Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device — Ce référentiel documente comment le déploiement de Microsoft Defender pour point de terminaison sur un appareil Windows 11, y compris l'intégration via un script local, l'activation de la découverte d'appareils, la configuration de la détection Log4j2 (CVE-2021-44228) et la validation des flux de travail de réponse aux incidents. | Kitploit
Outils/GitHubGitHub/kamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device
Outils DéfensifsScanners de VulnérabilitésAudit de ConfigurationRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsLabs et Pratique
GitHubkamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device

Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device

Voir le dépôt
2il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Ce référentiel documente comment le déploiement de Microsoft Defender pour point de terminaison sur un appareil Windows 11, y compris l'intégration via un script local, l'activation de la découverte d'appareils, la configuration de la détection Log4j2 (CVE-2021-44228) et la validation des flux de travail de réponse aux incidents.

Partager

Ce dépôt documente le déploiement de Microsoft Defender pour point de terminaison sur un appareil Windows 11, y compris l’intégration via un script local, l’activation de la découverte des appareils, la configuration de la détection Log4j2 (CVE-2021-44228) et la validation des workflows de réponse aux incidents.


Fonctionnalités clés

✅ Intégration par script local pour Windows 10/11

🔍 Configuration standard de la découverte des appareils

🧨 Détection de la vulnérabilité Log4j2

📈 Validation des alertes et réponse aux incidents

📋 Workflow de correction à l’aide des outils Defender


Objectifs du projet

✔️ Déployer Microsoft Defender pour point de terminaison dans un environnement Windows 10/11.

✔️ Configurer la découverte des appareils et les capacités de détection des menaces.

✔️ Activer la détection de la vulnérabilité Log4j2 (CVE-2021-44228).

✔️ Valider le déploiement via des scénarios de détection de test.

✔️ Établir des workflows de réponse aux incidents.


Configuration système requise

✔️ Windows 11 Pro/Entreprise (dernières mises à jour appliquées)

✔️ Licence Microsoft 365 E3/E5 ou Microsoft Defender pour point de terminaison Plan 1/2

✔️ Privilèges d’administration sur les appareils cibles

✔️ Connectivité réseau aux services cloud Microsoft


Autorisations requises

✔️ Administrateur général ou administrateur de la sécurité dans Microsoft 365

✔️ Droits d’administrateur local sur les appareils Windows 11

✔️ Accès au portail Microsoft 365 Defender


*Phase 1 : Configuration et paramétrage initiaux

1.1 Accéder au portail Microsoft 365 Defender

✅ Accédez à https://security.microsoft.com

✅ Connectez-vous avec des informations d’identification administratives

✅ Vérifiez les licences et la disponibilité du service


1.2 Configurer les paramètres de découverte des appareils

Accédez à la découverte des appareils :

✅ Paramètres → Points de terminaison → Découverte des appareils

Configurez la découverte standard :

✅ Sélectionnez l’option « Découverte standard »

✅ Activez la découverte des appareils réseau

✅ Définissez la fréquence de découverte sur les paramètres recommandés

✅ Configurez les informations d’identification réseau si nécessaire

✅ Enregistrer la configuration :

✅ Appliquez les paramètres et attendez la confirmation

✅ Vérifiez que le périmètre de découverte couvre les segments réseau cibles


1.3 Activer la détection Log4j2

Accédez aux fonctionnalités avancées :

✅ Paramètres → Points de terminaison → Fonctionnalités avancées

Activez la détection CVE-2021-44228 :

❌ Activez « Indicateurs réseau personnalisés » sur ON

❌ Activez « Réponse en direct » pour les investigations avancées

❌ Activez « Enquête et correction automatisées »

Configurez les règles de détection :

✅ Accédez à Repérage → Repérage avancé

✅ Vérifiez que les requêtes de détection Log4j2 sont actives

✅ Personnalisez la sensibilité de détection si nécessaire


Phase 2 : Processus d’intégration des appareils

2.1 Générer le script d’intégration

Accédez à la section d’intégration :

✅ Paramètres → Points de terminaison → Gestion des appareils → Intégration

Sélectionnez la méthode de déploiement :

✅ Choisissez « Script local » comme méthode de déploiement

✅ Sélectionnez Windows 10/11 comme système d’exploitation

✅ Cliquez sur « Télécharger le package d’intégration »

Détails du script :

✔️ Nom du fichier : GatewayWindowsDefenderATPOnboardingScript.cmd

✔️ Contient une configuration unique propre à l’organisation

✔️ Valable 30 jours à compter de la génération


2.2 Déployer le script sur l’appareil Windows 11

Préparez l’appareil cible :

powershell # Ouvrez une invite de commandes élevée en tant qu’administrateur

Accédez à l’emplacement du script

cd C:\Chemin\Vers\Script

Exécutez le script d’intégration :

cmd # Exécutez le script d’intégration GatewayWindowsDefenderATPOnboardingScript.cmd

Sortie attendue :

"Onboarding completed successfully"

"Press any key to continue..."

Vérifiez l’état du service :

powershell # Vérifiez le service Windows Defender ATP Get-Service -Name "Sense"

Vérifiez les entrées de registre

Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"

2.3 Valider l’intégration de l’appareil

Vérifiez l’état de l’appareil dans le portail :

✔️ Accédez à Ressources → Appareils

✔️ Localisez l’appareil Windows 10/11 nouvellement intégré

✔️ Vérifiez que l’état indique « Actif » comme ci-dessous

image

✔️ Confirmez que l’horodatage de la dernière connexion est récent

Validation des informations de l’appareil :

✔️ Le nom de l’ordinateur correspond à l’appareil cible

✔️ Le système d’exploitation indique Windows 11

✔️ Le niveau de risque initial indique « Moyen » (en raison du script testé exécuté)

image

✔️ Statut d’intégration : « Intégré avec succès »


Phase 3 : Test de détection et validation

3.1 Créer un script de détection de test

Créez un script PowerShell pour simuler une activité suspecte :

"powershell# Enregistrez sous TestDetection.ps1

ATTENTION : le script ci-dessous est uniquement destiné aux tests

Write-Host "Démarrage du test de détection MDE..." -ForegroundColor Yellow

Test 1 : Exécution PowerShell suspecte

$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process"" Write-Host "Exécution de la commande de test : $testCommand" -ForegroundColor Green Invoke-Expression $testCommand

Test 2 : Simuler un comportement de téléchargement de fichier

$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Fichier de test téléchargé dans : $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Test de téléchargement terminé avec le comportement attendu" -ForegroundColor Yellow }

Test 3 : Simulation d’accès au registre

try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Test d’accès au registre terminé" -ForegroundColor Green } catch { Write-Host "Le test de registre a rencontré des restrictions attendues" -ForegroundColor Yellow }

Write-Host "Test de détection MDE terminé. Vérifiez le portail Microsoft 365 Defender pour les alertes." -ForegroundColor Cyan "


*3.2 Exécuter le test de détection

Exécutez le script de test :

powershell # Ouvrez PowerShell en tant qu’administrateur

Accédez à l’emplacement du script

Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1

Test en ligne de commande alternatif :

cmd # Test simple en ligne de commande pour la détection echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt

3.3 Surveiller la génération d’alertes Délai prévu : les alertes apparaissent généralement sous 5 à 15 minutes Étapes de surveillance :

✔️ Gardez le portail Microsoft 365 Defender ouvert

✔️ Actualisez la page des incidents périodiquement

✔️ Recherchez les nouvelles alertes liées à l’appareil de test


4.1 Accéder aux incidents et aux alertes

Accédez à l’interface d’investigation :

❌ Investigation et réponse → Incidents et alertes → Incidents

Localisez l’alerte de test :

❌ Filtrez par nom d’appareil concerné

❌ Triez par « Heure de la dernière mise à jour » (plus récent en premier)

❌ Recherchez les incidents de gravité « Faible » ou « Moyenne »


4.2 Développer et examiner les détails de l’alerte

Examen des informations de l’alerte :

❌ Titre de l’alerte : notez le nom de la détection

❌ Niveau de gravité : généralement Faible/Moyen pour un test

❌ Catégorie : activité suspecte ou comportement suspect

❌ Source : Microsoft Defender pour point de terminaison

❌ Ressources concernées : appareil Windows 10/11 cible


Analyse détaillée :

❌ Cliquez sur l’incident → Développez les détails de l’alerte

✔️ Examinez la chronologie des événements

✔️ Examinez l’arborescence des processus

✔️ Vérifiez les indicateurs de fichier et réseau

✔️ Analysez les schémas comportementaux

Tableau de bord des alertes d’incident

4.3 Étapes d’investigation

Investigation de l’appareil :

✔️ Cliquez sur le nom de l’appareil concerné

✔️ Examinez la chronologie de l’appareil

✔️ Vérifiez les processus en cours

✔️ Examinez les connexions réseau récentes

Analyse des processus :

✔️ Identifiez les processus parents et enfants

✔️ Examinez les arguments de ligne de commande

✔️ Vérifiez la réputation et la prévalence du processus

Analyse des fichiers (le cas échéant) :

✔️ Examinez les propriétés du fichier

✔️ Vérifiez la réputation du hachage du fichier

✔️ Examinez l’analyse comportementale du fichier


*Phase 5 : Actions de correction et de réponse

5.1 Actions de réponse disponibles

Actions au niveau de l’appareil :

✔️ Isolez l’appareil du réseau

✔️ Exécutez une analyse antivirus (illustrée ci-dessous)

image

✔️ Collectez le package d’investigation

✔️ Lancez une session de réponse en direct

Actions au niveau du fichier :

✔️ Mettez en quarantaine les fichiers suspects

✔️ Bloquez l’exécution du fichier

✔️ Ajoutez à la liste des indicateurs

✔️ Soumettez pour analyse approfondie

*5.2 Tester le processus de correction

Accusez réception de l’alerte :

✔️ Passez le statut de « Nouveau » à « En cours » comme ci-dessous

Tableau de bord des alertes d’incident

✔️ Attribuez à l’analyste de sécurité

✔️ Ajoutez des notes d’investigation

***Simulez une action de réponse :

Actions → Exécuter l’analyse antivirus → Confirmer

image

Documentez les conclusions :

✔️ Classification : Test/Faux positif

✔️ Cause racine : Test de sécurité autorisé

✔️ Résolution : Aucune action requise

✔️ Statut : Résolu


5.3 Clôturer l’incident

Dernières étapes :

✔️ Mettez à jour la classification de l’incident

✔️ Définissez la détermination sur « Test de sécurité »

✔️ Ajoutez des notes de clôture

✔️ Passez le statut à « Résolu »


Phase 6 : Validation et documentation

6.1 Liste de vérification de validation du déploiement

✔️ Appareil Windows 11 intégré avec succès

✔️ Appareil visible dans le portail MDE avec le statut « Actif »

✔️ Découverte standard configurée et opérationnelle

✔️ Capacités de détection Log4j2 activées

✔️ Script de détection de test exécuté avec succès

✔️ Alerte générée et visible dans la file d’attente des incidents

✔️ Investigation de l’alerte terminée

✔️ Actions de réponse testées et documentées


6.2 Configuration post-déploiement

Affinez les règles de détection :

✔️ Ajustez la sensibilité en fonction de l’environnement

✔️ Configurez des indicateurs personnalisés si nécessaire

✔️ Mettez en place des actions de réponse automatisées

Établissez des procédures de surveillance :

✔️ Configurez des règles de notification d’alerte

✔️ Mettez en place des contrôles d’intégrité réguliers des appareils

✔️ Implémentez des workflows de réponse aux incidents


*Guide de dépannage

Problèmes d’intégration courants Problème : Le script d’intégration échoue

Solution :

  1. Vérifiez la connectivité Internet
  2. Vérifiez que Windows Defender est activé
  3. Assurez-vous qu’aucun logiciel de sécurité conflictuel n’est présent
  4. Exécutez le script en tant qu’administrateur
  5. Vérifiez que les mises à jour Windows sont à jour

Problème : L’appareil n’apparaît pas dans le portail

Solution :

  1. Attendez 15 à 30 minutes pour la synchronisation
  2. Redémarrez le service Windows Defender Advanced Threat Protection
  3. Vérifiez les configurations du proxy/pare-feu
  4. Vérifiez que l’exécution du script s’est terminée avec succès

Problème : Aucune alerte de test générée Solution :

  1. Augmentez l’activité du script de détection
  2. Vérifiez la connectivité de l’appareil au cloud
  3. Vérifiez les paramètres de notification d’alerte
  4. Examinez les configurations des règles de détection

Considérations de sécurité Bonnes pratiques

Sécurité réseau : ❌ Assurez une communication chiffrée vers le cloud Microsoft

❌ Configurez les règles de pare-feu pour les points de terminaison requis

❌ Surveillez les erreurs de validation de certificat

Contrôle d’accès :

❌ Implémentez un accès de moindre privilège

❌ Utilisez des autorisations basées sur les rôles

❌ Activez l’authentification multifacteur

Protection des données :

❌ Examinez les stratégies de collecte de données

❌ Configurez les paramètres de conservation des données

❌ Assurez la conformité avec les réglementations

Conclusion Ce déploiement démontre avec succès :

❌ Processus complet d’intégration MDE pour Windows 10/11

❌ Configuration appropriée des capacités de détection

❌ Workflow fonctionnel de génération d’alertes et d’investigation

❌ Procédures efficaces de réponse aux incidents

L’environnement est désormais prêt pour les opérations de surveillance de la sécurité et de détection des menaces en production.

Prochaines étapes

Déploiement à l’échelle :

❌ Planifiez le déploiement sur d’autres appareils

❌ Implémentez le déploiement par stratégie de groupe ou Intune

❌ Configurez des processus d’intégration automatisés

*Améliorer la surveillance :

❌ Mettez en place des requêtes de repérage personnalisées

❌ Configurez des règles d’investigation automatisées

❌ Implémentez des flux de renseignement sur les menaces

*Formation de l’équipe :

❌ Réalisez une formation sur la réponse aux incidents

❌ Établissez des procédures d’escalade

❌ Créez des playbooks pour les scénarios courants

https://learn.microsoft.com/fr-fr/defender-endpoint/onboard-client https://learn.microsoft.com/fr-fr/defender-xdr/investigate-incidents https://learn.microsoft.com/fr-fr/defender-vulnerability-management/tvm-manage-log4shell-guidance

Télécharger l’outil