Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, Linux için Windows Alt Sistemi (WSL) 2 için Uç Nokta için Microsoft Defender eklentisini yükleme, yapılandırma ve sorunlarını giderme işlemleri açıklanır. Eklenti, Uç Nokta için Microsoft Defender Plan 2'ye katılmış Windows 10 ve Windows 11 cihazlarında çalışan WSL kapsayıcılarına yönelik Defender for Endpoint görünürlüğünü genişletir.
Genel bakış
WSL'nin önceki sürümünün (eklenti olmadan Uç Nokta için Microsoft Defender tarafından desteklenir) yerini alan Linux için Windows Alt Sistemi (WSL) 2, Windows ile sorunsuz bir şekilde tümleştirilmiş ancak sanallaştırma teknolojisi kullanılarak yalıtılmış bir Linux ortamı sağlar. WSL’ye yönelik Defender for Endpoint eklentisi, yalıtılmış alt sisteme bağlanarak Defender for Endpoint’in çalışan tüm WSL kapsayıcıları üzerinde daha fazla görünürlük sağlamasına olanak tanır.
Önkoşullar
Endpoint WSL eklentisi için Defender yüklemeden önce aşağıdaki önkoşulların karşılandığından emin olun:
WSL sürümü
2.0.7.0veya üstü en az bir etkin dağıtımla çalışıyor olmalıdır. En son sürümde olduğunuzdan emin olmak için komutunu çalıştırınwsl --update.wsl -–version,2.0.7.0sürümünden daha eski bir sürüm gösteriyorsa, en son güncellemeyi almak içinwsl --update --pre-releasekomutunu çalıştırın.Windows istemci cihazının Uç Nokta için Defender'a eklenmesi gerekir.
Desteklenen işletim sistemleri
Aşağıdaki işletim sistemleri Endpoint WSL eklentisi için Defender destekler:
- Windows 10, sürüm 2004 ve üzeri (derleme 19044 ve üzeri)
- Windows 11, eklentiyle çalışabilen WSL sürümlerini destekleyecektir.
Bilinen sorunlar ve sınırlamalar
Başlamadan önce aşağıdaki noktalara dikkat edin:
Eklenti, sürümünden önceki
1.24.522.2sürümlerde otomatik güncelleştirmeleri desteklemez.1.24.522.2ve sonraki sürümlerde. Güncelleştirmeler tüm halkalarda Windows Update aracılığıyla desteklenir. Windows Server Update Services (WSUS), System Center Configuration Manager (SCCM) ve Microsoft Update kataloğu aracılığıyla Güncelleştirmeler, paket kararlılığını sağlamak için yalnızca Üretim halkasında desteklenir.Eklentinin tam olarak başlatılması birkaç dakika, bir WSL2 örneğinin sisteme dahil olması ise 30 dakikaya kadar sürebilir. Kısa ömürlü WSL kapsayıcı örnekleri, WSL2 örneğinin Microsoft Defender portalında görünmemesiyle sonuçlanabilir. Herhangi bir dağıtım yeterince uzun (en az 30 dakika) çalıştığında WSL2 örneği Microsoft Defender portalında gösterilir.
Özel çekirdek ve özel çekirdek komut satırının çalıştırılması desteklenmez. Eklenti bu yapılandırmada çalışmayı engellemese de, özel bir çekirdek ve özel bir çekirdek komut satırı kullanırken WSL içindeki görünürlüğü garanti etmez. Microsoft Intune wsl ayarlarıyla bu tür yapılandırmaları engellemenizi öneririz.
Eklenti ARM64 işlemcili makinelerde desteklenmez.
Eklenti, Windows 10 ve 11'in çok oturumlu değişkenlerinde desteklenmez.
Eklenti, WSL'deki olaylara görünürlük sağlar, ancak kötü amaçlı yazılımdan koruma, Tehdit ve Güvenlik Açığı Yönetimi ve yanıt komutları gibi diğer özellikler WSL mantıksal cihazı için kullanılamaz.
Yazılım bileşenleri ve yükleyici dosya adları
Yükleyici: DefenderPlugin-x64-0.24.426.1.msi. Yükleyiciyi Microsoft Defender portalındaki ekleme sayfasından indirebilirsiniz. (Ayarlar>Uç Noktalar>İlk Katılım bölümüne gidin.)
Yükleme dizinleri:
%ProgramFiles%%ProgramData%
Yüklü bileşenler:
DefenderforEndpointPlug-in.dll. Bu DLL, WSL içinde çalışmak üzere Uç Nokta için Defender'ı yüklemek için kullanılacak kitaplıktır. adresinde%ProgramFiles%\Uç Nokta için Microsoft Defender plug-in for WSL\plug-inbulabilirsiniz.healthcheck.exe. Bu program Uç Nokta için Defender'ın sistem durumunu denetler ve WSL, eklenti ve Uç Nokta için Defender'ın yüklü sürümlerini görmenizi sağlar. adresinde%ProgramFiles%\Uç Nokta için Microsoft Defender plug-in for WSL\toolsbulabilirsiniz.
Endpoint WSL eklentisi için Defender yükleme
Linux için Windows Alt Sistemi henüz yüklü değilse şu adımları izleyin:
Terminal veya Komut İstemi'ni açın. (Windows'ta Başlat'a> gidinKomut İstemi. İsterseniz başlangıç düğmesine sağ tıklayıp Terminal'i de seçebilirsiniz.)
wsl -–installkomutunu çalıştırın.WSL'nin yüklü ve çalışır durumda olduğunu onaylayın.
En son sürüme sahip olduğunuzdan emin olmak için Terminal veya Komut İstemi'ni kullanarak komutunu çalıştırın
wsl –-update.wslTest etmeden önce WSL'nin çalıştığından emin olmak için komutunu çalıştırın.
Aşağıdaki adımları izleyerek eklentiyi yükleyin:
Microsoft Defender portalındaki ekleme bölümünden indirilen MSI dosyasını yükleyin (Ayarlar>Uç Noktaları>Ekleme>Linux için Windows Alt Sistemi 2 (eklenti)).
Bir komut istemi/terminal açın ve
wslçalıştırın.
Not
WslService çalışıyorsa, yükleme işlemi sırasında durur. Alt sistemi ayrı olarak eklemeniz gerekmez. Bunun yerine eklenti, Windows ana bilgisayarının eklendiği kiracıya otomatik olarak eklenir.
Uç Nokta için Microsoft Defender WSL eklentisi için KB Güncelleştirmesi.
Yükleme doğrulama denetim listesi
Eklentinin doğru yüklendiğini ve beklendiği gibi çalıştığını doğrulamak için aşağıdaki denetim listesini kullanın:
Güncelleştirme veya yüklemeden sonra, eklentinin tam olarak başlatılması ve günlük çıktısı yazması için en az beş dakika bekleyin.
Terminal veya Komut İstemi'ni açın. (Windows'ta Başlat'a> gidinKomut İstemi. İsterseniz başlangıç düğmesine sağ tıklayıp Terminal'i de seçebilirsiniz.)
komutunu çalıştırın:
cd "%ProgramFiles%\Uç Nokta için Microsoft Defender plug-in for WSL\tools"..\healthcheck.exekomutunu çalıştırın.Defender ve WSL ayrıntılarını gözden geçirin ve aşağıdaki gereksinimleri karşıladığından veya aştığından emin olun:
-
Eklenti Sürümü:
1.24.522.2 -
WSL Sürümü:
2.0.7.0veya üzeri -
Defender Uygulama Sürümü:
101.24032.0007 -
Defender Sağlık Durumu:
Healthy
-
Eklenti Sürümü:
WSL'de çalışan Defender için ara sunucu ayarlama
WSL için Defender for Endpoint eklentisinin ara sunucu bağlantısını yapılandırabilirsiniz. Kuruluşunuz Windows ana bilgisayarında çalışan Uç Nokta için Defender'a bağlantı sağlamak için bir ara sunucu kullanıyorsa, eklenti için yapılandırmanız gerekip gerekmediğini belirlemek için okumaya devam edin.
WSL eklentisi için MDE’de ana bilgisayar windows EDR telemetri proxy yapılandırmasını kullanmak istiyorsanız, başka hiçbir işlem gerekmez. Windows EDR telemetri proxy yapılandırması, eklenti tarafından otomatik olarak benimsenmiştir.
WSL eklentisi için MDE için konak winhttp proxy yapılandırmasını kullanmak istiyorsanız, başka bir şey gerekmez. Ana sistemin WinHTTP proxy yapılandırması eklenti tarafından otomatik olarak kullanılır.
WSL için MDE eklentisinde ana bilgisayarın ağını ve ağ ara sunucusu ayarını kullanmak istiyorsanız, başka hiçbir şey gerekmez. Konak ağ proxy yapılandırması, eklenti tarafından otomatik olarak benimsenmiştir.
Not
WSL defender yalnızca http ara sunucuyu destekler.
WSL eklentisi bir ara sunucuyu nasıl seçer?
Konak makineniz birden çok ara sunucu ayarı içeriyorsa, eklenti aşağıdaki hiyerarşiye sahip ara sunucu yapılandırmalarını seçer:
Uç nokta için Defender statik proxy ayarı (
TelemetryProxyServer).Winhttpproxy (netshkomutuyla yapılandırılan).Ağ & İnternet proxy ayarları.
Örneğin, ana makinenizde hem
Winhttp proxyhem deNetwork & Internet proxyvarsa, eklenti ara sunucu yapılandırması olarakWinhttp proxyseçer.
Not
DefenderProxyServer Kayıt defteri anahtarı artık desteklenmiyor. Eklenti içinde ara sunucuyu yapılandırmak için WSL'de çalışan Defender için ara sunucu ayarlama bölümündeki adımları izleyin.
WSL'de çalışan Uç Nokta için Defender bağlantı testi
Defender for Endpoint bağlantı testi, cihazınızda proxy yapılandırmasında bir değişiklik olduğunda tetiklenir ve her saat çalışacak şekilde zamanlanmıştır.
WSL makinenizi başlattıktan sonra 5 dakika bekleyin ve ardından healthcheck.exe komutunu çalıştırın (bağlantı testinin sonuçları için %ProgramFiles%\Uç Nokta için Microsoft Defender plug-in for WSL\tools konumunda bulunur). Bağlantı testi başarılı olursa sistem durumu denetimi başarılı bir sonuç bildirir. Bağlantı testi başarısız olursa, sağlık denetimi durumu invalid olarak bildirir; bu, WSL için MDE eklentisinden Defender for Endpoint hizmet URL’lerine istemci bağlantısının başarısız olduğunu gösterir.
Not
ConnectivityTest Kayıt defteri anahtarı artık desteklenmiyor.
WSL kapsayıcılarında (alt sistemde çalışan dağıtımlar) kullanılacak bir ara sunucu ayarlamak için bkz. WSL'de gelişmiş ayarlar yapılandırması.
İşlevselliği ve SOC analist deneyimini doğrulama
Eklenti yüklendikten sonra alt sistem ve çalışan tüm kapsayıcıları Microsoft Defender portalına eklenir.
Microsoft Defender portalında oturum açın ve Cihazlar görünümünü açın.
WSL2 etiketini kullanarak filtreleyin.
Ortamınızdaki, WSL için Defender for Endpoint eklentisi etkin olan tüm WSL örneklerini görebilirsiniz. Bu örnekler, belirli bir ana bilgisayarda WSL içinde çalışan tüm dağıtımları temsil eder. Bir cihazın ana bilgisayar adı, Windows konağıyla eşleşir. Ancak, bir Linux cihaz olarak temsil edilir.
Cihaz sayfasını açın. Genel Bakış bölmesinde, barındırma bağlantısı cihazın Windows bir konakta çalıştığını gösterir. Daha fazla inceleme ve/veya yanıt için Windows ana bilgisayarına geçiş yapmak üzere bu bağlantıyı seçebilirsiniz.
Zaman çizelgesi, Linux'da Uç Nokta için Defender'a benzer şekilde, alt sistemin içindeki olaylarla (dosya, işlem, ağ) doldurulur. Zaman çizelgesi görünümünde etkinliği ve algılamaları gözlemleyebilirsiniz. Uygun olduğunda uyarılar ve olaylar da oluşturulur.
