Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra come installare, configurare e risolvere i problemi relativi al plug-in Microsoft Defender per endpoint per sottosistema Windows per Linux (WSL) 2. Il plug-in estende la visibilità di Defender for Endpoint ai contenitori WSL in esecuzione su dispositivi Windows 10 e Windows 11 registrati in Microsoft Defender per endpoint Plan 2.
Panoramica
Sottosistema Windows per Linux (WSL) 2, che sostituisce la versione precedente di WSL (supportata da Microsoft Defender per endpoint senza plug-in), fornisce un ambiente Linux perfettamente integrato con Windows, ma isolato tramite tecnologia di virtualizzazione. Il plug-in Defender per endpoint per WSL consente a Defender per endpoint di offrire maggiore visibilità su tutti i contenitori WSL in esecuzione collegandosi al sottosistema isolato.
Prerequisiti
Prima di installare il plug-in WSL di Defender for Endpoint, assicurarsi che siano soddisfatti i prerequisiti seguenti:
La versione
2.0.7.0WSL o successiva deve essere in esecuzione con almeno una distribuzione attiva. Eseguirewsl --updateper assicurarsi di avere la versione più recente. Sewsl -–versionmostra una versione più vecchia di2.0.7.0, eseguirewsl --update --pre-releaseper ottenere l'aggiornamento più recente.Il dispositivo client Windows deve essere registrato in Defender for Endpoint.
Sistemi operativi supportati
I seguenti sistemi operativi supportano il plug-in WSL di Defender for Endpoint:
- Windows 10, versione 2004 e successive (build 19044 e successive)
- Windows 11 per supportare le versioni WSL che possono funzionare con il plug-in.
Problemi noti e limitazioni
Prima di iniziare, tenere presente le considerazioni seguenti:
Il plug-in non supporta gli aggiornamenti automatici nelle versioni precedenti a
1.24.522.2. Nella versione1.24.522.2e versioni successive. Gli aggiornamenti sono supportati tramite Windows Update in tutti i livelli. Aggiornamenti tramite Windows Server Update Services (WSUS), System Center Configuration Manager (SCCM) e il catalogo di Microsoft Update sono supportati solo nell'anello Production per garantire la stabilità del pacchetto.Sono necessari alcuni minuti perché il plug-in venga inizializzato completamente e fino a 30 minuti perché un'istanza WSL2 completi la procedura di onboarding. Le istanze del contenitore WSL di breve durata potrebbero impedire la visualizzazione dell'istanza WSL2 nel Microsoft Defender portal. Quando una distribuzione è stata eseguita abbastanza a lungo (almeno 30 minuti), l'istanza di WSL2 viene visualizzata nel portale di Microsoft Defender.
L'esecuzione di un kernel personalizzato e della riga di comando del kernel personalizzato non è supportata. Anche se il plug-in non blocca l'esecuzione in tale configurazione, non garantisce la visibilità all'interno di WSL quando si esegue un kernel personalizzato e una riga di comando del kernel personalizzata. È consigliabile bloccare tali configurazioni con Microsoft Intune impostazioni wsl.
Il plug-in non è supportato nei computer con un processore ARM64.
Il plug-in non è supportato nelle varianti multisessione di Windows 10 e 11.
Il plug-in offre visibilità sugli eventi da WSL, ma altre funzionalità come antimalware, gestione di minacce e vulnerabilità e comandi di risposta non sono disponibili per il dispositivo logico WSL.
Componenti software e nomi di file del programma di installazione
Programma di installazione: DefenderPlugin-x64-0.24.426.1.msi. È possibile scaricare il programma di installazione dalla pagina di onboarding nel portale di Microsoft Defender. (Vai a Impostazioni>Endpoint>Onboarding.)
Directory di installazione:
%ProgramFiles%%ProgramData%
Componenti installati:
DefenderforEndpointPlug-in.dll. Questa DLL è la libreria per caricare Defender for Endpoint affinché funzioni all'interno di WSL. È possibile trovarlo all'indirizzo%ProgramFiles%\Microsoft Defender per endpoint plug-in for WSL\plug-in.healthcheck.exe. Questo programma controlla lo stato di integrità di Defender per endpoint e consente di visualizzare le versioni installate di WSL, plug-in e Defender per endpoint. È possibile trovarlo all'indirizzo%ProgramFiles%\Microsoft Defender per endpoint plug-in for WSL\tools.
