
此仓库记录了如何在 Windows 11 设备上部署 Microsoft Defender for Endpoint,包括通过本地脚本载入、启用设备发现、配置 Log4j2 检测 (CVE-2021-44228) 以及验证事件响应工作流。
Этот репозиторий документирует развертывание Microsoft Defender для конечных точек на устройстве Windows 11, включая подключение с помощью локального сценария, включение обнаружения устройств, настройку обнаружения Log4j2 (CVE-2021-44228) и проверку рабочих процессов реагирования на инциденты.
Ключевые особенности
✅ Локальное подключение с помощью сценария для Windows 10/11
🔍 Стандартная настройка обнаружения устройств
🧨 Обнаружение уязвимости Log4j2
📈 Проверка оповещений и реагирование на инциденты
📋 Рабочий процесс исправления с помощью инструментов Defender
Цели проекта
✔️ Развернуть Microsoft Defender для конечных точек в среде Windows 10/11.
✔️ Настроить обнаружение устройств и возможности обнаружения угроз.
✔️ Включить обнаружение уязвимости Log4j2 (CVE-2021-44228).
✔️ Проверить развертывание с помощью сценариев тестового обнаружения.
✔️ Создать рабочие процессы реагирования на инциденты
Системные требования
✔️ Windows 11 Pro/Enterprise (с последними обновлениями)
✔️ Лицензия Microsoft 365 E3/E5 или Microsoft Defender для конечных точек План 1/2
✔️ Права администратора на целевых устройствах
✔️ Сетевое подключение к облачным службам Microsoft
Необходимые разрешения
✔️ Глобальный администратор или администратор безопасности в Microsoft 365
✔️ Права локального администратора на устройствах Windows 11
✔️ Доступ к порталу Microsoft 365 Defender
*Этап 1: Первоначальная настройка и конфигурация
1.1 Доступ к порталу Microsoft 365 Defender
✅ Перейдите на https://security.microsoft.com
✅ Войдите, используя учетные данные администратора
✅ Проверьте лицензирование и доступность служб
1.2 Настройка параметров обнаружения устройств
Перейдите к обнаружению устройств:
✅ Параметры → Конечные точки → Обнаружение устройств
Настройте стандартное обнаружение:
✅ Выберите опцию "Стандартное обнаружение"
✅ Включите обнаружение сетевых устройств
✅ Установите рекомендуемую частоту обнаружения
✅ При необходимости настройте сетевые учетные данные
✅Сохраните конфигурацию:
✅ Примените настройки и дождитесь подтверждения
✅ Убедитесь, что область обнаружения охватывает целевые сегменты сети
1.3 Включение обнаружения Log4j2
Доступ к расширенным функциям:
✅ Параметры → Конечные точки → Расширенные функции
Включение обнаружения CVE-2021-44228:
❌ Переключите "Пользовательские сетевые индикаторы" в положение ВКЛ
❌ Включите "Оперативный ответ" для расширенного расследования
❌ Активируйте "Автоматическое расследование и исправление"
Настройка правил обнаружения:
✅ Перейдите к Охота → Расширенная охота
✅ Убедитесь, что запросы на обнаружение Log4j2 активны
✅ При необходимости настройте чувствительность обнаружения
Этап 2: Процесс подключения устройств
2.1 Создание сценария подключения
Перейдите в раздел подключения:
✅ Параметры → Конечные точки → Управление устройствами → Подключение
Выберите метод развертывания:
✅ Выберите "Локальный сценарий" как метод развертывания
✅ Выберите Windows 10/11 в качестве операционной системы
✅ Нажмите "Загрузить пакет подключения"
Детали сценария:
✔️ Имя файла: GatewayWindowsDefenderATPOnboardingScript.cmd
✔️ Содержит уникальную конфигурацию для организации
✔️Действителен в течение 30 дней с момента создания
2.2 Развертывание сценария на устройстве Windows 11
Подготовьте целевое устройство:
powershell # Откройте повышенную командную строку от имени Администратора
cd C:\Path\To\Script
Запустите сценарий подключения:
cmd # Запустите сценарий подключения GatewayWindowsDefenderATPOnboardingScript.cmd
Проверьте состояние службы:
powershell # Проверьте службу Windows Defender ATP Get-Service -Name "Sense"
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"
2.3 Проверка подключения устройства
Проверьте статус устройства на портале:
✔️ Перейдите в Активы → Устройства
✔️ Найдите только что подключенное устройство Windows 10/11
✔️ Убедитесь, что статус отображается как "Активный", как показано ниже
✔️ Проверьте, что временная метка последнего появления недавняя
Проверка информации об устройстве:
✔️ Имя компьютера соответствует целевому устройству
✔️ Операционная система отображается как Windows 11
✔️ Уровень риска изначально отображается как "средний" (из-за выполненного тестового сценария)
✔️ Статус подключения: "Успешно подключено"
Этап 3: Тестовое обнаружение и проверка
3.1 Создание сценария тестового обнаружения
Создайте сценарий PowerShell для имитации подозрительной активности:
"powershell# Сохраните как TestDetection.ps1
Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow
$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process""
Write-Host "Executing test command: $testCommand" -ForegroundColor Green
Invoke-Expression $testCommand
$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow }
try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Registry access test completed" -ForegroundColor Green } catch { Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow }
Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan "
*3.2 Выполнение тестового обнаружения
Запустите тестовый сценарий:
powershell # Откройте PowerShell от имени Администратора
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1
Альтернативный тест через командную строку:
cmd # Простой тест командной строки для обнаружения echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt
3.3 Отслеживание генерации оповещений Ожидаемое время: Оповещения обычно появляются в течение 5-15 минут Шаги мониторинга: