Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
İpucu
İstemci çözümleyicisine genel bakış için bu videoyu izleyin: Uç Nokta için Defender istemci çözümleyicisine genel bakış
Uç Nokta için Microsoft Defender istemci çözümleyicisi, Windows cihazlardaki algılayıcı durumu, bağlantı ve performans sorunlarını gidermek için tanılama verilerini ve destek günlüklerini toplar. İstemci çözümleyicisini çalıştırmak için iki seçeneğiniz vardır:
- Canlı yanıtı kullanma
- İstemci çözümleyicisini cihazda yerel olarak çalıştırma
1. Seçenek: Canlı yanıt
Canlı Yanıt'ı kullanarak Uç Nokta için Defender çözümleyicisi destek günlüklerini uzaktan toplayabilirsiniz.
Seçenek 2: MDE İstemci Çözümleyicisi'ni yerel olarak çalıştırma
MDE İstemci Çözümleyicisi'ni doğrudan Windows cihazda indirip çalıştırmak için aşağıdaki adımları gerçekleştirin:
araştırmak istediğiniz Windows cihazına MDE İstemci Çözümleyicisi aracını veya MDE İstemci Çözümleyicisi aracını (önizleme) indirin. Dosya varsayılan olarak İndirilenler klasörünüze kaydedilir.
MDEClientAnalyzer.zipiçeriğini uygun bir klasöre ayıklayın.Yönetici izinlerine sahip bir komut satırı açın:
Başlangıç'a gidin ve cmd yazın.
Komut istemi'ne sağ tıklayın ve Yönetici olarak çalıştır'ı seçin.
Aşağıdaki komutu yazın ve Enter tuşuna basın:
*DrivePath*\MDEClientAnalyzer.cmdDrivePath değerini MDEClientAnalyzer'i ayıkladığınız yolla değiştirin. Örneğin, aracı
C:\Work\toolskonumuna çıkardıysanız aşağıdaki komutu çalıştırın:C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
İstemci çözümleyicisini cihazda yerel olarak çalıştırmanın yanı sıra , Canlı Yanıt ile çözümleyici destek günlüklerini de toplayabilirsiniz.
Not
Windows 10 ve 11, Windows Server 2019 ve 2022 veya Windows Server 2012R2 ve 2016'da modern birleşik çözüm yüklüyse istemci çözümleyicisi betiği, bulut hizmeti URL'lerine bağlantı testlerini çalıştırmak için adlı MDEClientAnalyzer.exe yürütülebilir bir dosyayı çağırır.
Windows 8.1, Windows Server 2016 veya ortama ekleme için Microsoft İzleme Aracısı'nın (MMA) kullanıldığı önceki herhangi bir işletim sistemi sürümünde, istemci analiz betiği, Komuta ve Denetim (CnC) URL'leri için bağlantı testlerini çalıştırmak üzere MDEClientAnalyzerPreviousVersion.exe adlı yürütülebilir dosyayı çağırır; aynı zamanda Siber Veri kanalı URL'leri için MMA bağlantı aracı TestCloudConnection.exe'i de çağırır.
İpucu
Ortama alma sorunları hakkında daha fazla bilgi edinmek için bu videoyu izleyin: Microsoft Defender for Endpoint istemci çözümleyicisi ortam alma sorunları
Dikkat edilmesi gereken önemli noktalar
Çözümleyiciye dahil edilen tüm PowerShell betikleri ve modülleri Microsoft tarafından imzalandı. Dosyalar herhangi bir şekilde değiştirildiyse çözümleyicinin aşağıdaki hatayla çıkması beklenir:
Çözümleyici dosya imzası doğrulama hatasıyla çıkarsa, issuerInfo.txt çıktısı imza denetiminin neden başarısız olduğu ve hangi dosyanın etkilendiği hakkında ayrıntılı bilgi içerir:
Aşağıdaki örnek, MDEClientAnalyzer.ps1 değiştirildiğinde issuerInfo.txt içeriğini gösterir:
Windows'ta sonuç paketi içeriği
Çözümleyici tamamlandıktan sonra tanılama dosyalarını ve klasörlerini içeren bir sonuç paketi oluşturur.
