Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Dica
Veja este vídeo para obter uma descrição geral do analisador de cliente: Descrição geral do analisador de cliente do Defender para Endpoint
O analisador de cliente Microsoft Defender para Ponto de Extremidade coleta dados de diagnóstico e logs de suporte para solucionar problemas de integridade, conectividade e desempenho do sensor em dispositivos Windows. Você tem duas opções para executar o analisador de cliente:
- Utilizar resposta em direto
- Executar o analisador de cliente localmente no dispositivo
Opção 1: Resposta em direto
Você pode coletar remotamente os logs de suporte do analisador do Defender para Ponto de Extremidade usando o Live Response.
Opção 2: Executar MDPE Analisador de Cliente localmente
Execute as seguintes etapas para baixar e executar o Analisador de Cliente MDE diretamente no dispositivo Windows:
Transfira a ferramenta MDPE Client Analyzer ou a ferramenta MDPE Client Analyzer (pré-visualização) para o dispositivo Windows que pretende investigar. O ficheiro é guardado na pasta Transferências por predefinição.
Extraia o conteúdo de
MDEClientAnalyzer.zippara uma pasta disponível.Abra uma linha de comandos com permissões de administrador:
Vá para Iniciar e digite cmd.
Clique com o botão direito do mouse em Prompt de Comando e selecione Executar como administrador.
Escreva o seguinte comando e, em seguida, prima Enter:
*DrivePath*\MDEClientAnalyzer.cmdSubstitua DrivePath pelo caminho em que você extraiu MDEClientAnalyzer. Por exemplo, se você extraiu a ferramenta para
C:\Work\tools, execute o seguinte comando:C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
Além de executar o analisador de cliente localmente no dispositivo, você também pode coletar logs de suporte do analisador com o Live Response.
Observação
Nos Windows 10 e 11, Windows Server 2019 e 2022 ou Windows Server 2012R2 e 2016 com a solução unificada moderna instalada, o script do analisador de cliente chama para um ficheiro executável chamado MDEClientAnalyzer.exe para executar os testes de conectividade aos URLs do serviço cloud.
No Windows 8.1, Windows Server 2016 ou em qualquer edição anterior do sistema operacional em que o Microsoft Monitoring Agent (MMA) é usado para integração inicial, o script do analisador do cliente invoca um arquivo executável chamado MDEClientAnalyzerPreviousVersion.exe para executar testes de conectividade para URLs de Comando e Controle (CnC) e também invoca a ferramenta de conectividade do MMA TestCloudConnection.exe para URLs do canal Cyber Data.
Dica
Assista a este vídeo para saber mais sobre problemas de integração: problemas de integração do analisador de cliente do Defender para Endpoint
Pontos importantes a ter em conta
Todos os scripts e módulos do PowerShell incluídos no analisador são assinados pela Microsoft. Se os ficheiros foram modificados de alguma forma, espera-se que o analisador saia com o seguinte erro:
Se o analisador sair com um erro de validação de assinatura de arquivo, a saída do issuerInfo.txt conterá informações detalhadas sobre por que a verificação de assinatura falhou e qual arquivo foi afetado:
O exemplo a seguir mostra o conteúdo de issuerInfo.txt quando MDEClientAnalyzer.ps1 foi modificado:
Conteúdo do pacote de resultados no Windows
Após a conclusão do analisador, ele produz um pacote de resultados que contém arquivos de diagnóstico e pastas.
Observação
Os ficheiros exatos capturados podem mudar consoante fatores como:
- A versão do windows em que o analisador é executado.
- Disponibilidade do canal de registo de eventos no computador.
- O estado inicial do sensor EDR (o Sense é interrompido se o dispositivo ainda não estiver integrado).
- Se tiver sido utilizado um parâmetro de resolução de problemas avançado com o comando do analisador.
Por predefinição, o ficheiro desembalado MDEClientAnalyzerResult.zip contém os itens listados na seguinte tabela:
| Pasta | Item | Descrição |
|---|---|---|
MDEClientAnalyzer.htm |
Este é o principal arquivo de saída HTML, que contém os resultados e as orientações que podem ser produzidos pelo script do analisador executado na máquina. | |
SystemInfoLogs |
AddRemovePrograms.csv |
Lista de software x64 instalado no SO x64 recolhido do registo |
SystemInfoLogs |
AddRemoveProgramsWOW64.csv |
Lista de software x86 instalado no SO x64 recolhido do registo |
SystemInfoLogs |
CertValidate.log |
Resultado detalhado da revogação de certificado obtido ao chamar CertUtil |
SystemInfoLogs |
dsregcmd.txt |
Saída da execução de dsregcmd. Isso fornece detalhes sobre o status do Microsoft Entra na máquina. |
SystemInfoLogs |
IFEO.txt |
Saída das Opções de Execução de Ficheiros de Imagem configuradas no computador |
SystemInfoLogs |
MDEClientAnalyzer.txt |
Trata-se de um ficheiro de texto verboso que mostra os detalhes da execução do script do analisador. |
SystemInfoLogs |
MDEClientAnalyzer.xml |
Formato XML que contém as conclusões do script do analisador |
SystemInfoLogs |
RegOnboardedInfoCurrent.Json |
As informações da máquina integrada coletadas em formato JSON do registro. |
SystemInfoLogs |
RegOnboardingInfoPolicy.Json |
A configuração da política de integração coletada em formato JSON do registro. |
SystemInfoLogs |
SCHANNEL.txt |
Detalhes sobre a configuração do SCHANNEL aplicada à máquina, coletados do registro. |
SystemInfoLogs |
SessionManager.txt |
As definições específicas do Gestor de Sessões são recolhidas a partir do registo |
SystemInfoLogs |
SSL_00010002.txt |
Detalhes sobre a configuração do SSL aplicada à máquina recolhida a partir do registo |
EventLogs |
utc.evtx |
Exportar do registo de eventos do DiagTrack |
EventLogs |
senseIR.evtx |
Exportação do registro de eventos da Investigação Automatizada |
EventLogs |
sense.evtx |
Exportação do registro principal de eventos do Sensor |
EventLogs |
OperationsManager.evtx |
Exportar do registo de eventos do Microsoft Monitoring Agent |
MdeConfigMgrLogs |
SecurityManagementConfiguration.json |
Configurações enviadas do MEM (Microsoft Endpoint Manager) para imposição |
MdeConfigMgrLogs |
policies.json |
Definições de políticas a serem impostas no dispositivo |
MdeConfigMgrLogs |
report_xxx.json |
Resultados correspondentes da aplicação |