Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Pré-requisitos
Antes de executar o teste de detecção de EDR, verifique se o ambiente atende a estes requisitos:
- Os dispositivos cliente Windows têm de estar a executar Windows 11, Windows 10 versão 1709, compilação 16273 ou mais recente, Windows 8.1 ou Windows 7 SP1.
- Os dispositivos windows server têm de estar a executar Windows Server 2008 R2 SP1, Windows Server 2012 R2 e posterior, ou Azure STACK HCI OS, versão 23H2 e posterior.
- Linux servidores têm de estar a executar uma versão suportada (veja Pré-requisitos para Microsoft Defender para Ponto de Extremidade no Linux)
- Os dispositivos têm de ser integrados no Defender para Endpoint
A detecção e resposta de ponto de extremidade (EDR) no Microsoft Defender para Ponto de Extremidade fornece detecções avançadas, quase em tempo real e acionáveis. Os analistas de segurança podem priorizar os alertas de maneira eficaz, obter visibilidade do escopo completo de uma violação e executar ações de resposta para remediar ameaças. Pode executar um teste de deteção EDR para verificar se o dispositivo está corretamente integrado e a reportar ao serviço. Este artigo descreve como executar um teste de deteção EDR num dispositivo recentemente integrado.
Executar um teste de detecção de EDR
Use os procedimentos específicos da plataforma a seguir para executar o teste de detecção de EDR.
Executar o teste de detecção de EDR no Windows
Dica
O dispositivo Windows tem de estar a escutar pedidos na porta TCP 80 para que os seguintes comandos funcionem. Pode verificar ao executar o seguinte comando do PowerShell: Test-NetConnection 127.0.0.1 -Port 80.
Em uma janela do Prompt de Comando, execute o seguinte comando para baixar e iniciar um arquivo de teste que dispara uma detecção de EDR:
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference='silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-WDATP-test\\invoice.exe');Start-Process 'C:\\test-WDATP-test\\invoice.exe'
Se o comando for executado com êxito e o arquivo de teste for executado, o teste de detecção de EDR Windows será marcado como concluído e um novo alerta será exibido em poucos minutos.
Executar o teste de detecção de EDR no Linux
Execute as etapas a seguir para executar o teste de detecção de EDR no Linux.
Baixe o pacote DIY do MDE Linux EDR em um servidor Linux integrado para que você possa extrair e executar o script de teste localmente. Para obter mais informações, consulte o script de teste DIY do MDE Linux EDR.
curl -o ~/Downloads/MDE-Linux-EDR-DIY.zip -L https://aka.ms/MDE-Linux-EDR-DIYExtraia o arquivo baixado para acessar o script de teste DIY e os arquivos de suporte.
unzip ~/Downloads/MDE-Linux-EDR-DIY.zipTorne o script executável para que ele possa ser iniciado a partir do terminal:
chmod +x ./mde_linux_edr_diy.shExecute o script DIY para iniciar o cenário de teste do EDR e verificar o comportamento de detecção de ponto de extremidade:
./mde_linux_edr_diy.shApós alguns minutos, deve ser criada uma deteção no portal Microsoft Defender. Observe os detalhes do alerta, o computador linha do tempo e execute os passos típicos de investigação.
Executar o teste de detecção de EDR no macOS
Execute as etapas a seguir para executar o teste de detecção de EDR no macOS.
No navegador, Microsoft Edge para Mac ou Safari, baixe o MDATP macOS DIY.zip da página de download do arquivo de teste DIY do macOS EDR e extraia a pasta compactada.
É apresentado o seguinte pedido:
Pretende permitir transferências em "mdatpclientanalyzer.blob.core.windows.net"?
Pode alterar os sites que podem transferir ficheiros nas Preferências de Sites.Selecione Permitir para permitir downloads de "mdatpclientanalyzer.blob.core.windows.net".
Abra Transferências.
Tem de conseguir ver o MDATP MacOS DIY.
Dica
Se fizer duplo clique em MDATP MacOS DIY, receberá a seguinte mensagem:
Não é possível abrir o "MDATP MacOS DIY" porque o programador não pode ser verificado.
O macOS não consegue verificar se esta aplicação está livre de software maligno.
[Mover para o Lixo][Concluído]Na caixa de diálogo de aviso de verificação do desenvolvedor, clique em Concluído.
Clique com o botão direito do rato em MDATP MacOS DIY e, em seguida, clique em Abrir.
O sistema apresenta a seguinte mensagem:
O macOS não consegue verificar o programador do MDATP MacOS DIY. Tem a certeza de que pretende abri-lo?
Ao abrir esta aplicação, irá substituir a segurança do sistema que pode expor o seu computador e informações pessoais a software maligno que pode prejudicar o seu Mac ou comprometer a sua privacidade.Na caixa de diálogo de confirmação de segurança do macOS, clique em Abrir.
O sistema apresenta a seguinte mensagem:
Microsoft Defender para Ponto de Extremidade - ficheiro de teste macOS EDR DIY
O alerta correspondente estará disponível no portal MDATP.Na caixa de diálogo de arquivo de teste EDR DIY, clique em Abrir.
Em poucos minutos, é gerado um alerta de Alerta de Teste EDR do macOS .
Aceda a Microsoft Defender portal (https://security.microsoft.com/).
Aceda à Fila de Alertas .
O alerta de teste EDR do macOS mostra gravidade, categoria, origem de deteção e um menu fechado de ações. Observe os detalhes do alerta e o dispositivo linha do tempo e execute os passos de investigação regulares.
Próximas etapas
Se você tiver problemas de compatibilidade ou desempenho do aplicativo, considere adicionar exclusões. Para obter mais informações, consulte:
- Configurar e validar exclusões para Microsoft Defender para Ponto de Extremidade no macOS
- Endereços falsos positivos/negativos no Microsoft Defender para Ponto de Extremidade
- Gerenciar regras de supressão
- Criar indicadores de compromisso (IoC)
- Criar e gerir regras de deteções personalizadas
Além disso, veja o Guia de Operações de Segurança do Microsoft Defender para Ponto de Extremidade.