
Dieses Repository dokumentiert die Bereitstellung von Microsoft Defender for Endpoint auf einem Windows-11-Gerät, einschließlich des Onboardings über ein lokales Skript, der Aktivierung der Geräteerkennung, der Konfiguration der Log4j2-Erkennung (CVE-2021-44228) und der Validierung von Workflows zur Incident-Response.
Dieses Repository dokumentiert die Bereitstellung von Microsoft Defender for Endpoint auf einem Windows 11-Gerät, einschließlich des Onboardings per lokalem Skript, der Aktivierung der Geräteerkennung, der Konfiguration der Log4j2-Erkennung (CVE-2021-44228) und der Validierung von Incident-Response-Workflows.
Hauptfunktionen
✅ Lokales Skript-Onboarding für Windows 10/11
🔍 Einrichtung der Standard-Geräteerkennung
🧨 Erkennung von Log4j2-Sicherheitslücken
📈 Alert-Validierung und Incident-Response
📋 Remediation-Workflow mit Defender-Tools
Projektziele
✔️ Bereitstellung von Microsoft Defender for Endpoint in einer Windows 10/11-Umgebung.
✔️ Konfiguration der Geräteerkennung und Bedrohungserkennungsfunktionen.
✔️ Aktivierung der Log4j2-Erkennung (CVE-2021-44228).
✔️ Validierung der Bereitstellung durch Test-Erkennungsszenarien.
✔️ Einrichtung von Incident-Response-Workflows
Systemanforderungen
✔️ Windows 11 Pro/Enterprise (mit aktuellen Updates)
✔️ Microsoft 365 E3/E5 oder Microsoft Defender for Endpoint Plan 1/2-Lizenz
✔️ Administratorrechte auf den Zielgeräten
✔️ Netzwerkverbindung zu Microsoft-Clouddiensten
Erforderliche Berechtigungen
✔️ Globaler Administrator oder Sicherheitsadministrator in Microsoft 365
✔️ Lokale Administratorrechte auf Windows 11-Geräten
✔️ Zugriff auf das Microsoft 365 Defender-Portal
*Phase 1: Ersteinrichtung und Konfiguration
1.1 Zugriff auf das Microsoft 365 Defender-Portal
✅ Navigieren Sie zu https://security.microsoft.com
✅ Melden Sie sich mit Administratoranmeldeinformationen an
✅ Überprüfen Sie die Lizenzierung und Dienstverfügbarkeit
1.2 Geräteerkennungseinstellungen konfigurieren
Navigieren Sie zu Geräteerkennung:
✅ Einstellungen → Endpunkte → Geräteerkennung
Standarderkennung konfigurieren:
✅ Option „Standanderkennung“ auswählen
✅ Netzwerkgeräteerkennung aktivieren
✅ Erkennungshäufigkeit auf empfohlene Einstellungen setzen
✅ Netzwerkanmeldeinformationen bei Bedarf konfigurieren
✅ Konfiguration speichern:
✅ Einstellungen übernehmen und auf Bestätigung warten
✅ Überprüfen, ob der Erkennungsumfang die Zielnetzwerksegmente abdeckt
1.3 Log4j2-Erkennung aktivieren
Zugriff auf erweiterte Funktionen:
✅ Einstellungen → Endpunkte → Erweiterte Funktionen
CVE-2021-44228-Erkennung aktivieren:
❌ „Benutzerdefinierte Netzwerkindikatoren“ auf EIN schalten
❌ „Live Response“ für erweiterte Untersuchungen aktivieren
❌ „Automatische Untersuchung und Behebung“ aktivieren
Erkennungsregeln konfigurieren:
✅ Navigieren Sie zu Jagd → Erweiterte Jagd
✅ Überprüfen Sie, ob Log4j2-Erkennungsabfragen aktiv sind
✅ Passen Sie die Erkennungsempfindlichkeit bei Bedarf an
Phase 2: Geräte-Onboarding-Prozess
2.1 Onboarding-Skript generieren
Navigieren Sie zum Onboarding-Bereich:
✅ Einstellungen → Endpunkte → Geräteverwaltung → Onboarding
Bereitstellungsmethode auswählen:
✅ „Lokales Skript“ als Bereitstellungsmethode wählen
✅ Windows 10/11 als Betriebssystem auswählen
✅ „Onboarding-Paket herunterladen“ klicken
Skriptdetails:
✔️ Dateiname: GatewayWindowsDefenderATPOnboardingScript.cmd
✔️ Enthält organisationsspezifische Konfiguration
✔️ Gültig für 30 Tage ab Generierung
2.2 Skript auf Windows 11-Gerät bereitstellen
Zielgerät vorbereiten:
powershell # Open elevated Command Prompt as Administrator
cd C:\Path\To\Script
Onboarding-Skript ausführen:
cmd # Run the onboarding script GatewayWindowsDefenderATPOnboardingScript.cmd
Dienststatus überprüfen:
powershell # Check Windows Defender ATP service Get-Service -Name "Sense"
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"
2.3 Geräte-Onboarding validieren
Gerätestatus im Portal überprüfen:
✔️ Navigieren Sie zu Assets → Geräte
✔️ Suchen Sie das neu onboardierte Windows 10/11-Gerät
✔️ Überprüfen Sie, ob der Status „Aktiv“ anzeigt, wie unten dargestellt
✔️ Bestätigen Sie, dass der letzte Zeitstempel aktuell ist
Geräteinformationen validieren:
✔️ Computername stimmt mit Zielgerät überein
✔️ Betriebssystem zeigt Windows 11
✔️ Risikostufe zeigt anfangs „Mittel“ an (aufgrund des getesteten Skripts)
✔️ Onboarding-Status: „Erfolgreich onboardiert“
Phase 3: Test-Erkennung und Validierung
3.1 Test-Erkennungsskript erstellen
Erstellen Sie ein PowerShell-Skript, um verdächtige Aktivitäten zu simulieren:
"powershell# Save as TestDetection.ps1
Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow
$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process""
Write-Host "Executing test command: $testCommand" -ForegroundColor Green
Invoke-Expression $testCommand
$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow }
try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Registry access test completed" -ForegroundColor Green } catch { Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow }
Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan "
*3.2 Test-Erkennung ausführen
Testskript ausführen:
powershell # Open PowerShell as Administrator
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1
Alternative Befehlszeilentests:
cmd # Simple command line test for detection echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt
3.3 Auf Alert-Generierung überwachen Erwarteter Zeitrahmen: Alerts erscheinen normalerweise innerhalb von 5-15 Minuten Überwachungsschritte:
✔️ Halten Sie das Microsoft 365 Defender-Portal geöffnet
✔️ Aktualisieren Sie die Seite mit den Vorfällen regelmäßig
✔️ Achten Sie auf neue Alerts, die mit dem Testgerät zusammenhängen