskydd kan öka säkerhetsrisken. Enheten måste vara online när du tillfälligt inaktiverar manipulationsskyddet.
Ändringar som levereras via hanteringspolicys medan felsökningsläget är aktivt träder inte i kraft förrän felsökningsläget löper ut. Uppdateringar av Microsoft Defender Antivirus-plattformen tillämpas inte heller när felsökningsläget är aktivt. Plattformsuppdateringar appliceras efter att felsökningsläget avslutats när Windows Update körs.
Förutsättningar
Innan du aktiverar felsökningsläget, kontrollera följande krav:
- Microsoft Entra-rollen säkerhetsadministratör. För minst privilegierad åtkomst, använd en anpassad Microsoft Defender enhetlig rollbaserad åtkomstkontroll (RBAC)-roll med auktorisation och inställningar \ Säkerhetsinställningar \ Kärnsäkerhetsinställningar (hantera) och Auktorisation och inställningar \ Säkerhetsinställningar \ Detekteringsjustering (hantera) behörigheter. Mer information finns i Microsoft Defender enhetlig RBAC.
- En enhet som är inskriven och aktiv i Defender for Endpoint.
- Microsoft Defender Antivirus-plattformsversion
4.18.2203(mars 2022) eller senare, som körs aktivt på enheten. - Ett av följande operativsystem och minsta versioner eller byggen:
Windows 10:
-
21H2 (november 2021): Version
19044.1618(mars 2022) eller senare. -
21H1 (maj 2021): Build
19043.1620(mars 2022) eller senare. -
20H2 (oktober 2020): version
19042.1620(mars 2022) eller senare. -
20H1 (maj 2020): version
19041.1620(mars 2022) eller senare.
För uppdateringen, se KB5011543: Microsoft Update Catalog.
-
21H2 (november 2021): Version
Windows 11: Stödda versioner.
-
21H2 (oktober 2021): Build
22000.593(mars 2022) eller senare krävs. För uppdateringen, se KB5011563: Microsoft Update Catalog.
-
21H2 (oktober 2021): Build
Windows Server 2019: Bygg
17763.2746(mars 2022) eller senare. För uppdateringen, se KB5011551: Microsoft Update Catalog.Windows Server 2022: Bygg
20348.617(mars 2022) eller senare. För uppdateringen, se KB5011558: Microsoft Update Catalog.Senare Windows Server-versioner.
Azure Stack HCI: Version 23H2 (november 2023) eller senare.
Windows Server 2012 R2 eller Windows Server 2016: Den moderna enhetliga lösningen med alla följande minimalkomponentversioner:
- Microsoft Defender för Endpoint-sensorversionen
10.8049.22439.1084(september 2022) eller senare version. För uppdateringen, se KB5005292: Microsoft Update Catalog. - Microsoft Defender Antivirus-plattformsversion
4.18.2207.7(augusti 2022) eller senare. För uppdateringen, se KB4052623: Microsoft Update Catalog. - Microsoft Defender Antivirus-motorversion
1.1.19500.2(juli 2022) eller senare. För uppdateringar, se uppdateringar av säkerhetsunderrättelser för Microsoft Defender Antivirus.
- Microsoft Defender för Endpoint-sensorversionen
Aktivera felsökningsläge i Microsoft Defender-portalen
Aktivera felsökningsläge på en enhet innan du gör tillfälliga ändringar i dess Microsoft Defender Antivirus-inställningar:
På sidan för enhetsinventarie i Microsoft Defender-portalen på https://security.microsoft.com/machines, välj var som helst i enhetsraden förutom kryssrutan.
På sidan för enhetsdetaljer, välj Fler alternativ (...), och välj sedan Slå på felsökningsläge.
Anmärkning
Alternativet Slå på felsökningsläge visas för alla enheter, även om en enhet inte uppfyller kraven.
I bekräftelseutfällningen väljer du Skicka.
Vänta på att enhetsinformationssidan visar att felsökningsläget är aktivt. Aktivering kan ta upp till 15 minuter.
