Teste de deteção EDR para verificar os serviços de inclusão e relatórios do dispositivo

Pré-requisitos

Antes de executar o teste de detecção de EDR, verifique se o ambiente atende a estes requisitos:

  • Os dispositivos cliente Windows têm de estar a executar Windows 11, Windows 10 versão 1709, compilação 16273 ou mais recente, Windows 8.1 ou Windows 7 SP1.
  • Os dispositivos windows server têm de estar a executar Windows Server 2008 R2 SP1, Windows Server 2012 R2 e posterior, ou Azure STACK HCI OS, versão 23H2 e posterior.
  • Linux servidores têm de estar a executar uma versão suportada (veja Pré-requisitos para Microsoft Defender para Ponto de Extremidade no Linux)
  • Os dispositivos têm de ser integrados no Defender para Endpoint

A detecção e resposta de ponto de extremidade (EDR) no Microsoft Defender para Ponto de Extremidade fornece detecções avançadas, quase em tempo real e acionáveis. Os analistas de segurança podem priorizar os alertas de maneira eficaz, obter visibilidade do escopo completo de uma violação e executar ações de resposta para remediar ameaças. Pode executar um teste de deteção EDR para verificar se o dispositivo está corretamente integrado e a reportar ao serviço. Este artigo descreve como executar um teste de deteção EDR num dispositivo recentemente integrado.

Executar um teste de detecção de EDR

Use os procedimentos específicos da plataforma a seguir para executar o teste de detecção de EDR.

Executar o teste de detecção de EDR no Windows

Dica

O dispositivo Windows tem de estar a escutar pedidos na porta TCP 80 para que os seguintes comandos funcionem. Pode verificar ao executar o seguinte comando do PowerShell: Test-NetConnection 127.0.0.1 -Port 80.

Em uma janela do Prompt de Comando, execute o seguinte comando para baixar e iniciar um arquivo de teste que dispara uma detecção de EDR:

powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference='silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-WDATP-test\\invoice.exe');Start-Process 'C:\\test-WDATP-test\\invoice.exe'

Se o comando for executado com êxito e o arquivo de teste for executado, o teste de detecção de EDR Windows será marcado como concluído e um novo alerta será exibido em poucos minutos.

Executar o teste de detecção de EDR no Linux

Execute as etapas a seguir para executar o teste de detecção de EDR no Linux.

  1. Baixe o pacote DIY do MDE Linux EDR em um servidor Linux integrado para que você possa extrair e executar o script de teste localmente. Para obter mais informações, consulte o script de teste DIY do MDE Linux EDR.

    curl -o ~/Downloads/MDE-Linux-EDR-DIY.zip -L https://aka.ms/MDE-Linux-EDR-DIY
    
  2. Extraia o arquivo baixado para acessar o script de teste DIY e os arquivos de suporte.

    unzip ~/Downloads/MDE-Linux-EDR-DIY.zip
    
  3. Torne o script executável para que ele possa ser iniciado a partir do terminal:

    chmod +x ./mde_linux_edr_diy.sh
    
  4. Execute o script DIY para iniciar o cenário de teste do EDR e verificar o comportamento de detecção de ponto de extremidade:

    ./mde_linux_edr_diy.sh
    

    Após alguns minutos, deve ser criada uma deteção no portal Microsoft Defender. Observe os detalhes do alerta, o computador linha do tempo e execute os passos típicos de investigação.

Executar o teste de detecção de EDR no macOS

Execute as etapas a seguir para executar o teste de detecção de EDR no macOS.

  1. No navegador, Microsoft Edge para Mac ou Safari, baixe o MDATP macOS DIY.zip da página de download do arquivo de teste DIY do macOS EDR e extraia a pasta compactada.

    É apresentado o seguinte pedido:

    Pretende permitir transferências em "mdatpclientanalyzer.blob.core.windows.net"?
    Pode alterar os sites que podem transferir ficheiros nas Preferências de Sites.

  2. Selecione Permitir para permitir downloads de "mdatpclientanalyzer.blob.core.windows.net".

  3. Abra Transferências.

  4. Tem de conseguir ver o MDATP MacOS DIY.

    Dica

    Se fizer duplo clique em MDATP MacOS DIY, receberá a seguinte mensagem:

    Não é possível abrir o "MDATP MacOS DIY" porque o programador não pode ser verificado.
    O macOS não consegue verificar se esta aplicação está livre de software maligno.
    [Mover para o Lixo][Concluído]

  5. Na caixa de diálogo de aviso de verificação do desenvolvedor, clique em Concluído.

  6. Clique com o botão direito do rato em MDATP MacOS DIY e, em seguida, clique em Abrir.

    O sistema apresenta a seguinte mensagem:

    O macOS não consegue verificar o programador do MDATP MacOS DIY. Tem a certeza de que pretende abri-lo?
    Ao abrir esta aplicação, irá substituir a segurança do sistema que pode expor o seu computador e informações pessoais a software maligno que pode prejudicar o seu Mac ou comprometer a sua privacidade.

  7. Na caixa de diálogo de confirmação de segurança do macOS, clique em Abrir.

    O sistema apresenta a seguinte mensagem:

    Microsoft Defender para Ponto de Extremidade - ficheiro de teste macOS EDR DIY
    O alerta correspondente estará disponível no portal MDATP.

  8. Na caixa de diálogo de arquivo de teste EDR DIY, clique em Abrir.

    Em poucos minutos, é gerado um alerta de Alerta de Teste EDR do macOS .

  9. Aceda a Microsoft Defender portal (https://security.microsoft.com/).

  10. Aceda à Fila de Alertas .

    Captura de ecrã que mostra um alerta de teste EDR do macOS que mostra gravidade, categoria, origem de deteção e um menu fechado de ações

    O alerta de teste EDR do macOS mostra gravidade, categoria, origem de deteção e um menu fechado de ações. Observe os detalhes do alerta e o dispositivo linha do tempo e execute os passos de investigação regulares.

Próximas etapas

Se você tiver problemas de compatibilidade ou desempenho do aplicativo, considere adicionar exclusões. Para obter mais informações, consulte:

Além disso, veja o Guia de Operações de Segurança do Microsoft Defender para Ponto de Extremidade.