Installare il plug-in WSL per Defender for Endpoint
Se il sottosistema Windows per Linux non è ancora installato, seguire questa procedura:
Apri Terminal o Prompt dei comandi. In Windows passare a Start>Prompt dei comandi. In alternativa, fare clic con il pulsante destro del mouse sul pulsante Start e quindi scegliere Terminale.
Eseguire il comando
wsl -–install.Verificare che WSL sia installato ed in esecuzione.
Usando terminale o prompt dei comandi, eseguire
wsl –-updateper assicurarsi di avere la versione più recente.Eseguire il
wslcomando per assicurarsi che WSL sia in esecuzione prima del test.
Installare il plug-in seguendo questa procedura:
Installare il file MSI scaricato dalla sezione Onboarding nel portale Microsoft Defender (Impostazioni>Endpoint>Onboarding>Sottosistema Windows per Linux 2 (plug-in)).
Apri un prompt dei comandi/terminale e esegui
wsl.
È possibile distribuire il pacchetto usando Microsoft Intune.
Nota
Se WslService è in esecuzione, si arresta durante il processo di installazione. Non è necessario eseguire l'onboarding del sottosistema separatamente. Al contrario, il plug-in esegue automaticamente l'onboarding nel tenant in cui viene eseguito l'onboarding dell'host Windows.
Aggiornamento di Microsoft Defender per endpoint per il plug-in per WSL KB Update.
Elenco di controllo per la convalida dell'installazione
Usare l'elenco di controllo seguente per verificare che il plug-in sia installato correttamente ed è in esecuzione come previsto:
Dopo l'aggiornamento o l'installazione, attendere almeno cinque minuti affinché il plug-in si inizializzi completamente e scriva l'output del log.
Apri Terminal o Prompt dei comandi. In Windows passare a Start>Prompt dei comandi. In alternativa, fare clic con il pulsante destro del mouse sul pulsante Start e quindi scegliere Terminale.
Eseguire il comando :
cd "%ProgramFiles%\Microsoft Defender per endpoint plug-in for WSL\tools".Eseguire il comando
.\healthcheck.exe.Esaminare i dettagli di Defender e WSL e assicurarsi che corrispondano o superino i requisiti seguenti:
-
Versione del plug-in:
1.24.522.2 -
Versione WSL:
2.0.7.0o versione successiva -
Versione dell'app Defender:
101.24032.0007 -
Stato di integrità di Defender:
Healthy
-
Versione del plug-in:
Configurare un proxy per Defender in esecuzione in WSL
È possibile configurare la connessione proxy per il plug-in di WSL di Defender for Endpoint. Se l'organizzazione usa un proxy per fornire connettività a Defender per endpoint in esecuzione nell'host Windows, continuare a leggere per determinare se è necessario configurarlo per il plug-in.
Se si desidera usare la configurazione del proxy di telemetria EDR dell’host Windows con MDE per il plug-in WSL, non è necessario fare altro. La configurazione del proxy di telemetria EDR Windows viene adottata automaticamente dal plug-in.
Se si desidera usare la configurazione proxy winhttp dell'host per il plug-in MDE per WSL, non è richiesto altro. La configurazione del proxy WinHTTP host viene adottata automaticamente dal plug-in.
Se si desidera utilizzare le impostazioni di rete dell'host e del proxy di rete per il plug-in MDE per WSL, non è necessario fare altro. La configurazione del proxy di rete host viene adottata automaticamente dal plug-in.
Nota
WSL Defender supporta solo il proxy http.
Come il plug-in WSL seleziona un proxy
Se il computer host contiene più impostazioni proxy, il plug-in seleziona le configurazioni proxy con la gerarchia seguente:
Impostazione del proxy statico di Defender for Endpoint (
TelemetryProxyServer).Winhttpproxy (configurato tramitenetshcomando).Impostazioni proxy di rete e Internet.
Ad esempio, se il computer host include sia
Winhttp proxyeNetwork & Internet proxy, il plug-in selezionaWinhttp proxycome configurazione proxy.
Nota
La DefenderProxyServer chiave del Registro di sistema non è più supportata. Seguire la procedura descritta in Impostazione di un proxy per Defender in esecuzione in WSL per configurare il proxy nel plug-in.
Test di connettività per Defender for Endpoint in esecuzione su WSL
Il test di connettività di Defender per endpoint viene attivato ogni volta che viene apportata una modifica del proxy nel dispositivo e viene pianificato per l'esecuzione ogni ora.
All'avvio della tua macchina WSL, attendi 5 minuti e quindi esegui healthcheck.exe (situato in %ProgramFiles%\Microsoft Defender per endpoint plug-in for WSL\tools per i risultati del test di connettività). Se il test di connettività ha esito positivo, il controllo integrità segnala un risultato positivo. Se il test di connettività non riesce, il controllo di integrità segnala lo stato con invalid, il che indica che la connettività del client dal plug-in MDE per WSL agli URL del servizio Defender for Endpoint non riesce.
Nota
La ConnectivityTest chiave del Registro di sistema non è più supportata.
Per impostare un proxy da usare nei contenitori WSL (le distribuzioni in esecuzione nel sottosistema), vedere Configurazione delle impostazioni avanzate in WSL.
Verifica della funzionalità e dell'esperienza degli analisti SOC
Dopo aver installato il plug-in, viene eseguito l'onboarding del sottosistema e di tutti i relativi contenitori in esecuzione nel portale di Microsoft Defender.
Accedere al portale di Microsoft Defender e aprire la visualizzazione Dispositivi.
Filtrare usando il tag WSL2.
È possibile visualizzare tutte le istanze WSL nel proprio ambiente con un plug-in di Defender for Endpoint per WSL attivo. Queste istanze rappresentano tutte le distribuzioni in esecuzione all'interno di WSL in un determinato host. Il nome host di un dispositivo corrisponde a quello dell'host Windows. Tuttavia, è rappresentato come un dispositivo Linux.
Aprire la pagina del dispositivo. Nel riquadro Panoramica il collegamento di hosting mostra che il dispositivo è in esecuzione in un host Windows. È possibile selezionare questo collegamento per passare all'host Windows per ulteriori indagini e/o risposte.
La sequenza temporale viene popolata, analogamente a Defender per endpoint in Linux, con eventi dall'interno del sottosistema (file, processo, rete). È possibile osservare attività e rilevamenti nella visualizzazione sequenza temporale. Gli avvisi e gli eventi imprevisti vengono generati in modo appropriato.
Configurazione di un tag personalizzato per la macchina WSL
Il plug-in esegue l'onboarding del computer WSL con il tag WSL2. Se l'utente o l'organizzazione ha bisogno di un tag personalizzato, seguire questa procedura per configurarne uno:
Aprire l'editor del Registro di sistema come amministratore.
Creare una chiave del Registro di sistema con i dettagli seguenti:
- Nome:
GROUP - Tipo:
REG_SZo stringa del Registro di sistema - Valore:
Custom tag - Percorso:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection\DeviceTagging
- Nome:
Dopo aver impostato il Registro di sistema, riavviare wsl seguendo questa procedura:
Aprire il prompt dei comandi ed eseguire il comando .
wsl --shutdownEseguire il comando
wsl.
Attendere 5-10 minuti affinché il portale rifletta le modifiche.
Nota
Il valore del tag personalizzato configurato nella voce del registro GROUP ha come suffisso _WSL2.
Ad esempio, se il valore del GROUP Registro di sistema è Microsoft, il tag personalizzato viene visualizzato come Microsoft_WSL2 nel portale.
Testare il plug-in
Per testare il plug-in dopo l'installazione, seguire questa procedura:
Apri Terminal o Prompt dei comandi. In Windows passare a Start>Prompt dei comandi. In alternativa, fare clic con il pulsante destro del mouse sul pulsante Start e quindi scegliere Terminale.
Eseguire il comando
wsl.Scaricare ed estrarre il file di script dal pacchetto di test MDE Linux EDR DIY.
Al prompt Linux eseguire il comando
./mde_linux_edr_diy.sh. Nel portale dovrebbe essere visualizzato un avviso dopo alcuni minuti per un rilevamento nell'istanza di WSL2.Nota
La visualizzazione degli eventi nel portale di Microsoft Defender richiede circa cinque minuti.
Considerare il computer come se fosse un normale host Linux nell'ambiente in cui eseguire i test. In particolare, vorremmo ricevere commenti e suggerimenti sulla possibilità di rilevare comportamenti potenzialmente dannosi usando il nuovo plug-in.
Usare la ricerca avanzata per analizzare i dispositivi WSL
Nello schema ricerca avanzata, nella DeviceInfo tabella è disponibile un nuovo attributo denominato HostDeviceId che è possibile usare per eseguire il mapping di un'istanza WSL al dispositivo host Windows. Di seguito sono riportate alcune query di ricerca di esempio:
Ottieni tutti gli ID dei dispositivi WSL per l'organizzazione/tenant corrente
Usa la query seguente per elencare tutti gli ID dei dispositivi WSL del tenant:
//Get all WSL device ids for the current organization/tenant
let wsl_endpoints = DeviceInfo
| where OSPlatform == "Linux" and isnotempty(HostDeviceId)
| distinct DeviceId;
wsl_endpoints
Ottenere gli ID dei dispositivi WSL e i corrispondenti ID dei dispositivi host
Usare la query seguente per eseguire il mapping di ogni ID dispositivo WSL al corrispondente ID dispositivo host Windows:
//Get WSL device ids and their corresponding host device ids
DeviceInfo
| where OSPlatform == "Linux" and isnotempty(HostDeviceId)
| distinct WSLDeviceId=DeviceId, HostDeviceId
Ottenere un elenco di ID dispositivo WSL in cui è stato eseguito curl o wget
Utilizzare la query seguente per trovare i dispositivi WSL in cui sono stati eseguiti curl o wget:
//Get a list of WSL device ids where curl or wget was run
let wsl_endpoints = DeviceInfo
| where OSPlatform == "Linux" and isnotempty(HostDeviceId)
| distinct DeviceId;
DeviceProcessEvents
| where FileName == "curl" or FileName == "wget"
| where DeviceId in (wsl_endpoints)
| sort by Timestamp desc
Risoluzione dei problemi
Usare la procedura di risoluzione dei problemi seguente per diagnosticare e risolvere i problemi comuni relativi al plug-in Defender per Endpoint WSL.
Errore di installazione
Se viene visualizzato un errore all'avvio di WSL, come A fatal error was returned by plugin 'DefenderforEndpointPlug-in' Error code: Wsl/Service/CreateInstance/CreateVm/Plugin/ERROR_FILE_NOT_FOUND, significa che l'installazione del plug-in di Defender for Endpoint per WSL è difettosa. Per ripristinarlo, seguire questa procedura:
In Pannello di controllo passare a Programmi>e funzionalità.
Cerca e seleziona Microsoft Defender per endpoint plug-in per WSL. Selezionare quindi Ripristina. Questa azione dovrebbe risolvere il problema inserendo i file corretti nelle directory previste.
Il comando healthcheck.exe mostra l'output "Avvia distribuzione WSL con il comando 'bash' e riprova in cinque minuti".
Se viene visualizzato questo messaggio, avviare una distribuzione WSL e attendere prima di eseguire nuovamente il controllo integrità:
Aprire un'istanza del terminale ed eseguire il comando
wsl.Attendere almeno cinque minuti prima di rieseguire il controllo di integrità.
Il comando healthcheck.exe potrebbe mostrare l'output, "In attesa della telemetria." Riprovare tra cinque minuti."
Durante l'inizializzazione dei dati di telemetria, potrebbe essere visualizzato il messaggio seguente:
Se si verifica il messaggio "In attesa di telemetria", attendere cinque minuti ed eseguire healthcheck.exedi nuovo .
Non vengono visualizzati dispositivi nel portale di Microsoft Defender o non vengono visualizzati eventi nella sequenza temporale
Controllare le operazioni seguenti:
Se non viene visualizzato un oggetto macchina, verificare che sia trascorso tempo sufficiente per completare l'onboarding (in genere fino a 10 minuti).
Assicurarsi di usare i filtri corretti e di avere le autorizzazioni appropriate assegnate per visualizzare tutti gli oggetti dispositivo. Ad esempio, l'account o il gruppo è limitato a un gruppo specifico?
Usa lo strumento di verifica dello stato per ottenere una panoramica generale dello stato del plug-in. Apri il Terminale ed esegui lo strumento
healthcheck.exeda%ProgramFiles%\Microsoft Defender per endpoint plug-in for WSL\tools.Abilita il test di connettività e verifica la connettività di Defender for Endpoint in WSL. Se il test di connettività non riesce, fornire l'output dello strumento di verifica dello stato al team di supporto.
Il test di connettività segnala "non valido" nel controllo di integrità
Se il test di connettività segnala invalid, usare i controlli seguenti per diagnosticare il problema:
Se il computer dispone di un'installazione proxy, eseguire il comando
healthCheck --extendedProxy. Verranno fornite informazioni su quali proxy sono impostati nel computer e se queste configurazioni non sono valide per WSL Defender.