WSL makineniz için özel etiket ayarlama
Eklenti, WSL makinesini WSL2 etiketiyle sisteme dahil eder. Sizin veya kuruluşunuzun özel bir etikete ihtiyacı varsa, bir etiket yapılandırmak için şu adımları izleyin:
Kayıt Defteri Düzenleyicisi'ni yönetici olarak açın.
Aşağıdaki ayrıntıları içeren bir kayıt defteri anahtarı oluşturun:
- Ad:
GROUP - Tür:
REG_SZveya kayıt defteri dizesi - Değer:
Custom tag - Yol:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Gelişmiş Tehdit Koruması\DeviceTagging
- Ad:
Kayıt defteri ayarlandıktan sonra aşağıdaki adımları kullanarak wsl'yi yeniden başlatın:
Komut İstemi'ni açın ve komutunu
wsl --shutdownçalıştırın.wslkomutunu çalıştırın.
Portalın değişiklikleri yansıtması için 5-10 dakika bekleyin.
Not
Kayıt defteri girdisinde yapılandırılan özel etiket değerine GROUP soneki eklenir.
Örneğin, kayıt defteri değeri ise GROUPMicrosoft, özel etiket portalda olduğu gibi Microsoft_WSL2 görünür.
Eklentiyi test edin
Yüklemeden sonra eklentiyi test etmek için şu adımları izleyin:
Terminal veya Komut İstemi'ni açın. (Windows'ta Başlat'a> gidinKomut İstemi. İsterseniz başlangıç düğmesine sağ tıklayıp Terminal'i de seçebilirsiniz.)
wslkomutunu çalıştırın.MDE Linux EDR DIY test paketinden betik dosyasını indirin ve ayıklayın.
Linux komut isteminde
./mde_linux_edr_diy.shkomutunu çalıştırın. WSL2 örneğinde algılama için birkaç dakika sonra portalda bir uyarı görünmelidir.Not
Olayların Microsoft Defender portalında görünmesi yaklaşık beş dakika sürer.
Makineye ortamınızda test gerçekleştirmek için normal bir Linux konağı gibi davranın. Özellikle, yeni eklentiyi kullanarak kötü amaçlı olabilecek davranışları ortaya çıkarabilme özelliği hakkında geri bildiriminizi almak istiyoruz.
WSL cihazlarını araştırmak için gelişmiş avcılığı kullanın
Gelişmiş Avcılık şemasında, DeviceInfo tablosunda, WSL örneğini Windows ana cihazıyla eşlemek için kullanabileceğiniz HostDeviceId adlı yeni bir öznitelik vardır. Aşağıda birkaç örnek avcılık sorgusu verilmişti:
Geçerli kuruluş/kiracı için tüm WSL cihaz kimliklerini alma
Kiracınızdaki tüm WSL cihaz kimliklerini listelemek için aşağıdaki sorguyu kullanın:
//Get all WSL device ids for the current organization/tenant
let wsl_endpoints = DeviceInfo
| where OSPlatform == "Linux" and isnotempty(HostDeviceId)
| distinct DeviceId;
wsl_endpoints
WSL cihaz kimliklerini ve bunlara karşılık gelen konak cihaz kimliklerini alın
Her WSL cihaz kimliğini ilgili Windows ana bilgisayar cihaz kimliğiyle eşlemek için aşağıdaki sorguyu kullanın:
//Get WSL device ids and their corresponding host device ids
DeviceInfo
| where OSPlatform == "Linux" and isnotempty(HostDeviceId)
| distinct WSLDeviceId=DeviceId, HostDeviceId
Curl veya wget'in çalıştırıldığı WSL cihaz kimliklerinin listesini alma
curl veya wget çalıştırılan WSL cihazlarını bulmak için aşağıdaki sorguyu kullanın:
//Get a list of WSL device ids where curl or wget was run
let wsl_endpoints = DeviceInfo
| where OSPlatform == "Linux" and isnotempty(HostDeviceId)
| distinct DeviceId;
DeviceProcessEvents
| where FileName == "curl" or FileName == "wget"
| where DeviceId in (wsl_endpoints)
| sort by Timestamp desc
Sorun giderme
Endpoint WSL eklentisi için Defender ile ilgili yaygın sorunları tanılamak ve çözmek için aşağıdaki sorun giderme adımlarını kullanın.
