
يُوثّق هذا المستودع كيفية نشر Microsoft Defender for Endpoint على جهاز يعمل بنظام Windows 11، بما في ذلك الإعداد عبر النص المحلي، وتمكين اكتشاف الأجهزة، وتكوين الكشف عن Log4j2 (CVE-2021-44228)، والتحقق من سير عمل الاستجابة للحوادث.
هذا المستودع يوثق كيفية نشر Microsoft Defender for Endpoint على جهاز Windows 11، بما في ذلك الإعداد عبر السيناريو المحلي، تمكين اكتشاف الأجهزة، تكوين كشف Log4j2 (CVE-2021-44228)، والتحقق من سير عمل الاستجابة للحوادث.
الميزات الرئيسية
✅ الإعداد عبر السيناريو المحلي لأنظمة Windows 10/11
🔍 إعداد اكتشاف الأجهزة القياسي
🧨 كشف ثغرة Log4j2
📈 التحقق من التنبيهات والاستجابة للحوادث
📋 سير عمل المعالجة باستخدام أدوات Defender
أهداف المشروع
✔️ نشر Microsoft Defender for Endpoint عبر بيئة Windows 10/11.
✔️ تكوين اكتشاف الأجهزة وقدرات كشف التهديدات.
✔️ تمكين كشف ثغرة Log4j2 (CVE-2021-44228).
✔️ التحقق من النشر من خلال سيناريوهات كشف اختبارية.
✔️ إنشاء سير عمل للاستجابة للحوادث
متطلبات النظام
✔️ Windows 11 Pro/Enterprise (مع تطبيق أحدث التحديثات)
✔️ ترخيص Microsoft 365 E3/E5 أو Microsoft Defender for Endpoint Plan 1/2
✔️ صلاحيات إدارية على الأجهزة المستهدفة
✔️ اتصال شبكي بخدمات Microsoft السحابية
الصلاحيات المطلوبة
✔️ مسؤول عام أو مسؤول أمن في Microsoft 365
✔️ صلاحيات مسؤول محلي على أجهزة Windows 11
✔️ الوصول إلى بوابة Microsoft 365 Defender
*المرحلة 1: الإعداد والتكوين الأولي
1.1 الوصول إلى بوابة Microsoft 365 Defender
✅ انتقل إلى https://security.microsoft.com
✅ سجل الدخول باستخدام بيانات اعتماد إدارية
✅ تحقق من الترخيص وتوفر الخدمة
1.2 تكوين إعدادات اكتشاف الأجهزة
انتقل إلى اكتشاف الأجهزة:
✅ الإعدادات → نقاط النهاية → اكتشاف الأجهزة
تكوين الاكتشاف القياسي:
✅ اختر خيار "الاكتشاف القياسي"
✅ قم بتمكين اكتشاف أجهزة الشبكة
✅ اضبط تردد الاكتشاف على الإعدادات الموصى بها
✅ قم بتكوين بيانات اعتماد الشبكة إذا لزم الأمر
✅حفظ التهيئة:
✅ طبق الإعدادات وانتظر التأكيد
✅ تحقق من أن نطاق الاكتشاف يغطي قطاعات الشبكة المستهدفة
1.3 تمكين كشف Log4j2
الوصول إلى الميزات المتقدمة:
✅ الإعدادات → نقاط النهاية → الميزات المتقدمة
تمكين كشف CVE-2021-44228:
❌ قم بتبديل "مؤشرات الشبكة المخصصة" إلى تشغيل
❌ قم بتمكين "الاستجابة المباشرة" للتحقيق المتقدم
❌ قم بتفعيل "التحقيق الآلي والمعالجة"
تكوين قواعد الكشف:
✅ انتقل إلى الصيد → الصيد المتقدم
✅ تحقق من أن استعلامات كشف Log4j2 نشطة
✅ قم بتخصيص حساسية الكشف إذا لزم الأمر
المرحلة 2: عملية إعداد الأجهزة
2.1 إنشاء سيناريو الإعداد
انتقل إلى قسم الإعداد:
✅ الإعدادات → نقاط النهاية → إدارة الأجهزة → الإعداد
اختر طريقة النشر:
✅ اختر "السيناريو المحلي" كطريقة نشر
✅ اختر Windows 10/11 كنظام تشغيل
✅ انقر على "تنزيل حزمة الإعداد"
تفاصيل السيناريو:
✔️ اسم الملف: GatewayWindowsDefenderATPOnboardingScript.cmd
✔️ يحتوي على تهيئة فريدة خاصة بالمؤسسة
✔️ صالح لمدة 30 يومًا من تاريخ الإنشاء
2.2 نشر السيناريو على جهاز Windows 11
تجهيز الجهاز المستهدف:
powershell # افتح موجه الأوامر بصلاحيات المسؤول
