
Este repositório documenta como a implantação do Microsoft Defender for Endpoint em um dispositivo Windows 11, incluindo o onboarding via script local, a ativação da descoberta de dispositivos, a configuração da detecção de Log4j2 (CVE-2021-44228) e a validação de fluxos de trabalho de resposta a incidentes.
Este repositório documenta a implantação do Microsoft Defender for Endpoint em um dispositivo Windows 11, incluindo o onboarding por script local, a ativação da descoberta de dispositivos, a configuração da detecção de Log4j2 (CVE-2021-44228) e a validação dos fluxos de trabalho de resposta a incidentes.
Principais Recursos
✅ Onboarding por script local para Windows 10/11
🔍 Configuração padrão de descoberta de dispositivos
🧨 Detecção da vulnerabilidade Log4j2
📈 Validação de alertas e resposta a incidentes
📋 Fluxo de trabalho de remediação usando ferramentas do Defender
Objetivos do Projeto
✔️ Implantar o Microsoft Defender for Endpoint no ambiente Windows 10/11.
✔️ Configurar a descoberta de dispositivos e os recursos de detecção de ameaças.
✔️ Habilitar a detecção da vulnerabilidade Log4j2 (CVE-2021-44228).
✔️ Validar a implantação por meio de cenários de detecção de teste.
✔️ Estabelecer fluxos de trabalho de resposta a incidentes.
Requisitos do Sistema
✔️ Windows 11 Pro/Enterprise (com as últimas atualizações aplicadas)
✔️ Licença do Microsoft 365 E3/E5 ou Microsoft Defender for Endpoint Plan 1/2
✔️ Privilégios administrativos nos dispositivos de destino
✔️ Conectividade de rede com os serviços de nuvem da Microsoft
Permissões Necessárias
✔️ Administrador Global ou Administrador de Segurança no Microsoft 365
✔️ Direitos de Administrador Local nos dispositivos Windows 11
✔️ Acesso ao portal Microsoft 365 Defender
*Fase 1: Preparação e Configuração Inicial
1.1 Acessar o Portal Microsoft 365 Defender
✅ Navegue até https://security.microsoft.com
✅ Entre com as credenciais administrativas
✅ Verifique o licenciamento e a disponibilidade do serviço
1.2 Configurar a Descoberta de Dispositivos
Navegue até Descoberta de dispositivos:
✅ Configurações → Pontos de extremidade → Descoberta de dispositivos
Configurar a descoberta padrão:
✅ Selecione a opção "Descoberta padrão"
✅ Habilite a descoberta de dispositivos de rede
✅ Defina a frequência de descoberta para as configurações recomendadas
✅ Configure as credenciais de rede, se necessário
✅Salvar configuração:
✅Aplique as configurações e aguarde a confirmação
✅Verifique se o escopo da descoberta cobre os segmentos de rede de destino
1.3 Habilitar a Detecção de Log4j2
Acesse os Recursos avançados:
✅ Configurações → Pontos de extremidade → Recursos avançados
Habilitar a detecção de CVE-2021-44228:
❌ Alterne "Indicadores de rede personalizados" para ATIVADO
❌ Habilite a "Resposta ao vivo" para investigação avançada
❌ Ative a "Investigação e remediação automatizadas"
Configurar as regras de detecção:
✅ Navegue até Busca → Busca avançada
✅ Verifique se as consultas de detecção de Log4j2 estão ativas
✅ Personalize a sensibilidade da detecção, se necessário
Fase 2: Processo de Integração (Onboarding) de Dispositivos
2.1 Gerar o Script de Integração (Onboarding)
Navegue até a seção Onboarding (Integração):
✅ Configurações → Pontos de extremidade → Gerenciamento de dispositivos → Onboarding
Selecione o método de implantação:
✅ Escolha "Script local" como método de implantação
✅ Selecione Windows 10/11 como sistema operacional
✅ Clique em "Baixar pacote de integração"
Detalhes do script:
✔️ Nome do arquivo: GatewayWindowsDefenderATPOnboardingScript.cmd
✔️ Contém uma configuração exclusiva e específica da organização
✔️Válido por 30 dias a partir da geração
2.2 Implantar o Script no Dispositivo Windows 11
Preparar o dispositivo de destino:
powershell # Open elevated Command Prompt as Administrator
cd C:\Path\To\Script
Executar o script de integração:
cmd # Run the onboarding script GatewayWindowsDefenderATPOnboardingScript.cmd
Verificar o status do serviço:
powershell # Check Windows Defender ATP service Get-Service -Name "Sense"
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"
2.3 Validar a Integração (Onboarding) do Dispositivo
Verificar o status do dispositivo no portal:
✔️ Navegue até Ativos → Dispositivos
✔️ Localize o dispositivo Windows 10/11 recém-integrado
✔️ Verifique se o status é exibido como "Ativo", conforme mostrado abaixo

✔️ Confirme se o carimbo de data/hora da última visualização é recente
Validação das informações do dispositivo:
✔️ O nome do computador corresponde ao dispositivo de destino
✔️ O sistema operacional exibe Windows 11
✔️ O nível de risco é exibido inicialmente como "médio" (devido ao script de teste executado)

✔️ Status de integração: "Integrado com sucesso"
Fase 3: Teste de Detecção e Validação
3.1 Gerar o Script de Detecção de Teste
Crie um script PowerShell para simular atividade suspeita:
"powershell# Save as TestDetection.ps1
Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow
$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process""
Write-Host "Executing test command: $testCommand" -ForegroundColor Green
Invoke-Expression $testCommand
$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow }
try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Registry access test completed" -ForegroundColor Green } catch { Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow }
Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan "
*3.2 Executar o Teste de Detecção
Executar o script de teste:
powershell # Open PowerShell as Administrator
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1
Teste alternativo por linha de comando:
cmd # Simple command line test for detection echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt
3.3 Monitorar a Geração de Alertas
Cronograma esperado: os alertas normalmente aparecem em 5 a 15 minutos
Etapas de monitoramento:
✔️ Mantenha o portal Microsoft 365 Defender aberto
✔️ Atualize a página de incidentes periodicamente
✔️ Procure novos alertas relacionados ao dispositivo de teste
4.1 Navegar até Incidentes e Alertas
Acesse a interface de investigação:
❌ Investigação e resposta → Incidentes e alertas → Incidentes
Localize o alerta de teste:
❌ Filtre pelo nome do dispositivo afetado
❌ Classifique por "Hora da última atualização" (mais recentes primeiro)
❌ Procure incidentes com severidade "Baixa" ou "Média"
4.2 Expandir e Revisar os Detalhes do Alerta
Revisão das informações do alerta:
❌ Título do alerta: anote o nome da detecção
❌ Nível de severidade: normalmente Baixo/Médio para teste
❌ Categoria: atividade ou comportamento suspeito
❌ Origem: Microsoft Defender for Endpoint
❌ Ativos afetados: dispositivo Windows 10/11 de destino
Análise detalhada:
❌ Clique no incidente → Expandir detalhes do alerta
✔️ Revise a linha do tempo dos eventos
✔️ Examine a árvore de processos
✔️ Verifique os indicadores de arquivo e rede
✔️ Analise os padrões de comportamento

4.3 Etapas de Investigação
Investigação do dispositivo:
✔️ Clique no nome do dispositivo afetado
✔️ Revise a linha do tempo do dispositivo
✔️ Verifique os processos em execução
✔️ Examine as conexões de rede recentes
Análise de processos:
✔️ Identifique os processos pai e filho
✔️ Revise os argumentos de linha de comando
✔️ Verifique a reputação e a prevalência do processo
Análise de arquivos (se aplicável):
✔️ Examine as propriedades do arquivo
✔️ Verifique a reputação do hash do arquivo
✔️ Revise a análise de comportamento do arquivo
*Fase 5: Ações de Remediação e Resposta
5.1 Ações de resposta disponíveis
Ações no nível do dispositivo:
✔️ Isole o dispositivo da rede
✔️ Execute a verificação antivírus (mostrada abaixo)

✔️ Colete o pacote de investigação
✔️ Inicie uma sessão de resposta ao vivo
Ações no nível do arquivo:
✔️ Coloque arquivos suspeitos em quarentena
✔️ Bloqueie a execução do arquivo
✔️ Adicione à lista de indicadores
✔️ Envie para análise aprofundada
*5.2 Testar o Processo de Remediação
Reconheça o alerta:
✔️ Altere o status de "Novo" para "Em andamento", conforme mostrado abaixo

