Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Linux Uç Nokta için Microsoft Defender ile ilgili sorunlarınız varsa ve desteğe ihtiyacınız varsa, İstemci Çözümleyicisi aracından çıkış sağlamanız istenebilir. Yöneticilerin ve destek ekiplerinin Uç Nokta için Microsoft Defender sorunlarını gidermelerine yardımcı olan bir tanılama aracıdır. Yükleme, yapılandırma, hizmet durumu, günlükler, bağlantı durumu vb. hakkında ayrıntılı bilgi toplar. Bu araç öncelikle sistem durumunu denetlemek, yapılandırmaları doğrulamak ve olası sorunların giderilmesine yardımcı olmak için kullanılır.
Bu makalede, aracın cihazınızda veya canlı yanıtla nasıl kullanılacağı açıklanmaktadır. Python tabanlı bir çözüm veya Python gerektirmeyen bir ikili sürüm kullanabilirsiniz.
İpucu
İstemci çözümleyicisine genel bakış için bu videoyu izleyin: Uç Nokta için Defender istemci çözümleyicisine genel bakış
İstemci çözümleyicisinin ikili sürümünü çalıştırma
İstemci çözümleyicisinin ikili sürümü iki şekilde kullanılabilir hale getirilir:
- Linux için Microsoft Defender ile birlikte gönderilir
- Tek başına araç olarak gönderilir
Linux için Microsoft Defender ile birlikte gönderilen İstemci Çözümleyicisi ikili dosyasını çalıştırın:
Not
Uç Nokta için Microsoft Defender sürümünden 101.25082.0000başlayarak İstemci Çözümleyicisi bir aracıyla birlikte gönderilir. Aşağıdaki konumda bulunabilir: /opt/microsoft/mdatp/tools/client_analyzer/binary
Bu araç çalıştırıldığında, /tmp dizininde .zip dosyası olarak bir tanılama paketi oluşturur.
İstemci Çözümleyicisi'ni çalıştırmak için şu adımları izleyin:
/opt/microsoft/mdatp/tools/client_analyzer/binarydizinine gidin:cd /opt/microsoft/mdatp/tools/client_analyzer/binaryTanılama paketi oluşturmak için aracı kök ayrıcalıklarla çalıştırın:
sudo ./MDESupportTool -d
İstemci Çözümleyicisi bağımsız ikili aracını indirin ve çalıştırın
Tek başına ClientAnalyzer ikili dosyasını kullanmak için aşağıdaki adımları tamamlayın.
XMDE İstemci Çözümleyicisi İkili aracını araştırmanız gereken Linux makinesine indirin. Terminal kullanıyorsanız, aşağıdaki komutu girerek aracı indirin:
wget --quiet -O XMDEClientAnalyzerBinary.zip "https://go.microsoft.com/fwlink/?linkid=2336125"İndirmeyi doğrulayın:
echo '0C8F010D09557478E0CF626D439D5F7EAB1F6C7EEFF69FF1E98A7289520983E1 XMDEClientAnalyzerBinary.zip' | sha256sum -cMakinede
XMDEClientAnalyzerBinary.zipiçeriğini çıkarın.unzip -q XMDEClientAnalyzerBinary.zip -d XMDEClientAnalyzerBinaryDizini değiştirin:
cd XMDEClientAnalyzerBinaryİki yeni zip dosyası oluşturulur:
- SupportToolLinuxamd64Binary.zip: x86 Linux cihazları için
- SupportToolLinuxarm64Binary.zip: ARM Linux cihazları için
Linux işletim sistemi mimarinize göre belirli zip'in sıkıştırmasını açın. Örneğin, burada
SupportToolLinuxamd64Binary.zipdosyasını kullanırız.unzip -q SupportToolLinuxamd64Binary.zipTanılama paketi oluşturmak için aracı kök ayrıcalıklarla çalıştırın:
sudo ./MDESupportTool -d
Python tabanlı istemci çözümleyicisini çalıştırma
İstemci çözümleyicisinin Python sürümü iki şekilde kullanılabilir hale getirilir:
- Linux için Microsoft Defender ile birlikte gönderilir
- Tek başına araç olarak gönderilir
Not
- Çözümleyici, sonuç çıkışını oluşturmak için kökteyken işletim sistemine yüklenen birkaç ek PIP paketine (
decorator,shdistro, ,lxmlvepsutil) bağlıdır. Yüklü değilse çözümleyici bunu Python paketleri için resmi depodan getirmeye çalışır. - Buna ek olarak, araç şu anda cihazınızda Python sürüm 3 veya üzerinin yüklü olmasını gerektirir.
- MDE Linux sürüm 1.7.0 için İstemci Çözümleyicisi ile başlayarak Python tabanlı istemci çözümleyicisini bir Python sanal ortamında (venv) çalıştırma desteği sağlanır. Sanal ortam kullanmak isteğe bağlıdır ve gerekli değildir.
- Cihazınız bir vekil sunucunun arkasındaysa, vekil sunucuyu bir ortam değişkeni olarak
mde_support_tool.shkomut dosyasına iletebilirsiniz. Örneğin:https_proxy=https://myproxy.contoso.com:8080 ./mde_support_tool.sh".
Uyarı
Python tabanlı istemci çözümleyicisini çalıştırmak için PIP paketlerinin yüklenmesi gerekir ve bu da ortamınızda bazı sorunlara neden olabilir. Sorunların oluşmasını önlemek için paketleri bir kullanıcı PIP ortamına yüklemenizi öneririz.
Linux için Microsoft Defender ile birlikte gönderilen İstemci Çözümleyicisi python sürümünü çalıştırma
Not
Defender for Endpoint 101.25082.0000 sürümünden itibaren, İstemci Çözümleyicisi bir aracıyla birlikte sunulur. Aşağıdaki konumda bulunabilir: /opt/microsoft/mdatp/tools/client_analyzer/python
Bu istemci çözümleyicisini çalıştırmak için şu adımları izleyin:
/opt/microsoft/mdatp/tools/client_analyzer/pythondizinine gidin:cd /opt/microsoft/mdatp/tools/client_analyzer/pythonGerekli bağımlılıkları yüklemek için root ayrıcalıklarıyla çalıştırın.
sudo ./mde_support_tool.shTanılama paketini toplamak ve sonuç arşiv dosyasını oluşturmak için kök ayrıcalıklarla yeniden çalıştırın.
sudo ./mde_support_tool.sh -d
İstemci Çözümleyicisi tek başına python sürümünü indirme ve çalıştırma
Araştırmanız gereken Linux makinesine XMDE İstemci Çözümleyicisi aracını indirin. Terminal kullanıyorsanız, aşağıdaki komutu girerek aracı indirin:
wget --quiet -O XMDEClientAnalyzerPython.zip "https://go.microsoft.com/fwlink/?linkid=2336046"İndirmeyi doğrulayın:
echo '62F92CD9D191063663FBAC7B29E1C967C8F9A30B9B769DA5E968FC4276C1F030 XMDEClientAnalyzerPython.zip' | sha256sum -cMakinede
XMDEClientAnalyzer.zipiçeriğini çıkarın:unzip -q XMDEClientAnalyzerPython.zip -d XMDEClientAnalyzerPythonDizini değiştirin:
cd XMDEClientAnalyzerPythonAraca çalıştırma izni verin:
chmod a+x mde_support_tool.shGerekli bağımlılıkları yüklemek için kök olmayan kullanıcı olarak çalıştırın:
./mde_support_tool.shTanılama paketini toplamak ve sonuç arşiv dosyasını oluşturmak için kök ayrıcalıklarla yeniden çalıştırın:
sudo ./mde_support_tool.sh -d
İpucu
Ortama alma sorunları hakkında daha fazla bilgi edinmek için bu videoyu izleyin: Microsoft Defender for Endpoint istemci çözümleyicisi ortam alma sorunları
Komut satırı seçenekleri
İstemci çözümleyicisi aşağıdaki komut satırı seçeneklerini sağlar:
usage: MDESupportTool [-h] [--output OUTPUT] [--outdir OUTDIR] [--no-zip]
[--force] [--diagnostic] [--skip-mdatp]
[--bypass-disclaimer] [--interactive] [--delay DELAY]
[--mdatp-log {trace,info,warning,error,debug,verbose}]
[--max-log-size MAX_LOG_SIZE]
{certinfocollection,performance,installation,exclude,ratelimit,skipfaultyrules,trace,observespikes,connectivitytest}
...
