Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Requisitos previos
Antes de ejecutar la prueba de detección de EDR, asegúrese de que el entorno cumple estos requisitos:
- Los dispositivos cliente de Windows deben ejecutar Windows 11, Windows 10 versión 1709 compilación 16273 o posterior, Windows 8.1 o Windows 7 SP1.
- Los dispositivos windows server deben ejecutar Windows Server 2008 R2 SP1, Windows Server 2012 R2 y versiones posteriores, o Azure stack HCI OS, versión 23H2 y posteriores.
- Los servidores Linux deben ejecutar una versión compatible (consulte Requisitos previos de Microsoft Defender para punto de conexión en Linux)
- Los dispositivos deben incorporarse a Defender for Endpoint
La detección y respuesta de puntos de conexión (EDR) en Microsoft Defender para punto de conexión proporciona detecciones avanzadas, casi en tiempo real y accionables. Los analistas de seguridad pueden asignar prioridades a las alertas de forma eficaz, obtener visibilidad para todo el ámbito de la vulneración y llevar a cabo acciones de respuesta para corregir las amenazas. Puede ejecutar una prueba de detección de EDR para verificar que el dispositivo está incorporado correctamente y está enviando información al servicio. En este artículo se describe cómo ejecutar una prueba de detección de EDR en un dispositivo recién incorporado.
Ejecución de una prueba de detección de EDR
Use los siguientes procedimientos específicos de la plataforma para ejecutar la prueba de detección de EDR.
Ejecución de la prueba de detección de EDR en Windows
Sugerencia
El dispositivo Windows debe estar escuchando las solicitudes en el puerto TCP 80 para que funcionen los siguientes comandos. Para comprobarlo, ejecute el siguiente comando de PowerShell: Test-NetConnection 127.0.0.1 -Port 80.
En una ventana del símbolo del sistema, ejecute el comando siguiente para descargar e iniciar un archivo de prueba que desencadene una detección de EDR:
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference='silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-WDATP-test\\invoice.exe');Start-Process 'C:\\test-WDATP-test\\invoice.exe'
Si el comando se ejecuta correctamente y se ejecuta el archivo de prueba, la prueba de detección de EDR de Windows se marca como completada y aparece una nueva alerta en unos minutos.
Ejecución de la prueba de detección de EDR en Linux
Realice los pasos siguientes para ejecutar la prueba de detección de EDR en Linux.
Descargue el paquete MDE Linux EDR DIY en un servidor Linux incorporado para poder extraer y ejecutar el script de prueba localmente. Para obtener más información, consulte el script de prueba hágalo usted mismo para MDE Linux EDR.
curl -o ~/Downloads/MDE-Linux-EDR-DIY.zip -L https://aka.ms/MDE-Linux-EDR-DIYExtraiga el archivo descargado para acceder al script de prueba DIY y a los archivos de soporte.
unzip ~/Downloads/MDE-Linux-EDR-DIY.zipConvierta el script ejecutable para que se pueda iniciar desde el terminal:
chmod +x ./mde_linux_edr_diy.shEjecute el script DIY para iniciar el escenario de prueba de EDR y verificar el comportamiento de detección de endpoints:
./mde_linux_edr_diy.shDespués de unos minutos, se debe generar una detección en el portal de Microsoft Defender. Examine los detalles de la alerta, la escala de tiempo de la máquina y realice los pasos de investigación típicos.
Ejecución de la prueba de detección de EDR en macOS
Realice los pasos siguientes para ejecutar la prueba de detección de EDR en macOS.
En su navegador, en Microsoft Edge para Mac o en Safari, descargue MDATP macOS DIY.zip desde la página de descarga del archivo de prueba DIY de EDR para macOS y extraiga la carpeta comprimida.
Aparece el mensaje siguiente:
¿Desea permitir descargas en "mdatpclientanalyzer.blob.core.windows.net"?
Puede cambiar qué sitios web pueden descargar archivos en Preferencias de sitios web.Seleccione Permitir para permitir descargas en "mdatpclientanalyzer.blob.core.windows.net".
Abra Descargas.
Debe poder ver MDATP MacOS DIY.
Sugerencia
Si hace doble clic en MDATP MacOS DIY, recibirá el siguiente mensaje:
No se puede abrir "MDATP MacOS DIY" porque no se puede comprobar al desarrollador.
macOS no puede comprobar que esta aplicación está libre de malware.
[Mover a la papelera][Listo]En el cuadro de diálogo de advertencia de comprobación del desarrollador, haga clic en Listo.
Haga clic con el botón derecho en MDATP MacOS DIYy, a continuación, haga clic en Abrir.
El sistema muestra el siguiente mensaje:
macOS no puede comprobar el desarrollador de MDATP MacOS DIY. ¿Está seguro de que desea abrirlo?
Al abrir esta aplicación, anularás la seguridad del sistema, lo que puede exponer tu ordenador y tu información personal a programas maliciosos que pueden dañar tu Mac o poner en riesgo tu privacidad.En el cuadro de diálogo de confirmación de seguridad de macOS, haga clic en Abrir.
El sistema muestra el siguiente mensaje:
Microsoft Defender para punto de conexión - archivo de prueba manual de EDR para macOS
La alerta correspondiente estará disponible en el portal de MDATP.En el cuadro de diálogo del archivo de prueba de EDR DIY, haga clic en Abrir.
En pocos minutos, se genera una alerta macOS EDR Test Alert.
Vaya a Microsoft Defender portal (https://security.microsoft.com/).
Vaya a la cola de Alertas.
La alerta de prueba de EDR de macOS muestra la gravedad, la categoría, el origen de la detección y un menú de acciones contraído. Examine los detalles de la alerta y la escala de tiempo del dispositivo y realice los pasos de investigación normales.
Pasos siguientes
Si tiene problemas de compatibilidad o rendimiento de aplicaciones, considere la posibilidad de agregar exclusiones. Para obtener más información, consulte:
- Configuración y validación de exclusiones para Microsoft Defender para punto de conexión en macOS
- Corregir falsos positivos y falsos negativos en Microsoft Defender para punto de conexión
- Administrar reglas de supresión
- Crear indicadores de compromiso (IoC)
- Creación y administración de reglas de detecciones personalizadas
Consulte también la Guía de operaciones de seguridad de Microsoft Defender para punto de conexión.