Recolha de dados para resolução de problemas avançados no Windows

Sugestão

Veja este vídeo para saber mais sobre problemas de integração: Problemas de integração do analisador do cliente do Defender para Endpoint

Ao colaborar com profissionais de suporte da Microsoft, poderá ser-lhe pedido que utilize o analisador de cliente para recolher dados para a resolução de problemas de cenários mais complexos. O script do analisador suporta outros parâmetros para esse fim e pode recolher um conjunto de registos específico com base nos sintomas observados que precisam de ser investigados.

Execute MDEClientAnalyzer.cmd /? para ver a lista de parâmetros disponíveis e a respetiva descrição:

Os parâmetros para MDEClientAnalyzer.cmd

Mudar Descrição Quando utilizar Processo para o qual está a diagnosticar problemas.
-h Chama o Gravador de Desempenho do Windows para recolher um rastreio de desempenho geral verboso, além do conjunto de registos padrão. Arranque lento da aplicação. Ao clicar num botão na aplicação, demora mais x segundos. Um dos seguintes valores:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-l Recorre ao Monitor de Desempenho do Windows integrado para recolher um rastreio leve do PerfMon. Este cenário pode ser útil ao diagnosticar problemas de degradação lenta do desempenho que ocorrem ao longo do tempo, mas que são difíceis de reproduzir quando necessário. Resolução de problemas de desempenho da aplicação que podem demorar a manifestar-se. Recomendamos que capture até três minutos (no máximo, cinco minutos), porque o conjunto de dados pode ficar demasiado grande. Um dos seguintes valores:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-c Faz chamadas ao Process Monitor para monitorização avançada, em tempo real, do sistema de ficheiros, do Registo do Windows e da atividade de processos/threads. Isto é especialmente útil ao resolver vários cenários de compatibilidade de aplicações. Monitor de Processos (ProcMon) para iniciar um rastreio de arranque ao investigar um problema relacionado com o atraso do arranque de um controlador, serviço ou aplicação. Ou aplicações alojadas numa partilha de rede que não estão a utilizar corretamente o Bloqueio Oportunista SMB (Oplock), causando problemas de compatibilidade das aplicações. Um dos seguintes valores:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-i Chama o comando netsh.exe incorporado para iniciar uma rede e o rastreio da Firewall do Windows que é útil ao resolver vários problemas relacionados com a rede. Ao diagnosticar problemas relacionados com a rede, como a telemetria EDR do Defender para Endpoint ou problemas no envio de dados de CnC. Problemas de comunicação de informações da proteção na cloud do Microsoft Defender Antivirus (MAPS). Problemas relacionados com a proteção de rede, etc. Um dos seguintes processos:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-b O mesmo que -c, mas o rastreio do monitor de processos será iniciado durante o arranque seguinte e só é interrompido quando o -b for utilizado novamente. Monitor de Processos (ProcMon) para iniciar um rastreio de arranque ao investigar um problema relacionado com o atraso do arranque de um controlador, serviço ou aplicação. Este cenário também pode ser utilizado para investigar um arranque lento ou início de sessão lento. Um dos seguintes processos:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-e Efetua chamadas para o Gravador de Desempenho do Windows para recolher o rastreio do cliente do Defender AV (AM-Engine e AM-Service) para analisar problemas de conectividade à cloud do Antivírus. Ao resolver problemas de falhas na comunicação de relatórios do Cloud Protection (MAPS). MsMpEng.exe
-a Recorre ao Windows Performance Recorder para recolher um rasto de desempenho detalhado específico para a análise de problemas de utilização elevada da CPU relacionados com o processo do antivírus (MsMpEng.exe). Ao resolver problemas de utilização elevada da CPU com o Antivírus Microsoft Defender (Executável do Serviço Antimalware, ou MsMpEng.exe), se já tiver utilizado o Analisador de Desempenho do Antivírus Microsoft Defender para identificar melhor o /path/processo, o /path ou a extensão de ficheiro que está a contribuir para a utilização elevada da CPU. Este cenário permite investigar melhor o que a aplicação ou o serviço está a fazer para contribuir para a utilização elevada da cpu. MsMpEng.exe
-v Utiliza o utilitário de linha de comandos MpCmdRun.exe do antivírus com os parâmetros mais detalhados -Trace. Sempre que for necessária uma resolução de problemas avançada. Por exemplo, ao resolver problemas de falhas de comunicação de relatórios do Cloud Protection (MAPS), falhas de atualização da Plataforma, falhas de atualização do Motor, falhas de atualização das Informações de Segurança, falsos negativos, etc. Pode também ser utilizado com -b, -c, -h ou -l. MsMpEng.exe
-t Inicia o rastreio verboso de todos os componentes do lado do cliente relevantes para o Endpoint DLP, o que é útil para cenários em que as ações DLP não estão a acontecer conforme esperado para ficheiros. Ao deparar-se com problemas em que as ações esperadas da Prevenção contra Perda de Dados (DLP) do Microsoft Endpoint não estão a ocorrer. MpDlpService.exe
-q Invoca o script DLPDiagnose.ps1 a partir do diretório do analisador Tools, que valida a configuração básica e os requisitos do DLP de Ponto Final. Verifica a configuração básica e os requisitos do DLP do Ponto Final da Microsoft MpDlpService.exe
-d Recolhe uma imagem de memória de MsSenseS.exe (o processo do sensor no Windows Server 2016 ou em sistemas operativos mais antigos) e dos processos relacionados. - * Este sinalizador pode ser utilizado com sinalizadores mencionados acima. - ** A captura de um despejo de memória de processos protegidos por PPL, como MsSense.exe ou MsMpEng.exe, não é suportada pelo analisador de momento. No Windows 7 SP1, Windows 8.1, Windows Server 2008 R2, Windows Server 2012 R2 ou Windows Server 2016 em execução com o agente MMA e com desempenho (utilização elevada da cpu ou memória) ou problemas de compatibilidade de aplicações. MsSenseS.exe
-z Configura as chaves de registo no computador para preparar o computador para a recolha de um despejo completo da memória do computador através de CrashOnCtrlScroll. Isto seria útil para a análise de problemas de congelamento do computador. * Mantenha premida a tecla CTRL mais à direita e, em seguida, prima a tecla SCROLL LOCK duas vezes. Computador suspenso ou sem resposta ou lento. Utilização elevada de memória (fuga de memória): a) Modo de utilizador: bytes privados b) Modo de kernel: memória de pool paginada ou não paginada, fugas de identificadores. MSSense.exe ou MsMpEng.exe
-k Utiliza a ferramenta NotMyFault para forçar o sistema a falhar e gerar uma captura de memória do computador. Isto seria útil para a análise de vários problemas de estabilidade do SO. O mesmo que acima. MSSense.exe ou MsMpEng.exe

