Executar o analisador de cliente no Windows

Dica

Veja este vídeo para obter uma descrição geral do analisador de cliente: Descrição geral do analisador de cliente do Defender para Endpoint

O analisador de cliente Microsoft Defender para Ponto de Extremidade coleta dados de diagnóstico e logs de suporte para solucionar problemas de integridade, conectividade e desempenho do sensor em dispositivos Windows. Você tem duas opções para executar o analisador de cliente:

  • Utilizar resposta em direto
  • Executar o analisador de cliente localmente no dispositivo

Opção 1: Resposta em direto

Você pode coletar remotamente os logs de suporte do analisador do Defender para Ponto de Extremidade usando o Live Response.

Opção 2: Executar MDPE Analisador de Cliente localmente

Execute as seguintes etapas para baixar e executar o Analisador de Cliente MDE diretamente no dispositivo Windows:

  1. Transfira a ferramenta MDPE Client Analyzer ou a ferramenta MDPE Client Analyzer (pré-visualização) para o dispositivo Windows que pretende investigar. O ficheiro é guardado na pasta Transferências por predefinição.

  2. Extraia o conteúdo de MDEClientAnalyzer.zip para uma pasta disponível.

  3. Abra uma linha de comandos com permissões de administrador:

    1. Vá para Iniciar e digite cmd.

    2. Clique com o botão direito do mouse em Prompt de Comando e selecione Executar como administrador.

  4. Escreva o seguinte comando e, em seguida, prima Enter:

    *DrivePath*\MDEClientAnalyzer.cmd
    

    Substitua DrivePath pelo caminho em que você extraiu MDEClientAnalyzer. Por exemplo, se você extraiu a ferramenta para C:\Work\tools, execute o seguinte comando:

    C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
    

Além de executar o analisador de cliente localmente no dispositivo, você também pode coletar logs de suporte do analisador com o Live Response.

Observação

Nos Windows 10 e 11, Windows Server 2019 e 2022 ou Windows Server 2012R2 e 2016 com a solução unificada moderna instalada, o script do analisador de cliente chama para um ficheiro executável chamado MDEClientAnalyzer.exe para executar os testes de conectividade aos URLs do serviço cloud.

No Windows 8.1, Windows Server 2016 ou em qualquer edição anterior do sistema operacional em que o Microsoft Monitoring Agent (MMA) é usado para integração inicial, o script do analisador do cliente invoca um arquivo executável chamado MDEClientAnalyzerPreviousVersion.exe para executar testes de conectividade para URLs de Comando e Controle (CnC) e também invoca a ferramenta de conectividade do MMA TestCloudConnection.exe para URLs do canal Cyber Data.

Dica

Assista a este vídeo para saber mais sobre problemas de integração: problemas de integração do analisador de cliente do Defender para Endpoint

Pontos importantes a ter em conta

Todos os scripts e módulos do PowerShell incluídos no analisador são assinados pela Microsoft. Se os ficheiros foram modificados de alguma forma, espera-se que o analisador saia com o seguinte erro:

Erro do analisador de cliente

Se o analisador sair com um erro de validação de assinatura de arquivo, a saída do issuerInfo.txt conterá informações detalhadas sobre por que a verificação de assinatura falhou e qual arquivo foi afetado:

As informações do emissor

O exemplo a seguir mostra o conteúdo de issuerInfo.txt quando MDEClientAnalyzer.ps1 foi modificado:

O ficheiro ps1 modificado

Conteúdo do pacote de resultados no Windows

Após a conclusão do analisador, ele produz um pacote de resultados que contém arquivos de diagnóstico e pastas.

Observação

Os ficheiros exatos capturados podem mudar consoante fatores como:

  • A versão do windows em que o analisador é executado.
  • Disponibilidade do canal de registo de eventos no computador.
  • O estado inicial do sensor EDR (o Sense é interrompido se o dispositivo ainda não estiver integrado).
  • Se tiver sido utilizado um parâmetro de resolução de problemas avançado com o comando do analisador.

Por predefinição, o ficheiro desembalado MDEClientAnalyzerResult.zip contém os itens listados na seguinte tabela:

Pasta Item Descrição
MDEClientAnalyzer.htm Este é o principal arquivo de saída HTML, que contém os resultados e as orientações que podem ser produzidos pelo script do analisador executado na máquina.
SystemInfoLogs AddRemovePrograms.csv Lista de software x64 instalado no SO x64 recolhido do registo
SystemInfoLogs AddRemoveProgramsWOW64.csv Lista de software x86 instalado no SO x64 recolhido do registo
SystemInfoLogs CertValidate.log Resultado detalhado da revogação de certificado obtido ao chamar CertUtil
SystemInfoLogs dsregcmd.txt Saída da execução de dsregcmd. Isso fornece detalhes sobre o status do Microsoft Entra na máquina.
SystemInfoLogs IFEO.txt Saída das Opções de Execução de Ficheiros de Imagem configuradas no computador
SystemInfoLogs MDEClientAnalyzer.txt Trata-se de um ficheiro de texto verboso que mostra os detalhes da execução do script do analisador.
SystemInfoLogs MDEClientAnalyzer.xml Formato XML que contém as conclusões do script do analisador
SystemInfoLogs RegOnboardedInfoCurrent.Json As informações da máquina integrada coletadas em formato JSON do registro.
SystemInfoLogs RegOnboardingInfoPolicy.Json A configuração da política de integração coletada em formato JSON do registro.
SystemInfoLogs SCHANNEL.txt Detalhes sobre a configuração do SCHANNEL aplicada à máquina, coletados do registro.
SystemInfoLogs SessionManager.txt As definições específicas do Gestor de Sessões são recolhidas a partir do registo
SystemInfoLogs SSL_00010002.txt Detalhes sobre a configuração do SSL aplicada à máquina recolhida a partir do registo
EventLogs utc.evtx Exportar do registo de eventos do DiagTrack
EventLogs senseIR.evtx Exportação do registro de eventos da Investigação Automatizada
EventLogs sense.evtx Exportação do registro principal de eventos do Sensor
EventLogs OperationsManager.evtx Exportar do registo de eventos do Microsoft Monitoring Agent
MdeConfigMgrLogs SecurityManagementConfiguration.json Configurações enviadas do MEM (Microsoft Endpoint Manager) para imposição
MdeConfigMgrLogs policies.json Definições de políticas a serem impostas no dispositivo
MdeConfigMgrLogs report_xxx.json Resultados correspondentes da aplicação