Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device — 이 저장소는 Windows 11 디바이스에서 Microsoft Defender for Endpoint를 배포하는 방법(로컬 스크립트를 통한 온보딩, 디바이스 검색 활성화, Log4j2 탐지(CVE-2021-44228) 구성, 인시던트 대응 워크플로 검증 포함)을 문서화합니다. | Kitploit
도구/GitHubGitHub/kamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device
Defensive ToolsVulnerability ScannersConfiguration AuditingThreat IntelligenceLearning & EducationIncident ResponseLabs & Practice
GitHubkamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device

이 저장소는 Windows 11 디바이스에서 Microsoft Defender for Endpoint를 배포하는 방법(로컬 스크립트를 통한 온보딩, 디바이스 검색 활성화, Log4j2 탐지(CVE-2021-44228) 구성, 인시던트 대응 워크플로 검증 포함)을 문서화합니다.

저장소 보기
211개월 전아직 검토되지 않음

이 저장소는 Windows 11 디바이스에 Microsoft Defender for Endpoint를 배포하는 방법을 문서화합니다. 여기에는 로컬 스크립트를 통한 온보딩, 디바이스 검색 활성화, Log4j2 탐지(CVE-2021-44228) 구성, 그리고 사고 대응 워크플로 검증이 포함됩니다.


주요 기능

✅ Windows 10/11용 로컬 스크립트 온보딩

🔍 표준 디바이스 검색 설정

🧨 Log4j2 취약점 탐지

📈 경고 검증 및 사고 대응

📋 Defender 도구를 사용한 수정 워크플로


프로젝트 목표

✔️ Windows 10/11 환경 전반에 Microsoft Defender for Endpoint 배포

✔️ 디바이스 검색 및 위협 탐지 기능 구성

✔️ Log4j2 취약점 탐지 활성화 (CVE-2021-44228)

✔️ 테스트 탐지 시나리오를 통한 배포 검증

✔️ 사고 대응 워크플로 구축


시스템 요구 사항

✔️ Windows 11 Pro/Enterprise (최신 업데이트 적용)

✔️ Microsoft 365 E3/E5 또는 Microsoft Defender for Endpoint Plan 1/2 라이선스

✔️ 대상 디바이스에 대한 관리자 권한

✔️ Microsoft 클라우드 서비스에 대한 네트워크 연결


필요한 권한

✔️ Microsoft 365의 전역 관리자 또는 보안 관리자

✔️ Windows 11 디바이스에 대한 로컬 관리자 권한

✔️ Microsoft 365 Defender 포털 액세스


*1단계: 초기 설정 및 구성

1.1 Microsoft 365 Defender 포털 액세스

✅ https://security.microsoft.com 으로 이동

✅ 관리자 자격 증명으로 로그인

✅ 라이선스 및 서비스 가용성 확인


1.2 디바이스 검색 설정 구성

디바이스 검색으로 이동:

✅ 설정 → 엔드포인트 → 디바이스 검색

표준 검색 구성:

✅ "표준 검색" 옵션 선택

✅ 네트워크 디바이스 검색 활성화

✅ 검색 빈도를 권장 설정으로 지정

✅ 필요한 경우 네트워크 자격 증명 구성

✅ 구성 저장:

✅ 설정 적용 및 확인 대기

✅ 검색 범위가 대상 네트워크 세그먼트를 포함하는지 확인


1.3 Log4j2 탐지 활성화

고급 기능 액세스:

✅ 설정 → 엔드포인트 → 고급 기능

CVE-2021-44228 탐지 활성화:

❌ "사용자 지정 네트워크 표시기"를 켜기로 전환

❌ 고급 조사를 위해 "실시간 응답" 활성화

❌ "자동 조사 및 수정" 활성화

탐지 규칙 구성:

✅ 헌팅 → 고급 헌팅으로 이동

✅ Log4j2 탐지 쿼리가 활성화되어 있는지 확인

✅ 필요한 경우 탐지 민감도 사용자 지정


2단계: 디바이스 온보딩 프로세스

2.1 온보딩 스크립트 생성

온보딩 섹션으로 이동:

✅ 설정 → 엔드포인트 → 디바이스 관리 → 온보딩

배포 방법 선택:

✅ "로컬 스크립트"를 배포 방법으로 선택

✅ 운영 체제로 Windows 10/11 선택

✅ "온보딩 패키지 다운로드" 클릭

스크립트 세부 정보:

✔️ 파일 이름: GatewayWindowsDefenderATPOnboardingScript.cmd

✔️ 고유한 조직별 구성 포함

✔️ 생성일로부터 30일간 유효


2.2 Windows 11 디바이스에 스크립트 배포

대상 디바이스 준비:

powershell

관리자 권한으로 상승된 명령 프롬프트 열기

스크립트 위치로 이동

cd C:\Path\To\Script

온보딩 스크립트 실행:

cmd

온보딩 스크립트 실행

GatewayWindowsDefenderATPOnboardingScript.cmd

예상 출력:

"Onboarding completed successfully"

"Press any key to continue..."

서비스 상태 확인:

powershell

Windows Defender ATP 서비스 확인

Get-Service -Name "Sense"

레지스트리 항목 확인

Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"

2.3 디바이스 온보딩 검증

포털에서 디바이스 상태 확인:

✔️ 자산 → 디바이스로 이동

✔️ 새로 온보딩된 Windows 10/11 디바이스 찾기

✔️ 상태가 아래와 같이 "활성"으로 표시되는지 확인

image

✔️ 마지막 확인 타임스탬프가 최근인지 확인

디바이스 정보 검증:

✔️ 컴퓨터 이름이 대상 디바이스와 일치

✔️ 운영 체제가 Windows 11로 표시됨

✔️ 위험 수준이 초기에 "중간"으로 표시됨 (테스트 스크립트 실행 때문)

image

✔️ 온보딩 상태: "온보딩 완료"


3단계: 테스트 탐지 및 검증

3.1 테스트 탐지 스크립트 생성

의심스러운 활동을 시뮬레이션하는 PowerShell 스크립트 생성:

powershell

Save as TestDetection.ps1

경고: 아래 스크립트는 테스트 목적으로만 사용됩니다.

Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow

Test 1: 의심스러운 PowerShell 실행

$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process"" Write-Host "Executing test command: $testCommand" -ForegroundColor Green Invoke-Expression $testCommand

Test 2: 파일 다운로드 동작 시뮬레이션

$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow }

Test 3: 레지스트리 액세스 시뮬레이션

try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Registry access test completed" -ForegroundColor Green } catch { Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow }

Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan


*3.2 테스트 탐지 실행

테스트 스크립트 실행:

powershell

관리자 권한으로 PowerShell 열기

스크립트 위치로 이동

Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1

대체 명령줄 테스트:

cmd

탐지를 위한 간단한 명령줄 테스트

echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt

3.3 경고 생성 모니터링 예상 시간: 경고는 일반적으로 5-15분 내에 나타납니다. 모니터링 단계:

✔️ Microsoft 365 Defender 포털을 열어 둡니다.

✔️ 인시던트 페이지를 주기적으로 새로 고칩니다.

✔️ 테스트 디바이스와 관련된 새 경고를 찾습니다.


4.1 인시던트 및 경고 탐색

조사 인터페이스 액세스:

❌ 조사 및 대응 → 인시던트 및 경고 → 인시던트

테스트 경고 찾기:

❌ 영향을 받은 디바이스 이름으로 필터링

❌ "마지막 업데이트 시간" 기준 정렬 (최신순)

❌ "낮음" 또는 "중간" 심각도의 인시던트 찾기


4.2 경고 세부 정보 확장 및 검토

경고 정보 검토:

❌ 경고 제목: 탐지 이름 확인

❌ 심각도 수준: 일반적으로 테스트의 경우 낮음/중간

❌ 범주: 의심스러운 활동 또는 동작

❌ 원본: Microsoft Defender for Endpoint

❌ 영향을 받은 자산: 대상 Windows 10/11 디바이스


상세 분석:

❌ 인시던트 클릭 → 경고 세부 정보 확장

✔️ 이벤트 타임라인 검토

✔️ 프로세스 트리 검사

✔️ 파일 및 네트워크 표시기 확인

✔️ 행동 패턴 분석

Incident alert dashboard

4.3 조사 단계

디바이스 조사:

✔️ 영향을 받은 디바이스 이름 클릭

✔️ 디바이스 타임라인 검토

✔️ 실행 중인 프로세스 확인

✔️ 최근 네트워크 연결 검사

프로세스 분석:

✔️ 부모 및 자식 프로세스 식별

✔️ 명령줄 인수 검토

✔️ 프로세스 평판 및 보급률 확인

파일 분석 (해당되는 경우):

✔️ 파일 속성 검사

✔️ 파일 해시 평판 확인

✔️ 파일 동작 분석 검토


*5단계: 수정 및 대응 조치

5.1 사용 가능한 대응 조치

디바이스 수준 조치:

✔️ 디바이스를 네트워크에서 격리

✔️ 바이러스 백신 검사 실행 (아래 참조)

image

✔️ 조사 패키지 수집

✔️ 실시간 응답 세션 시작

파일 수준 조치:

✔️ 의심스러운 파일 격리

✔️ 파일 실행 차단

✔️ 표시기 목록에 추가

✔️ 심층 분석을 위해 제출

*5.2 테스트 수정 프로세스

경고 확인:

✔️ 상태를 "신규"에서 "진행 중"으로 변경 (아래 참조)

Incident alert dashboard

✔️ 보안 분석가에게 할당

✔️ 조사 노트 추가

***대응 조치 시뮬레이션:

작업 → 바이러스 백신 검사 실행 → 확인

image

결과 문서화:

✔️ 분류: 테스트/오탐

✔️ 근본 원인: 승인된 보안 테스트

✔️ 해결 방법: 조치 불필요

✔️상태: 해결됨


5.3 인시던트 종료

최종 단계:

✔️ 인시던트 분류 업데이트

✔️ 결정을 "보안 테스트"로 설정

✔️ 종료 노트 추가

✔️ 상태를 "해결됨"으로 변경


6단계: 검증 및 문서화

6.1 배포 검증 체크리스트

✔️ Windows 11 디바이스가 성공적으로 온보딩됨

✔️ 디바이스가 MDE 포털에 "활성" 상태로 표시됨

✔️ 표준 검색이 구성되고 작동 중

✔️ Log4j2 탐지 기능이 활성화됨

✔️ 테스트 탐지 스크립트가 성공적으로 실행됨

✔️ 경고가 생성되어 인시던트 대기열에 표시됨

✔️ 경고 조사 완료

✔️ 대응 조치가 테스트되고 문서화됨


6.2 배포 후 구성

탐지 규칙 세부 조정:

✔️ 환경에 따라 민감도 조정

✔️ 필요한 경우 사용자 지정 표시기 구성

✔️ 자동 대응 조치 설정

모니터링 절차 수립:

✔️ 경고 알림 규칙 구성

✔️ 정기적인 디바이스 상태 점검 설정

✔️ 사고 대응 워크플로 구현


*문제 해결 가이드

일반적인 온보딩 문제 문제: 온보딩 스크립트 실패

해결 방법:

  1. 인터넷 연결 확인
  2. Windows Defender가 활성화되어 있는지 확인
  3. 충돌하는 보안 소프트웨어가 없는지 확인
  4. 관리자 권한으로 스크립트 실행
  5. Windows 업데이트가 최신인지 확인

문제: 디바이스가 포털에 나타나지 않음

해결 방법:

  1. 동기화를 위해 15-30분 대기
  2. Windows Defender Advanced Threat Protection 서비스 다시 시작
  3. 프록시/방화벽 구성 확인
  4. 스크립트 실행이 완료되었는지 확인

문제: 테스트 경고가 생성되지 않음 해결 방법:

  1. 탐지 스크립트 활동 증가
  2. 디바이스의 클라우드 연결 확인
  3. 경고 알림 설정 확인
  4. 탐지 규칙 구성 검토

보안 고려 사항 모범 사례

네트워크 보안: ❌ Microsoft 클라우드에 대한 암호화된 통신 보장

❌ 필요한 엔드포인트에 대한 방화벽 규칙 구성

❌ 인증서 유효성 검사 오류 모니터링

액세스 제어:

❌ 최소 권한 액세스 구현

❌ 역할 기반 권한 사용

❌ 다단계 인증 활성화

데이터 보호:

❌ 데이터 수집 정책 검토

❌ 데이터 보존 설정 구성

❌ 규정 준수 확인

결론 이 배포는 다음을 성공적으로 보여줍니다:

❌ Windows 10/11용 완전한 MDE 온보딩 프로세스

❌ 탐지 기능의 적절한 구성

❌ 작동하는 경고 생성 및 조사 워크플로

❌ 효과적인 사고 대응 절차

이제 환경은 프로덕션 보안 모니터링 및 위협 탐지 작업을 수행할 준비가 되었습니다.

다음 단계

배포 확장:

❌ 추가 디바이스로 롤아웃 계획

❌ 그룹 정책 또는 Intune 배포 구현

❌ 자동 온보딩 프로세스 구성

모니터링 강화:

❌ 사용자 지정 헌팅 쿼리 설정

❌ 자동 조사 규칙 구성

❌ 위협 인텔리전스 피드 구현

팀 교육:

❌ 사고 대응 교육 실시

❌ 에스컬레이션 절차 수립

❌ 일반적인 시나리오에 대한 플레이북 생성

https://learn.microsoft.com/en-us/defender-endpoint/onboard-client https://learn.microsoft.com/en-us/defender-xdr/investigate-incidents https://learn.microsoft.com/en-us/defender-vulnerability-management/tvm-manage-log4shell-guidance

도구 다운로드