İstemci çözümleyicisini Windows’da çalıştırın

İpucu

İstemci çözümleyicisine genel bakış için bu videoyu izleyin: Uç Nokta için Defender istemci çözümleyicisine genel bakış

Uç Nokta için Microsoft Defender istemci çözümleyicisi, Windows cihazlardaki algılayıcı durumu, bağlantı ve performans sorunlarını gidermek için tanılama verilerini ve destek günlüklerini toplar. İstemci çözümleyicisini çalıştırmak için iki seçeneğiniz vardır:

  • Canlı yanıtı kullanma
  • İstemci çözümleyicisini cihazda yerel olarak çalıştırma

1. Seçenek: Canlı yanıt

Canlı Yanıt'ı kullanarak Uç Nokta için Defender çözümleyicisi destek günlüklerini uzaktan toplayabilirsiniz.

Seçenek 2: MDE İstemci Çözümleyicisi'ni yerel olarak çalıştırma

MDE İstemci Çözümleyicisi'ni doğrudan Windows cihazda indirip çalıştırmak için aşağıdaki adımları gerçekleştirin:

  1. araştırmak istediğiniz Windows cihazına MDE İstemci Çözümleyicisi aracını veya MDE İstemci Çözümleyicisi aracını (önizleme) indirin. Dosya varsayılan olarak İndirilenler klasörünüze kaydedilir.

  2. MDEClientAnalyzer.zip içeriğini uygun bir klasöre ayıklayın.

  3. Yönetici izinlerine sahip bir komut satırı açın:

    1. Başlangıç'a gidin ve cmd yazın.

    2. Komut istemi'ne sağ tıklayın ve Yönetici olarak çalıştır'ı seçin.

  4. Aşağıdaki komutu yazın ve Enter tuşuna basın:

    *DrivePath*\MDEClientAnalyzer.cmd
    

    DrivePath değerini MDEClientAnalyzer'i ayıkladığınız yolla değiştirin. Örneğin, aracı C:\Work\tools konumuna çıkardıysanız aşağıdaki komutu çalıştırın:

    C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
    

İstemci çözümleyicisini cihazda yerel olarak çalıştırmanın yanı sıra , Canlı Yanıt ile çözümleyici destek günlüklerini de toplayabilirsiniz.

Not

Windows 10 ve 11, Windows Server 2019 ve 2022 veya Windows Server 2012R2 ve 2016'da modern birleşik çözüm yüklüyse istemci çözümleyicisi betiği, bulut hizmeti URL'lerine bağlantı testlerini çalıştırmak için adlı MDEClientAnalyzer.exe yürütülebilir bir dosyayı çağırır.

Windows 8.1, Windows Server 2016 veya ortama ekleme için Microsoft İzleme Aracısı'nın (MMA) kullanıldığı önceki herhangi bir işletim sistemi sürümünde, istemci analiz betiği, Komuta ve Denetim (CnC) URL'leri için bağlantı testlerini çalıştırmak üzere MDEClientAnalyzerPreviousVersion.exe adlı yürütülebilir dosyayı çağırır; aynı zamanda Siber Veri kanalı URL'leri için MMA bağlantı aracı TestCloudConnection.exe'i de çağırır.

İpucu

Ortama alma sorunları hakkında daha fazla bilgi edinmek için bu videoyu izleyin: Microsoft Defender for Endpoint istemci çözümleyicisi ortam alma sorunları

Dikkat edilmesi gereken önemli noktalar

Çözümleyiciye dahil edilen tüm PowerShell betikleri ve modülleri Microsoft tarafından imzalandı. Dosyalar herhangi bir şekilde değiştirildiyse çözümleyicinin aşağıdaki hatayla çıkması beklenir:

İstemci çözümleyici hatası

Çözümleyici dosya imzası doğrulama hatasıyla çıkarsa, issuerInfo.txt çıktısı imza denetiminin neden başarısız olduğu ve hangi dosyanın etkilendiği hakkında ayrıntılı bilgi içerir:

Veren bilgileri

Aşağıdaki örnek, MDEClientAnalyzer.ps1 değiştirildiğinde issuerInfo.txt içeriğini gösterir:

Değiştirilen ps1 dosyası

Windows'ta sonuç paketi içeriği

Çözümleyici tamamlandıktan sonra tanılama dosyalarını ve klasörlerini içeren bir sonuç paketi oluşturur.

Not

Tam olarak hangi dosyaların yakalandığı, aşağıdakiler gibi etkenlere bağlı olarak değişebilir:

  • Çözümleyicinin çalıştırıldığı pencerelerin sürümü.
  • Makinedeki olay günlüğü kanalının kullanılabilirliği.
  • EDR sensörünün başlangıç durumu (makine henüz sisteme dahil edilmemişse Sense durdurulur).
  • Çözümleyici komutuyla gelişmiş bir sorun giderme parametresi kullanıldıysa.

Paketlenmemiş MDEClientAnalyzerResult.zip dosya varsayılan olarak aşağıdaki tabloda listelenen öğeleri içerir:

Klasör Öğe Açıklama
MDEClientAnalyzer.htm Bu, çözümleyici betiğinin makinede çalıştırabileceği bulguları ve yönergeleri içeren ana HTML çıkış dosyasıdır.
SystemInfoLogs AddRemovePrograms.csv Kayıt defterinden toplanan x64 işletim sistemindeki x64 yüklü yazılımların listesi
SystemInfoLogs AddRemoveProgramsWOW64.csv Kayıt defterinden toplanan x64 işletim sistemindeki x86 yüklü yazılımların listesi
SystemInfoLogs CertValidate.log CertUtil'e çağrılarak yürütülen sertifika iptalinden ayrıntılı sonuç
SystemInfoLogs dsregcmd.txt dsregcmd çalıştırılmasından elde edilen çıktı. Bu, makinenin Microsoft Entra durumu hakkında ayrıntılar sağlar.
SystemInfoLogs IFEO.txt Makinede yapılandırılan Görüntü Dosyası Yürütme Seçeneklerinin Çıkışı
SystemInfoLogs MDEClientAnalyzer.txt Bu, çözümleyici betiğinin yürütülmesine ilişkin ayrıntıları gösteren ayrıntılı bir metin dosyasıdır.
SystemInfoLogs MDEClientAnalyzer.xml Çözümleyici betik bulgularını içeren XML biçimi
SystemInfoLogs RegOnboardedInfoCurrent.Json Kayıt defterinden JSON biçiminde toplanan eklenen makine bilgileri
SystemInfoLogs RegOnboardingInfoPolicy.Json Kayıt defterinden JSON biçiminde toplanan ekleme ilkesi yapılandırması
SystemInfoLogs SCHANNEL.txt Makineye uygulanan SCHANNEL yapılandırması hakkında, kayıt defterinden toplanan ayrıntılar
SystemInfoLogs SessionManager.txt Oturum Yöneticisi'ne özgü ayarlar kayıt defterinden toplanır
SystemInfoLogs SSL_00010002.txt Kayıt defterinden toplanan makineye uygulanan SSL yapılandırmasıyla ilgili ayrıntılar
EventLogs utc.evtx DiagTrack olay günlüğünü dışarı aktarma
EventLogs senseIR.evtx Otomatik Araştırma olay günlüğünü dışarı aktarma
EventLogs sense.evtx Algılayıcı ana olay günlüğünü dışarı aktarma
EventLogs OperationsManager.evtx Microsoft Monitoring Agent olay günlüğünü dışarı aktarma
MdeConfigMgrLogs SecurityManagementConfiguration.json Zorlama için MEM'den (Microsoft Endpoint Manager) gönderilen yapılandırmalar
MdeConfigMgrLogs policies.json Cihazda zorunlu kılınacak ilke ayarları
MdeConfigMgrLogs report_xxx.json İlgili uygulama sonuçları