在最近载入到Microsoft Defender for Endpoint的设备上运行检测测试

将设备添加到 Microsoft Defender for Endpoint 服务进行管理时,这称为载入。 设备加入后即可向 Microsoft Defender for Endpoint 报告有关设备运行状况的信号。

在整个部署过程中,验证设备是否已成功添加到服务中是一个关键步骤。 它有助于确保所有预期的设备都得到管理。

本文介绍如何在最近加入的设备上运行 PowerShell 检测测试,以确认该设备是否已正确向 Defender for Endpoint 服务上报。

先决条件

支持的操作系统

载入验证检测测试支持以下操作系统:

  • Windows Server 2012 R2
  • Windows Server 2016 及更高版本
  • Azure Stack HCI OS 版本 23H2 及更高版本

使用 PowerShell 检测测试验证设备是否已载入 Microsoft Defender for Endpoint

在新加入的设备上运行以下 PowerShell 脚本,以验证该设备是否已向 Defender for Endpoint 服务正确报告状态。

  1. 在设备上,以管理员身份打开命令提示符。

  2. 在提示符下,复制并运行以下命令。 此命令模拟恶意下载和执行模式,以便Microsoft Defender for Endpoint可以检测到它并确认设备报告正确:

    powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-MDATP-test\\invoice.exe');Start-Process 'C:\\test-MDATP-test\\invoice.exe'
    

    “命令提示符”窗口会自动关闭。 如果脚本成功运行,则大约 10 分钟内,载入设备的Microsoft Defender门户中会显示新的警报。

    注意

    还可以配置Microsoft Defender防病毒的扩展文件排除项以执行此测试。 你将在终结点上收到通知,并在Microsoft Defender门户中收到警报。