Yükleme hatası
WSL’yi başlatırken örneğin A fatal error was returned by plugin 'DefenderforEndpointPlug-in' Error code: Wsl/Service/CreateInstance/CreateVm/Plugin/ERROR_FILE_NOT_FOUND gibi bir hata görürseniz, bu WSL için Defender for Endpoint eklentisinin kurulumunda bir sorun olduğu anlamına gelir. Onarmak için şu adımları izleyin:
Denetim Masası'nda Programlar>Programlar ve Özellikler bölümüne gidin.
WSL için Uç Nokta için Microsoft Defender eklentisini arayın ve seçin. Ardından Onar'ı seçin. Bu eylem, beklenen dizinlere doğru dosyaları yerleştirerek sorunu çözmelidir.
Komut healthcheck.exe , "WSL dağıtımını 'bash' komutuyla başlat ve beş dakika içinde yeniden dene" çıkışını gösterir.
Bu iletiyi görürseniz bir WSL dağıtımı başlatın ve sistem durumu denetimini yeniden çalıştırmadan önce bekleyin:
Bir terminal örneği açın ve komutunu
wslçalıştırın.Sistem durumu denetimini yeniden çalıştırmadan önce en az beş dakika bekleyin.
healthcheck.exe komutu şu çıktıyı gösterebilir: "Telemetri bekleniyor." Lütfen beş dakika içinde yeniden deneyin."
Telemetri başlatılırken aşağıdaki iletiyi görebilirsiniz:
"Telemetri Bekleniyor" iletisi oluşuyorsa beş dakika bekleyin ve komutunu yeniden çalıştırın healthcheck.exe.
Microsoft Defender portalında hiçbir cihaz görmüyor veya zaman çizelgesinde hiçbir olay görmüyorsunuz
Aşağıdaki öğeleri denetleyin:
Makine nesnesi görmüyorsanız, ekleme işleminin tamamlanması için yeterli sürenin geçtiğinden emin olun (genellikle 10 dakikaya kadar).
Doğru filtreleri kullandığınızdan ve tüm cihaz nesnelerini görüntülemek için uygun izinlere sahip olduğunuzdan emin olun. (Örneğin, hesabınız/grubunuz belirli bir grupla sınırlı mı?)
Eklentinin genel durumuna ilişkin genel bir bakış sağlamak için sağlık denetimi aracını kullanın. Terminal'i açın ve
healthcheck.exekonumundan%ProgramFiles%\Uç Nokta için Microsoft Defender plug-in for WSL\toolsaracını çalıştırın.WSL'de bağlantı testini etkinleştirin ve Uç Nokta için Defender bağlantısını denetleyin. Bağlantı testi başarısız olursa destek ekibimize sistem durumu denetimi aracının çıkışını sağlayın.
Sistem durumu denetiminde bağlantı testi raporları "geçersiz"
Bağlantı testi bildirirse invalid, sorunu tanılamak için aşağıdaki denetimleri kullanın:
Makinenizde ara sunucu kurulumu varsa komutunu
healthCheck --extendedProxyçalıştırın. Bu, makinenizde hangi ara sunucuların ayarlandığı ve bu yapılandırmaların WSL defender için geçersiz olup olmadığı hakkında bilgi sağlar.
healthCheck --extendedProxykomutunu çalıştırmak bağlantı testi başarısızlığını gidermezse,.wslconfigiçinde bulunan%UserProfile%dosyasına aşağıdaki yapılandırma ayarlarını ekleyin ve WSL'yi yeniden başlatın. Ayarlarla ilgili ayrıntılar WSL Ayarları'nda bulunabilir.Windows 11'de
DNS tünelini ve yansıtılmış ağı etkinleştirmek için dosyanıza
.wslconfigaşağıdaki ayarları ekleyin:# Settings apply across all Linux distros running on WSL 2 [wsl2] dnsTunneling=true networkingMode=mirroredWindows 10'da
DNS proxy'sini devre dışı bırakmak için dosyanıza
.wslconfigaşağıdaki ayarı ekleyin:# Settings apply across all Linux distros running on WSL 2 [wsl2] dnsProxy=false
Bağlantı sorunları devam ediyor
Aşağıdaki adımları izleyerek ağ günlüklerini toplayın:
Yükseltilmiş (yönetici) bir PowerShell istemi açın.
İndirme ve çalıştırma:
.\collect-networking-logs.ps1Invoke-WebRequest -UseBasicParsing "https://raw.githubusercontent.com/microsoft/WSL/master/diagnostics/collect-networking-logs.ps1" -OutFile collect-networking-logs.ps1 Set-ExecutionPolicy Bypass -Scope Process -Force .\collect-networking-logs.ps1Yeni bir komut istemi açın ve şu komutu çalıştırın:
wsl.Yükseltilmiş (yönetici) komut istemini açın ve şu komutu çalıştırın:
wsl --debug-shell.Hata ayıklama kabuğunda şunu çalıştırın:
mdatp connectivity test.Bağlantı testinin tamamlanmasına izin verin.
2. adımda çalıştırılan .ps1 dosyasını durdurun.
healthcheck.exe --supportBundlekonumundan%ProgramFiles%\Uç Nokta için Microsoft Defender plug-in for WSL\toolsçalıştırılarak toplanan destek paketiyle birlikte oluşturulan .zip dosyasını paylaşın.
Destek paketi toplama
Destek için tanılama bilgilerini toplamak için aşağıdaki adımları kullanarak bir destek paketi oluşturun:
Başka zorluklarla veya sorunlarla karşılaşırsanız Terminal'i açın. İlk olarak Endpoint WSL eklenti araçları için Defender dizinine gidin ve ardından aracı çalıştırarak
healthcheck.exebir destek paketi oluşturun:cd "%ProgramFiles%\Microsoft Defender for Endpoint plug-in for WSL\tools"Ardından, aşağıdaki komutu çalıştırarak sorun giderme için tanılama bilgilerini toplayan bir destek paketi oluşturun:
.\healthcheck.exe --supportBundleDestek paketi, önceki komut tarafından sağlanan yolda bulunabilir.
WSL1 ile WSL2 karşılaştırması
WSL için Microsoft Defender Uç Nokta eklentisi, WSL 2 üzerinde çalışan Linux dağıtımlarını destekler. Bu Linux dağıtımları WSL 1 ile ilişkiliyse sorunlarla karşılaşabilirsiniz. Bu nedenle, WSL 1'i devre dışı bırakması tavsiye edilir. Intune ilkesiyle bunu yapmak için aşağıdaki adımları uygulayın:
Cihazlar>Yapılandırma Profilleri>Oluştur>Yeni İlke bölümüne gidin.
Windows 10 ve üzeri>Ayarlar kataloğu'nu seçin.
Yeni profil için bir ad oluşturun ve kullanılabilir ayarların tam listesini görmek ve eklemek için Linux için Windows Alt Sistemi arayın.
Yalnızca WSL 2 dağıtımlarının kullanılabildiğinden emin olmak için WSL1'e İzin Ver ayarını Devre Dışı olarak ayarlayın.
Alternatif olarak, WSL 1 kullanmaya devam etmek veya Intune İlkesi'ni kullanmamak istiyorsanız, PowerShell'de aşağıdaki komutu çalıştırarak belirli bir yüklü dağıtımı WSL 1'den WSL 2'ye seçmeli olarak yükseltebilirsiniz:
wsl --set-version <YourDistroName> 2Gelecekteki tüm dağıtımların varsayılan olarak WSL 2 ile oluşturulmasını sağlamak için PowerShell'de aşağıdaki komutu çalıştırarak WSL 2'yi varsayılan sürüm olarak ayarlayın:
wsl --set-default-version 2
WSL eklentisi için yayın halkasını geçersiz kılma
Kayıt defterinde bir ayar yapılandırarak eklentinin varsayılan sürüm halkasını geçersiz kılabilirsiniz.
Eklenti varsayılan olarak Windows EDR halkasını kullanır. Önceki bir kademeye geçmek istiyorsanız kayıt defteri altında aşağıdakilerden birine ayarlayın
OverrideReleaseRingve WSL'yi yeniden başlatın:-
Ad:
OverrideReleaseRing -
Tür:
REG_SZ -
Değer:
Dogfood or External or InsiderFast or Production -
Yol:
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Uç Nokta için Microsoft Defender plug-in for WSL
-
Ad: