在 Windows 上运行客户端分析器

提示

观看此视频以获取客户端分析器的概述: Defender for Endpoint 客户端分析器概述

Microsoft Defender for Endpoint客户端分析器收集诊断数据并支持日志,以排查Windows设备上的传感器运行状况、连接和性能问题。 有两个选项可用于运行客户端分析器:

  • 使用实时响应
  • 在设备上本地运行客户端分析器

选项 1:实时响应

可以使用 实时响应远程收集 Defender for Endpoint 分析器支持日志。

选项 2:在本地运行MDE客户端分析器

执行以下步骤,直接在 Windows 设备上下载和运行 MDE 客户端分析器:

  1. MDE客户端分析器工具MDE客户端分析器工具 (预览) 下载到要调查的 Windows 设备。 默认情况下,该文件将保存到“下载”文件夹。

  2. MDEClientAnalyzer.zip 的内容提取到一个可用的文件夹中。

  3. 使用管理员权限打开命令行:

    1. 转到“开始”并键入“cmd”。

    2. 右键单击“命令提示符”,然后选择“以管理员身份运行”。

  4. 键入以下命令,然后按 Enter

    *DrivePath*\MDEClientAnalyzer.cmd
    

    DrivePath 替换为提取 MDEClientAnalyzer 的路径。 例如,如果将该工具解压到 C:\Work\tools,请运行以下命令:

    C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd
    

除了在本地设备上运行客户端分析器之外,还可以 使用实时响应收集分析器支持日志

注意

在安装了新式统一解决方案的 Windows 10 和 11、Windows Server 2019 和 2022 或 Windows Server 2012R2 和 2016 上,客户端分析器脚本调用名为 MDEClientAnalyzer.exe 的可执行文件,以运行云服务 URL 的连接测试。

在 Windows 8.1、Windows Server 2016 或任何更早且使用 Microsoft Monitoring Agent (MMA) 进行接入的操作系统版本中,客户端分析器脚本会调用名为 MDEClientAnalyzerPreviousVersion.exe 的可执行文件来运行命令和控制 (CnC) URL 的连接测试,同时还会调用 MMA 连接工具 TestCloudConnection.exe 来测试网络安全数据通道 URL 的连接。

提示

观看此视频,详细了解载入问题: Defender for Endpoint 客户端分析器载入问题

要记住的要点

分析器附带的所有 PowerShell 脚本和模块都Microsoft签名。 如果以任何方式修改了文件,则预期分析器退出并出现以下错误:

客户端分析器错误

如果分析器退出并出现文件签名验证错误,则 issuerInfo.txt 输出包含有关签名检查失败的原因以及哪些文件受到影响的详细信息:

颁发者信息

以下示例演示修改 MDEClientAnalyzer.ps1 时 issuerInfo.txt 的内容:

修改后的 ps1 文件

Windows 上的结果包内容

分析器完成后,会生成包含诊断文件和文件夹的结果包。

注意

捕获的确切文件可能会根据以下因素而更改:

  • 运行分析器的窗口版本。
  • 计算机上的事件日志通道可用性。
  • EDR 传感器的启动状态(如果计算机尚未加入,则 Sense 已停止运行)。
  • 如果高级故障排除参数与分析器命令一起使用。

默认情况下,解压缩 MDEClientAnalyzerResult.zip 的文件包含下表中列出的项:

文件夹 物料 说明
MDEClientAnalyzer.htm 这是主要的 HTML 输出文件,其中包含在计算机上运行的分析器脚本可以生成的发现结果和指南。
SystemInfoLogs AddRemovePrograms.csv 从注册表收集的 x64 OS 上安装的 x64 软件列表
SystemInfoLogs AddRemoveProgramsWOW64.csv 从注册表收集的 x64 OS 上安装的 x86 软件列表
SystemInfoLogs CertValidate.log 通过调用 CertUtil 执行的证书吊销的详细结果
SystemInfoLogs dsregcmd.txt 运行 dsregcmd 的输出。 这会提供有关计算机Microsoft Entra状态的详细信息。
SystemInfoLogs IFEO.txt 计算机上配置的 映像文件执行选项 的输出
SystemInfoLogs MDEClientAnalyzer.txt 这是一个详细的文本文件,其中显示了分析器脚本执行的详细信息。
SystemInfoLogs MDEClientAnalyzer.xml 包含分析器脚本结果的 XML 格式
SystemInfoLogs RegOnboardedInfoCurrent.Json 从注册表以 JSON 格式收集的已加入计算机的信息
SystemInfoLogs RegOnboardingInfoPolicy.Json 从注册表中以 JSON 格式收集的载入策略配置
SystemInfoLogs SCHANNEL.txt 有关应用于该计算机的 SCHANNEL 配置 的详细信息,例如从注册表中收集的信息
SystemInfoLogs SessionManager.txt 从注册表中收集的会话管理器特定设置
SystemInfoLogs SSL_00010002.txt 从注册表收集的适用于该计算机的 SSL 配置 详细信息
EventLogs utc.evtx 导出 DiagTrack 事件日志
EventLogs senseIR.evtx 导出自动调查事件日志
EventLogs sense.evtx 导出传感器主事件日志
EventLogs OperationsManager.evtx 导出Microsoft监视代理事件日志
MdeConfigMgrLogs SecurityManagementConfiguration.json 从 MEM (Microsoft Endpoint Manager) 发送的配置以强制执行
MdeConfigMgrLogs policies.json 要在设备上强制执行的策略设置
MdeConfigMgrLogs report_xxx.json 对应的执行结果