MDE Diagnostics Tool
positional arguments:
{certinfocollection,performance,installation,exclude,ratelimit,skipfaultyrules,trace,observespikes,connectivitytest}
certinfocollection Collect cert information: Subject name and Hashes
performance Collect extensive machine performance tracing for
analysis of a performance scenario that can be
reproduced on demand
installation Collect different installation/onboarding reports
exclude Exclude specific processes from audit-d monitoring.
ratelimit Set the rate limit for auditd events. Rate limit will
update the limits for auditd events for all the
applications using auditd, which could impact
applications other than MDE.
skipfaultyrules Continue loading rules in spite of an error. This
summarizes the results of loading the rules. The exit
code will not be success if any rule fails to load.
trace Use OS tracing facilities to record Defender
performance traces.
observespikes Collect the process logs in case of spike or mdatp
crash
connectivitytest Perform connectivity test for MDE
optional arguments:
-h, --help show this help message and exit
--output OUTPUT, -o OUTPUT
Output path to export report
--outdir OUTDIR Directory where diagnostics file will be generated.
--no-zip, -nz If set a directory will be created instead of an
archive file.
--force, -f Will overwrite if output directory exists.
--diagnostic, -d Collect extensive machine diagnostic information.
--skip-mdatp Skip any mdatp command. Use this when the mdatp
command is unresponsive.
--bypass-disclaimer Do not display disclaimer banner.
--interactive, -i Interactive diagnostic,
--delay DELAY, -dd DELAY
Delay diagnostic by how many minutes (0~2880), use
this to wait for more debug logs before it collects.
--mdatp-log {trace,info,warning,error,debug,verbose}
Set MDATP log level. If you use interactive or delay
mode, the log level will set to debug automatically,
and reset after 48h.
--max-log-size MAX_LOG_SIZE
Maximum log file size in MB before rotating(Will
restart mdatp).
Tanılama modu
Tanılama modu bellek, disk ve MDATP günlükleri gibi kapsamlı makine bilgileri kümesini toplamak için kullanılır. Bu dosya kümesi, Uç Nokta için Defender ile ilgili herhangi bir sorunun hatalarını ayıklamak için gereken birincil bilgi kümesini sağlar.
Desteklenen seçenekler şunlardır:
optional arguments:
-h, --help show this help message and exit
--output OUTPUT, -o OUTPUT
Output path to export report
--outdir OUTDIR Directory where diagnostics file will be generated.
--no-zip, -nz If set a directory will be created instead of an
archive file.
--force, -f Will overwrite if output directory exists.
--diagnostic, -d Collect extensive machine diagnostic information.
--skip-mdatp Skip any mdatp command. Use this when the mdatp
command is unresponsive.
--bypass-disclaimer Do not display disclaimer banner.
--interactive, -i Interactive diagnostic,
--delay DELAY, -dd DELAY
Delay diagnostic by how many minutes (0~2880), use
this to wait for more debug logs before it collects.
--mdatp-log {trace,info,warning,error,debug,verbose}
Set MDATP log level. If you use interactive or delay
mode, the log level will set to debug automatically,
and reset after 48h.
--max-log-size MAX_LOG_SIZE
Maximum log file size in MB before rotating(Will
restart mdatp).
Kullanım örneği: sudo ./MDESupportTool -d
Not
Günlükleme düzeyi otomatik sıfırlama özelliği yalnızca 101.24052.0002 veya üzeri aracı sürümlerinde kullanılabilir.
