Uç Nokta için Microsoft Defender'te sorun giderme modunu etkinleştirin ve kullanın

Windows cihazlarında, Uç Nokta için Microsoft Defender'teki sorun giderme modu, bazı politika yönetimli Microsoft Defender Antivirüs ayarlarını geçici olarak değiştirmenize olanak tanır. Sorun giderme modunu kullanarak performans, uygulama uyumluluğu, yanlış pozitifler ve diğer antivirüs sorunlarını teşhis edebilir; örneğin , tamper korumasınınkorunan ayarlarda değişiklik yapmasını engellediği durumlarda.

Windows veya macOS çalıştıran Defender for Endpoint'e kayıtlı cihazlar için sorun giderme modu mevcuttur. Şu anda Linux cihazları için sorun giderme modu mevcut değil. macOS'ta sorun giderme modu tamper korumasını devre dışı bırakmanıza izin vermiyor. macOS gereksinimleri ve talimatları için, macOS'ta Uç Nokta için Microsoft Defender'te Sorun Giderme modu bölümüne bakınız.

Sorun giderme modu aktifken, yerel yöneticiler genellikle politika tarafından kilitlenen bireysel cihazlarda ayarları değiştirebilir. Yerel yöneticiler Microsoft Defender Antivirus'u kapatamaz veya kaldıramaz, ancak bulut koruması ve kurcalama koruması gibi diğer Microsoft Defender Antivirüs güvenlik ayarlarını değiştirebilirler.

Sorun giderme modu 15 dakikaya kadar sürebilir ve dört saat sonra otomatik olarak kapanır. Cihaz başına sekiz saatle sınırlıdır ve sorun giderme modu ilk etkinleştirildikten sonra kota 24 saat içinde sıfırlanır. Sorun giderme modu sona erdiğinde, politika yönetilen ayarlar yalnızca okunabilir hale gelir ve önceki değerlerine geri döner. Cihaz kullanıcısı, sorun giderme modu başladığında, bitmek üzere olduğunda ve bittiğinde bildirim alır.

Geçici olarak müdahale korumasının devre dışı bırakılması güvenlik riskini artırabilir. Geçici olarak müdahale korumasını devre dışı bıraktığınızda cihaz çevrimiçi olmalı.

Sorun giderme modu aktifken yönetim politikaları aracılığıyla yapılan değişiklikler, sorun giderme modu sona erene kadar etkili olmaz. Microsoft Defender Antivirüs platform güncellemeleri de sorun giderme modu aktifken uygulanmıyor. Platform güncellemeleri, sorun giderme modu sona erdikten sonra Windows Update çalıştığında uygulanır.

Prerequisites

Sorun giderme modunu açmadan önce aşağıdaki gereksinimleri doğrulayın:

  • Microsoft Entra Güvenlik Yöneticisi rolü. En az ayrıcalıklı erişim için, özel bir Microsoft Defender birleşik rol tabanlı erişim kontrol (RBAC) rolü kullanın; burada Yetkilendirme ve ayarlar \ Güvenlik ayarları \ Temel güvenlik ayarları (yönet) ve Yetkilendirme ve ayarlar \ Güvenlik ayarları \ Algılama ayarı (yönet) izinleri bulunur. Daha fazla bilgi için bkz. Microsoft Defender birleşik RBAC.
  • Defender for Endpoint'e kayıtlı ve aktif olan bir cihaz.
  • Microsoft Defender Antivirüs platform sürümü 4.18.2203 (Mart 2022) veya daha sonrası, cihazda aktif olarak çalışıyor.
  • Aşağıdaki işletim sistemlerinden ve minimum sürüm veya yapılardan biri:

Microsoft Defender portalında sorun giderme modunu etkinleştir

Microsoft Defender Antivirüs ayarlarında geçici değişiklikler yapmadan önce cihazda sorun giderme modunu etkinleştirin:

  1. Microsoft Defender portalındaki Cihaz envanteri sayfasında, https://security.microsoft.com/machinescihaz satırında kontrol kutusu hariç herhangi bir yeri seçin.

  2. Cihaz detayları sayfasında Daha Fazla Seçenek (...) seçeneğini seçin ve ardından Sorun Giderme modunu aç' seçeneğini seçin.

    Sorun giderme modu seçilmişken cihaz eylemleri menüsünün ekran görüntüsü.

    Note

    Sorun giderme modu seçeneği, bir cihaz ön koşulları karşılamasa bile tüm cihazlar için görünür.

  3. Onay flyout'ta Gönder seçeneğini seçin.

    Sorun giderme modunu açmak için onay flyout'unun ekran görüntüsü.

  4. Cihaz detayları sayfasında sorun giderme modunun aktif olduğunu göstermesini bekle. Aktivasyon 15 dakikaya kadar sürebilir.

Geçici olarak müdahale korumasını devre dışı bırak

Sorun giderme modu aktif olduğunda, desteklenen bir Windows cihazında PowerShell veya desteklenen Windows istemci cihazında Windows Güvenliği uygulamasını kullanarak geçici olarak müdahale korumasını devre dışı bırakın.

PowerShell kullanarak geçici olarak tamper korumasını devre dışı bırakın

Cihaz sorun giderme modundayken geçici olarak müdahale korumasını devre dışı bırakmak için, yükseltilmiş bir PowerShell oturumunda (Çalıştır olarak yönetici olarak seçerek açtığınız PowerShell penceresi) aşağıdaki Set-MpPreference komutunu çalıştırın:

Set-MPPreference -DisableTamperProtection $true

Cihazdaki tamper korumasının durumunu doğrulamak için aşağıdaki komutu çalıştırın:

Get-MpComputerStatus | Select-Object IsTamperProtected

Değer False , tamper korumasının kapalı olduğunu doğrular.

Windows Güvenliği uygulamasını kullanarak geçici olarak müdahale korumasını devre dışı bırakın

Müdahale korumasını kapatmak için Windows Güvenliği uygulamasını kullanarak müdahale korumasını yapılandırma bölümündeki adımları izleyin.

Note

Tamper korumasını manuel olarak tekrar açmanıza gerek yok. Sorun giderme modu sona erdiğinde, geçici değişiklik iptal edilir ve kurcalamaya karşı koruma önceki ilke tarafından yönetilen durumuna döner. Eğer daha önce tamper koruması açıktıysa, tekrar açılır. Daha önce kapalıysa, kapalı kalır.

Sorun giderme modu sonuçlarını inceleyin

Defender for Endpoint, sorun giderme süreci boyunca günlükleri ve soruşturma verilerini toplar:

  • MpPreference öğesinin anlık görüntüsü, sorun giderme modu başlamadan önce alınır.
  • Sorun giderme modunun süresi dolmadan hemen önce ikinci bir anlık görüntü alınır.
  • Sorun giderme modu aktifken operasyonel kayıtlar toplanır.

Sorun giderme modu bilgilerini incelemek veya toplamak için aşağıdaki yöntemleri kullanın:

Gelişmiş avcılık sorguları

Aşağıdaki gelişmiş avlanma sorularını kullanarak ortamınızdaki sorun giderme modu olaylarını görebilirsiniz. Ayrıca, cihazlar sorun giderme modundayken uyarı üreten algılama kuralları oluşturmak için sorguları da kullanabilirsiniz.

Belirli bir cihaz için sorun giderme olaylarını alma

Kullanmak istemediğiniz satırı yorum satırı hâline getirerek deviceId veya deviceName ile arama yapın.

//let deviceName = "<deviceName>";   // update with device name
let deviceId = "<deviceID>";   // update with device id
DeviceEvents
| where DeviceId == deviceId
//| where DeviceName  == deviceName
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| project Timestamp,DeviceId, DeviceName, _tsmodeproperties,
 _tsmodeproperties.TroubleshootingState, _tsmodeproperties.TroubleshootingPreviousState, _tsmodeproperties.TroubleshootingStartTime,
 _tsmodeproperties.TroubleshootingStateExpiry, _tsmodeproperties.TroubleshootingStateRemainingMinutes,
 _tsmodeproperties.TroubleshootingStateChangeReason, _tsmodeproperties.TroubleshootingStateChangeSource

Şu anda sorun giderme modunda olan cihazlar

DeviceEvents
| where Timestamp > ago(3h) // troubleshooting mode automatically disables after 4 hours
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
|summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| order by Timestamp desc

Cihaza göre sorun giderme modu örneklerinin sayısı

DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(30d)  // choose the date range you want
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| sort by count_

Sorun giderme modu örneklerini bir zaman aralığında sayın

DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(2d) //beginning of time range
| where Timestamp < ago(1d) //end of time range
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count()
| where count_ > 5          // choose your max # of TS mode instances for your time range