
Questo repository documenta la distribuzione di Microsoft Defender for Endpoint su un dispositivo Windows 11, inclusa l'onboarding tramite script locale, l'abilitazione dell'individuazione dei dispositivi, la configurazione del rilevamento di Log4j2 (CVE-2021-44228) e la validazione dei flussi di lavoro di risposta agli incidenti.
Questo repository documenta la distribuzione di Microsoft Defender for Endpoint su un dispositivo Windows 11, inclusa l'onboarding tramite script locale, l'abilitazione dell'individuazione dei dispositivi, la configurazione del rilevamento Log4j2 (CVE-2021-44228) e la convalida dei flussi di lavoro di risposta agli incidenti.
Key Features
✅ Onboarding tramite script locale per Windows 10/11
🔍 Configurazione standard dell'individuazione dei dispositivi
🧨 Rilevamento della vulnerabilità Log4j2
📈 Convalida degli avvisi e risposta agli incidenti
📋 Flusso di lavoro di remediation tramite strumenti Defender
Project Objectives
✔️ Distribuire Microsoft Defender for Endpoint nell'ambiente Windows 10/11.
✔️ Configurare l'individuazione dei dispositivi e le funzionalità di rilevamento delle minacce.
✔️ Abilitare il rilevamento della vulnerabilità Log4j2 (CVE-2021-44228).
✔️ Convalidare la distribuzione tramite scenari di rilevamento di test.
✔️ Stabilire flussi di lavoro di risposta agli incidenti
System Requirements
✔️ Windows 11 Pro/Enterprise (ultimi aggiornamenti applicati)
✔️ Licenza Microsoft 365 E3/E5 o Microsoft Defender for Endpoint Plan 1/2
✔️ Privilegi amministrativi sui dispositivi target
✔️ Connettività di rete ai servizi cloud Microsoft
Required Permissions
✔️ Amministratore globale o Amministratore della sicurezza in Microsoft 365
✔️ Diritti di amministratore locale sui dispositivi Windows 11
✔️ Accesso al portale Microsoft 365 Defender
*Fase 1: Configurazione iniziale
1.1 Accedi al portale Microsoft 365 Defender
✅ Passare a https://security.microsoft.com
✅ Accedere con credenziali amministrative
✅ Verificare licenze e disponibilità del servizio
1.2 Configurare le impostazioni di individuazione dei dispositivi
Andare su Individuazione dei dispositivi:
✅ Settings → Endpoints → Device discovery
Configurare l'individuazione standard:
✅ Selezionare l'opzione "Standard discovery"
✅ Abilitare l'individuazione dei dispositivi di rete
✅ Impostare la frequenza di individuazione sulle impostazioni consigliate
✅ Configurare le credenziali di rete se necessario
✅Salva configurazione:
✅Applicare le impostazioni e attendere la conferma
✅Verificare che l'ambito di individuazione copra i segmenti di rete target
1.3 Abilitare il rilevamento Log4j2
Accedere alle funzionalità avanzate:
✅ Settings → Endpoints → Advanced features
Abilitare il rilevamento CVE-2021-44228:
❌ Impostare "Custom network indicators" su ON
❌ Abilitare "Live response" per le indagini avanzate
❌ Attivare "Automated investigation and remediation"
Configurare le regole di rilevamento:
✅ Passare a Hunting → Advanced hunting
✅ Verificare che le query di rilevamento Log4j2 siano attive
✅ Personalizzare la sensibilità di rilevamento se necessario
Fase 2: Processo di onboarding dei dispositivi
2.1 Generare lo script di onboarding
Passare alla sezione Onboarding:
✅ Settings → Endpoints → Device management → Onboarding
Selezionare il metodo di distribuzione:
✅ Scegliere "Local Script" come metodo di distribuzione
✅ Selezionare Windows 10/11 come sistema operativo
✅ Fare clic su "Download onboarding package"
Dettagli dello script:
✔️ Nome file: GatewayWindowsDefenderATPOnboardingScript.cmd
✔️ Contiene una configurazione unica specifica dell'organizzazione
✔️Valido per 30 giorni dalla generazione
2.2 Distribuire lo script sul dispositivo Windows 11
Preparare il dispositivo target:
powershell # Open elevated Command Prompt as Administrator
cd C:\Path\To\Script
Eseguire lo script di onboarding:
cmd # Run the onboarding script GatewayWindowsDefenderATPOnboardingScript.cmd
Verificare lo stato del servizio:
powershell # Check Windows Defender ATP service Get-Service -Name "Sense"
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"
2.3 Convalidare l'onboarding del dispositivo
Controllare lo stato del dispositivo nel portale:
✔️ Passare a Assets → Devices
✔️ Individuare il dispositivo Windows 10/11 appena onboardato
✔️ Verificare che lo stato mostri "Active" come mostrato di seguito
✔️ Confermare che il timestamp dell'ultima visualizzazione sia recente
Convalida delle informazioni sul dispositivo:
✔️ Il nome del computer corrisponde al dispositivo target
✔️ Il sistema operativo mostra Windows 11
✔️ Il livello di rischio inizialmente mostra "medium" (a causa dello script testato eseguito)
✔️ Stato onboarding: "Successfully onboarded"
Fase 3: Test di rilevamento e convalida
3.1 Generare lo script di rilevamento di test
Creare uno script PowerShell per simulare attività sospette:
"powershell# Save as TestDetection.ps1
Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow
$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process""
Write-Host "Executing test command: $testCommand" -ForegroundColor Green
Invoke-Expression $testCommand
$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow }
try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Registry access test completed" -ForegroundColor Green } catch { Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow }
Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan "
*3.2 Eseguire il test di rilevamento
Eseguire lo script di test:
powershell # Open PowerShell as Administrator
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1
Test alternativo da riga di comando:
cmd # Simple command line test for detection echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt