Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device — 此仓库记录了如何在 Windows 11 设备上部署 Microsoft Defender for Endpoint,包括通过本地脚本载入、启用设备发现、配置 Log4j2 检测 (CVE-2021-44228) 以及验证事件响应工作流。 | Kitploit
Инструменты/GitHubGitHub/kamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device
Оборонительные ИнструментыСканеры уязвимостейАудит конфигурацииРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыЛаборатории и Практика
GitHub

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
kamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device

Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device

此仓库记录了如何在 Windows 11 设备上部署 Microsoft Defender for Endpoint,包括通过本地脚本载入、启用设备发现、配置 Log4j2 检测 (CVE-2021-44228) 以及验证事件响应工作流。

Репозиторий
121 год назадЕщё не проверено
Поделиться

Этот репозиторий документирует развертывание Microsoft Defender для конечных точек на устройстве Windows 11, включая подключение с помощью локального сценария, включение обнаружения устройств, настройку обнаружения Log4j2 (CVE-2021-44228) и проверку рабочих процессов реагирования на инциденты.


Ключевые особенности

✅ Локальное подключение с помощью сценария для Windows 10/11

🔍 Стандартная настройка обнаружения устройств

🧨 Обнаружение уязвимости Log4j2

📈 Проверка оповещений и реагирование на инциденты

📋 Рабочий процесс исправления с помощью инструментов Defender


Цели проекта

✔️ Развернуть Microsoft Defender для конечных точек в среде Windows 10/11.

✔️ Настроить обнаружение устройств и возможности обнаружения угроз.

✔️ Включить обнаружение уязвимости Log4j2 (CVE-2021-44228).

✔️ Проверить развертывание с помощью сценариев тестового обнаружения.

✔️ Создать рабочие процессы реагирования на инциденты


Системные требования

✔️ Windows 11 Pro/Enterprise (с последними обновлениями)

✔️ Лицензия Microsoft 365 E3/E5 или Microsoft Defender для конечных точек План 1/2

✔️ Права администратора на целевых устройствах

✔️ Сетевое подключение к облачным службам Microsoft


Необходимые разрешения

✔️ Глобальный администратор или администратор безопасности в Microsoft 365

✔️ Права локального администратора на устройствах Windows 11

✔️ Доступ к порталу Microsoft 365 Defender


*Этап 1: Первоначальная настройка и конфигурация

1.1 Доступ к порталу Microsoft 365 Defender

✅ Перейдите на https://security.microsoft.com

✅ Войдите, используя учетные данные администратора

✅ Проверьте лицензирование и доступность служб


1.2 Настройка параметров обнаружения устройств

Перейдите к обнаружению устройств:

✅ Параметры → Конечные точки → Обнаружение устройств

Настройте стандартное обнаружение:

✅ Выберите опцию "Стандартное обнаружение"

✅ Включите обнаружение сетевых устройств

✅ Установите рекомендуемую частоту обнаружения

✅ При необходимости настройте сетевые учетные данные

✅Сохраните конфигурацию:

✅ Примените настройки и дождитесь подтверждения

✅ Убедитесь, что область обнаружения охватывает целевые сегменты сети


1.3 Включение обнаружения Log4j2

Доступ к расширенным функциям:

✅ Параметры → Конечные точки → Расширенные функции

Включение обнаружения CVE-2021-44228:

❌ Переключите "Пользовательские сетевые индикаторы" в положение ВКЛ

❌ Включите "Оперативный ответ" для расширенного расследования

❌ Активируйте "Автоматическое расследование и исправление"

Настройка правил обнаружения:

✅ Перейдите к Охота → Расширенная охота

✅ Убедитесь, что запросы на обнаружение Log4j2 активны

✅ При необходимости настройте чувствительность обнаружения


Этап 2: Процесс подключения устройств

2.1 Создание сценария подключения

Перейдите в раздел подключения:

✅ Параметры → Конечные точки → Управление устройствами → Подключение

Выберите метод развертывания:

✅ Выберите "Локальный сценарий" как метод развертывания

✅ Выберите Windows 10/11 в качестве операционной системы

✅ Нажмите "Загрузить пакет подключения"

Детали сценария:

✔️ Имя файла: GatewayWindowsDefenderATPOnboardingScript.cmd

✔️ Содержит уникальную конфигурацию для организации

✔️Действителен в течение 30 дней с момента создания


2.2 Развертывание сценария на устройстве Windows 11

Подготовьте целевое устройство:

powershell # Откройте повышенную командную строку от имени Администратора

Перейдите в папку со сценарием

cd C:\Path\To\Script

Запустите сценарий подключения:

cmd # Запустите сценарий подключения GatewayWindowsDefenderATPOnboardingScript.cmd

Ожидаемый вывод:

"Onboarding completed successfully"

"Press any key to continue..."

Проверьте состояние службы:

powershell # Проверьте службу Windows Defender ATP Get-Service -Name "Sense"

Проверьте записи реестра

Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"

2.3 Проверка подключения устройства

Проверьте статус устройства на портале:

✔️ Перейдите в Активы → Устройства

✔️ Найдите только что подключенное устройство Windows 10/11

✔️ Убедитесь, что статус отображается как "Активный", как показано ниже

image

✔️ Проверьте, что временная метка последнего появления недавняя

Проверка информации об устройстве:

✔️ Имя компьютера соответствует целевому устройству

✔️ Операционная система отображается как Windows 11

✔️ Уровень риска изначально отображается как "средний" (из-за выполненного тестового сценария)

image

✔️ Статус подключения: "Успешно подключено"


Этап 3: Тестовое обнаружение и проверка

3.1 Создание сценария тестового обнаружения

Создайте сценарий PowerShell для имитации подозрительной активности:

"powershell# Сохраните как TestDetection.ps1

ВНИМАНИЕ: приведенный ниже сценарий предназначен только для тестирования

Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow

Тест 1: Подозрительное выполнение PowerShell

$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process"" Write-Host "Executing test command: $testCommand" -ForegroundColor Green Invoke-Expression $testCommand

Тест 2: Имитация поведения загрузки файла

$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow }

Тест 3: Имитация доступа к реестру

try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Registry access test completed" -ForegroundColor Green } catch { Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow }

Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan "


*3.2 Выполнение тестового обнаружения

Запустите тестовый сценарий:

powershell # Откройте PowerShell от имени Администратора

Перейдите в папку со сценарием

Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1

Альтернативный тест через командную строку:

cmd # Простой тест командной строки для обнаружения echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt

3.3 Отслеживание генерации оповещений Ожидаемое время: Оповещения обычно появляются в течение 5-15 минут Шаги мониторинга:

Скачать инструмент