O analisador e todos os sinalizadores de cenário listados neste artigo podem ser iniciados remotamente ao executar RemoteMDEClientAnalyzer.cmd, que também está agrupado no conjunto de ferramentas do analisador:

Os parâmetros para RemoteMDEClientAnalyzer.cmd

Nota

Quando é utilizado qualquer parâmetro avançado de resolução de problemas, o analisador também recorre a MpCmdRun.exe para recolher registos de suporte relacionados com o Microsoft Defender Antivirus. Pode utilizar o sinalizador -g para validar URLs de uma região específica do datacenter, mesmo sem ter sido integrado nessa região. Por exemplo, MDEClientAnalyzer.cmd -g EU força o analisador a testar os URLs da nuvem na região da Europa.

Alguns pontos a ter em conta

Quando utiliza RemoteMDEClientAnalyzer.cmd, recorre a psexec para transferir a ferramenta a partir da partilha de ficheiros configurada e executa-a localmente através de PsExec.exe.

O script CMD utiliza o -r sinalizador para especificar que está a ser executado remotamente no contexto SYSTEM, pelo que não é apresentada nenhuma mensagem ao utilizador.

A mesma opção pode ser utilizada com MDEClientAnalyzer.cmd, para evitar um pedido ao utilizador para que especifique o número de minutos para a recolha de dados. Por exemplo, considere MDEClientAnalyzer.cmd -r -i -m 5.

  • -r indica que a ferramenta está a ser executada a partir de contexto remoto (ou não interativo).
  • -i é o parâmetro de cenário para a recolha de rastreios de rede, bem como de outros registos relacionados.
  • -m # indica o número de minutos a executar (utilizámos 5 minutos no nosso exemplo).

Ao utilizar MDEClientAnalyzer.cmd, o script verifica os privilégios com net session, o que exige que o serviço Server esteja em execução. Se não estiver, receberá a mensagem de erro Script está em execução com privilégios insuficientes. Execute-o com privilégios de administrador se o ECHO estiver desativado.