Teste de deteção EDR para verificar os serviços de integração e de comunicação de relatórios do dispositivo

Pré-requisitos

Antes de realizar o teste de deteção de EDR, certifique-se de que o seu ambiente cumpre estes requisitos:

  • Os dispositivos cliente Windows têm de estar a executar Windows 11, Windows 10 versão 1709, compilação 16273 ou mais recente, Windows 8.1 ou Windows 7 SP1.
  • Os dispositivos windows server têm de estar a executar Windows Server 2008 R2 SP1, Windows Server 2012 R2 e posterior, ou Azure STACK HCI OS, versão 23H2 e posterior.
  • Os servidores Linux têm de estar a executar uma versão suportada (veja Pré-requisitos do Microsoft Defender para Endpoint no Linux)
  • Os dispositivos têm de ser integrados no Defender para Endpoint

A deteção e resposta de endpoint (EDR) no Microsoft Defender para Endpoint proporciona deteções avançadas, quase em tempo real e acionáveis. Os analistas de segurança podem priorizar alertas de forma eficaz, obter visibilidade sobre o âmbito completo de uma falha de segurança e tomar medidas de resposta para remediar ameaças. Pode executar um teste de deteção EDR para verificar se o dispositivo está corretamente adicionado e se está a reportar ao serviço. Este artigo descreve como executar um teste de deteção EDR num dispositivo recentemente integrado.

Execute um teste de deteção de EDR

Utilize os seguintes procedimentos específicos de plataforma para executar o teste de deteção de EDR.

Executa o teste de deteção de EDR no Windows

Sugestão

O dispositivo Windows tem de estar a escutar pedidos na porta TCP 80 para que os seguintes comandos funcionem. Pode verificar ao executar o seguinte comando do PowerShell: Test-NetConnection 127.0.0.1 -Port 80.

Numa janela do Prompt de Comandos, execute o seguinte comando para transferir e executar um ficheiro de teste que aciona uma deteção do EDR:

powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference='silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-WDATP-test\\invoice.exe');Start-Process 'C:\\test-WDATP-test\\invoice.exe'

Se o comando for executado com sucesso e o ficheiro de teste for executado, o teste de deteção do EDR do Windows é marcado como concluído e um novo alerta surge dentro de poucos minutos.

Execute o teste de deteção de EDR no Linux

Execute os seguintes passos para executar o teste de deteção de EDR no Linux.

  1. Descarrega o pacote MDE Linux EDR DIY para um servidor Linux integrado para poderes extrair e executar o script de teste localmente. Para mais informações, consulte o script de teste MDE Linux EDR DIY.

    curl -o ~/Downloads/MDE-Linux-EDR-DIY.zip -L https://aka.ms/MDE-Linux-EDR-DIY
    
  2. Extrai o arquivo descarregado para aceder ao script de teste DIY e aos ficheiros de suporte.

    unzip ~/Downloads/MDE-Linux-EDR-DIY.zip
    
  3. Faça o script executável para que possa ser lançado a partir do terminal:

    chmod +x ./mde_linux_edr_diy.sh
    
  4. Execute o script DIY para iniciar o cenário de teste EDR e verificar o comportamento de deteção de endpoints:

    ./mde_linux_edr_diy.sh
    

    Após alguns minutos, deverá ser gerada uma deteção no Portal do Microsoft Defender. Observe os detalhes do alerta, a linha cronológica do computador e execute os passos típicos de investigação.

Executa o teste de deteção de EDR no macOS

Execute os seguintes passos para executar o teste de deteção EDR no macOS.

  1. No Microsoft Edge para Mac ou no Safari, descarregue MDATP macOS DIY.zip a partir da página de transferência do ficheiro de teste EDR DIY do macOS e extraia a pasta comprimida.

    É apresentada a seguinte mensagem:

    Quer permitir transferências em "mdatpclientanalyzer.blob.core.windows.net"?
    Pode alterar os sites que podem transferir ficheiros nas Preferências de Sites.

  2. Selecione Permitir para permitir downloads a partir de "mdatpclientanalyzer.blob.core.windows.net".

  3. Abra Transferências.

  4. Deve conseguir ver o MDATP MacOS DIY.

    Sugestão

    Se fizer duplo clique em MDATP MacOS DIY, receberá a seguinte mensagem:

    Não é possível abrir o "MDATP MacOS DIY" porque o programador não pode ser verificado.
    O macOS não consegue verificar se esta aplicação está livre de software maligno.
    [Mover para o Lixo][Concluído]

  5. No diálogo de aviso de verificação de programadores, clique em Concluído.

  6. Clique com o botão direito do rato em MDATP MacOS DIY e, em seguida, clique em Abrir.

    O sistema apresenta a seguinte mensagem:

    O macOS não consegue verificar o programador do MDATP MacOS DIY. Tem a certeza de que pretende abri-lo?
    Ao abrir esta aplicação, estará a contornar a segurança do sistema, o que pode expor o seu computador e as suas informações pessoais a malware que poderá danificar o seu Mac ou comprometer a sua privacidade.

  7. No diálogo de confirmação de segurança do macOS, clique em Abrir.

    O sistema apresenta a seguinte mensagem:

    Microsoft Defender para Endpoint - ficheiro de teste macOS EDR DIY
    O alerta correspondente estará disponível no portal MDATP.

  8. No diálogo de ficheiros de teste DIY do EDR, clique em Abrir.

    Em poucos minutos, é acionado um alerta Alerta de Teste EDR do macOS.

  9. Aceda a Microsoft Defender portal (https://security.microsoft.com/).

  10. Aceda à Fila de Alertas .

    Captura de ecrã que mostra um alerta de teste EDR do macOS que mostra gravidade, categoria, origem de deteção e um menu fechado de ações

    O alerta de teste EDR do macOS mostra gravidade, categoria, origem de deteção e um menu fechado de ações. Observe os detalhes do alerta e a linha cronológica do dispositivo e execute os passos de investigação regulares.

Passos seguintes

Se tiveres problemas de compatibilidade ou desempenho com a app, considera adicionar exclusões. Para obter mais informações, consulte:

Além disso, veja o Guia de Operações de Segurança do Microsoft Defender para Endpoint.