cd C:\Path\To\Script
تنفيذ سيناريو الإعداد:
cmd # قم بتشغيل سيناريو الإعداد GatewayWindowsDefenderATPOnboardingScript.cmd
التحقق من حالة الخدمة:
powershell # تحقق من خدمة Windows Defender ATP Get-Service -Name "Sense"
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"
2.3 التحقق من إعداد الجهاز
تحقق من حالة الجهاز في البوابة:
✔️ انتقل إلى الأصول → الأجهزة
✔️ ابحث عن جهاز Windows 10/11 المُعد حديثًا
✔️ تحقق من أن الحالة تظهر "نشط" كما هو موضح أدناه
✔️ تأكد من أن الطابع الزمني لآخر ظهور حديث
التحقق من معلومات الجهاز:
✔️ اسم الكمبيوتر يطابق الجهاز المستهدف
✔️ نظام التشغيل يظهر Windows 11
✔️ مستوى المخاطر يظهر في البداية "متوسط" (بسبب تنفيذ السيناريو المُختبر)
✔️ حالة الإعداد: "تم الإعداد بنجاح"
المرحلة 3: اختبار الكشف والتحقق
3.1 إنشاء سيناريو اختبار الكشف
أنشئ سيناريو PowerShell لمحاكاة نشاط مشبوه:
"powershell# احفظ باسم TestDetection.ps1
Write-Host "بدء اختبار كشف MDE..." -ForegroundColor Yellow
$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process""
Write-Host "تنفيذ أمر اختبار: $testCommand" -ForegroundColor Green
Invoke-Expression $testCommand
$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "تم تنزيل ملف الاختبار إلى: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "اكتمل اختبار التنزيل بسلوك متوقع" -ForegroundColor Yellow }
try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "اكتمل اختبار الوصول إلى التسجيل" -ForegroundColor Green } catch { Write-Host "واجه اختبار التسجيل قيودًا متوقعة" -ForegroundColor Yellow }
Write-Host "اكتمل اختبار كشف MDE. تحقق من بوابة Microsoft 365 Defender للتنبيهات." -ForegroundColor Cyan "
*3.2 تنفيذ اختبار الكشف
تشغيل سيناريو الاختبار:
powershell # افتح PowerShell كمسؤول
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1
اختبار سطر الأوامر البديل:
cmd # اختبار سطر أوامر بسيط للكشف echo "اختبار كشف لـ MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt
3.3 مراقبة إنشاء التنبيهات الجدول الزمني المتوقع: تظهر التنبيهات عادةً خلال 5-15 دقيقة خطوات المراقبة:
✔️ أبقِ بوابة Microsoft 365 Defender مفتوحة
✔️ قم بتحديث صفحة الحوادث بشكل دوري
✔️ ابحث عن تنبيهات جديدة متعلقة بجهاز الاختبار
4.1 التنقل إلى الحوادث والتنبيهات
الوصول إلى واجهة التحقيق:
❌ التحقيق والاستجابة → الحوادث والتنبيهات → الحوادث
تحديد موقع تنبيه الاختبار:
❌ قم بالتصفية حسب اسم الجهاز المتأثر
❌ قم بالفرز حسب "وقت آخر تحديث" (الأحدث أولاً)
❌ ابحث عن حوادث ذات خطورة "منخفضة" أو "متوسطة"
4.2 توسيع ومراجعة تفاصيل التنبيه
مراجعة معلومات التنبيه:
❌ عنوان التنبيه: لاحظ اسم الكشف
❌ مستوى الخطورة: عادة منخفض/متوسط للاختبار
❌ الفئة: نشاط أو سلوك مشبوه
❌ المصدر: Microsoft Defender for Endpoint
❌ الأصول المتأثرة: جهاز Windows 10/11 المستهدف
التحليل التفصيلي:
❌ انقر على الحادثة → قم بتوسيع تفاصيل التنبيه
✔️ راجع الجدول الزمني للأحداث
✔️ افحص شجرة العمليات
✔️ تحقق من مؤشرات الملفات والشبكة
✔️ حلل الأنماط السلوكية