Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Windows cihazlarında, Uç Nokta için Microsoft Defender'teki sorun giderme modu, bazı politika yönetimli Microsoft Defender Antivirüs ayarlarını geçici olarak değiştirmenize olanak tanır. Sorun giderme modunu kullanarak performans, uygulama uyumluluğu, yanlış pozitifler ve diğer antivirüs sorunlarını teşhis edebilir; örneğin , tamper korumasınınkorunan ayarlarda değişiklik yapmasını engellediği durumlarda.
Windows veya macOS çalıştıran Defender for Endpoint'e kayıtlı cihazlar için sorun giderme modu mevcuttur. Şu anda Linux cihazları için sorun giderme modu mevcut değil. macOS'ta sorun giderme modu tamper korumasını devre dışı bırakmanıza izin vermiyor. macOS gereksinimleri ve talimatları için, macOS'ta Uç Nokta için Microsoft Defender'te Sorun Giderme modu bölümüne bakınız.
Sorun giderme modu aktifken, yerel yöneticiler genellikle politika tarafından kilitlenen bireysel cihazlarda ayarları değiştirebilir. Yerel yöneticiler Microsoft Defender Antivirus'u kapatamaz veya kaldıramaz, ancak bulut koruması ve kurcalama koruması gibi diğer Microsoft Defender Antivirüs güvenlik ayarlarını değiştirebilirler.
Sorun giderme modu 15 dakikaya kadar sürebilir ve dört saat sonra otomatik olarak kapanır. Cihaz başına sekiz saatle sınırlıdır ve sorun giderme modu ilk etkinleştirildikten sonra kota 24 saat içinde sıfırlanır. Sorun giderme modu sona erdiğinde, politika yönetilen ayarlar yalnızca okunabilir hale gelir ve önceki değerlerine geri döner. Cihaz kullanıcısı, sorun giderme modu başladığında, bitmek üzere olduğunda ve bittiğinde bildirim alır.
Geçici olarak müdahale korumasının devre dışı bırakılması güvenlik riskini artırabilir. Geçici olarak müdahale korumasını devre dışı bıraktığınızda cihaz çevrimiçi olmalı.
Sorun giderme modu aktifken yönetim politikaları aracılığıyla yapılan değişiklikler, sorun giderme modu sona erene kadar etkili olmaz. Microsoft Defender Antivirüs platform güncellemeleri de sorun giderme modu aktifken uygulanmıyor. Platform güncellemeleri, sorun giderme modu sona erdikten sonra Windows Update çalıştığında uygulanır.
Prerequisites
Sorun giderme modunu açmadan önce aşağıdaki gereksinimleri doğrulayın:
- Microsoft Entra Güvenlik Yöneticisi rolü. En az ayrıcalıklı erişim için, özel bir Microsoft Defender birleşik rol tabanlı erişim kontrol (RBAC) rolü kullanın; burada Yetkilendirme ve ayarlar \ Güvenlik ayarları \ Temel güvenlik ayarları (yönet) ve Yetkilendirme ve ayarlar \ Güvenlik ayarları \ Algılama ayarı (yönet) izinleri bulunur. Daha fazla bilgi için bkz. Microsoft Defender birleşik RBAC.
- Defender for Endpoint'e kayıtlı ve aktif olan bir cihaz.
- Microsoft Defender Antivirüs platform sürümü
4.18.2203(Mart 2022) veya daha sonrası, cihazda aktif olarak çalışıyor. - Aşağıdaki işletim sistemlerinden ve minimum sürüm veya yapılardan biri:
Windows 10:
-
21H2 (Kasım 2021): Derleme
19044.1618(Mart 2022) veya sonrası. -
21H1 (Mayıs 2021): İnşaat
19043.1620(Mart 2022) veya daha sonra. -
20H2 (Ekim 2020): Yapı
19042.1620(Mart 2022) veya daha sonra. -
20H1 (Mayıs 2020): Derleme
19041.1620(Mart 2022) veya sonrası.
Güncelleme için bkz. KB5011543: Microsoft Güncelleme Kataloğu.
-
21H2 (Kasım 2021): Derleme
Windows 11: Desteklenen sürümler.
-
21H2 (Ekim 2021): Kurulum
22000.593(Mart 2022) veya daha sonrası gereklidir. Güncelleme için bkz. KB5011563: Microsoft Güncelleme Kataloğu.
-
21H2 (Ekim 2021): Kurulum
Windows Server 2019: Derleme
17763.2746(Mart 2022) veya sonrası. Güncelleme için bkz. KB5011551: Microsoft Güncelleme Kataloğu.Windows Server 2022: Build
20348.617(Mart 2022) veya daha sonra. Güncelleme için bkz. KB5011558: Microsoft Güncelleme Kataloğu.Daha sonraki Windows Server sürümleri.
Azure Stack HCI: Sürüm 23H2 (Kasım 2023) veya daha sonra.
Windows Server 2012 R2 veya Windows Server 2016: Aşağıdaki minimum bileşen sürümlerinin tamamına sahip modern birleşik çözüm:
- Uç Nokta için Microsoft Defender algılayıcı sürümü
10.8049.22439.1084(Eylül 2022) veya üzeri. Güncelleme için bkz. KB5005292: Microsoft Güncelleme Kataloğu. - Microsoft Defender Antivirüs platform sürümü
4.18.2207.7(Ağustos 2022) veya daha sonra. Güncelleme için bkz. KB4052623: Microsoft Güncelleme Kataloğu. - Microsoft Defender Antivirüs Motoru sürümü
1.1.19500.2(Temmuz 2022) veya daha sonra. Güncellemeler için, Microsoft Defender Antivirus için Güvenlik istihbarat güncellemelerine bakınız.
- Uç Nokta için Microsoft Defender algılayıcı sürümü
Microsoft Defender portalında sorun giderme modunu etkinleştir
Microsoft Defender Antivirüs ayarlarında geçici değişiklikler yapmadan önce cihazda sorun giderme modunu etkinleştirin:
Microsoft Defender portalındaki Cihaz envanteri sayfasında, https://security.microsoft.com/machinescihaz satırında kontrol kutusu hariç herhangi bir yeri seçin.
Cihaz detayları sayfasında Daha Fazla Seçenek (...) seçeneğini seçin ve ardından Sorun Giderme modunu aç' seçeneğini seçin.
Note
Sorun giderme modu seçeneği, bir cihaz ön koşulları karşılamasa bile tüm cihazlar için görünür.
Onay flyout'ta Gönder seçeneğini seçin.
Cihaz detayları sayfasında sorun giderme modunun aktif olduğunu göstermesini bekle. Aktivasyon 15 dakikaya kadar sürebilir.
Geçici olarak müdahale korumasını devre dışı bırak
Sorun giderme modu aktif olduğunda, desteklenen bir Windows cihazında PowerShell veya desteklenen Windows istemci cihazında Windows Güvenliği uygulamasını kullanarak geçici olarak müdahale korumasını devre dışı bırakın.
PowerShell kullanarak geçici olarak tamper korumasını devre dışı bırakın
Cihaz sorun giderme modundayken geçici olarak müdahale korumasını devre dışı bırakmak için, yükseltilmiş bir PowerShell oturumunda (Çalıştır olarak yönetici olarak seçerek açtığınız PowerShell penceresi) aşağıdaki Set-MpPreference komutunu çalıştırın:
Set-MPPreference -DisableTamperProtection $true
Cihazdaki tamper korumasının durumunu doğrulamak için aşağıdaki komutu çalıştırın:
Get-MpComputerStatus | Select-Object IsTamperProtected
Değer False , tamper korumasının kapalı olduğunu doğrular.
Windows Güvenliği uygulamasını kullanarak geçici olarak müdahale korumasını devre dışı bırakın
Müdahale korumasını kapatmak için Windows Güvenliği uygulamasını kullanarak müdahale korumasını yapılandırma bölümündeki adımları izleyin.
Note
Tamper korumasını manuel olarak tekrar açmanıza gerek yok. Sorun giderme modu sona erdiğinde, geçici değişiklik iptal edilir ve kurcalamaya karşı koruma önceki ilke tarafından yönetilen durumuna döner. Eğer daha önce tamper koruması açıktıysa, tekrar açılır. Daha önce kapalıysa, kapalı kalır.
Sorun giderme modu sonuçlarını inceleyin
Defender for Endpoint, sorun giderme süreci boyunca günlükleri ve soruşturma verilerini toplar:
-
MpPreferenceöğesinin anlık görüntüsü, sorun giderme modu başlamadan önce alınır. - Sorun giderme modunun süresi dolmadan hemen önce ikinci bir anlık görüntü alınır.
- Sorun giderme modu aktifken operasyonel kayıtlar toplanır.
Sorun giderme modu bilgilerini incelemek veya toplamak için aşağıdaki yöntemleri kullanın:
- Microsoft Defender portalı: Cihaz sayfasındaki Cihaz Zaman Çizelgesi'nde sorun giderme modu ne zaman başladığını ve ne zaman bittiğini inceleyin.
- Olay Görüntüleyicisi: Uygulamalar ve Hizmetler Günlükleri>Microsoft>Windows>Windows Defender bölümü'nü genişletin ve ardından Operasyonel seçeneğini seçin. Etkinlikler arasında etkinlik ID'leri 5000, 5001, 5004 ve 5007 olabilir. Daha fazla bilgi için bkz. Microsoft Defender Virüsten Koruma ile ilgili sorunları gidermek için olay günlüklerini ve hata kodlarını gözden geçirme.
- Soruşturma paketi: Cihaz sayfasında Collect investigation paketini kullanarak logları ve anlık görüntüleri toplayın. Veriler, bir yönetici toplayana kadar cihazda kalır.
- Gelişmiş avcılık: Gelişmiş avlanma sorularını kullanarak sorun giderme modu olaylarını inceleyin.
Gelişmiş avcılık sorguları
Aşağıdaki gelişmiş avlanma sorularını kullanarak ortamınızdaki sorun giderme modu olaylarını görebilirsiniz. Ayrıca, cihazlar sorun giderme modundayken uyarı üreten algılama kuralları oluşturmak için sorguları da kullanabilirsiniz.
Belirli bir cihaz için sorun giderme olaylarını alma
Kullanmak istemediğiniz satırı yorum satırı hâline getirerek deviceId veya deviceName ile arama yapın.
//let deviceName = "<deviceName>"; // update with device name
let deviceId = "<deviceID>"; // update with device id
DeviceEvents
| where DeviceId == deviceId
//| where DeviceName == deviceName
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| project Timestamp,DeviceId, DeviceName, _tsmodeproperties,
_tsmodeproperties.TroubleshootingState, _tsmodeproperties.TroubleshootingPreviousState, _tsmodeproperties.TroubleshootingStartTime,
_tsmodeproperties.TroubleshootingStateExpiry, _tsmodeproperties.TroubleshootingStateRemainingMinutes,
_tsmodeproperties.TroubleshootingStateChangeReason, _tsmodeproperties.TroubleshootingStateChangeSource
Şu anda sorun giderme modunda olan cihazlar
DeviceEvents
| where Timestamp > ago(3h) // troubleshooting mode automatically disables after 4 hours
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
|summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| order by Timestamp desc
Cihaza göre sorun giderme modu örneklerinin sayısı
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(30d) // choose the date range you want
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| sort by count_
Sorun giderme modu örneklerini bir zaman aralığında sayın
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(2d) //beginning of time range
| where Timestamp < ago(1d) //end of time range
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count()
| where count_ > 5 // choose your max # of TS mode instances for your time range