Se l'esecuzione di
healthCheck --extendedProxynon risolve l'esito negativo del test di connettività, includi le seguenti impostazioni di configurazione nel file.wslconfig, situato in%UserProfile%, e riavvia WSL. I dettagli sulle impostazioni sono disponibili in Impostazioni WSL.In Windows 11
Aggiungere le impostazioni seguenti al
.wslconfigfile per abilitare il tunneling DNS e la rete con mirroring:# Settings apply across all Linux distros running on WSL 2 [wsl2] dnsTunneling=true networkingMode=mirroredIn Windows 10
Aggiungere l'impostazione seguente al
.wslconfigfile per disabilitare il proxy DNS:# Settings apply across all Linux distros running on WSL 2 [wsl2] dnsProxy=false
Problemi di connettività persistenti
Raccogliere i log di rete seguendo questa procedura:
Aprire un prompt di PowerShell con privilegi elevati (amministratore).
Scaricare ed eseguire:
.\collect-networking-logs.ps1Invoke-WebRequest -UseBasicParsing "https://raw.githubusercontent.com/microsoft/WSL/master/diagnostics/collect-networking-logs.ps1" -OutFile collect-networking-logs.ps1 Set-ExecutionPolicy Bypass -Scope Process -Force .\collect-networking-logs.ps1Aprire un nuovo prompt dei comandi ed eseguire il comando seguente:
wsl.Aprire un prompt dei comandi con privilegi elevati (amministratore) ed eseguire il comando seguente:
wsl --debug-shell.Nella shell di debug eseguire:
mdatp connectivity test.Consentire il completamento del test di connettività.
Interrompere il file .ps1 eseguito nel passaggio 2.
Condividere il file di .zip generato insieme a un bundle di supporto raccolto eseguendo
healthcheck.exe --supportBundleda%ProgramFiles%\Microsoft Defender per endpoint plug-in for WSL\tools.
Raccogliere un bundle di supporto
Per raccogliere informazioni di diagnostica per il supporto, generare un bundle di supporto seguendo questa procedura:
Se riscontri altre difficoltà o problemi, apri Terminale. Per prima cosa, passare alla directory degli strumenti del plug-in WSL di Defender per endpoint e quindi eseguire lo strumento
healthcheck.exeper generare un pacchetto di supporto:cd "%ProgramFiles%\Microsoft Defender for Endpoint plug-in for WSL\tools"Eseguire quindi il comando seguente per generare un bundle di supporto che raccoglie informazioni di diagnostica per la risoluzione dei problemi:
.\healthcheck.exe --supportBundleIl bundle di supporto è disponibile nel percorso fornito dal comando precedente.
WSL1 e WSL2
Il plug-in per Microsoft Defender per endpoint per WSL supporta le distribuzioni Linux in esecuzione su WSL 2. Se tali distribuzioni linux sono associate a WSL 1, è possibile che si verifichino problemi. Di conseguenza, è consigliabile disabilitare WSL 1. Per farlo usando i criteri di Intune, eseguire i passaggi seguenti:
Passare all'interfaccia di amministrazione Microsoft Intune.
Passare aProfili> di configurazione dispositivi>Crea>nuovi criteri.
Selezionare Windows 10 e versioni successive>Catalogo impostazioni.
Creare un nome per il nuovo profilo e cercare sottosistema Windows per Linux per visualizzare e aggiungere l'elenco completo delle impostazioni disponibili.
Impostare l'impostazione Consenti WSL1 su Disabilitato per assicurarsi che sia possibile usare solo le distribuzioni WSL 2.
In alternativa, se si vuole continuare a usare WSL 1 o non si usano i criteri di Intune, è possibile aggiornare in modo selettivo una distribuzione installata specifica da WSL 1 a WSL 2 eseguendo il comando seguente in PowerShell:
wsl --set-version <YourDistroName> 2Per assicurarsi che tutte le distribuzioni future vengano create con WSL 2 per impostazione predefinita, eseguire il comando seguente in PowerShell per impostare WSL 2 come versione predefinita:
wsl --set-default-version 2
Eseguire l'override dell'anello di rilascio per il plug-in WSL
È possibile eseguire l'override dell'anello di rilascio predefinito per il plug-in configurando un'impostazione del Registro di sistema.
Il plug-in usa l'anello EDR di Windows per impostazione predefinita. Se si vuole passare a un anello precedente, impostare su
OverrideReleaseRinguna delle opzioni seguenti nel Registro di sistema e riavviare WSL:-
Nome:
OverrideReleaseRing -
Tipo:
REG_SZ -
Valore:
Dogfood or External or InsiderFast or Production -
Percorso:
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Microsoft Defender per endpoint plug-in for WSL
-
Nome: