Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device — 이 저장소는 Windows 11 디바이스에서 Microsoft Defender for Endpoint를 배포하는 방법(로컬 스크립트를 통한 온보딩, 디바이스 검색 활성화, Log4j2 탐지(CVE-2021-44228) 구성, 인시던트 대응 워크플로 검증 포함)을 문서화합니다. | Kitploit
도구/GitHubGitHub/kamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device
Defensive ToolsVulnerability ScannersConfiguration AuditingThreat IntelligenceLearning & EducationIncident ResponseLabs & Practice
GitHubkamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device

이 저장소는 Windows 11 디바이스에서 Microsoft Defender for Endpoint를 배포하는 방법(로컬 스크립트를 통한 온보딩, 디바이스 검색 활성화, Log4j2 탐지(CVE-2021-44228) 구성, 인시던트 대응 워크플로 검증 포함)을 문서화합니다.

저장소 보기
131년 전아직 검토되지 않음

이 저장소는 Windows 11 디바이스에 Microsoft Defender for Endpoint를 배포하는 방법을 문서화합니다. 여기에는 로컬 스크립트를 통한 온보딩, 디바이스 검색 활성화, Log4j2 탐지(CVE-2021-44228) 구성, 그리고 사고 대응 워크플로 검증이 포함됩니다.


주요 기능

✅ Windows 10/11용 로컬 스크립트 온보딩

🔍 표준 디바이스 검색 설정

🧨 Log4j2 취약점 탐지

📈 경고 검증 및 사고 대응

📋 Defender 도구를 사용한 수정 워크플로


프로젝트 목표

✔️ Windows 10/11 환경 전반에 Microsoft Defender for Endpoint 배포

✔️ 디바이스 검색 및 위협 탐지 기능 구성

✔️ Log4j2 취약점 탐지 활성화 (CVE-2021-44228)

✔️ 테스트 탐지 시나리오를 통한 배포 검증

✔️ 사고 대응 워크플로 구축


시스템 요구 사항

✔️ Windows 11 Pro/Enterprise (최신 업데이트 적용)

✔️ Microsoft 365 E3/E5 또는 Microsoft Defender for Endpoint Plan 1/2 라이선스

✔️ 대상 디바이스에 대한 관리자 권한

✔️ Microsoft 클라우드 서비스에 대한 네트워크 연결


필요한 권한

✔️ Microsoft 365의 전역 관리자 또는 보안 관리자

✔️ Windows 11 디바이스에 대한 로컬 관리자 권한

✔️ Microsoft 365 Defender 포털 액세스


*1단계: 초기 설정 및 구성

1.1 Microsoft 365 Defender 포털 액세스

✅ https://security.microsoft.com 으로 이동

✅ 관리자 자격 증명으로 로그인

✅ 라이선스 및 서비스 가용성 확인


1.2 디바이스 검색 설정 구성

디바이스 검색으로 이동:

✅ 설정 → 엔드포인트 → 디바이스 검색

표준 검색 구성:

✅ "표준 검색" 옵션 선택

✅ 네트워크 디바이스 검색 활성화

✅ 검색 빈도를 권장 설정으로 지정

✅ 필요한 경우 네트워크 자격 증명 구성

✅ 구성 저장:

✅ 설정 적용 및 확인 대기

✅ 검색 범위가 대상 네트워크 세그먼트를 포함하는지 확인


1.3 Log4j2 탐지 활성화

고급 기능 액세스:

✅ 설정 → 엔드포인트 → 고급 기능

CVE-2021-44228 탐지 활성화:

❌ "사용자 지정 네트워크 표시기"를 켜기로 전환

❌ 고급 조사를 위해 "실시간 응답" 활성화

❌ "자동 조사 및 수정" 활성화

탐지 규칙 구성:

✅ 헌팅 → 고급 헌팅으로 이동

✅ Log4j2 탐지 쿼리가 활성화되어 있는지 확인

✅ 필요한 경우 탐지 민감도 사용자 지정


2단계: 디바이스 온보딩 프로세스

2.1 온보딩 스크립트 생성

온보딩 섹션으로 이동:

✅ 설정 → 엔드포인트 → 디바이스 관리 → 온보딩

배포 방법 선택:

✅ "로컬 스크립트"를 배포 방법으로 선택

✅ 운영 체제로 Windows 10/11 선택

✅ "온보딩 패키지 다운로드" 클릭

스크립트 세부 정보:

✔️ 파일 이름: GatewayWindowsDefenderATPOnboardingScript.cmd

✔️ 고유한 조직별 구성 포함

✔️ 생성일로부터 30일간 유효


2.2 Windows 11 디바이스에 스크립트 배포

대상 디바이스 준비:

powershell

관리자 권한으로 상승된 명령 프롬프트 열기

스크립트 위치로 이동

cd C:\Path\To\Script

온보딩 스크립트 실행:

cmd

온보딩 스크립트 실행

GatewayWindowsDefenderATPOnboardingScript.cmd

예상 출력:

"Onboarding completed successfully"

"Press any key to continue..."

서비스 상태 확인:

powershell

Windows Defender ATP 서비스 확인

Get-Service -Name "Sense"

레지스트리 항목 확인

Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"

2.3 디바이스 온보딩 검증

포털에서 디바이스 상태 확인:

✔️ 자산 → 디바이스로 이동

✔️ 새로 온보딩된 Windows 10/11 디바이스 찾기

✔️ 상태가 아래와 같이 "활성"으로 표시되는지 확인

image

✔️ 마지막 확인 타임스탬프가 최근인지 확인

디바이스 정보 검증:

✔️ 컴퓨터 이름이 대상 디바이스와 일치

✔️ 운영 체제가 Windows 11로 표시됨

✔️ 위험 수준이 초기에 "중간"으로 표시됨 (테스트 스크립트 실행 때문)

image

✔️ 온보딩 상태: "온보딩 완료"


3단계: 테스트 탐지 및 검증

3.1 테스트 탐지 스크립트 생성

의심스러운 활동을 시뮬레이션하는 PowerShell 스크립트 생성:

powershell

Save as TestDetection.ps1

경고: 아래 스크립트는 테스트 목적으로만 사용됩니다.

Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow

Test 1: 의심스러운 PowerShell 실행

$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process"" Write-Host "Executing test command: $testCommand" -ForegroundColor Green Invoke-Expression $testCommand

Test 2: 파일 다운로드 동작 시뮬레이션

$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow }

Test 3: 레지스트리 액세스 시뮬레이션

try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Registry access test completed" -ForegroundColor Green } catch { Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow }

Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan


*3.2 테스트 탐지 실행

테스트 스크립트 실행:

powershell

관리자 권한으로 PowerShell 열기

스크립트 위치로 이동

Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1

대체 명령줄 테스트:

cmd

탐지를 위한 간단한 명령줄 테스트

echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt

3.3 경고 생성 모니터링 예상 시간: 경고는 일반적으로 5-15분 내에 나타납니다. 모니터링 단계:

✔️ Microsoft 365 Defender 포털을 열어 둡니다.

✔️ 인시던트 페이지를 주기적으로 새로 고칩니다.

✔️ 테스트 디바이스와 관련된 새 경고를 찾습니다.


4.1 인시던트 및 경고 탐색

조사 인터페이스 액세스:

❌ 조사 및 대응 → 인시던트 및 경고 → 인시던트

테스트 경고 찾기:

❌ 영향을 받은 디바이스 이름으로 필터링

❌ "마지막 업데이트 시간" 기준 정렬 (최신순)

❌ "낮음" 또는 "중간" 심각도의 인시던트 찾기


4.2 경고 세부 정보 확장 및 검토

경고 정보 검토:

❌ 경고 제목: 탐지 이름 확인

❌ 심각도 수준: 일반적으로 테스트의 경우 낮음/중간

❌ 범주: 의심스러운 활동 또는 동작

❌ 원본: Microsoft Defender for Endpoint

❌ 영향을 받은 자산: 대상 Windows 10/11 디바이스


상세 분석:

❌ 인시던트 클릭 → 경고 세부 정보 확장

✔️ 이벤트 타임라인 검토

✔️ 프로세스 트리 검사

✔️ 파일 및 네트워크 표시기 확인

✔️ 행동 패턴 분석

Incident alert dashboard

4.3 조사 단계

디바이스 조사:

✔️ 영향을 받은 디바이스 이름 클릭

✔️ 디바이스 타임라인 검토

✔️ 실행 중인 프로세스 확인

✔️ 최근 네트워크 연결 검사

프로세스 분석:

✔️ 부모 및 자식 프로세스 식별

✔️ 명령줄 인수 검토

✔️ 프로세스 평판 및 보급률 확인

파일 분석 (해당되는 경우):

✔️ 파일 속성 검사

✔️ 파일 해시 평판 확인

✔️ 파일 동작 분석 검토


*5단계: 수정 및 대응 조치

5.1 사용 가능한 대응 조치

디바이스 수준 조치:

✔️ 디바이스를 네트워크에서 격리

✔️ 바이러스 백신 검사 실행 (아래 참조)

image

✔️ 조사 패키지 수집

✔️ 실시간 응답 세션 시작

파일 수준 조치:

✔️ 의심스러운 파일 격리

✔️ 파일 실행 차단

✔️ 표시기 목록에 추가

✔️ 심층 분석을 위해 제출

*5.2 테스트 수정 프로세스

경고 확인:

✔️ 상태를 "신규"에서 "진행 중"으로 변경 (아래 참조)

Incident alert dashboard

✔️ 보안 분석가에게 할당

✔️ 조사 노트 추가

***대응 조치 시뮬레이션:

작업 → 바이러스 백신 검사 실행 → 확인

image

결과 문서화:

✔️ 분류: 테스트/오탐

✔️ 근본 원인: 승인된 보안 테스트

✔️ 해결 방법: 조치 불필요

✔️상태: 해결됨


5.3 인시던트 종료

최종 단계:

✔️ 인시던트 분류 업데이트

✔️ 결정을 "보안 테스트"로 설정

도구 다운로드