✔️ Atribua ao analista de segurança
✔️ Adicione notas de investigação
***Simular a ação de resposta:
Ações → Executar verificação antivírus → Confirmar

Documente as conclusões:
✔️ Classificação: Teste/Falso positivo
✔️ Causa raiz: teste de segurança autorizado
✔️ Resolução: nenhuma ação necessária
✔️Status: Resolvido
5.3 Encerrar o Incidente
Etapas finais:
✔️ Atualize a classificação do incidente
✔️ Defina a determinação como "Teste de segurança"
✔️ Adicione notas de encerramento
✔️ Altere o status para "Resolvido"
Fase 6: Validação e Documentação
6.1 Lista de verificação de validação da implantação
✔️ Dispositivo Windows 11 integrado com sucesso
✔️ O dispositivo aparece no portal do MDE com status "Ativo"
✔️ Descoberta padrão configurada e operacional
✔️ Recursos de detecção de Log4j2 habilitados
✔️ Script de detecção de teste executado com sucesso
✔️ Alerta gerado e visível na fila de incidentes
✔️ Investigação do alerta concluída
✔️ Ações de resposta testadas e documentadas
6.2 Configuração pós-implantação
Ajuste fino das regras de detecção:
✔️ Ajuste a sensibilidade com base no ambiente
✔️ Configure indicadores personalizados, se necessário
✔️ Configure ações de resposta automatizadas
Estabeleça procedimentos de monitoramento:
✔️ Configure regras de notificação de alertas
✔️ Configure verificações regulares de integridade dos dispositivos
✔️ Implemente fluxos de trabalho de resposta a incidentes
*Guia de Solução de Problemas
Problemas comuns de integração (onboarding)
Problema: o script de integração falha
Solução:
Verifique a conectividade com a internet
Verifique se o Windows Defender está habilitado
Garanta que não haja software de segurança conflitante
Execute o script como Administrador
Verifique se as atualizações do Windows estão em dia
Problema: o dispositivo não aparece no portal
Solução:
Aguarde de 15 a 30 minutos para a sincronização
Reinicie o serviço do Windows Defender Advanced Threat Protection
Verifique as configurações de proxy/firewall
Verifique se a execução do script foi concluída com sucesso
Problema: nenhum alerta de teste foi gerado
Solução:
Aumente a atividade do script de detecção
Verifique a conectividade do dispositivo com a nuvem
Verifique as configurações de notificação de alertas
Revise as configurações das regras de detecção
Considerações de segurança
Melhores práticas
Segurança de rede:
❌ Garanta comunicação criptografada com a nuvem da Microsoft
❌ Configure regras de firewall para os pontos de extremidade necessários
❌ Monitore erros de validação de certificado
Controle de acesso:
❌ Implemente o acesso com privilégios mínimos
❌ Use permissões baseadas em função
❌ Habilite a autenticação multifator
Proteção de dados:
❌ Revise as políticas de coleta de dados
❌ Configure as configurações de retenção de dados
❌ Garanta a conformidade com os regulamentos
Conclusão
Esta implantação demonstra com sucesso:
❌ Processo completo de integração ao MDE para Windows 10/11
❌ Configuração adequada dos recursos de detecção
❌ Fluxo de trabalho funcional de geração de alertas e investigação
❌ Procedimentos eficazes de resposta a incidentes
O ambiente agora está pronto para operações de monitoramento de segurança e detecção de ameaças em produção.
Próximas etapas
Ampliar a implantação:
❌ Planeje a distribuição para dispositivos adicionais
❌ Implemente a implantação via Política de Grupo ou Intune
❌ Configure processos automatizados de integração
Aprimorar o monitoramento:
❌ Configure consultas personalizadas de busca
❌ Configure regras de investigação automatizadas
❌ Implemente feeds de inteligência contra ameaças
Treinamento da equipe:
❌ Realize treinamentos de resposta a incidentes
❌ Estabeleça procedimentos de escalonamento
❌ Crie playbooks para cenários comuns