Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device — Este repositório documenta como a implantação do Microsoft Defender for Endpoint em um dispositivo Windows 11, incluindo o onboarding via script local, a ativação da descoberta de dispositivos, a configuração da detecção de Log4j2 (CVE-2021-44228) e a validação de fluxos de trabalho de resposta a incidentes. | Kitploit
Ferramentas/GitHubGitHub/kamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device
Ferramentas DefensivasScanners de VulnerabilidadesAuditoria de ConfiguraçãoInteligência de AmeaçasAprendizado e EducaçãoResposta a IncidentesLabs e Prática
GitHubkamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device

Ver Repositório
2há 11 mesesAinda não revisado

Sobre

Este repositório documenta como a implantação do Microsoft Defender for Endpoint em um dispositivo Windows 11, incluindo o onboarding via script local, a ativação da descoberta de dispositivos, a configuração da detecção de Log4j2 (CVE-2021-44228) e a validação de fluxos de trabalho de resposta a incidentes.

Compartilhar

Este repositório documenta a implantação do Microsoft Defender for Endpoint em um dispositivo Windows 11, incluindo o onboarding por script local, a ativação da descoberta de dispositivos, a configuração da detecção de Log4j2 (CVE-2021-44228) e a validação dos fluxos de trabalho de resposta a incidentes.


Principais Recursos

✅ Onboarding por script local para Windows 10/11

🔍 Configuração padrão de descoberta de dispositivos

🧨 Detecção da vulnerabilidade Log4j2

📈 Validação de alertas e resposta a incidentes

📋 Fluxo de trabalho de remediação usando ferramentas do Defender


Objetivos do Projeto

✔️ Implantar o Microsoft Defender for Endpoint no ambiente Windows 10/11.

✔️ Configurar a descoberta de dispositivos e os recursos de detecção de ameaças.

✔️ Habilitar a detecção da vulnerabilidade Log4j2 (CVE-2021-44228).

✔️ Validar a implantação por meio de cenários de detecção de teste.

✔️ Estabelecer fluxos de trabalho de resposta a incidentes.


Requisitos do Sistema

✔️ Windows 11 Pro/Enterprise (com as últimas atualizações aplicadas)

✔️ Licença do Microsoft 365 E3/E5 ou Microsoft Defender for Endpoint Plan 1/2

✔️ Privilégios administrativos nos dispositivos de destino

✔️ Conectividade de rede com os serviços de nuvem da Microsoft


Permissões Necessárias

✔️ Administrador Global ou Administrador de Segurança no Microsoft 365

✔️ Direitos de Administrador Local nos dispositivos Windows 11

✔️ Acesso ao portal Microsoft 365 Defender


*Fase 1: Preparação e Configuração Inicial

1.1 Acessar o Portal Microsoft 365 Defender

✅ Navegue até https://security.microsoft.com

✅ Entre com as credenciais administrativas

✅ Verifique o licenciamento e a disponibilidade do serviço


1.2 Configurar a Descoberta de Dispositivos

Navegue até Descoberta de dispositivos:

✅ Configurações → Pontos de extremidade → Descoberta de dispositivos

Configurar a descoberta padrão:

✅ Selecione a opção "Descoberta padrão"

✅ Habilite a descoberta de dispositivos de rede

✅ Defina a frequência de descoberta para as configurações recomendadas

✅ Configure as credenciais de rede, se necessário

✅Salvar configuração:

✅Aplique as configurações e aguarde a confirmação

✅Verifique se o escopo da descoberta cobre os segmentos de rede de destino


1.3 Habilitar a Detecção de Log4j2

Acesse os Recursos avançados:

✅ Configurações → Pontos de extremidade → Recursos avançados

Habilitar a detecção de CVE-2021-44228:

❌ Alterne "Indicadores de rede personalizados" para ATIVADO

❌ Habilite a "Resposta ao vivo" para investigação avançada

❌ Ative a "Investigação e remediação automatizadas"

Configurar as regras de detecção:

✅ Navegue até Busca → Busca avançada

✅ Verifique se as consultas de detecção de Log4j2 estão ativas

✅ Personalize a sensibilidade da detecção, se necessário


Fase 2: Processo de Integração (Onboarding) de Dispositivos

2.1 Gerar o Script de Integração (Onboarding)

Navegue até a seção Onboarding (Integração):

✅ Configurações → Pontos de extremidade → Gerenciamento de dispositivos → Onboarding

Selecione o método de implantação:

✅ Escolha "Script local" como método de implantação

✅ Selecione Windows 10/11 como sistema operacional

✅ Clique em "Baixar pacote de integração"

Detalhes do script:

✔️ Nome do arquivo: GatewayWindowsDefenderATPOnboardingScript.cmd

✔️ Contém uma configuração exclusiva e específica da organização

✔️Válido por 30 dias a partir da geração


2.2 Implantar o Script no Dispositivo Windows 11

Preparar o dispositivo de destino:

powershell # Open elevated Command Prompt as Administrator

Navigate to script location

cd C:\Path\To\Script

Executar o script de integração:

cmd # Run the onboarding script GatewayWindowsDefenderATPOnboardingScript.cmd

Expected output:

"Onboarding completed successfully"

"Press any key to continue..."

