Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device — Questo repository documenta la distribuzione di Microsoft Defender for Endpoint su un dispositivo Windows 11, inclusa l'onboarding tramite script locale, l'abilitazione dell'individuazione dei dispositivi, la configurazione del rilevamento di Log4j2 (CVE-2021-44228) e la validazione dei flussi di lavoro di risposta agli incidenti. | Kitploit
Strumenti/GitHubGitHub/kamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device
Strumenti DifensiviScanner di VulnerabilitàAudit di ConfigurazioneThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiLab e Pratica
GitHubkamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device

Vedi Repository
10 mesi faNon ancora revisionato

Informazioni

Questo repository documenta la distribuzione di Microsoft Defender for Endpoint su un dispositivo Windows 11, inclusa l'onboarding tramite script locale, l'abilitazione dell'individuazione dei dispositivi, la configurazione del rilevamento di Log4j2 (CVE-2021-44228) e la validazione dei flussi di lavoro di risposta agli incidenti.

Condividi

Questo repository documenta la distribuzione di Microsoft Defender for Endpoint su un dispositivo Windows 11, inclusa l'onboarding tramite script locale, l'abilitazione dell'individuazione dei dispositivi, la configurazione del rilevamento Log4j2 (CVE-2021-44228) e la convalida dei flussi di lavoro di risposta agli incidenti.


Key Features

✅ Onboarding tramite script locale per Windows 10/11

🔍 Configurazione standard dell'individuazione dei dispositivi

🧨 Rilevamento della vulnerabilità Log4j2

📈 Convalida degli avvisi e risposta agli incidenti

📋 Flusso di lavoro di remediation tramite strumenti Defender


Project Objectives

✔️ Distribuire Microsoft Defender for Endpoint nell'ambiente Windows 10/11.

✔️ Configurare l'individuazione dei dispositivi e le funzionalità di rilevamento delle minacce.

✔️ Abilitare il rilevamento della vulnerabilità Log4j2 (CVE-2021-44228).

✔️ Convalidare la distribuzione tramite scenari di rilevamento di test.

✔️ Stabilire flussi di lavoro di risposta agli incidenti


System Requirements

✔️ Windows 11 Pro/Enterprise (ultimi aggiornamenti applicati)

✔️ Licenza Microsoft 365 E3/E5 o Microsoft Defender for Endpoint Plan 1/2

✔️ Privilegi amministrativi sui dispositivi target

✔️ Connettività di rete ai servizi cloud Microsoft


Required Permissions

✔️ Amministratore globale o Amministratore della sicurezza in Microsoft 365

✔️ Diritti di amministratore locale sui dispositivi Windows 11

✔️ Accesso al portale Microsoft 365 Defender


*Fase 1: Configurazione iniziale

1.1 Accedi al portale Microsoft 365 Defender

✅ Passare a https://security.microsoft.com

✅ Accedere con credenziali amministrative

✅ Verificare licenze e disponibilità del servizio


1.2 Configurare le impostazioni di individuazione dei dispositivi

Andare su Individuazione dei dispositivi:

✅ Settings → Endpoints → Device discovery

Configurare l'individuazione standard:

✅ Selezionare l'opzione "Standard discovery"

✅ Abilitare l'individuazione dei dispositivi di rete

✅ Impostare la frequenza di individuazione sulle impostazioni consigliate

✅ Configurare le credenziali di rete se necessario

✅Salva configurazione:

✅Applicare le impostazioni e attendere la conferma

✅Verificare che l'ambito di individuazione copra i segmenti di rete target


1.3 Abilitare il rilevamento Log4j2

Accedere alle funzionalità avanzate:

✅ Settings → Endpoints → Advanced features

Abilitare il rilevamento CVE-2021-44228:

❌ Impostare "Custom network indicators" su ON

❌ Abilitare "Live response" per le indagini avanzate

❌ Attivare "Automated investigation and remediation"

Configurare le regole di rilevamento:

✅ Passare a Hunting → Advanced hunting

✅ Verificare che le query di rilevamento Log4j2 siano attive

✅ Personalizzare la sensibilità di rilevamento se necessario


Fase 2: Processo di onboarding dei dispositivi

2.1 Generare lo script di onboarding

Passare alla sezione Onboarding:

✅ Settings → Endpoints → Device management → Onboarding

Selezionare il metodo di distribuzione:

✅ Scegliere "Local Script" come metodo di distribuzione

✅ Selezionare Windows 10/11 come sistema operativo

✅ Fare clic su "Download onboarding package"

Dettagli dello script:

✔️ Nome file: GatewayWindowsDefenderATPOnboardingScript.cmd

✔️ Contiene una configurazione unica specifica dell'organizzazione

✔️Valido per 30 giorni dalla generazione


2.2 Distribuire lo script sul dispositivo Windows 11

Preparare il dispositivo target:

powershell # Open elevated Command Prompt as Administrator

Navigate to script location

cd C:\Path\To\Script

Eseguire lo script di onboarding:

cmd # Run the onboarding script GatewayWindowsDefenderATPOnboardingScript.cmd

Expected output:

"Onboarding completed successfully"

"Press any key to continue..."

Verificare lo stato del servizio:

powershell # Check Windows Defender ATP service Get-Service -Name "Sense"

Verify registry entries

Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"

2.3 Convalidare l'onboarding del dispositivo

Controllare lo stato del dispositivo nel portale:

✔️ Passare a Assets → Devices

✔️ Individuare il dispositivo Windows 10/11 appena onboardato

✔️ Verificare che lo stato mostri "Active" come mostrato di seguito

image

✔️ Confermare che il timestamp dell'ultima visualizzazione sia recente

Convalida delle informazioni sul dispositivo:

✔️ Il nome del computer corrisponde al dispositivo target

✔️ Il sistema operativo mostra Windows 11

✔️ Il livello di rischio inizialmente mostra "medium" (a causa dello script testato eseguito)

image

✔️ Stato onboarding: "Successfully onboarded"


Fase 3: Test di rilevamento e convalida

3.1 Generare lo script di rilevamento di test

Creare uno script PowerShell per simulare attività sospette:

"powershell# Save as TestDetection.ps1

WARNING: below script is for testing purposes only

Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow

Test 1: Suspicious PowerShell execution

$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process"" Write-Host "Executing test command: $testCommand" -ForegroundColor Green Invoke-Expression $testCommand

Test 2: Simulate file download behavior

$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow }

Test 3: Registry access simulation

try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Registry access test completed" -ForegroundColor Green } catch { Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow }

Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan "


*3.2 Eseguire il test di rilevamento

Eseguire lo script di test:

powershell # Open PowerShell as Administrator

Navigate to script location

Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1

Test alternativo da riga di comando:

cmd # Simple command line test for detection echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt

3.3 Monitorare la generazione di avvisi Tempi previsti: gli avvisi compaiono in genere entro 5-15 minuti Passaggi di monitoraggio:

✔️ Tenere aperto il portale Microsoft 365 Defender

✔️ Aggiornare periodicamente la pagina degli incidenti

✔️ Cercare nuovi avvisi relativi al dispositivo di test


4.1 Accedere a Incidenti e avvisi

Accedere all'interfaccia di indagine:

❌ Investigation & response → Incidents & alerts → Incidents

Individuare l'avviso di test:

❌ Filtrare per nome del dispositivo interessato

❌ Ordinare per "Last update time" (più recenti per primi)

❌ Cercare incidenti con gravità "Low" o "Medium"


4.2 Espandere ed esaminare i dettagli dell'avviso

Revisione delle informazioni sull'avviso:

❌ Titolo dell'avviso: notare il nome del rilevamento

❌ Livello di gravità: in genere Low/Medium per i test

❌ Categoria: attività o comportamento sospetto

❌ Origine: Microsoft Defender for Endpoint

❌ Asset interessati: dispositivo target Windows 10/11


Analisi dettagliata:

❌ Fare clic sull'incidente → Espandere i dettagli dell'avviso

✔️ Esaminare la sequenza temporale degli eventi

✔️ Esaminare l'albero dei processi

✔️ Controllare gli indicatori di file e rete

✔️ Analizzare i modelli comportamentali

Incident alert dashboard

4.3 Passaggi dell'indagine

Indagine sul dispositivo:

✔️ Fare clic sul nome del dispositivo interessato

✔️ Esaminare la sequenza temporale del dispositivo

✔️ Controllare i processi in esecuzione

✔️ Esaminare le connessioni di rete recenti

Analisi dei processi:

✔️ Identificare i processi padre e figlio

✔️ Esaminare gli argomenti della riga di comando

✔️ Controllare reputazione e diffusione del processo

Analisi dei file (se applicabile):

✔️ Esaminare le proprietà del file

✔️ Controllare la reputazione dell'hash del file

✔️ Esaminare l'analisi del comportamento del file


*Fase 5: Azioni di remediation e risposta

5.1 Azioni di risposta disponibili

Azioni a livello di dispositivo:

✔️ Isolare il dispositivo dalla rete

✔️ Eseguire una scansione antivirus (mostrata di seguito)

image

✔️ Raccogliere il pacchetto di indagine

✔️ Avviare una sessione di live response

Azioni a livello di file:

✔️ Mettere in quarantena i file sospetti

✔️ Bloccare l'esecuzione dei file

✔️ Aggiungere all'elenco degli indicatori

✔️ Inviare per analisi approfondita

*5.2 Test del processo di remediation

Riconoscere l'avviso:

✔️ Modificare lo stato da "New" a "In progress" come mostrato di seguito

Incident alert dashboard

✔️ Assegnare all'analista della sicurezza

✔️ Aggiungere note di indagine

***Simulare l'azione di risposta:

Actions → Run antivirus scan → Confirm

image

Documentare i risultati:

✔️ Classificazione: Test/Falso positivo

✔️ Causa principale: test di sicurezza autorizzati

✔️ Risoluzione: nessuna azione richiesta

✔️Stato: Risolto


5.3 Chiudere l'incidente

Passaggi finali:

✔️ Aggiornare la classificazione dell'incidente

✔️ Impostare la determinazione su "Security testing"

✔️ Aggiungere note di chiusura

✔️ Modificare lo stato in "Resolved"


Fase 6: Convalida e documentazione

6.1 Checklist di convalida della distribuzione

✔️ Dispositivo Windows 11 onboardato con successo

✔️ Il dispositivo appare nel portale MDE con stato "Active"

✔️ Individuazione standard configurata e operativa

✔️ Funzionalità di rilevamento Log4j2 abilitate

✔️ Script di rilevamento di test eseguito con successo

✔️ Avviso generato e visibile nella coda degli incidenti

✔️ Indagine sull'avviso completata

✔️ Azioni di risposta testate e documentate


6.2 Configurazione post-distribuzione

Ottimizzare le regole di rilevamento:

✔️ Regolare la sensibilità in base all'ambiente

✔️ Configurare indicatori personalizzati se necessario

✔️ Configurare azioni di risposta automatizzate

Stabilire procedure di monitoraggio:

✔️ Configurare le regole di notifica degli avvisi

✔️ Impostare controlli regolari sullo stato dei dispositivi

✔️ Implementare flussi di lavoro di risposta agli incidenti


*Guida alla risoluzione dei problemi

Problemi comuni di onboarding Problema: lo script di onboarding non riesce

Soluzione:

  1. Verificare la connettività Internet
  2. Controllare che Windows Defender sia abilitato
  3. Assicurarsi che non ci sia software di sicurezza in conflitto
  4. Eseguire lo script come amministratore
  5. Controllare che gli aggiornamenti di Windows siano aggiornati

Problema: il dispositivo non appare nel portale

Soluzione:

  1. Attendere 15-30 minuti per la sincronizzazione
  2. Riavviare il servizio Windows Defender Advanced Threat Protection
  3. Controllare le configurazioni di proxy/firewall
  4. Verificare che l'esecuzione dello script sia stata completata con successo

Problema: nessun avviso di test generato Soluzione:

  1. Aumentare l'attività dello script di rilevamento
  2. Controllare la connettività del dispositivo al cloud
  3. Verificare le impostazioni di notifica degli avvisi
  4. Rivedere le configurazioni delle regole di rilevamento

Considerazioni sulla sicurezza Best practice

Sicurezza di rete:

❌ Garantire comunicazioni crittografate verso il cloud Microsoft

❌ Configurare le regole del firewall per gli endpoint richiesti

❌ Monitorare gli errori di convalida dei certificati

Controllo degli accessi:

❌ Implementare l'accesso con privilegi minimi

❌ Utilizzare autorizzazioni basate sui ruoli

❌ Abilitare l'autenticazione multifattore

Protezione dei dati:

❌ Rivedere le policy di raccolta dei dati

❌ Configurare le impostazioni di conservazione dei dati

❌ Garantire la conformità alle normative


Conclusione Questa distribuzione dimostra con successo:

❌ Processo di onboarding MDE completo per Windows 10/11

❌ Corretta configurazione delle funzionalità di rilevamento

❌ Flusso di lavoro funzionante di generazione degli avvisi e indagine

❌ Procedure efficaci di risposta agli incidenti

L'ambiente è ora pronto per il monitoraggio della sicurezza in produzione e per le operazioni di rilevamento delle minacce.

Prossimi passi

Scalare la distribuzione:

❌ Pianificare il rollout su dispositivi aggiuntivi

❌ Implementare la distribuzione tramite Criteri di gruppo o Intune

❌ Configurare processi di onboarding automatizzati

Migliorare il monitoraggio:

❌ Configurare query di hunting personalizzate

❌ Configurare regole di indagine automatizzate

❌ Implementare feed di threat intelligence

Formazione del team:

❌ Condurre formazione sulla risposta agli incidenti

❌ Stabilire procedure di escalation

❌ Creare playbook per scenari comuni

https://learn.microsoft.com/en-us/defender-endpoint/onboard-client https://learn.microsoft.com/en-us/defender-xdr/investigate-incidents https://learn.microsoft.com/en-us/defender-vulnerability-management/tvm-manage-log4shell-guidance

Scarica lo strumento