
यह रिपॉज़िटरी विंडोज़ 11 डिवाइस पर Microsoft Defender for Endpoint की तैनाती का दस्तावेज़ीकरण करती है, जिसमें लोकल स्क्रिप्ट के माध्यम से ऑनबोर्डिंग, डिवाइस डिस्कवरी सक्षम करना, Log4j2 डिटेक्शन (CVE-2021-44228) कॉन्फ़िगर करना और इंसिडेंट रिस्पॉन्स वर्कफ़्लो सत्यापित करना शामिल है।
यह रिपॉजिटरी Windows 11 डिवाइस पर Microsoft Defender for Endpoint की तैनाती का दस्तावेज़ीकरण करती है, जिसमें स्थानीय स्क्रिप्ट के माध्यम से ऑनबोर्डिंग, डिवाइस डिस्कवरी सक्षम करना, Log4j2 जांच (CVE-2021-44228) कॉन्फ़िगर करना, और इंसिडेंट प्रतिक्रिया वर्कफ़्लो को मान्य करना शामिल है।
मुख्य विशेषताएँ
✅ Windows 10/11 के लिए स्थानीय स्क्रिप्ट ऑनबोर्डिंग
🔍 मानक डिवाइस डिस्कवरी सेटअप
🧨 Log4j2 भेद्यता जांच
📈 अलर्ट सत्यापन और इंसिडेंट प्रतिक्रिया
📋 Defender टूल्स का उपयोग करके निवारण वर्कफ़्लो
परियोजना उद्देश्य
✔️ Windows 10/11 वातावरण में Microsoft Defender for Endpoint तैनात करें।
✔️ डिवाइस डिस्कवरी और खतरे की जांच क्षमताओं को कॉन्फ़िगर करें।
✔️ Log4j2 भेद्यता जांच (CVE-2021-44228) सक्षम करें।
✔️ परीक्षण जांच परिदृश्यों के माध्यम से तैनाती को मान्य करें।
✔️ इंसिडेंट प्रतिक्रिया वर्कफ़्लो स्थापित करें
सिस्टम आवश्यकताएँ
✔️ Windows 11 Pro/Enterprise (नवीनतम अपडेट लागू)
✔️ Microsoft 365 E3/E5 या Microsoft Defender for Endpoint Plan 1/2 लाइसेंस
✔️ लक्षित डिवाइसों पर व्यवस्थापकीय विशेषाधिकार
✔️ Microsoft क्लाउड सेवाओं से नेटवर्क कनेक्टिविटी
आवश्यक अनुमतियाँ
✔️ Microsoft 365 में ग्लोबल एडमिनिस्ट्रेटर या सुरक्षा एडमिनिस्ट्रेटर
✔️ Windows 11 डिवाइसों पर स्थानीय एडमिनिस्ट्रेटर अधिकार
✔️ Microsoft 365 Defender पोर्टल तक पहुंच
*चरण 1: प्रारंभिक सेटअप और कॉन्फ़िगरेशन
1.1 Microsoft 365 Defender पोर्टल तक पहुंचें
✅ https://security.microsoft.com पर जाएं
✅ व्यवस्थापकीय क्रेडेंशियल्स के साथ साइन इन करें
✅ लाइसेंसिंग और सेवा उपलब्धता सत्यापित करें
1.2 डिवाइस डिस्कवरी सेटिंग्स कॉन्फ़िगर करें
डिवाइस डिस्कवरी पर नेविगेट करें:
✅ Settings → Endpoints → Device discovery
स्टैंडर्ड डिस्कवरी कॉन्फ़िगर करें:
✅ "Standard discovery" विकल्प चुनें
✅ नेटवर्क डिवाइस डिस्कवरी सक्षम करें
✅ डिस्कवरी आवृत्ति को अनुशंसित सेटिंग्स पर सेट करें
✅ आवश्यक होने पर नेटवर्क क्रेडेंशियल्स कॉन्फ़िगर करें
✅कॉन्फ़िगरेशन सहेजें:
✅सेटिंग्स लागू करें और पुष्टि की प्रतीक्षा करें
✅सत्यापित करें कि डिस्कवरी दायरा लक्षित नेटवर्क सेगमेंट को कवर करता है
1.3 Log4j2 जांच सक्षम करें
उन्नत सुविधाएँ एक्सेस करें:
✅ Settings → Endpoints → Advanced features
CVE-2021-44228 जांच सक्षम करें:
❌ "Custom network indicators" को ON पर टॉगल करें
❌ उन्नत जांच के लिए "Live response" सक्षम करें
❌ "Automated investigation and remediation" सक्रिय करें
जांच नियम कॉन्फ़िगर करें:
✅ Hunting → Advanced hunting पर नेविगेट करें
✅ सत्यापित करें कि Log4j2 जांच क्वेरी सक्रिय हैं
✅ आवश्यकता होने पर जांच संवेदनशीलता अनुकूलित करें
*चरण 2: डिवाइस ऑनबोर्डिंग प्रक्रिया
2.1 ऑनबोर्डिंग स्क्रिप्ट जनरेट करें
ऑनबोर्डिंग अनुभाग पर नेविगेट करें:
✅ Settings → Endpoints → Device management → Onboarding
तैनाती विधि चुनें:
✅ तैनाती विधि के रूप में "Local Script" चुनें
✅ ऑपरेटिंग सिस्टम के रूप में Windows 10/11 चुनें
✅ "Download onboarding package" पर क्लिक करें
स्क्रिप्ट विवरण:
✔️ फ़ाइल नाम: GatewayWindowsDefenderATPOnboardingScript.cmd
✔️ अद्वितीय संगठन-विशिष्ट कॉन्फ़िगरेशन शामिल है
✔️जनरेट होने से 30 दिनों के लिए मान्य
2.2 Windows 11 डिवाइस पर स्क्रिप्ट तैनात करें
लक्षित डिवाइस तैयार करें:
powershell # Open elevated Command Prompt as Administrator
cd C:\Path\To\Script
ऑनबोर्डिंग स्क्रिप्ट निष्पादित करें:
cmd # Run the onboarding script GatewayWindowsDefenderATPOnboardingScript.cmd
सेवा स्थिति सत्यापित करें:
powershell # Check Windows Defender ATP service Get-Service -Name "Sense"
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"
2.3 डिवाइस ऑनबोर्डिंग मान्य करें
पोर्टल में डिवाइस स्थिति जांचें:
✔️ Assets → Devices पर नेविगेट करें
✔️ नए ऑनबोर्डेड Windows 10/11 डिवाइस का पता लगाएं
✔️ सत्यापित करें कि स्थिति नीचे दिखाए अनुसार "Active" दिखाई देती है
✔️ पुष्टि करें कि अंतिम देखा गया टाइमस्टैम्प हाल का है
डिवाइस जानकारी सत्यापन:
✔️ कंप्यूटर नाम लक्षित डिवाइस से मेल खाता है
✔️ ऑपरेटिंग सिस्टम Windows 11 दिखाता है
✔️ जोखिम स्तर प्रारंभ में "medium" दिखाता है (परीक्षित स्क्रिप्ट निष्पादित होने के कारण)
✔️ ऑनबोर्डिंग स्थिति: "Successfully onboarded"
*चरण 3: परीक्षण जांच और सत्यापन
3.1 परीक्षण जांच स्क्रिप्ट जनरेट करें
संदिग्ध गतिविधि का अनुकरण करने के लिए एक PowerShell स्क्रिप्ट बनाएं:
"powershell# Save as TestDetection.ps1
Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow
$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process""
Write-Host "Executing test command: $testCommand" -ForegroundColor Green
Invoke-Expression $testCommand
$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow }
try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Registry access test completed" -ForegroundColor Green } catch { Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow }
Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan "
*3.2 परीक्षण जांच निष्पादित करें
परीक्षण स्क्रिप्ट चलाएं:
powershell # Open PowerShell as Administrator
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1
वैकल्पिक कमांड लाइन परीक्षण:
cmd # Simple command line test for detection echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt
3.3 अलर्ट जनरेशन की निगरानी करें अपेक्षित समय-सीमा: अलर्ट सामान्यतः 5-15 मिनट के भीतर दिखाई देते हैं निगरानी चरण:
✔️ Microsoft 365 Defender पोर्टल खुला रखें
✔️ इंसिडेंट पृष्ठ को समय-समय पर रीफ्रेश करें
✔️ परीक्षण डिवाइस से संबंधित नए अलर्ट देखें
4.1 इंसिडेंट और अलर्ट पर नेविगेट करें
जांच इंटरफ़ेस एक्सेस करें:
❌ Investigation & response → Incidents & alerts → Incidents
परीक्षण अलर्ट का पता लगाएं:
❌ प्रभावित डिवाइस नाम से फ़िल्टर करें
❌ "Last update time" के आधार पर क्रमबद्ध करें (नवीनतम पहले)
❌ "Low" या "Medium" गंभीरता वाले इंसिडेंट देखें
4.2 अलर्ट विवरण विस्तारित करें और समीक्षा करें
अलर्ट जानकारी समीक्षा:
❌ अलर्ट शीर्षक: जांच का नाम नोट करें
❌ गंभीरता स्तर: परीक्षण के लिए सामान्यतः Low/Medium
❌ श्रेणी: संदिग्ध गतिविधि या व्यवहार
❌ स्रोत: Microsoft Defender for Endpoint
❌ प्रभावित एसेट्स: लक्षित Windows 10/11 डिवाइस
विस्तृत विश्लेषण:
❌ इंसिडेंट पर क्लिक करें → अलर्ट विवरण विस्तारित करें
✔️ ईवेंट की टाइमलाइन समीक्षा करें
✔️ प्रोसेस ट्री की जांच करें
✔️ फ़ाइल और नेटवर्क इंडिकेटर जांचें
✔️ व्यवहार पैटर्न का विश्लेषण करें
4.3 जांच चरण
डिवाइस जांच:
✔️ प्रभावित डिवाइस नाम पर क्लिक करें
✔️ डिवाइस टाइमलाइन समीक्षा करें
✔️ चल रही प्रक्रियाओं की जांच करें
✔️ हाल के नेटवर्क कनेक्शनों की जांच करें
प्रोसेस विश्लेषण:
✔️ पैरेंट और चाइल्ड प्रक्रियाओं की पहचान करें
✔️ कमांड लाइन तर्कों की समीक्षा करें
✔️ प्रोसेस प्रतिष्ठा और व्यापकता जांचें
फ़ाइल विश्लेषण (यदि लागू हो):
✔️ फ़ाइल गुणों की जांच करें
✔️ फ़ाइल हैश प्रतिष्ठा जांचें
✔️ फ़ाइल व्यवहार विश्लेषण की समीक्षा करें
*चरण 5: निवारण और प्रतिक्रिया क्रियाएँ
5.1 उपलब्ध प्रतिक्रिया क्रियाएँ
डिवाइस-स्तरीय क्रियाएँ:
✔️ डिवाइस को नेटवर्क से अलग करें
✔️ एंटीवायरस स्कैन चलाएं (नीचे दिखाया गया है)
✔️ जांच पैकेज एकत्र करें
✔️ लाइव रिस्पॉन्स सत्र आरंभ करें
फ़ाइल-स्तरीय क्रियाएँ:
✔️ संदिग्ध फ़ाइलों को क्वारंटाइन करें
✔️ फ़ाइल निष्पादन अवरुद्ध करें
✔️ इंडिकेटर सूची में जोड़ें
✔️ गहन विश्लेषण के लिए सबमिट करें
*5.2 निवारण प्रक्रिया का परीक्षण
अलर्ट को स्वीकार करें:
✔️ स्थिति को "New" से "In progress" में बदलें जैसा नीचे दिखाया गया है
✔️ सुरक्षा विश्लेषक को असाइन करें
✔️ जांच नोट जोड़ें
***प्रतिक्रिया क्रिया का अनुकरण करें:
Actions → Run antivirus scan → Confirm
निष्कर्ष दर्ज करें:
✔️ वर्गीकरण: Test/False positive
✔️ मूल कारण: अधिकृत सुरक्षा परीक्षण
✔️ समाधान: कोई कार्रवाई आवश्यक नहीं
✔️स्थिति: Resolved
5.3 इंसिडेंट बंद करें
अंतिम चरण:
✔️ इंसिडेंट वर्गीकरण अपडेट करें
✔️ निर्धारण को "Security testing" पर सेट करें
✔️ समापन नोट जोड़ें