Bu mod kullanılırken oluşturulan dosyalar aşağıdaki tabloda özetlenir:
| Dosya | Açıklamalar |
|---|---|
mde_diagnostic.zip |
Uç Nokta için Defender günlükleri ve yapılandırmaları |
health.txt |
Uç Nokta için Defender'ın sistem durumu (Yalnızca Uç Nokta için Defender yüklendiğinde sunulur) |
health_details_features.txt |
Defender for Endpoint’in diğer özelliklerinin sistem durumu (Yalnızca Uç Nokta için Defender yüklendiğinde sunulur) |
permissions.txt |
Uç Nokta için Defender'ın sahip olduğu/kullandığı klasörlerle ilgili izin sorunları (Yalnızca Uç Nokta için Defender yüklendiğinde sunulur) |
crashes |
Uç Nokta için Defender tarafından oluşturulan çökme dökümleri |
process_information.txt |
Araç çalıştırıldığında makinede çalışan işlem |
proc_directory_info.txt |
Defender for Endpoint işlemlerinin sanal belleğinin eşlenmesi (Yalnızca Uç Nokta için Defender yüklendiğinde sunulur) |
auditd_info.txt |
Denetlenen sistem durumu, kurallar, günlükler |
auditd_log_analysis.txt |
auditd tarafından işlenen olayların özeti |
auditd_logs.zip |
Auditd günlük dosyaları |
ebpf_kernel_config.txt |
Şu anda yüklü Linux Çekirdek yapılandırması |
ebpf_enabled_func.txt |
İzleme için şu anda etkin olan tüm çekirdek işlevlerinin listesi |
ebpf_syscalls.zip |
Sistem çağrısı izleme hakkında bilgi |
ebpf_raw_syscalls.zip |
Ham sistem çağrıları ile ilgili olayları izleme |
ebpf_maps_info.txt |
eBPF haritalarının kimlik ve boyut bilgileri |
syslog.zip |
/var/log/syslog altındaki dosyalar |
messages.zip |
/var/log/messages altındaki dosyalar |
conflicting_processes_information.txt |
Uç Nokta Çakışan İşlemler için Defender |
exclusions.txt |
Antivirüs dışlama listesi |
definitions.txt |
Virüsten koruma tanımı bilgileri |
mde_directories.txt |
Uç Nokta için Defender dizinlerindeki dosyaların listesi |
disk_usage.txt |
Disk kullanımı ayrıntıları |
mde_user.txt |
Defender for Endpoint Kullanıcı Bilgileri |
mde_definitions_mount.txt |
Uç Nokta için Defender Tanımları Bağlama Noktası |
service_status.txt |
Defender for Endpoint Hizmet Durumu |
service_file.txt |
Uç Nokta Hizmet Dosyası için Defender |
hardware_info.txt |
Donanım Bilgileri |
mount.txt |
Bağlama noktası bilgileri |
uname.txt |
Çekirdek bilgileri |
memory.txt |
Sistem belleği bilgileri |
meminfo.txt |
Sistemin bellek kullanımı hakkında ayrıntılı bilgi |
cpuinfo.txt |
CPU Bilgileri |
lsns_info.txt |
Linux ad alanı bilgisi |
lsof.txt |
Defender for Endpoint Açık Dosya Tanımlayıcıları Bilgileri (bu tablodan sonraki nota bakın) |
sestatus.txt |
Uç Nokta için Defender Açık Dosya Tanımlayıcıları Bilgileri |
lsmod.txt |
Linux çekirdeğindeki modüllerin durumu |
dmesg.txt |
Çekirdek halka tamponundan mesajlar |
kernel_lockdown.txt |
çekirdek kilitleme bilgisi |
rtp_statistics.txt |
Uç Nokta için Defender Gerçek Zamanlı Koruma (RTP) İstatistikleri (Yalnızca Uç Nokta için Defender yüklendiğinde sunulur) |
libc_info.txt |
libc kitaplığı bilgileri |
uptime_info.txt |
Son yeniden başlatmadan bu yana geçen süre |
last_info.txt |
Son oturum açan kullanıcıların listesi |
locale_info.txt |
Geçerli yerel ayarı göster |
tmp_files_owned_by_mdatp.txt |
Gruba ait /tmp dosyaları: mdatp (Yalnızca Uç Nokta için Defender yüklendiğinde sunulur) |
mdatp_config.txt |
Uç Nokta için Tüm Defender yapılandırmaları (Yalnızca Uç Nokta için Defender yüklendiğinde sunulur) |
mpenginedb.dbmpenginedb.db-walmpenginedb.db-shm |
Virüsten koruma tanımları dosyası (Yalnızca Uç Nokta için Defender yüklendiğinde sunulur) |
iptables_rules.txt |
Linux iptables kuralları |
network_info.txt |
Ağ bilgileri |
sysctl_info.txt |
çekirdek ayarları bilgileri |
hostname_diagnostics.txt |
Ana bilgisayar adı tanılama bilgileri |
mde_event_statistics.txt |
Defender for Endpoint Olay istatistikleri (Yalnızca Uç Nokta için Defender yüklendiğinde sunulur) |
mde_ebpf_statistics.txt |
Defender for Endpoint eBPF istatistikleri (Yalnızca Uç Nokta için Defender yüklendiğinde sunulur) |
kernel_logs.zip |
Çekirdek günlükleri |
mdc_log.zip |
Bulut günlükleri için Microsoft Defender |
netext_config.txt |
|
threat_list.txt |
Uç Nokta için Defender tarafından algılanan tehditlerin listesi (Yalnızca Uç Nokta için Defender yüklendiğinde sunulur) |
top_output.txt |
Araç çalıştırıldığında makinede çalışan işlem |
top_summary.txt |
Çalışan işlemin bellek ve CPU kullanım analizi |
İstemci Çözümleyicisi için isteğe bağlı argümanlar
İstemci Çözümleyicisi, ek veri toplama için aşağıdaki isteğe bağlı bağımsız değişkenleri sağlar:
Performans bilgilerini toplama
İsteğe bağlı olarak yeniden oluşturulabilen bir performans senaryosunun analizi için Uç Nokta için Defender işlemlerinin kapsamlı makine performansı izlemesini toplayın.
-h, --help show this help message and exit
--frequency FREQUENCY
profile at this frequency
--length LENGTH length of time to collect (in seconds)
Kullanım örneği: sudo ./MDESupportTool performance --frequency 500
Bu mod aşağıdaki dosyayı oluşturur:
| Dosya | Açıklamalar |
|---|---|
perf_benchmark.tar.gz |
Uç Nokta için Defender performans verilerini işler |
Not
Tanılama moduna karşılık gelen dosyalar da oluşturulur.
Tar arşivi, <pid of a MDE process>.data biçimindeki dosyaları içerir.
Veri dosyası şu komutu kullanarak okunabilir:
perf report -i <pid>.data
Bağlantı testlerini çalıştırma
Bu mod, Uç Nokta için Defender'ın ihtiyaç duyduğu bulut kaynaklarına ulaşılıp ulaşılmadığını test eder.
-h, --help show this help message and exit
-o ONBOARDING_SCRIPT, --onboarding-script ONBOARDING_SCRIPT
Path to onboarding script
-g GEO, --geo GEO Geo string to test <US|UK|EU|AU|CH|IN>
Kullanım örneği:
sudo ./MDESupportTool connectivitytest -o ~/MicrosoftDefenderATPOnboardingLinuxServer.py`
Ekrana yazdırılan çıkış, URL'lerin erişilebilir olup olmadığını gösterir.
Farklı yükleme/ekleme raporları toplama
Bu mod, dağıtım ve sistem gereksinimleri gibi yüklemeyle ilgili bilgileri toplar.
-h, --help show this help message and exit
-d, --distro Check for distro support
-m, --min-requirement Check for the system info against offical minimum requirements
-e, --external-dep Check for externel package dependency
-c, --connectivity Check for connectivity for services used by MDE
-a, --all Run all checks
-o ONBOARDING_SCRIPT, --onboarding-script ONBOARDING_SCRIPT
Path to onboarding script
-g GEO, --geo GEO Geo string to test <US|UK|EU|AU|CH|IN>
Kullanım örneği:
sudo ./MDESupportTool installation --all
Tek bir rapor installation_report.json oluşturulur. Dosyadaki anahtarlar aşağıdaki gibidir:
| Tuş | Açıklamalar |
|---|---|
| agent_version | Uç Nokta için Defender sürümü yüklü. |
| Başlangıç durumu | Kurulum ve yüzük bilgileri |
| support_status | MDE geçerli sistem yapılandırmalarıyla desteklenir. |
| Dağıtım | Aracının yüklü olduğu dağıtımın desteklenip desteklenmediği. |
| bağlantı testi | Bağlantı testlerinin durumu. |
| minimum_gereksinim | CPU ve Bellek için en düşük gereksinimler karşılanıyor. |
| external_depedency | Dış bağımlılıklar karşılanıyor veya karşılanmıyor. |
| mde_health | MDE Aracısı'nın sağlık durumu |
| folder_perm | Gerekli klasör izinleri karşılanıyor veya karşılanmadı. |
Dışlama modu
Bu mod, audit-d izlemesi için dışlamalar ekler.
