Solucionar problemas de resposta ao vivo do Microsoft Defender para Endpoint

Esta página fornece etapas detalhadas para solucionar problemas de resposta ao vivo.

O arquivo não pode ser acessado durante as sessões de resposta ao vivo

Se, ao tentar executar uma ação durante uma sessão de resposta ao vivo, você encontrar uma mensagem de erro informando que o arquivo não pode ser acessado, execute as etapas a seguir para resolver o problema.

  1. Copie o seguinte trecho de código de script e salve-o como um arquivo PS1:

    $copied_file_path=$args[0]
    $action=Copy-Item $copied_file_path -Destination $env:TEMP -PassThru -ErrorAction silentlyContinue
    
    if ($action){
         Write-Host "You copied the file specified in $copied_file_path to $env:TEMP Successfully"
    }
    
    else{
        Write-Output "Error occurred while trying to copy a file, details:"
        Write-Output  $error[0].exception.message
    
    }
    
  2. Adicione o script à biblioteca de resposta ao vivo.

  3. Execute o script com um parâmetro: o caminho do arquivo a ser copiado.

  4. Navegue até a pasta TEMP.

  5. Execute a ação que você queria executar no arquivo copiado.

Sessões lentas de resposta ao vivo ou atrasos durante conexões iniciais

O Live Response utiliza o registro do sensor do Defender for Endpoint com o serviço WNS no Windows. Se você estiver tendo problemas de conectividade com a resposta ao vivo, confirme os seguintes detalhes:

  1. WpnService (Serviço do Sistema de Notificações por Push do Windows) não está desabilitado.

  2. A conectividade WpnService com a nuvem WNS não é desabilitada por meio da política de grupo ou da configuração do MDM. "Desativar o uso da rede para notificações" não deve ser definido como 1.

Consulte os seguintes artigos para entender completamente o comportamento e os requisitos do serviço WpnService: