
Dieses Repository dokumentiert die Bereitstellung von Microsoft Defender for Endpoint auf einem Windows-11-Gerät, einschließlich des Onboardings über ein lokales Skript, der Aktivierung der Geräteerkennung, der Konfiguration der Log4j2-Erkennung (CVE-2021-44228) und der Validierung von Workflows zur Incident-Response.
Dieses Repository dokumentiert die Bereitstellung von Microsoft Defender for Endpoint auf einem Windows 11-Gerät, einschließlich des Onboardings per lokalem Skript, der Aktivierung der Geräteerkennung, der Konfiguration der Log4j2-Erkennung (CVE-2021-44228) und der Validierung von Incident-Response-Workflows.
Hauptfunktionen
✅ Lokales Skript-Onboarding für Windows 10/11
🔍 Einrichtung der Standard-Geräteerkennung
🧨 Erkennung von Log4j2-Sicherheitslücken
📈 Alert-Validierung und Incident-Response
📋 Remediation-Workflow mit Defender-Tools
Projektziele
✔️ Bereitstellung von Microsoft Defender for Endpoint in einer Windows 10/11-Umgebung.
✔️ Konfiguration der Geräteerkennung und Bedrohungserkennungsfunktionen.
✔️ Aktivierung der Log4j2-Erkennung (CVE-2021-44228).
✔️ Validierung der Bereitstellung durch Test-Erkennungsszenarien.
✔️ Einrichtung von Incident-Response-Workflows
Systemanforderungen
✔️ Windows 11 Pro/Enterprise (mit aktuellen Updates)
✔️ Microsoft 365 E3/E5 oder Microsoft Defender for Endpoint Plan 1/2-Lizenz
✔️ Administratorrechte auf den Zielgeräten
✔️ Netzwerkverbindung zu Microsoft-Clouddiensten
Erforderliche Berechtigungen
✔️ Globaler Administrator oder Sicherheitsadministrator in Microsoft 365
✔️ Lokale Administratorrechte auf Windows 11-Geräten
✔️ Zugriff auf das Microsoft 365 Defender-Portal
*Phase 1: Ersteinrichtung und Konfiguration
1.1 Zugriff auf das Microsoft 365 Defender-Portal
✅ Navigieren Sie zu https://security.microsoft.com
✅ Melden Sie sich mit Administratoranmeldeinformationen an
✅ Überprüfen Sie die Lizenzierung und Dienstverfügbarkeit
1.2 Geräteerkennungseinstellungen konfigurieren
Navigieren Sie zu Geräteerkennung:
✅ Einstellungen → Endpunkte → Geräteerkennung
Standarderkennung konfigurieren:
✅ Option „Standanderkennung“ auswählen
✅ Netzwerkgeräteerkennung aktivieren
✅ Erkennungshäufigkeit auf empfohlene Einstellungen setzen
✅ Netzwerkanmeldeinformationen bei Bedarf konfigurieren
✅ Konfiguration speichern:
✅ Einstellungen übernehmen und auf Bestätigung warten
✅ Überprüfen, ob der Erkennungsumfang die Zielnetzwerksegmente abdeckt
1.3 Log4j2-Erkennung aktivieren
Zugriff auf erweiterte Funktionen:
✅ Einstellungen → Endpunkte → Erweiterte Funktionen
CVE-2021-44228-Erkennung aktivieren:
❌ „Benutzerdefinierte Netzwerkindikatoren“ auf EIN schalten
❌ „Live Response“ für erweiterte Untersuchungen aktivieren
❌ „Automatische Untersuchung und Behebung“ aktivieren
Erkennungsregeln konfigurieren:
✅ Navigieren Sie zu Jagd → Erweiterte Jagd
✅ Überprüfen Sie, ob Log4j2-Erkennungsabfragen aktiv sind
✅ Passen Sie die Erkennungsempfindlichkeit bei Bedarf an
Phase 2: Geräte-Onboarding-Prozess
2.1 Onboarding-Skript generieren
Navigieren Sie zum Onboarding-Bereich:
✅ Einstellungen → Endpunkte → Geräteverwaltung → Onboarding
Bereitstellungsmethode auswählen:
✅ „Lokales Skript“ als Bereitstellungsmethode wählen
✅ Windows 10/11 als Betriebssystem auswählen
✅ „Onboarding-Paket herunterladen“ klicken
Skriptdetails:
✔️ Dateiname: GatewayWindowsDefenderATPOnboardingScript.cmd
✔️ Enthält organisationsspezifische Konfiguration
✔️ Gültig für 30 Tage ab Generierung
2.2 Skript auf Windows 11-Gerät bereitstellen
Zielgerät vorbereiten:
powershell # Open elevated Command Prompt as Administrator
cd C:\Path\To\Script
Onboarding-Skript ausführen:
cmd # Run the onboarding script GatewayWindowsDefenderATPOnboardingScript.cmd
Dienststatus überprüfen:
powershell # Check Windows Defender ATP service Get-Service -Name "Sense"
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"
2.3 Geräte-Onboarding validieren
Gerätestatus im Portal überprüfen:
✔️ Navigieren Sie zu Assets → Geräte
✔️ Suchen Sie das neu onboardierte Windows 10/11-Gerät
✔️ Überprüfen Sie, ob der Status „Aktiv“ anzeigt, wie unten dargestellt

✔️ Bestätigen Sie, dass der letzte Zeitstempel aktuell ist
Geräteinformationen validieren:
✔️ Computername stimmt mit Zielgerät überein
✔️ Betriebssystem zeigt Windows 11
✔️ Risikostufe zeigt anfangs „Mittel“ an (aufgrund des getesteten Skripts)

✔️ Onboarding-Status: „Erfolgreich onboardiert“
Phase 3: Test-Erkennung und Validierung
3.1 Test-Erkennungsskript erstellen
Erstellen Sie ein PowerShell-Skript, um verdächtige Aktivitäten zu simulieren:
"powershell# Save as TestDetection.ps1
Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow
$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process""
Write-Host "Executing test command: $testCommand" -ForegroundColor Green
Invoke-Expression $testCommand
$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow }
try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Registry access test completed" -ForegroundColor Green } catch { Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow }
Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan "
*3.2 Test-Erkennung ausführen
Testskript ausführen:
powershell # Open PowerShell as Administrator
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1
Alternative Befehlszeilentests:
cmd # Simple command line test for detection echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt
3.3 Auf Alert-Generierung überwachen Erwarteter Zeitrahmen: Alerts erscheinen normalerweise innerhalb von 5-15 Minuten Überwachungsschritte:
✔️ Halten Sie das Microsoft 365 Defender-Portal geöffnet
✔️ Aktualisieren Sie die Seite mit den Vorfällen regelmäßig
✔️ Achten Sie auf neue Alerts, die mit dem Testgerät zusammenhängen
4.1 Navigieren zu Vorfällen und Alerts
Zugriff auf die Untersuchungsoberfläche:
❌ Untersuchung & Antwort → Vorfälle & Alerts → Vorfälle
Test-Alert lokalisieren:
❌ Filtern Sie nach dem betroffenen Gerätenamen
❌ Sortieren Sie nach „Letzte Aktualisierung“ (neueste zuerst)
❌ Suchen Sie nach Vorfällen mit dem Schweregrad „Niedrig“ oder „Mittel“
4.2 Alert-Details erweitern und überprüfen
Alert-Informationen überprüfen:
❌ Alert-Titel: Notieren Sie den Erkennungsnamen
❌ Schweregrad: Normalerweise Niedrig/Mittel für Tests
❌ Kategorie: Verdächtige Aktivität oder Verhalten
❌ Quelle: Microsoft Defender for Endpoint
❌ Betroffene Assets: Ziel-Windows 10/11-Gerät
Detaillierte Analyse:
❌ Klicken Sie auf den Vorfall → Alert-Details erweitern
✔️ Überprüfen Sie die Ereigniszeitachse
✔️ Untersuchen Sie die Prozessstruktur
✔️ Überprüfen Sie Datei- und Netzwerkindikatoren
✔️ Analysieren Sie Verhaltensmuster

4.3 Untersuchungsschritte
Geräteuntersuchung:
✔️ Klicken Sie auf den betroffenen Gerätenamen
✔️ Überprüfen Sie die Gerätezeitachse
✔️ Überprüfen Sie laufende Prozesse
✔️ Untersuchen Sie aktuelle Netzwerkverbindungen
Prozessanalyse:
✔️ Identifizieren Sie über- und untergeordnete Prozesse
✔️ Überprüfen Sie Befehlszeilenargumente
✔️ Überprüfen Sie die Reputation und Verbreitung von Prozessen
Dateianalyse (falls zutreffend):
✔️ Überprüfen Sie Dateieigenschaften
✔️ Überprüfen Sie die Reputation des Datei-Hashs
✔️ Überprüfen Sie die Verhaltensanalyse der Datei
*Phase 5: Behebungs- und Reaktionsmaßnahmen
5.1 Verfügbare Reaktionsmaßnahmen
Maßnahmen auf Geräteebene:
✔️ Gerät vom Netzwerk isolieren
✔️ Antivirenscan ausführen (siehe unten)

✔️ Untersuchungspaket sammeln
✔️ Live-Response-Sitzung starten
Maßnahmen auf Dateiebene:
✔️ Verdächtige Dateien unter Quarantäne stellen
✔️ Dateiausführung blockieren
✔️ Zur Indikatorenliste hinzufügen
✔️ Zur Tiefenanalyse einreichen
*5.2 Test des Behebungsprozesses
Alert bestätigen:
✔️ Status von „Neu“ auf „In Bearbeitung“ ändern (siehe unten)

✔️ Sicherheitsanalysten zuweisen
✔️ Untersuchungsnotizen hinzufügen
***Reaktionsmaßnahme simulieren:
Aktionen → Antivirenscan ausführen → Bestätigen

Ergebnisse dokumentieren:
✔️ Klassifizierung: Test/False-Positive
✔️ Ursache: Autorisierte Sicherheitstests
✔️ Lösung: Kein Handlungsbedarf
✔️ Status: Gelöst
5.3 Vorfall schließen
Letzte Schritte:
✔️ Vorfallsklassifizierung aktualisieren
✔️ Festlegung auf „Sicherheitstests“ setzen
✔️ Abschlussnotizen hinzufügen
✔️ Status auf „Gelöst“ ändern
Phase 6: Validierung und Dokumentation
6.1 Bereitstellungsvalidierungs-Checkliste
✔️ Windows 11-Gerät erfolgreich onboardiert
✔️ Gerät erscheint im MDE-Portal mit Status „Aktiv“
✔️ Standarderkennung konfiguriert und betriebsbereit
✔️ Log4j2-Erkennungsfunktionen aktiviert
✔️ Test-Erkennungsskript erfolgreich ausgeführt
✔️ Alert generiert und in der Vorfallswarteschlange sichtbar
✔️ Alert-Untersuchung abgeschlossen
✔️ Reaktionsmaßnahmen getestet und dokumentiert
6.2 Konfiguration nach der Bereitstellung
Feinabstimmung der Erkennungsregeln:
✔️ Empfindlichkeit an die Umgebung anpassen
✔️ Bei Bedarf benutzerdefinierte Indikatoren konfigurieren
✔️ Automatisierte Reaktionsmaßnahmen einrichten
Überwachungsverfahren einrichten:
✔️ Alert-Benachrichtigungsregeln konfigurieren
✔️ Regelmäßige Gerätezustandsprüfungen einrichten
✔️ Incident-Response-Workflows implementieren
Fehlerbehebungsleitfaden
Häufige Onboarding-Probleme Problem: Onboarding-Skript schlägt fehl
Lösung:
Problem: Gerät erscheint nicht im Portal
Lösung:
Problem: Keine Test-Alerts generiert Lösung:
Sicherheitshinweise Bewährte Methoden
Netzwerksicherheit: ❌ Sicherstellen verschlüsselter Kommunikation mit der Microsoft-Cloud
❌ Firewall-Regeln für erforderliche Endpunkte konfigurieren
❌ Auf Zertifikatsvalidierungsfehler achten
Zugriffskontrolle:
❌ Implementieren des Prinzips der geringsten Privilegien
❌ Rollenbasierte Berechtigungen verwenden
❌ Multi-Faktor-Authentifizierung aktivieren
Datenschutz:
❌ Datenschutzrichtlinien überprüfen
❌ Aufbewahrungseinstellungen konfigurieren
❌ Einhaltung von Vorschriften sicherstellen
Fazit Diese Bereitstellung zeigt erfolgreich:
❌ Vollständigen MDE-Onboarding-Prozess für Windows 10/11
❌ Richtige Konfiguration der Erkennungsfunktionen
❌ Funktionsfähigen Alert-Generierungs- und Untersuchungs-Workflow
❌ Effektive Incident-Response-Verfahren
Die Umgebung ist nun bereit für den produktiven Sicherheitsmonitoring- und Bedrohungserkennungsbetrieb.
Nächste Schritte
Skalierung der Bereitstellung:
❌ Rollout auf weitere Geräte planen
❌ Gruppenrichtlinien- oder Intune-Bereitstellung implementieren
❌ Automatisierte Onboarding-Prozesse konfigurieren
Überwachung verbessern:
❌ Benutzerdefinierte Jagdabfragen einrichten
❌ Automatisierte Untersuchungsregeln konfigurieren
❌ Threat-Intelligence-Feeds implementieren
Team-Schulung:
❌ Incident-Response-Schulung durchführen
❌ Eskalationsverfahren festlegen
❌ Playbooks für häufige Szenarien erstellen