-h, --help show this help message and exit
-e <executable>, --exe <executable>
exclude by executable name, i.e: bash
-p <process id>, --pid <process id>
exclude by process id, i.e: 911
-d <directory>, --dir <directory>
exclude by target path, i.e: /var/foo/bar
-x <executable> <directory>, --exe_dir <executable> <directory>
exclude by executable path and target path, i.e: /bin/bash /var/foo/bar
-q <q_size>, --queue <q_size>
set dispatcher q_depth size
-r, --remove remove exclusion file
-s, --stat get statistics about common executables
-l, --list list auditd rules
-o, --override Override the existing auditd exclusion rules file for mdatp
-c <syscall number>, --syscall <syscall number>
exclude all process of the given syscall
Kullanım örneği:
sudo ./MDESupportTool exclude -d /var/foo/bar`
AuditD hız sınırlayıcı
Bu seçenek, AuditD için sistem genelinde hız sınırını ayarlar ve tüm denetim olaylarında düşüşe neden olur. Sınırlayıcı etkinleştirildiğinde, denetlenen olaylar 2500 olay/sn ile sınırlıdır. Bu seçenek, AuditD tarafında yüksek CPU kullanımı gördüğümüz durumlarda kullanılabilir.
-h, --help show this help message and exit
-e <true/false>, --enable <true/false> enable/disable the rate limit with default values
Kullanım örneği:
sudo ./mde_support_tool.sh ratelimit -e true
Not
Bu işlev, denetlenen alt sistemin bir bütün olarak rapor verdiği olay sayısını sınırladıkça dikkatli bir şekilde kullanılmalıdır. Bu, diğer abonelerin olay sayısını da azaltabilir.
AuditD hatalı kuralları atlar
Bu seçenek, denetim kuralları dosyasına eklenen hatalı kuralları yüklerken atlamanızı sağlar. Denetlenen alt sistemin hatalı bir kural olsa bile kuralları yüklemeye devam etmesini sağlar.
-h, --help show this help message and exit
-e <true/false>, --enable <true/false> enable/disable the option to skip the faulty rules. In case no argumanet is passed, the option will be true by default.
Kullanım örneği:
sudo ./mde_support_tool.sh skipfaultyrules -e true
Not
Bu işlev hatalı kuralları atlar. Hatalı kuralların daha fazla tanımlanması ve düzeltilmesi gerekir.
Destek günlüklerini toplamak için Uç Nokta için Defender'da canlı yanıt kullanma
XMDE İstemci Çözümleyicisi bir Canlı Yanıt oturumu sırasında, Linux'da Uç Nokta için Microsoft Defender zaten dahil olan sürümü kullanarak ya da İstemci Çözümleyicisi'ni ikili veya Python paketi olarak indirip cihazda ayıklayarak çalıştırılabilir.
- Yükleme için
unzippaketi gereklidir. - Çalıştırma için
aclpaketi gereklidir.
Önemli
Windows, bir dosyada bir satırın sonunu ve yeni bir satırın başlangıcını göstermek için satır başı ve satır beslemesi adlı görünmez karakterleri kullanır. Linux sistemleri yalnızca dosya satırlarının sonundaki Satır Akışı görünmez karakterini kullanır. Aşağıdaki betikleri kullandığınızda, bu işlem Windows'ta gerçekleştirilirse, bu fark betiklerin çalıştırılması sırasında hatalara ve başarısızlıklara yol açabilir. Bunun olası bir çözümü, betiği Unix ve Linux biçim standardıyla uyumlu olacak şekilde yeniden biçimlendirmek için Linux için Windows Alt Sistemi (WSL) ve dos2unix paketi kullanmaktır.
Uç Nokta için Microsoft Defender kurulumundan İstemci Çözümleyicisi'ni çalıştırma
Uç Nokta için Microsoft Defender cihazda zaten yüklüyse, ek paketleri indirmeden veya yüklemeden istemci çözümleyicisini doğrudan aracı yüklemesinden çalıştırabilirsiniz.
