EDR-identifieringstest för att verifiera enhetens registrerings- och rapporteringstjänster

Förhandskrav

Innan du kör EDR-identifieringstestet kontrollerar du att din miljö uppfyller följande krav:

  • Windows-klientenheter måste köra Windows 11, Windows 10 version 1709 version 16273 eller senare, Windows 8.1 eller Windows 7 SP1.
  • Windows Server-enheter måste köra Windows Server 2008 R2 SP1, Windows Server 2012 R2 och senare, eller Azure Stack HCI OS, version 23H2 och senare.
  • Linux servrar måste köra en version som stöds (se Krav för Microsoft Defender för Endpoint på Linux)
  • Enheter måste registreras i Defender för Endpoint

Slutpunktsidentifiering och svar (EDR) i Microsoft Defender för Endpoint ger avancerade, nästan realtidskänsliga identifieringar. Säkerhetsanalytiker kan effektivt prioritera varningar, få synlighet över helheten av ett intrång och vidta åtgärder för att åtgärda hot. Du kan köra ett EDR-identifieringstest för att verifiera att enheten är korrekt registrerad och rapporterar till tjänsten. Den här artikeln beskriver hur du kör ett EDR-identifieringstest på en nyligen registrerad enhet.

Kör ett EDR-identifieringstest

Använd följande plattformsspecifika procedurer för att köra EDR-identifieringstestet.

Kör EDR-identifieringstestet på Windows

Tips

Windows-enheten måste lyssna efter begäranden på TCP-port 80 för att följande kommandon ska fungera. Du kan verifiera genom att köra följande PowerShell-kommando: Test-NetConnection 127.0.0.1 -Port 80.

I kommandotolken kör du följande kommando för att ladda ned och starta en testfil som utlöser en EDR-identifiering:

powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference='silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-WDATP-test\\invoice.exe');Start-Process 'C:\\test-WDATP-test\\invoice.exe'

Om kommandot körs och testfilen körs markeras Windows EDR-identifieringstestet som slutfört och en ny avisering visas inom några minuter.

Kör EDR-identifieringstestet på Linux

Utför följande steg för att köra EDR-identifieringstestet på Linux.

  1. Ladda ned MDE Linux EDR DIY-paketet till en registrerad Linux-server så att du kan extrahera och köra testskriptet lokalt. Mer information finns i testskriptet för MDE Linux EDR DIY.

    curl -o ~/Downloads/MDE-Linux-EDR-DIY.zip -L https://aka.ms/MDE-Linux-EDR-DIY
    
  2. Extrahera det nedladdade arkivet för att få åtkomst till DIY-testskriptet och stödfilerna.

    unzip ~/Downloads/MDE-Linux-EDR-DIY.zip
    
  3. Gör skriptet körbart så att det kan startas från terminalen:

    chmod +x ./mde_linux_edr_diy.sh
    
  4. Kör DIY-skriptet för att starta EDR-testscenariot och verifiera beteendet för slutpunktsidentifiering:

    ./mde_linux_edr_diy.sh
    

    Efter några minuter bör en identifiering aktiveras i Microsoft Defender-portalen. Titta på aviseringsinformationen, datorns tidslinje och utför vanliga undersökningssteg.

Kör EDR-identifieringstestet på macOS

Utför följande steg för att köra EDR-identifieringstestet på macOS.

  1. I webbläsaren Microsoft Edge för Mac eller Safari laddar du ned MDATP macOS-DIY.zip från nedladdningssidan för macOS EDR DIY-testfilen och extraherar den zippade mappen.

    Följande fråga visas:

    Vill du tillåta nedladdningar på "mdatpclientanalyzer.blob.core.windows.net"?
    Du kan ändra vilka webbplatser som kan ladda ned filer i Inställningar för webbplatser.

  2. Välj Tillåt för att tillåta nedladdningar från "mdatpclientanalyzer.blob.core.windows.net".

  3. Öppna Nedladdningar.

  4. Du måste kunna se MDATP MacOS DIY.

    Tips

    Om du dubbelklickar på MDATP MacOS DIY får du följande meddelande:

    Det går inte att öppna "MDATP MacOS DIY" eftersom utvecklaren inte kan verifieras.
    macOS kan inte verifiera att den här appen är fri från skadlig kod.
    [Flytta till papperskorgen][Klar]

  5. I varningsdialogrutan för utvecklarverifiering klickar du på Klar.

  6. Högerklicka på MDATP MacOS DIY och klicka sedan på Öppna.

    Systemet visar följande meddelande:

    macOS kan inte verifiera utvecklaren av MDATP MacOS DIY. Vill du öppna den?
    Genom att öppna den här appen åsidosätter du systemsäkerhet som kan exponera din dator och personlig information för skadlig kod som kan skada din Mac eller äventyra din integritet.

  7. I dialogrutan för macOS-säkerhetsbekräftelse klickar du på Öppna.

    Systemet visar följande meddelande:

    Microsoft Defender för Endpoint – macOS EDR DIY-testfil
    Motsvarande avisering är tillgänglig i MDATP-portalen.

  8. I dialogrutan EDR DIY-testfil klickar du på Öppna.

    Om några minuter utlöses en avisering om macOS EDR-testavisering .

  9. Gå till Microsoft Defender portalen (https://security.microsoft.com/).

  10. Gå till Aviseringskö.

    Skärmbild som visar en macOS EDR-testavisering som visar allvarlighetsgrad, kategori, identifieringskälla och en komprimerad meny med åtgärder

    Testaviseringen macOS EDR visar allvarlighetsgrad, kategori, identifieringskälla och en komprimerad meny med åtgärder. Titta på aviseringsinformationen och enhetens tidslinje och utför de vanliga undersökningsstegen.

Nästa steg

Om du har problem med appkompatibilitet eller prestanda kan du överväga att lägga till undantag. Mer information finns i:

Se även Microsoft Defender för Endpoint-guiden för säkerhetsoperationer.