在 Windows 上執行用戶端分析器

提示

觀看此影片以了解用戶端分析器: Defender for Endpoint 用戶端分析器概述

適用於端點的 Microsoft Defender 用戶端分析器會收集診斷資料與支援日誌,以排除 Windows 裝置上的感測器健康、連線及效能問題。 你有兩種方式來執行客戶端分析器:

  • 使用即時回應
  • 請在裝置本地執行客戶端分析器

選項一:即時回應

你可以透過 Live Response 遠端收集 Defender for Endpoint 分析器的支援日誌。

選項二:在本地執行 MDE Client Analyzer

請依照以下步驟直接在 Windows 裝置上下載並執行 MDE 用戶端分析器:

  1. MDE Client Analyzer 工具MDE Client Analyzer 工具 (預覽版) 下載到您想要調查的 Windows 裝置。 檔案預設會儲存在你的下載資料夾裡。

  2. MDEClientAnalyzer.zip 的內容解壓縮到可用的資料夾中。

  3. 開啟帶有管理員權限的命令列:

    1. 轉至 [開始] 並鍵入「cmd」

    2. 以滑鼠右鍵按一下 [命令提示字元],然後選取 [以系統管理員身分執行]

  4. 輸入以下指令,然後按下 Enter

    *DrivePath*\MDEClientAnalyzer.cmd
    

    DrivePath 替換成你提取 MDEClientAnalyzer 的路徑。 例如,如果你將工具解壓到 C:\Work\tools,請執行以下指令:

    C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
    

除了在裝置本地執行用戶端分析器外,你也可以 透過 Live Response 收集分析器支援日誌

注意事項

在 Windows 10 和 11、Windows Server 2019 和 2022,或安裝現代統一解決方案的 Windows Server 2012R2 和 2016 上,客戶端分析腳本會呼叫一個可MDEClientAnalyzer.exe執行檔案,用來執行雲端服務網址的連線測試。

在 Windows 8.1、Windows Server 2016 或任何先前的作業系統版本中,如果使用 Microsoft Monitoring Agent (MMA) 進行上線,用戶端分析器指令碼會呼叫名為 MDEClientAnalyzerPreviousVersion.exe 的可執行檔,對指揮與控制 (CnC) URL 執行連線測試,同時也會呼叫 MMA 連線工具 TestCloudConnection.exe,以測試 Cyber Data 通道 URL。

提示

觀看此影片以了解更多關於入職問題: Defender for Endpoint 客戶端分析器入職問題

請注意重要要點

分析器內建的所有 PowerShell 腳本和模組皆為 Microsoft 簽名。 若檔案被修改,分析器預期會以以下錯誤退出:

用戶端分析器錯誤

若分析器因檔案簽章驗證錯誤退出,issuerInfo.txt 輸出會詳細說明簽章檢查失敗的原因及受影響檔案:

發行機構資訊

以下範例顯示當 MDEClientAnalyzer.ps1 已修改時,issuerInfo.txt 的內容:

修改過的 PS1 檔案

Windows 上的結果套件內容

分析器完成後,會產生包含診斷檔案與資料夾的結果套件。

注意事項

所擷取的檔案可能會因以下因素而有所不同:

  • 分析器所運行的 Windows 版本。
  • 機器上的事件日誌通道可用性。
  • EDR 感測器的啟動狀態(如果裝置尚未完成上線,Sense 會停止)。
  • 如果分析儀指令中使用了進階的故障排除參數。

預設情況下,解 MDEClientAnalyzerResult.zip 壓後的檔案包含以下表格中列出的項目:

資料夾 項目 描述
MDEClientAnalyzer.htm 這是主要的 HTML 輸出檔,包含分析器腳本能產生的結果與指引。
SystemInfoLogs AddRemovePrograms.csv 從登錄檔收集的 x64 作業系統上已安裝軟體清單
SystemInfoLogs AddRemoveProgramsWOW64.csv x64 作業系統上安裝的 x86 軟體清單,從登錄檔收集
SystemInfoLogs CertValidate.log 透過呼叫 CertUtil 執行的憑證撤銷詳細結果
SystemInfoLogs dsregcmd.txt 執行 dsregcmd 的輸出。 這會提供該機器 Microsoft Entra 狀態的詳細資訊。
SystemInfoLogs IFEO.txt 機器上設定的 影像檔執行選項 輸出
SystemInfoLogs MDEClientAnalyzer.txt 這是一個冗長的文字檔,顯示分析器腳本執行的詳細情況。
SystemInfoLogs MDEClientAnalyzer.xml 包含分析器腳本結果的 XML 格式
SystemInfoLogs RegOnboardedInfoCurrent.Json 從登錄檔以 JSON 格式收集的機上載資訊
SystemInfoLogs RegOnboardingInfoPolicy.Json 從登錄檔以 JSON 格式收集的上線原則設定
SystemInfoLogs SCHANNEL.txt 關於套用至機器之 SCHANNEL 設定的詳細資料 (例如從登錄檔收集而得)
SystemInfoLogs SessionManager.txt 會話管理員專用設定從登錄檔收集
SystemInfoLogs SSL_00010002.txt 從登錄資料庫收集的、套用於電腦的 SSL 設定 詳細資訊
EventLogs utc.evtx DiagTrack 事件日誌匯出
EventLogs senseIR.evtx 匯出自動調查事件日誌
EventLogs sense.evtx 感測器主要事件記錄的匯出
EventLogs OperationsManager.evtx 匯出 Microsoft 監控代理事件日誌
MdeConfigMgrLogs SecurityManagementConfiguration.json 從 MEM(Microsoft 端點管理員)傳送以供強制執行的設定
MdeConfigMgrLogs policies.json 裝置上要強制執行的政策設定
MdeConfigMgrLogs report_xxx.json 相應的執法結果