Windows'da gelişmiş sorun giderme için veri toplama

İpucu

Katılım sorunları hakkında daha fazla bilgi edinmek için bu videoyu izleyin: Microsoft Defender for Endpoint istemci çözümleyicisi katılım sorunları

Microsoft destek uzmanlarıyla işbirliği yaparken, daha karmaşık senaryolarda sorun giderme amacıyla veri toplamak için istemci çözümleyicisini kullanmanız istenebilir. Çözümleme betiği bu amaç için ek parametreleri destekler ve incelenmesi gereken gözlemlenen belirtilere dayanarak belirli bir günlük kümesi toplayabilir.

Kullanılabilir parametrelerin listesini ve açıklamalarını görmek için komutunu çalıştırın MDEClientAnalyzer.cmd /? :

MDEClientAnalyzer.cmd parametreleri

Anahtarı Açıklama Ne zaman kullanılır? Sorun giderdiğiniz işlem.
-h Standart günlük kümesine ek olarak ayrıntılı bir genel performans izlemesi toplamak için Windows Performans Kaydedicisi'ne çağrılar. Yavaş uygulama başlatma/açılma. Uygulamadaki bir düğmeye tıklandığında x saniye daha uzun sürer. Aşağıdaki değerlerden biri:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-l Hafif bir perfmon izlemesi toplamak için yerleşik Windows Performans İzleyicisi'ni çağırır. Bu senaryo, zaman içinde ortaya çıkan ancak isteğe bağlı olarak yeniden üretilmesi zor olan yavaş performans düşüşü sorunlarını tanılarken yararlı olabilir. Kendisini göstermesi (ortaya çıkması) yavaş olabilecek uygulama performansı sorunlarını giderme. Veri kümeniz çok büyük olabileceği için en fazla üç dakika (en fazla beş dakika) yakalamanızı öneririz. Aşağıdaki değerlerden biri:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-c Gerçek zamanlı dosya sistemi, kayıt defteri ve işlem/iş parçacığı etkinliğinin gelişmiş izlenmesi için işlem izleyicisine çağrılar. Bu, özellikle çeşitli uygulama uyumluluk senaryolarında sorun giderme sırasında kullanışlıdır. Bir sürücü, hizmet veya uygulamanın başlatılmasındaki gecikmeyle ilgili bir sorunu araştırırken önyükleme izlemesi başlatmak için Process Monitor (ProcMon) aracını kullanma. Veya SMB Fırsatçı Kilitleme'yi (Oplock) doğru şekilde kullanmayan bir ağ paylaşımında barındırılan uygulamaların, uygulama uyumluluğu sorunlarına neden olması. Aşağıdaki değerlerden biri:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-i Ağ ile ilgili çeşitli sorunları giderirken yararlı olan bir ağ ve Windows Güvenlik Duvarı izlemesi başlatmak için yerleşik netsh.exe komutuna çağrılar. Uç Nokta EDR telemetrisi için Defender veya CnC veri gönderme sorunları gibi ağ ile ilgili sorunları giderirken. Microsoft Defender Antivirus Bulut Koruması (MAPS) raporlama sorunları Ağ korumasıyla ilgili sorunlar vb. Aşağıdaki işlemlerden biri:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-b -c ile aynı, ancak işlem izleme kaydı bir sonraki önyükleme sırasında başlatılacak ve yalnızca -b yeniden kullanıldığında durdurulacaktır. Bir sürücü, hizmet veya uygulamanın başlatılmasındaki gecikmeyle ilgili bir sorunu araştırırken önyükleme izlemesi başlatmak için İşlem İzleyicisi (ProcMon). Bu senaryo, yavaş önyükleme veya yavaş oturum açmayı araştırmak için de kullanılabilir. Aşağıdaki işlemlerden biri:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-e Antivirüs bulut bağlantısı sorunlarını analiz etmek için Defender AV İstemci izleme kayıtlarını (AM-Engine ve AM-Service) toplamak üzere Windows Performance Recorder aracını kullanır. Bulut Koruması (MAPS) raporlama hatalarını giderirken. MsMpEng.exe
-a Virüsten koruma işlemiyle (MsMpEng.exe) ilgili yüksek CPU sorunlarının analizine özgü ayrıntılı bir performans izi toplamak için Windows Performance Recorder'a çağrı yapar. Microsoft Defender Virüsten Koruma (Kötü Amaçlı Yazılımdan Koruma Hizmeti Yürütülebilir veya MsMpEng.exe) ile yüksek cpu kullanımı sorunlarını giderirken, yüksek cpu kullanımına katkıda bulunan /path/process veya /path veya dosya uzantısını daraltmak için Microsoft Defender Virüsten Koruma Performans Analizi kullandıysanız. Bu senaryo, yüksek cpu kullanımına katkıda bulunmak için uygulamanın veya hizmetin ne yaptığını daha fazla araştırmanıza olanak tanır. MsMpEng.exe
-v Virüsten koruma MpCmdRun.exe komut satırı yardımcı programını en ayrıntılı -Trace bayraklarla kullanır. Gelişmiş bir sorun giderme gerektiğinde. Bulut Koruması (MAPS) raporlama hataları, Platform Güncelleştirmesi hataları, altyapı güncelleştirme hataları, Güvenlik Zekâsı Güncelleştirmesi hataları, yanlış negatifler vb. sorunları giderirken olduğu gibi. Ayrıca -b, -c, -h veya -l ile de kullanılabilir. MsMpEng.exe
-t Dosyalar için DLP eylemlerinin beklendiği gibi gerçekleşmediği senaryolar için yararlı olan Uç Nokta DLP ile ilgili tüm istemci tarafı bileşenlerinin ayrıntılı izlemesini başlatır. Beklenen Microsoft Endpoint Data Loss Prevention (DLP) eylemlerinin gerçekleşmediği sorunlarla karşılaşılırken. MpDlpService.exe
-q Çözümleyici Tools dizininden Uç Nokta DLP'sinin temel yapılandırmasını ve gereksinimlerini doğrulayan DLPDiagnose.ps1 betiğine çağrır. Microsoft Endpoint DLP için temel yapılandırmayı ve gereksinimleri denetler MpDlpService.exe
-d MsSenseS.exe (Windows Server 2016 veya daha eski işletim sistemlerindeki sensör işlemi) ve ilgili işlemlerin bellek dökümünü toplar. - * Bu bayrak yukarıda belirtilen bayraklarla kullanılabilir. - ** MsSense.exe veya MsMpEng.exe gibi PPL korumalı işlemlerin bellek dökümünün alınması şu anda çözümleyici tarafından desteklenmemektedir. MMA aracısını çalıştıran ve performans (yüksek CPU veya yüksek bellek kullanımı) ya da uygulama uyumluluğu sorunları olan Windows 7 SP1, Windows 8.1, Windows Server 2008 R2, Windows Server 2012 R2 veya Windows Server 2016 üzerinde. MsSenseS.exe
-z CrashOnCtrlScroll aracılığıyla tam makine bellek dökümü toplamaya hazırlamak için makinedeki kayıt defteri anahtarlarını yapılandırır. Bu, bilgisayar donması sorunlarının analizi için yararlı olabilir. * En sağdaki CTRL tuşunu basılı tutun, ardından SCROLL LOCK tuşuna iki kez basın. Cihazın donması, yanıt vermemesi veya yavaş olması. Yüksek bellek kullanımı (Bellek sızıntısı): a) Kullanıcı modu: Özel bayt b) Çekirdek modu: disk belleği havuzu veya disk belleği olmayan havuz belleği, sızıntıları işleme. MSSense.exe Veya MsMpEng.exe
-k Sistemi kilitlenmeye zorlamak ve bir makine bellek dökümü oluşturmak için NotMyFault aracını kullanır. Bu, çeşitli işletim sistemi kararlılığı sorunlarının analizi için yararlı olabilir. Yukarıdakiyle aynı. MSSense.exe Veya MsMpEng.exe

Çözümleyici ve bu makalede listelenen tüm senaryo bayrakları, çözümleyici araç kümesine de dahil olan RemoteMDEClientAnalyzer.cmd çalıştırılarak uzaktan başlatılabilir:

RemoteMDEClientAnalyzer.cmd parametreleri

Not

Gelişmiş sorun giderme parametrelerinden herhangi biri kullanıldığında çözümleyici, Microsoft Defender Virüsten Koruma ile ilgili destek günlüklerini toplamak için MpCmdRun.exe'yi de çağırır. -g bayrağını, o bölgeye dahil edilmemiş olsanız bile belirli bir veri merkezi bölgesine ait URL'leri doğrulamak için kullanabilirsiniz. Örneğin çözümleyiciyi MDEClientAnalyzer.cmd -g EU Avrupa bölgesindeki bulut URL'lerini test etmeye zorlar.

Akılda tutulması gereken birkaç nokta

RemoteMDEClientAnalyzer.cmd kullandığınızda, aracı yapılandırılmış dosya paylaşımından indirmek ve ardından onu PsExec.exe aracılığıyla yerel olarak çalıştırmak için psexec’i çağırır.

CMD betiği bayrağını -r kullanarak sistem bağlamında uzaktan çalıştığını belirtir ve bu nedenle kullanıcıya bir istem sunulmaz.

Aynı bayrak, kullanıcıya veri toplama için dakika sayısını belirtme istemini önlemek için ile MDEClientAnalyzer.cmd birlikte kullanılabilir. Örneğin, MDEClientAnalyzer.cmd -r -i -m 5 ifadesini ele alalım.

  • -r , aracın uzak (veya etkileşimli olmayan bağlamdan) çalıştırıldığını gösterir.
  • -i , ağ izleme kaydının diğer ilgili günlüklerle birlikte toplanması için kullanılan senaryo bayrağıdır.
  • -m # çalıştırılacak dakika sayısını belirtir (örneğimizde 5 dakika kullandık).

MDEClientAnalyzer.cmd kullanılırken betik, ayrıcalıkları net session kullanarak denetler; bu da Server hizmetinin çalışıyor olmasını gerektirir. Aksi takdirde, Betik yetersiz ayrıcalıklarla çalışıyor hata iletisini alırsınız. ECHO kapalıysa yönetici ayrıcalıklarıyla çalıştırın.