Tillfälligt inaktivera manipulationsskydd
När felsökningsläget är aktivt, använd PowerShell på en stödd Windows-enhet eller Windows Zabezpečenie-appen på en Windows-klientenhet för att tillfälligt inaktivera manipulationsskydd.
Inaktivera temporärt manipulationsskydd med PowerShell
För att tillfälligt inaktivera manipulationsskydd medan enheten är i felsökningsläge, kör följande Set-MpPreference-kommando i en höjd PowerShell-session (ett PowerShell-fönster du öppnade genom att välja Kör som administratör):
Set-MPPreference -DisableTamperProtection $true
För att verifiera statusen för manipulationsskyddet på enheten, kör följande kommando:
Get-MpComputerStatus | Select-Object IsTamperProtected
Värdet False bekräftar att manipulationsskyddet är avstängt.
Inaktivera manipulationsskydd tillfälligt med appen Windows-säkerhet
Följ stegen i Konfigurera manipulationsskydd med Windows Zabezpečenie-appen för att stänga av manipulationsskydd.
Anmärkning
Du behöver inte slå på manipulationsskyddet manuellt igen. När felsökningsläget löper ut kastas den tillfälliga ändringen bort och manipulationsskyddet återgår till sitt tidigare policyhanterade tillstånd. Om manipulationsskyddet tidigare var på, slår det på igen. Om den tidigare var avstängd, förblir den avstängd.
Gå igenom resultaten från felsökningsläget
Defender for Endpoint samlar in loggar och undersökningsdata under felsökningsprocessen:
- En ögonblicksbild av
MpPreferencetas innan felsökningsläget börjar. - En andra ögonblicksbild tas precis innan felsökningsläget upphör att gälla.
- Operativa loggar samlas in medan felsökningsläget är aktivt.
Använd följande metoder för att granska eller samla information om felsökningsläge:
- Microsoft Defender-portal: Granska när felsökningsläget startade och avslutades i enhetstidslinjen på enhetssidan.
- Zobrazovač udalostí: Expandera Applikations- och tjänsteloggar>Microsoft>Windows Windows Defender>, och välj sedan Operativ. Händelser kan inkludera händelse-ID:n 5000, 5001, 5004 och 5007. Mer information finns i Granska händelseloggar och felkoder för att felsöka problem med Microsoft Defender Antivirus.
- Undersökningspaket: Använd Samla in undersökningspaket på enhetens sida för att samla in loggarna och ögonblicksbilderna. Datan stannar kvar på enheten tills en administratör samlar in den.
- Avancerad jakt: Använd avancerade jaktfrågor för att granska felsökningslägeshändelser.
Avancerade jaktfrågor
Använd följande avancerade jaktfrågor för att se felsökningslägeshändelser i din miljö. Du kan också använda frågorna för att skapa detektionsregler som genererar varningar när enheterna är i felsökningsläge.
Hämta felsökningshändelser för en viss enhet
Sök med deviceId eller deviceName genom att kommentera bort den rad som du inte vill använda.
//let deviceName = "<deviceName>"; // update with device name
let deviceId = "<deviceID>"; // update with device id
DeviceEvents
| where DeviceId == deviceId
//| where DeviceName == deviceName
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| project Timestamp,DeviceId, DeviceName, _tsmodeproperties,
_tsmodeproperties.TroubleshootingState, _tsmodeproperties.TroubleshootingPreviousState, _tsmodeproperties.TroubleshootingStartTime,
_tsmodeproperties.TroubleshootingStateExpiry, _tsmodeproperties.TroubleshootingStateRemainingMinutes,
_tsmodeproperties.TroubleshootingStateChangeReason, _tsmodeproperties.TroubleshootingStateChangeSource
Enheter som för närvarande är i felsökningsläge
DeviceEvents
| where Timestamp > ago(3h) // troubleshooting mode automatically disables after 4 hours
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
|summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| order by Timestamp desc
Antal instanser av felsökningsläge per enhet
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(30d) // choose the date range you want
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| sort by count_
Räkna instanser av felsökningsläge i ett tidsintervall
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(2d) //beginning of time range
| where Timestamp < ago(1d) //end of time range
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count()
| where count_ > 5 // choose your max # of TS mode instances for your time range