
Este repositório documenta como a implantação do Microsoft Defender for Endpoint em um dispositivo Windows 11, incluindo o onboarding via script local, a ativação da descoberta de dispositivos, a configuração da detecção de Log4j2 (CVE-2021-44228) e a validação de fluxos de trabalho de resposta a incidentes.
Este repositório documenta a implantação do Microsoft Defender for Endpoint em um dispositivo Windows 11, incluindo o onboarding por script local, a ativação da descoberta de dispositivos, a configuração da detecção de Log4j2 (CVE-2021-44228) e a validação dos fluxos de trabalho de resposta a incidentes.
Principais Recursos
✅ Onboarding por script local para Windows 10/11
🔍 Configuração padrão de descoberta de dispositivos
🧨 Detecção da vulnerabilidade Log4j2
📈 Validação de alertas e resposta a incidentes
📋 Fluxo de trabalho de remediação usando ferramentas do Defender
Objetivos do Projeto
✔️ Implantar o Microsoft Defender for Endpoint no ambiente Windows 10/11.
✔️ Configurar a descoberta de dispositivos e os recursos de detecção de ameaças.
✔️ Habilitar a detecção da vulnerabilidade Log4j2 (CVE-2021-44228).
✔️ Validar a implantação por meio de cenários de detecção de teste.
✔️ Estabelecer fluxos de trabalho de resposta a incidentes.
Requisitos do Sistema
✔️ Windows 11 Pro/Enterprise (com as últimas atualizações aplicadas)
✔️ Licença do Microsoft 365 E3/E5 ou Microsoft Defender for Endpoint Plan 1/2
✔️ Privilégios administrativos nos dispositivos de destino
✔️ Conectividade de rede com os serviços de nuvem da Microsoft
Permissões Necessárias
✔️ Administrador Global ou Administrador de Segurança no Microsoft 365
✔️ Direitos de Administrador Local nos dispositivos Windows 11
✔️ Acesso ao portal Microsoft 365 Defender
*Fase 1: Preparação e Configuração Inicial
1.1 Acessar o Portal Microsoft 365 Defender
✅ Navegue até https://security.microsoft.com
✅ Entre com as credenciais administrativas
✅ Verifique o licenciamento e a disponibilidade do serviço
1.2 Configurar a Descoberta de Dispositivos
Navegue até Descoberta de dispositivos:
✅ Configurações → Pontos de extremidade → Descoberta de dispositivos
Configurar a descoberta padrão:
✅ Selecione a opção "Descoberta padrão"
✅ Habilite a descoberta de dispositivos de rede
✅ Defina a frequência de descoberta para as configurações recomendadas
✅ Configure as credenciais de rede, se necessário
✅Salvar configuração:
✅Aplique as configurações e aguarde a confirmação
✅Verifique se o escopo da descoberta cobre os segmentos de rede de destino
1.3 Habilitar a Detecção de Log4j2
Acesse os Recursos avançados:
✅ Configurações → Pontos de extremidade → Recursos avançados
Habilitar a detecção de CVE-2021-44228:
❌ Alterne "Indicadores de rede personalizados" para ATIVADO
❌ Habilite a "Resposta ao vivo" para investigação avançada
❌ Ative a "Investigação e remediação automatizadas"
Configurar as regras de detecção:
✅ Navegue até Busca → Busca avançada
✅ Verifique se as consultas de detecção de Log4j2 estão ativas
✅ Personalize a sensibilidade da detecção, se necessário
Fase 2: Processo de Integração (Onboarding) de Dispositivos
2.1 Gerar o Script de Integração (Onboarding)
Navegue até a seção Onboarding (Integração):
✅ Configurações → Pontos de extremidade → Gerenciamento de dispositivos → Onboarding
Selecione o método de implantação:
✅ Escolha "Script local" como método de implantação
✅ Selecione Windows 10/11 como sistema operacional
✅ Clique em "Baixar pacote de integração"
Detalhes do script:
✔️ Nome do arquivo: GatewayWindowsDefenderATPOnboardingScript.cmd
✔️ Contém uma configuração exclusiva e específica da organização
✔️Válido por 30 dias a partir da geração
2.2 Implantar o Script no Dispositivo Windows 11
Preparar o dispositivo de destino:
powershell # Open elevated Command Prompt as Administrator
cd C:\Path\To\Script
Executar o script de integração:
cmd # Run the onboarding script GatewayWindowsDefenderATPOnboardingScript.cmd
Verificar o status do serviço:
powershell # Check Windows Defender ATP service Get-Service -Name "Sense"
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"
2.3 Validar a Integração (Onboarding) do Dispositivo
Verificar o status do dispositivo no portal:
✔️ Navegue até Ativos → Dispositivos
✔️ Localize o dispositivo Windows 10/11 recém-integrado
✔️ Verifique se o status é exibido como "Ativo", conforme mostrado abaixo
✔️ Confirme se o carimbo de data/hora da última visualização é recente
Validação das informações do dispositivo:
✔️ O nome do computador corresponde ao dispositivo de destino
✔️ O sistema operacional exibe Windows 11
✔️ O nível de risco é exibido inicialmente como "médio" (devido ao script de teste executado)
✔️ Status de integração: "Integrado com sucesso"
Fase 3: Teste de Detecção e Validação
3.1 Gerar o Script de Detecção de Teste
Crie um script PowerShell para simular atividade suspeita:
"powershell# Save as TestDetection.ps1
Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow
$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process""
Write-Host "Executing test command: $testCommand" -ForegroundColor Green
Invoke-Expression $testCommand
$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow }
try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Registry access test completed" -ForegroundColor Green } catch { Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow }
Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan "
*3.2 Executar o Teste de Detecção
Executar o script de teste:
powershell # Open PowerShell as Administrator
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1
Teste alternativo por linha de comando:
cmd # Simple command line test for detection echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt