De Client Analyzer uitvoeren in Windows

Tip

Bekijk deze video voor een overzicht van de clientanalyse: Overzicht van Defender for Endpoint-clientanalyse

Het Microsoft Defender voor Eindpunt-clientanalyseprogramma verzamelt diagnostische gegevens en ondersteuningslogboeken om problemen met de sensorstatus, connectiviteit en prestaties op Windows-apparaten op te lossen. U hebt twee opties voor het uitvoeren van de clientanalyse:

  • Live-antwoord gebruiken
  • De clientanalyse lokaal uitvoeren op het apparaat

Optie 1: Live-reactie

U kunt de ondersteuningslogboeken van Defender for Endpoint Analyzer op afstand verzamelen met behulp van Live Response.

Optie 2: MDE Client Analyzer lokaal uitvoeren

Voer de volgende stappen uit om MDE Client Analyzer rechtstreeks op het Windows apparaat te downloaden en uit te voeren:

  1. Download het hulpprogramma MDE Client Analyzer of MDE Client Analyzer-hulpprogramma (preview) naar het Windows-apparaat dat u wilt onderzoeken. Het bestand wordt standaard opgeslagen in de map Downloads.

  2. Pak de inhoud van MDEClientAnalyzer.zip uit naar een beschikbare map.

  3. Open een opdrachtregel met beheerdersmachtigingen:

    1. Ga naar Start en typ cmd.

    2. Klik met de rechtermuisknop op Opdrachtprompt en selecteer Als beheerder uitvoeren.

  4. Typ de volgende opdracht en druk op Enter:

    *DrivePath*\MDEClientAnalyzer.cmd
    

    Vervang DrivePath door het pad waar u MDEClientAnalyzer hebt geëxtraheerd. Als u het programma bijvoorbeeld hebt uitgepakt naar C:\Work\tools, voert u de volgende opdracht uit:

    C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
    

Naast het lokaal uitvoeren van de clientanalyse op het apparaat, kunt u ook analyseondersteuningslogboeken verzamelen met Live Response.

Opmerking

Op Windows 10 en 11, Windows Server 2019 en 2022, of Windows Server 2012R2 en 2016 met de moderne geïntegreerde oplossing geïnstalleerd, roept het clientanalysescript een uitvoerbaar bestand aan met de naam MDEClientAnalyzer.exe om de connectiviteitstests met cloudservice-URL's uit te voeren.

Op Windows 8.1, Windows Server 2016 of een eerdere versie van het besturingssysteem waarbij Microsoft Monitoring Agent (MMA) wordt gebruikt voor onboarding, roept het Client Analyzer-script een uitvoerbaar bestand met de naam MDEClientAnalyzerPreviousVersion.exe aan om connectiviteitstests uit te voeren voor Command and Control-URL's (CnC), en roept het ook het MMA-connectiviteitshulpprogramma TestCloudConnection.exe aan voor URL's van het Cyber Data-kanaal.

Tip

Bekijk deze video voor meer informatie over problemen met onboarding: Onboarding van Defender voor Eindpunt-clientanalyse

Belangrijke punten om rekening mee te houden

Alle PowerShell-scripts en -modules die deel uitmaken van de analyse, zijn door Microsoft ondertekend. Als bestanden op een of andere manier zijn gewijzigd, wordt verwacht dat de analyzer wordt afgesloten met de volgende fout:

De fout van de clientanalyzer

Als de analyse wordt afgesloten met een validatiefout voor bestandshandtekening, bevat de issuerInfo.txt uitvoer gedetailleerde informatie over waarom de handtekeningcontrole is mislukt en welk bestand is beïnvloed:

De informatie van de verlener

In het volgende voorbeeld ziet u de inhoud van issuerInfo.txt wanneer MDEClientAnalyzer.ps1 is gewijzigd:

Het gewijzigde ps1-bestand

Inhoud van het resultaatpakket in Windows

Nadat de analyse is voltooid, produceert het een resultaatpakket met diagnostische bestanden en mappen.

Opmerking

De exacte vastgelegde bestanden kunnen veranderen, afhankelijk van factoren zoals:

  • De versie van windows waarop de analyzer wordt uitgevoerd.
  • Beschikbaarheid van gebeurtenislogboekkanaal op de computer.
  • De initiële status van de EDR-sensor (Sense is gestopt als de machine nog niet is geregistreerd).
  • Als er een geavanceerde parameter voor probleemoplossing is gebruikt met de opdracht analyzer.

Het uitgepakte MDEClientAnalyzerResult.zip bestand bevat standaard de items in de volgende tabel:

Map item Beschrijving
MDEClientAnalyzer.htm Dit is het belangrijkste HTML-uitvoerbestand, dat de bevindingen en richtlijnen bevat die het analysescript dat op de computer wordt uitgevoerd, kan produceren.
SystemInfoLogs AddRemovePrograms.csv Lijst van geïnstalleerde x64-software op een x64-besturingssysteem, verzameld uit het register
SystemInfoLogs AddRemoveProgramsWOW64.csv Lijst met geïnstalleerde x86-software op een x64-besturingssysteem, verzameld uit het systeemregister
SystemInfoLogs CertValidate.log Gedetailleerd resultaat van certificaatintrekking uitgevoerd door CertUtil aan te roepen
SystemInfoLogs dsregcmd.txt Uitvoer van het uitvoeren van de opdracht dsregcmd. Dit geeft details over de Microsoft Entra status van de machine.
SystemInfoLogs IFEO.txt Uitvoer van opties voor het uitvoeren van afbeeldingsbestanden die zijn geconfigureerd op de computer
SystemInfoLogs MDEClientAnalyzer.txt Dit is een uitgebreid tekstbestand dat wordt weergegeven met details van de uitvoering van het analysescript.
SystemInfoLogs MDEClientAnalyzer.xml XML-indeling met de resultaten van het analysescript
SystemInfoLogs RegOnboardedInfoCurrent.Json De informatie over de geïntegreerde machine, verzameld uit het register in JSON-formaat
SystemInfoLogs RegOnboardingInfoPolicy.Json De configuratie van het onboardingbeleid die in JSON-indeling uit het register is verzameld
SystemInfoLogs SCHANNEL.txt Details over de SCHANNEL-configuratie die is toegepast op de computer, zoals verzameld uit het register
SystemInfoLogs SessionManager.txt Specifieke instellingen van Session Manager uit het register verzamelen
SystemInfoLogs SSL_00010002.txt Details van de SSL-configuratie die op de computer is toegepast, verzameld uit het register
EventLogs utc.evtx DiagTrack-gebeurtenislogboek exporteren
EventLogs senseIR.evtx Exporteren van het gebeurtenislogboek voor geautomatiseerd onderzoek
EventLogs sense.evtx Exporteren van het hoofd gebeurtenislogboek van de sensor
EventLogs OperationsManager.evtx Het gebeurtenislogboek van Microsoft Monitoring Agent exporteren
MdeConfigMgrLogs SecurityManagementConfiguration.json Configuraties die zijn verzonden vanuit MEM (Microsoft Endpoint Manager) voor afdwinging
MdeConfigMgrLogs policies.json Beleidsinstellingen die op het apparaat moeten worden toegepast
MdeConfigMgrLogs report_xxx.json Overeenkomende afdwingingsresultaten