提示
觀看此影片以了解用戶端分析器: Defender for Endpoint 用戶端分析器概述
適用於端點的 Microsoft Defender 用戶端分析器會收集診斷資料與支援日誌,以排除 Windows 裝置上的感測器健康、連線及效能問題。 你有兩種方式來執行客戶端分析器:
- 使用即時回應
- 請在裝置本地執行客戶端分析器
選項一:即時回應
你可以透過 Live Response 遠端收集 Defender for Endpoint 分析器的支援日誌。
選項二:在本地執行 MDE Client Analyzer
請依照以下步驟直接在 Windows 裝置上下載並執行 MDE 用戶端分析器:
將 MDE Client Analyzer 工具 或 MDE Client Analyzer 工具 (預覽版) 下載到您想要調查的 Windows 裝置。 檔案預設會儲存在你的下載資料夾裡。
將
MDEClientAnalyzer.zip的內容解壓縮到可用的資料夾中。開啟帶有管理員權限的命令列:
轉至 [開始] 並鍵入「cmd」。
以滑鼠右鍵按一下 [命令提示字元],然後選取 [以系統管理員身分執行]。
輸入以下指令,然後按下 Enter:
*DrivePath*\MDEClientAnalyzer.cmd把 DrivePath 替換成你提取 MDEClientAnalyzer 的路徑。 例如,如果你將工具解壓到
C:\Work\tools,請執行以下指令:C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
除了在裝置本地執行用戶端分析器外,你也可以 透過 Live Response 收集分析器支援日誌。
注意事項
在 Windows 10 和 11、Windows Server 2019 和 2022,或安裝現代統一解決方案的 Windows Server 2012R2 和 2016 上,客戶端分析腳本會呼叫一個可MDEClientAnalyzer.exe執行檔案,用來執行雲端服務網址的連線測試。
在 Windows 8.1、Windows Server 2016 或任何先前的作業系統版本中,如果使用 Microsoft Monitoring Agent (MMA) 進行上線,用戶端分析器指令碼會呼叫名為 MDEClientAnalyzerPreviousVersion.exe 的可執行檔,對指揮與控制 (CnC) URL 執行連線測試,同時也會呼叫 MMA 連線工具 TestCloudConnection.exe,以測試 Cyber Data 通道 URL。
提示
觀看此影片以了解更多關於入職問題: Defender for Endpoint 客戶端分析器入職問題
請注意重要要點
分析器內建的所有 PowerShell 腳本和模組皆為 Microsoft 簽名。 若檔案被修改,分析器預期會以以下錯誤退出:
若分析器因檔案簽章驗證錯誤退出,issuerInfo.txt 輸出會詳細說明簽章檢查失敗的原因及受影響檔案:
以下範例顯示當 MDEClientAnalyzer.ps1 已修改時,issuerInfo.txt 的內容:
Windows 上的結果套件內容
分析器完成後,會產生包含診斷檔案與資料夾的結果套件。
注意事項
所擷取的檔案可能會因以下因素而有所不同:
- 分析器所運行的 Windows 版本。
- 機器上的事件日誌通道可用性。
- EDR 感測器的啟動狀態(如果裝置尚未完成上線,Sense 會停止)。
- 如果分析儀指令中使用了進階的故障排除參數。
預設情況下,解 MDEClientAnalyzerResult.zip 壓後的檔案包含以下表格中列出的項目:
| 資料夾 | 項目 | 描述 |
|---|---|---|
MDEClientAnalyzer.htm |
這是主要的 HTML 輸出檔,包含分析器腳本能產生的結果與指引。 | |
SystemInfoLogs |
AddRemovePrograms.csv |
從登錄檔收集的 x64 作業系統上已安裝軟體清單 |
SystemInfoLogs |
AddRemoveProgramsWOW64.csv |
x64 作業系統上安裝的 x86 軟體清單,從登錄檔收集 |
SystemInfoLogs |
CertValidate.log |
透過呼叫 CertUtil 執行的憑證撤銷詳細結果 |
SystemInfoLogs |
dsregcmd.txt |
執行 dsregcmd 的輸出。 這會提供該機器 Microsoft Entra 狀態的詳細資訊。 |
SystemInfoLogs |
IFEO.txt |
機器上設定的 影像檔執行選項 輸出 |
SystemInfoLogs |
MDEClientAnalyzer.txt |
這是一個冗長的文字檔,顯示分析器腳本執行的詳細情況。 |
SystemInfoLogs |
MDEClientAnalyzer.xml |
包含分析器腳本結果的 XML 格式 |
SystemInfoLogs |
RegOnboardedInfoCurrent.Json |
從登錄檔以 JSON 格式收集的機上載資訊 |
SystemInfoLogs |
RegOnboardingInfoPolicy.Json |
從登錄檔以 JSON 格式收集的上線原則設定 |
SystemInfoLogs |
SCHANNEL.txt |
關於套用至機器之 SCHANNEL 設定的詳細資料 (例如從登錄檔收集而得) |
SystemInfoLogs |
SessionManager.txt |
會話管理員專用設定從登錄檔收集 |
SystemInfoLogs |
SSL_00010002.txt |
從登錄資料庫收集的、套用於電腦的 SSL 設定 詳細資訊 |
EventLogs |
utc.evtx |
DiagTrack 事件日誌匯出 |
EventLogs |
senseIR.evtx |
匯出自動調查事件日誌 |
EventLogs |
sense.evtx |
感測器主要事件記錄的匯出 |
EventLogs |
OperationsManager.evtx |
匯出 Microsoft 監控代理事件日誌 |
MdeConfigMgrLogs |
SecurityManagementConfiguration.json |
從 MEM(Microsoft 端點管理員)傳送以供強制執行的設定 |
MdeConfigMgrLogs |
policies.json |
裝置上要強制執行的政策設定 |
MdeConfigMgrLogs |
report_xxx.json |
相應的執法結果 |