Not
Tam olarak hangi dosyaların yakalandığı, aşağıdakiler gibi etkenlere bağlı olarak değişebilir:
- Çözümleyicinin çalıştırıldığı pencerelerin sürümü.
- Makinedeki olay günlüğü kanalının kullanılabilirliği.
- EDR sensörünün başlangıç durumu (makine henüz sisteme dahil edilmemişse Sense durdurulur).
- Çözümleyici komutuyla gelişmiş bir sorun giderme parametresi kullanıldıysa.
Paketlenmemiş MDEClientAnalyzerResult.zip dosya varsayılan olarak aşağıdaki tabloda listelenen öğeleri içerir:
| Klasör | Öğe | Açıklama |
|---|---|---|
MDEClientAnalyzer.htm |
Bu, çözümleyici betiğinin makinede çalıştırabileceği bulguları ve yönergeleri içeren ana HTML çıkış dosyasıdır. | |
SystemInfoLogs |
AddRemovePrograms.csv |
Kayıt defterinden toplanan x64 işletim sistemindeki x64 yüklü yazılımların listesi |
SystemInfoLogs |
AddRemoveProgramsWOW64.csv |
Kayıt defterinden toplanan x64 işletim sistemindeki x86 yüklü yazılımların listesi |
SystemInfoLogs |
CertValidate.log |
CertUtil'e çağrılarak yürütülen sertifika iptalinden ayrıntılı sonuç |
SystemInfoLogs |
dsregcmd.txt |
dsregcmd çalıştırılmasından elde edilen çıktı. Bu, makinenin Microsoft Entra durumu hakkında ayrıntılar sağlar. |
SystemInfoLogs |
IFEO.txt |
Makinede yapılandırılan Görüntü Dosyası Yürütme Seçeneklerinin Çıkışı |
SystemInfoLogs |
MDEClientAnalyzer.txt |
Bu, çözümleyici betiğinin yürütülmesine ilişkin ayrıntıları gösteren ayrıntılı bir metin dosyasıdır. |
SystemInfoLogs |
MDEClientAnalyzer.xml |
Çözümleyici betik bulgularını içeren XML biçimi |
SystemInfoLogs |
RegOnboardedInfoCurrent.Json |
Kayıt defterinden JSON biçiminde toplanan eklenen makine bilgileri |
SystemInfoLogs |
RegOnboardingInfoPolicy.Json |
Kayıt defterinden JSON biçiminde toplanan ekleme ilkesi yapılandırması |
SystemInfoLogs |
SCHANNEL.txt |
Makineye uygulanan SCHANNEL yapılandırması hakkında, kayıt defterinden toplanan ayrıntılar |
SystemInfoLogs |
SessionManager.txt |
Oturum Yöneticisi'ne özgü ayarlar kayıt defterinden toplanır |
SystemInfoLogs |
SSL_00010002.txt |
Kayıt defterinden toplanan makineye uygulanan SSL yapılandırmasıyla ilgili ayrıntılar |
EventLogs |
utc.evtx |
DiagTrack olay günlüğünü dışarı aktarma |
EventLogs |
senseIR.evtx |
Otomatik Araştırma olay günlüğünü dışarı aktarma |
EventLogs |
sense.evtx |
Algılayıcı ana olay günlüğünü dışarı aktarma |
EventLogs |
OperationsManager.evtx |
Microsoft Monitoring Agent olay günlüğünü dışarı aktarma |
MdeConfigMgrLogs |
SecurityManagementConfiguration.json |
Zorlama için MEM'den (Microsoft Endpoint Manager) gönderilen yapılandırmalar |
MdeConfigMgrLogs |
policies.json |
Cihazda zorunlu kılınacak ilke ayarları |
MdeConfigMgrLogs |
report_xxx.json |
İlgili uygulama sonuçları |