✔️ स्थिति को "Resolved" में बदलें
चरण 6: सत्यापन और दस्तावेज़ीकरण
6.1 तैनाती सत्यापन जाँच-सूची
✔️ Windows 11 डिवाइस सफलतापूर्वक ऑनबोर्डेड
✔️ डिवाइस MDE पोर्टल में "Active" स्थिति के साथ दिखाई देता है
✔️ स्टैंडर्ड डिस्कवरी कॉन्फ़िगर और परिचालन में है
✔️ Log4j2 जांच क्षमताएँ सक्षम हैं
✔️ परीक्षण जांच स्क्रिप्ट सफलतापूर्वक निष्पादित हुई
✔️ अलर्ट जनरेट हुआ और इंसिडेंट कतार में दिखाई देता है
✔️ अलर्ट जांच पूर्ण हुई
✔️ प्रतिक्रिया क्रियाओं का परीक्षण और दस्तावेज़ीकरण किया गया
6.2 तैनाती के बाद का कॉन्फ़िगरेशन
जांच नियमों को बारीकी से समायोजित करें:
✔️ पर्यावरण के आधार पर संवेदनशीलता समायोजित करें
✔️ आवश्यकता होने पर कस्टम इंडिकेटर कॉन्फ़िगर करें
✔️ स्वचालित प्रतिक्रिया क्रियाएँ सेट करें
निगरानी प्रक्रियाएँ स्थापित करें:
✔️ अलर्ट अधिसूचना नियम कॉन्फ़िगर करें
✔️ नियमित डिवाइस स्वास्थ्य जाँच सेट करें
✔️ इंसिडेंट प्रतिक्रिया वर्कफ़्लो लागू करें
*समस्या निवारण मार्गदर्शिका
सामान्य ऑनबोर्डिंग समस्याएँ समस्या: ऑनबोर्डिंग स्क्रिप्ट विफल हो जाती है
समाधान:
समस्या: डिवाइस पोर्टल में दिखाई नहीं दे रहा है
समाधान:
समस्या: कोई परीक्षण अलर्ट जनरेट नहीं हुआ समाधान:
सुरक्षा संबंधी विचार सर्वोत्तम अभ्यास
नेटवर्क सुरक्षा: ❌ Microsoft क्लाउड के लिए एन्क्रिप्टेड संचार सुनिश्चित करें
❌ आवश्यक एंडपॉइंट्स के लिए फ़ायरवॉल नियम कॉन्फ़िगर करें
❌ प्रमाणपत्र सत्यापन त्रुटियों की निगरानी करें
एक्सेस नियंत्रण:
❌ न्यूनतम-विशेषाधिकार एक्सेस लागू करें
❌ भूमिका-आधारित अनुमतियों का उपयोग करें
❌ बहु-कारक प्रमाणीकरण सक्षम करें
डेटा सुरक्षा:
❌ डेटा संग्रह नीतियों की समीक्षा करें
❌ डेटा प्रतिधारण सेटिंग्स कॉन्फ़िगर करें
❌ विनियमों के अनुपालन को सुनिश्चित करें
निष्कर्ष यह तैनाती सफलतापूर्वक प्रदर्शित करती है:
❌ Windows 10/11 के लिए पूर्ण MDE ऑनबोर्डिंग प्रक्रिया
❌ जांच क्षमताओं का उचित कॉन्फ़िगरेशन
❌ कार्यात्मक अलर्ट जनरेशन और जांच वर्कफ़्लो
❌ प्रभावी इंसिडेंट प्रतिक्रिया प्रक्रियाएँ
वातावरण अब उत्पादन सुरक्षा निगरानी और खतरे की जांच कार्यों के लिए तैयार है।
अगले कदम
तैनाती का विस्तार करें:
❌ अतिरिक्त डिवाइसों पर रोलआउट की योजना बनाएं
❌ Group Policy या Intune तैनाती लागू करें
❌ स्वचालित ऑनबोर्डिंग प्रक्रियाएँ कॉन्फ़िगर करें
निगरानी बढ़ाएँ:
❌ कस्टम हंटिंग क्वेरी सेट करें
❌ स्वचालित जांच नियम कॉन्फ़िगर करें
❌ थ्रेट इंटेलिजेंस फ़ीड लागू करें
टीम प्रशिक्षण:
❌ इंसिडेंट प्रतिक्रिया प्रशिक्षण आयोजित करें
❌ एस्केलेशन प्रक्रियाएँ स्थापित करें
❌ सामान्य परिदृश्यों के लिए प्लेबुक बनाएं
https://learn.microsoft.com/en-us/defender-endpoint/onboard-client https://learn.microsoft.com/en-us/defender-xdr/investigate-incidents https://learn.microsoft.com/en-us/defender-vulnerability-management/tvm-manage-log4shell-guidance