必要條件
在執行EDR偵測測試前,請確保您的環境符合以下要求:
- Windows 用戶端裝置必須執行 Windows 11、Windows 10 版本 1709 build 16273 或更新版本、Windows 8.1 或 Windows 7 SP1。
- Windows 伺服器裝置必須執行 Windows Server 2008 R2 SP1、Windows Server 2012 R2 及以上版本,或是 Azure Stack HCI OS 版本 23H2 及以上。
- Linux 伺服器必須執行受支援的版本 (請參閱 Linux 版 適用於端點的 Microsoft Defender 的必要條件)
- 裝置必須已上線至 Defender for Endpoint
適用於端點的 Microsoft Defender 中的端點偵測與回應(EDR)提供先進、近即時且可操作的偵測。 安全性分析人員可以有效地排定警示的優先順序、深入了解入侵的全貌,並採取回應動作來補救威脅。 你可以執行 EDR 偵測測試,確認裝置是否已正確上線並向服務單位報告。 本文說明如何在新上線的裝置上執行EDR偵測測試。
執行EDR偵測測試
請依照以下平台特定程序執行EDR偵測測試。
在 Windows 上執行 EDR 偵測測試
提示
Windows 裝置必須在 TCP 80 埠監聽請求,以下指令才會有效。 你可以執行以下 PowerShell 指令來驗證: Test-NetConnection 127.0.0.1 -Port 80。
在命令提示字元視窗中,執行以下指令下載並啟動一個測試檔案,觸發 EDR 偵測:
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference='silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-WDATP-test\\invoice.exe');Start-Process 'C:\\test-WDATP-test\\invoice.exe'
若指令成功執行且測試檔案執行,Windows EDR 偵測測試將被標記為完成,並在幾分鐘內產生新的警示。
在 Linux 上執行 EDR 偵測測試
請執行以下步驟在 Linux 上執行 EDR 偵測測試。
下載 MDE Linux EDR DIY 套件到內建的 Linux 伺服器,這樣你可以解壓並執行測試腳本。 欲了解更多資訊,請參閱 MDE Linux EDR DIY 測試腳本。
curl -o ~/Downloads/MDE-Linux-EDR-DIY.zip -L https://aka.ms/MDE-Linux-EDR-DIY解壓下載的壓縮檔以存取 DIY 測試腳本及支援檔案。
unzip ~/Downloads/MDE-Linux-EDR-DIY.zip讓腳本可執行,這樣就能從終端機啟動:
chmod +x ./mde_linux_edr_diy.sh執行 DIY 腳本啟動 EDR 測試情境並驗證端點偵測行為:
./mde_linux_edr_diy.sh幾分鐘後,Microsoft Defender 入口網站中應會出現一則偵測。 查看警示細節、機器時間軸,並執行你平常的調查步驟。
在 macOS 上執行 EDR 偵測測試
請執行以下步驟,在 macOS 上執行 EDR 偵測測試。
在瀏覽器中,Microsoft Edge for Mac 或 Safari,從 macOS EDR DIY 測試檔案下載頁面下載 MDATP macOS DIY.zip,並解壓壓縮資料夾。
出現了以下提示:
你想允許在「mdatpclientanalyzer.blob.core.windows.net」下載嗎?
你可以在 網站偏好設定中更改哪些網站可以下載檔案。選擇 允許 從「mdatpclientanalyzer.blob.core.windows.net」下載。
開啟 下載。
你必須能看到 MDATP MacOS DIY。
提示
如果你雙擊 MDATP MacOS DIY,會看到以下訊息:
「MDATP MacOS DIY」無法開啟,因為無法驗證開發者身份。
macOS 無法驗證這個應用程式是否沒有惡意軟體。
[移至垃圾桶][完成]在開發者驗證警告對話框中,點擊 完成。
右鍵點 MDATP MacOS DIY,然後點 選開啟。
系統會顯示以下訊息:
macOS 無法驗證 MDATP MacOS DIY 的開發者。 你確定要打開嗎?
開啟此應用程式,您將無法覆蓋系統安全,這可能會讓您的電腦和個人資訊暴露於可能損害 Mac 或隱私的惡意軟體之中。在 macOS 安全確認對話框中,點擊 「開啟」。
系統會顯示以下訊息:
適用於端點的 Microsoft Defender - macOS EDR DIY 測試檔案
相應的警報將於MDATP入口網站中公布。在 EDR DIY 測試檔案對話框中,點選 「開啟」。
幾分鐘後,macOS EDR 測試警報 會被觸發。
前往Microsoft Defender入口網站 (https://security.microsoft.com/) 。
進入 警報 佇列。
macOS 的 EDR 測試警示會顯示嚴重度、類別、偵測來源,以及一個摺疊的操作選單。 查看警報細節和裝置時間軸,並執行例行調查步驟。
後續步驟
如果你遇到應用程式相容性或效能問題,可以考慮新增排除項目。 欲了解更多資訊,請參閱: