用於驗證裝置入職與報告服務的 EDR 偵測測試

必要條件

在執行EDR偵測測試前,請確保您的環境符合以下要求:

  • Windows 用戶端裝置必須執行 Windows 11、Windows 10 版本 1709 build 16273 或更新版本、Windows 8.1 或 Windows 7 SP1。
  • Windows 伺服器裝置必須執行 Windows Server 2008 R2 SP1、Windows Server 2012 R2 及以上版本,或是 Azure Stack HCI OS 版本 23H2 及以上。
  • Linux 伺服器必須執行受支援的版本 (請參閱 Linux 版 適用於端點的 Microsoft Defender 的必要條件)
  • 裝置必須已上線至 Defender for Endpoint

適用於端點的 Microsoft Defender 中的端點偵測與回應(EDR)提供先進、近即時且可操作的偵測。 安全性分析人員可以有效地排定警示的優先順序、深入了解入侵的全貌,並採取回應動作來補救威脅。 你可以執行 EDR 偵測測試,確認裝置是否已正確上線並向服務單位報告。 本文說明如何在新上線的裝置上執行EDR偵測測試。

執行EDR偵測測試

請依照以下平台特定程序執行EDR偵測測試。

在 Windows 上執行 EDR 偵測測試

提示

Windows 裝置必須在 TCP 80 埠監聽請求,以下指令才會有效。 你可以執行以下 PowerShell 指令來驗證: Test-NetConnection 127.0.0.1 -Port 80

在命令提示字元視窗中,執行以下指令下載並啟動一個測試檔案,觸發 EDR 偵測:

powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference='silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-WDATP-test\\invoice.exe');Start-Process 'C:\\test-WDATP-test\\invoice.exe'

若指令成功執行且測試檔案執行,Windows EDR 偵測測試將被標記為完成,並在幾分鐘內產生新的警示。

在 Linux 上執行 EDR 偵測測試

請執行以下步驟在 Linux 上執行 EDR 偵測測試。

  1. 下載 MDE Linux EDR DIY 套件到內建的 Linux 伺服器,這樣你可以解壓並執行測試腳本。 欲了解更多資訊,請參閱 MDE Linux EDR DIY 測試腳本

    curl -o ~/Downloads/MDE-Linux-EDR-DIY.zip -L https://aka.ms/MDE-Linux-EDR-DIY
    
  2. 解壓下載的壓縮檔以存取 DIY 測試腳本及支援檔案。

    unzip ~/Downloads/MDE-Linux-EDR-DIY.zip
    
  3. 讓腳本可執行,這樣就能從終端機啟動:

    chmod +x ./mde_linux_edr_diy.sh
    
  4. 執行 DIY 腳本啟動 EDR 測試情境並驗證端點偵測行為:

    ./mde_linux_edr_diy.sh
    

    幾分鐘後,Microsoft Defender 入口網站中應會出現一則偵測。 查看警示細節、機器時間軸,並執行你平常的調查步驟。

在 macOS 上執行 EDR 偵測測試

請執行以下步驟,在 macOS 上執行 EDR 偵測測試。

  1. 在瀏覽器中,Microsoft Edge for Mac 或 Safari,從 macOS EDR DIY 測試檔案下載頁面下載 MDATP macOS DIY.zip,並解壓壓縮資料夾。

    出現了以下提示:

    你想允許在「mdatpclientanalyzer.blob.core.windows.net」下載嗎?
    你可以在 網站偏好設定中更改哪些網站可以下載檔案。

  2. 選擇 允許 從「mdatpclientanalyzer.blob.core.windows.net」下載。

  3. 開啟 下載

  4. 你必須能看到 MDATP MacOS DIY

    提示

    如果你雙擊 MDATP MacOS DIY,會看到以下訊息:

    「MDATP MacOS DIY」無法開啟,因為無法驗證開發者身份。
    macOS 無法驗證這個應用程式是否沒有惡意軟體。
    [移至垃圾桶][完成]

  5. 在開發者驗證警告對話框中,點擊 完成

  6. 右鍵點 MDATP MacOS DIY,然後點 選開啟

    系統會顯示以下訊息:

    macOS 無法驗證 MDATP MacOS DIY 的開發者。 你確定要打開嗎?
    開啟此應用程式,您將無法覆蓋系統安全,這可能會讓您的電腦和個人資訊暴露於可能損害 Mac 或隱私的惡意軟體之中。

  7. 在 macOS 安全確認對話框中,點擊 「開啟」。

    系統會顯示以下訊息:

    適用於端點的 Microsoft Defender - macOS EDR DIY 測試檔案
    相應的警報將於MDATP入口網站中公布。

  8. 在 EDR DIY 測試檔案對話框中,點選 「開啟」。

    幾分鐘後,macOS EDR 測試警報 會被觸發。

  9. 前往Microsoft Defender入口網站 (https://security.microsoft.com/) 。

  10. 進入 警報 佇列。

    截圖顯示 macOS EDR 測試警示,顯示嚴重性、類別、偵測來源,以及一個摺疊的操作選單

    macOS 的 EDR 測試警示會顯示嚴重度、類別、偵測來源,以及一個摺疊的操作選單。 查看警報細節和裝置時間軸,並執行例行調查步驟。

後續步驟

如果你遇到應用程式相容性或效能問題,可以考慮新增排除項目。 欲了解更多資訊,請參閱:

另請參閱 適用於端點的 Microsoft Defender 安全作業指南