Bir
MDESupportToolBinary.shdosya oluşturun ve aşağıdaki içeriği dosyaya yapıştırın.#! /usr/bin/bash echo "cd /opt/microsoft/mdatp/tools/client_analyzer/binary" cd /opt/microsoft/mdatp/tools/client_analyzer/binary echo "Running MDESupportTool" ./MDESupportTool $@ Execute: run MDESupportToolBinary.sh -parameters "--bypass-disclaimer -d" MDESupportToolPython.sh #! /usr/bin/bash echo "cd /opt/microsoft/mdatp/tools/client_analyzer/python" cd /opt/microsoft/mdatp/tools/client_analyzer/python echo "Running MDESupportTool" ./mde_support_tool.sh $@ Execute: run MDESupportToolPython.sh -parameters "--bypass-disclaimer -d"
XMDE İstemci Çözümleyicisi'ni yükleme
XMDE İstemci Çözümleyicisi'ni indirip ayıklayın. İkili veya Python sürümünü aşağıdaki gibi kullanabilirsiniz:
Canlı yanıtta kullanılabilen sınırlı komutlar nedeniyle, ayrıntılı adımların bir bash betiğinde yürütülmesi gerekir. Bu komutların yükleme ve yürütme bölümünü bölerek, yükleme betiğini bir kez çalıştırmak ve yürütme betiğini birden çok kez çalıştırmak mümkündür.
Önemli
Örnek betikler, makinenin doğrudan İnternet erişimi olduğunu ve XMDE İstemci Çözümleyicisi'ni Microsoft'tan alabildiğini varsayar. Makinenin doğrudan İnternet erişimi yoksa yükleme betikleri, makinelerin başarıyla erişebileceği bir konumdan XMDE İstemci Çözümleyicisi'ni alacak şekilde güncelleştirilmelidir.
İkili istemci çözümleyicisi yükleme betiği
Aşağıdaki betik , İstemci Çözümleyicisi'nin İkili sürümünü çalıştırma işleminin ilk altı adımını gerçekleştirir. Tamamlandığında, XMDE İstemci Çözümleyicisi ikili dosyası /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer dizininden kullanılabilir.
Bir bash dosyası
InstallXMDEClientAnalyzer.sholuşturun ve aşağıdaki içeriği dosyaya yapıştırın.#! /usr/bin/bash echo "Starting Client Analyzer Script. Running As:" whoami echo "Getting XMDEClientAnalyzerBinary" wget --quiet -O /tmp/XMDEClientAnalyzerBinary.zip https://aka.ms/XMDEClientAnalyzerBinary echo 'C65A4E4C6851D130942BFACD147A9D18B8A92B4F50FACF519477FD1C41A1C323 /tmp/XMDEClientAnalyzerBinary.zip' | sha256sum -c echo "Unzipping XMDEClientAnalyzerBinary.zip" unzip -q /tmp/XMDEClientAnalyzerBinary.zip -d /tmp/XMDEClientAnalyzerBinary echo "Unzipping SupportToolLinuxBinary.zip" unzip -q /tmp/XMDEClientAnalyzerBinary/XMDEClientAnalyzer/SupportToolLinuxBinary.zip -d /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer echo "MDESupportTool installed at /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer"
Python istemci analiz aracı yükleme betiği
Aşağıdaki betik , İstemci Çözümleyicisi'nin Python sürümünü çalıştırma işleminin ilk altı adımını gerçekleştirir. Tamamlandığında, dizinden /tmp/XMDEClientAnalyzer XMDE İstemci Çözümleyicisi Python betikleri kullanılabilir.
Bir bash dosyası
InstallXMDEClientAnalyzer.sholuşturun ve aşağıdaki içeriği dosyaya yapıştırın.#! /usr/bin/bash echo "Starting Client Analyzer Install Script. Running As:" whoami echo "Getting XMDEClientAnalyzer.zip" wget --quiet -O /tmp/XMDEClientAnalyzer.zip https://aka.ms/XMDEClientAnalyzer echo '07E6A7B89E28A78309D5B6F1E25E4CDFBA9CA141450E422D76441C03AD3477E7 /tmp/XMDEClientAnalyzer.zip' | sha256sum -c echo "Unzipping XMDEClientAnalyzer.zip" unzip -q /tmp/XMDEClientAnalyzer.zip -d /tmp/XMDEClientAnalyzer echo "Setting execute permissions on mde_support_tool.sh script" cd /tmp/XMDEClientAnalyzer chmod a+x mde_support_tool.sh echo "Performing final support tool setup" ./mde_support_tool.sh
İpucu
Uç nokta ayarları hakkında daha fazla bilgi edinmek için bu videoyu izleyin: Uç nokta için Defender istemci çözümleyicisi uç nokta ayarları
İstemci çözümleyici yükleme betiklerini çalıştırın
Araştırmak istediğiniz makinede Canlı Yanıt oturumu başlatın.
Dosyayı kitaplığa yükle'yi seçin.
Dosya seç seçeneğini seçin.
InstallXMDEClientAnalyzer.shadlı indirilen dosyayı seçin ve ardından Onayla seçeneğini belirleyin.LiveResponse oturumundayken çözümleyiciyi yüklemek için aşağıdaki komutları kullanın:
run InstallXMDEClientAnalyzer.sh
XMDE istemci çözümleyicisini çalıştırma
Canlı yanıt, XMDE İstemci Çözümleyicisi veya Python'ın doğrudan çalıştırılmasını desteklemez, bu nedenle bir yürütme betiği gereklidir.
Önemli
Aşağıdaki betikler, XMDE İstemci Çözümleyicisi'nin daha önce bahsedilen betiklerden aynı konumlar kullanılarak yüklendiğini varsayar. Kuruluşunuz betikleri farklı bir konuma yüklemeyi seçerse, betiklerin kuruluşunuzun seçtiğiniz yükleme konumuyla uyumlu olacak şekilde güncelleştirilmesi gerekir.
İkili istemci analiz aracını çalıştırma betiği
İstemci çözümleyicisinin ikili sürümü, farklı çözümleme testleri gerçekleştirmek için komut satırı parametrelerini kabul eder. Canlı yanıt sırasında benzer yetenekler sağlamak için yürütme betiği, betiğe sağlanan tüm giriş parametrelerini XMDE İstemci Çözümleyicisi'ne iletmek üzere $@ bash değişkeninden yararlanır.
Bir bash dosyası
MDESupportTool.sholuşturun ve aşağıdaki içeriği dosyaya yapıştırın.#! /usr/bin/bash echo "cd /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer" cd /tmp/XMDEClientAnalyzerBinary/ClientAnalyzer echo "Running MDESupportTool" ./MDESupportTool $@
Python istemci çözümleyicisini çalıştırma betiği
İstemci çözümleyicisinin Python sürümü, farklı analiz testleri gerçekleştirmek için komut satırı parametrelerini kabul eder. Canlı yanıt sırasında benzer yetenekler sağlamak için yürütme betiği, betiğe sağlanan tüm giriş parametrelerini XMDE İstemci Çözümleyicisi'ne iletmek üzere $@ bash değişkeninden yararlanır.
Bir bash dosyası
MDESupportTool.sholuşturun ve aşağıdaki içeriği dosyaya yapıştırın.#! /usr/bin/bash echo "cd /tmp/XMDEClientAnalyzer" cd /tmp/XMDEClientAnalyzer echo "Running mde_support_tool" ./mde_support_tool.sh $@
İstemci çözümleyicisi betiğini çalıştırma
Not
Etkin bir canlı yanıt oturumlarınız varsa 1. Adımı atlayabilirsiniz.
Araştırmak istediğiniz makinede Canlı Yanıt oturumu başlatın.
Dosyayı kitaplığa yükle'yi seçin.
Dosya seç seçeneğini seçin.
MDESupportTool.shadlı indirilen dosyayı seçin ve ardından Onayla seçeneğini belirleyin.Canlı yanıt oturumundayken çözümleyiciyi çalıştırmak ve sonuçta elde edilen dosyayı toplamak için aşağıdaki komutları kullanın:
run MDESupportTool.sh -parameters "--bypass-disclaimer -d" GetFile "/tmp/your_archive_file_name_here.zip"
Ayrıca bkz.
Linux'ta Uç Nokta için Defender sorun giderme belgeleri
Linux'da Uç Nokta için Microsoft Defender yükleme sorunlarını giderme
Linux'de Uç Nokta için Microsoft Defender için bulut bağlantısı sorunlarını giderme
Linux'da Uç Nokta için Microsoft Defender performans sorunlarını giderme
Uç Nokta için Microsoft Defender'te yanlış pozitif ve yanlış negatifleri giderin