Verificar o status do serviço:

powershell # Check Windows Defender ATP service Get-Service -Name "Sense"

Verify registry entries

Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"

2.3 Validar a Integração (Onboarding) do Dispositivo

Verificar o status do dispositivo no portal:

✔️ Navegue até Ativos → Dispositivos

✔️ Localize o dispositivo Windows 10/11 recém-integrado

✔️ Verifique se o status é exibido como "Ativo", conforme mostrado abaixo

imagem

✔️ Confirme se o carimbo de data/hora da última visualização é recente

Validação das informações do dispositivo:

✔️ O nome do computador corresponde ao dispositivo de destino

✔️ O sistema operacional exibe Windows 11

✔️ O nível de risco é exibido inicialmente como "médio" (devido ao script de teste executado)

imagem

✔️ Status de integração: "Integrado com sucesso"


Fase 3: Teste de Detecção e Validação

3.1 Gerar o Script de Detecção de Teste

Crie um script PowerShell para simular atividade suspeita:

"powershell# Save as TestDetection.ps1

WARNING: below script is for testing purposes only

Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow

Test 1: Suspicious PowerShell execution

$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process"" Write-Host "Executing test command: $testCommand" -ForegroundColor Green Invoke-Expression $testCommand

Test 2: Simulate file download behavior

$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow }

Test 3: Registry access simulation

try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Registry access test completed" -ForegroundColor Green } catch { Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow }

Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan "


*3.2 Executar o Teste de Detecção

Executar o script de teste:

powershell # Open PowerShell as Administrator

Navigate to script location

Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1

Teste alternativo por linha de comando:

cmd # Simple command line test for detection echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt

3.3 Monitorar a Geração de Alertas

Cronograma esperado: os alertas normalmente aparecem em 5 a 15 minutos

Etapas de monitoramento:

✔️ Mantenha o portal Microsoft 365 Defender aberto

✔️ Atualize a página de incidentes periodicamente

✔️ Procure novos alertas relacionados ao dispositivo de teste


4.1 Navegar até Incidentes e Alertas

Acesse a interface de investigação:

❌ Investigação e resposta → Incidentes e alertas → Incidentes

Localize o alerta de teste:

❌ Filtre pelo nome do dispositivo afetado

❌ Classifique por "Hora da última atualização" (mais recentes primeiro)

❌ Procure incidentes com severidade "Baixa" ou "Média"


4.2 Expandir e Revisar os Detalhes do Alerta

Revisão das informações do alerta:

❌ Título do alerta: anote o nome da detecção

❌ Nível de severidade: normalmente Baixo/Médio para teste

❌ Categoria: atividade ou comportamento suspeito

❌ Origem: Microsoft Defender for Endpoint

❌ Ativos afetados: dispositivo Windows 10/11 de destino


Análise detalhada:

❌ Clique no incidente → Expandir detalhes do alerta

✔️ Revise a linha do tempo dos eventos

✔️ Examine a árvore de processos

✔️ Verifique os indicadores de arquivo e rede

✔️ Analise os padrões de comportamento

Painel de alertas de incidentes

4.3 Etapas de Investigação

Investigação do dispositivo:

✔️ Clique no nome do dispositivo afetado

✔️ Revise a linha do tempo do dispositivo

✔️ Verifique os processos em execução

✔️ Examine as conexões de rede recentes

Análise de processos:

✔️ Identifique os processos pai e filho

✔️ Revise os argumentos de linha de comando

✔️ Verifique a reputação e a prevalência do processo

Análise de arquivos (se aplicável):

✔️ Examine as propriedades do arquivo

✔️ Verifique a reputação do hash do arquivo

✔️ Revise a análise de comportamento do arquivo


*Fase 5: Ações de Remediação e Resposta

5.1 Ações de resposta disponíveis

Ações no nível do dispositivo:

✔️ Isole o dispositivo da rede

✔️ Execute a verificação antivírus (mostrada abaixo)

imagem

✔️ Colete o pacote de investigação

✔️ Inicie uma sessão de resposta ao vivo

Ações no nível do arquivo:

✔️ Coloque arquivos suspeitos em quarentena

✔️ Bloqueie a execução do arquivo

✔️ Adicione à lista de indicadores

✔️ Envie para análise aprofundada

*5.2 Testar o Processo de Remediação

Reconheça o alerta:

✔️ Altere o status de "Novo" para "Em andamento", conforme mostrado abaixo

Painel de alertas de incidentes

✔️ Atribua ao analista de segurança

✔️ Adicione notas de investigação

***Simular a ação de resposta:

Ações → Executar verificação antivírus → Confirmar

imagem

Documente as conclusões:

✔️ Classificação: Teste/Falso positivo

✔️ Causa raiz: teste de segurança autorizado

✔️ Resolução: nenhuma ação necessária

✔️Status: Resolvido


5.3 Encerrar o Incidente

Etapas finais:

✔️ Atualize a classificação do incidente

✔️ Defina a determinação como "Teste de segurança"

✔️ Adicione notas de encerramento

✔️ Altere o status para "Resolvido"


Fase 6: Validação e Documentação

6.1 Lista de verificação de validação da implantação

✔️ Dispositivo Windows 11 integrado com sucesso

✔️ O dispositivo aparece no portal do MDE com status "Ativo"

✔️ Descoberta padrão configurada e operacional

✔️ Recursos de detecção de Log4j2 habilitados

✔️ Script de detecção de teste executado com sucesso

✔️ Alerta gerado e visível na fila de incidentes

✔️ Investigação do alerta concluída

✔️ Ações de resposta testadas e documentadas


6.2 Configuração pós-implantação

Ajuste fino das regras de detecção:

✔️ Ajuste a sensibilidade com base no ambiente

✔️ Configure indicadores personalizados, se necessário

✔️ Configure ações de resposta automatizadas

Estabeleça procedimentos de monitoramento:

✔️ Configure regras de notificação de alertas

✔️ Configure verificações regulares de integridade dos dispositivos

✔️ Implemente fluxos de trabalho de resposta a incidentes


*Guia de Solução de Problemas

Problemas comuns de integração (onboarding)

Problema: o script de integração falha

Solução:

  1. Verifique a conectividade com a internet

  2. Verifique se o Windows Defender está habilitado

  3. Garanta que não haja software de segurança conflitante

  4. Execute o script como Administrador

  5. Verifique se as atualizações do Windows estão em dia


Problema: o dispositivo não aparece no portal

Solução:

  1. Aguarde de 15 a 30 minutos para a sincronização

  2. Reinicie o serviço do Windows Defender Advanced Threat Protection

  3. Verifique as configurações de proxy/firewall

  4. Verifique se a execução do script foi concluída com sucesso


Problema: nenhum alerta de teste foi gerado

Solução:

  1. Aumente a atividade do script de detecção

  2. Verifique a conectividade do dispositivo com a nuvem

  3. Verifique as configurações de notificação de alertas

  4. Revise as configurações das regras de detecção


Considerações de segurança

Melhores práticas

Segurança de rede:

❌ Garanta comunicação criptografada com a nuvem da Microsoft

❌ Configure regras de firewall para os pontos de extremidade necessários

❌ Monitore erros de validação de certificado

Controle de acesso:

❌ Implemente o acesso com privilégios mínimos

❌ Use permissões baseadas em função

❌ Habilite a autenticação multifator

Proteção de dados:

❌ Revise as políticas de coleta de dados

❌ Configure as configurações de retenção de dados

❌ Garanta a conformidade com os regulamentos

Conclusão

Esta implantação demonstra com sucesso:

❌ Processo completo de integração ao MDE para Windows 10/11

❌ Configuração adequada dos recursos de detecção

❌ Fluxo de trabalho funcional de geração de alertas e investigação

❌ Procedimentos eficazes de resposta a incidentes

O ambiente agora está pronto para operações de monitoramento de segurança e detecção de ameaças em produção.

Próximas etapas

Ampliar a implantação:

❌ Planeje a distribuição para dispositivos adicionais

❌ Implemente a implantação via Política de Grupo ou Intune

❌ Configure processos automatizados de integração

Aprimorar o monitoramento:

❌ Configure consultas personalizadas de busca

❌ Configure regras de investigação automatizadas

❌ Implemente feeds de inteligência contra ameaças

Treinamento da equipe:

❌ Realize treinamentos de resposta a incidentes

❌ Estabeleça procedimentos de escalonamento

❌ Crie playbooks para cenários comuns

https://learn.microsoft.com/en-us/defender-endpoint/onboard-client https://learn.microsoft.com/en-us/defender-xdr/investigate-incidents https://learn.microsoft.com/en-us/defender-vulnerability-management/tvm-manage-log4shell-guidance

Baixar ferramenta