
This repository documents how deployment of Microsoft Defender for Endpoint on a Windows 11 device, including onboarding via local script, enabling device discovery, configuring Log4j2 detection (CVE-2021-44228), and validating incident response workflows.
Этот репозиторий документирует развертывание Microsoft Defender для конечных точек на устройстве Windows 11, включая подключение с помощью локального сценария, включение обнаружения устройств, настройку обнаружения Log4j2 (CVE-2021-44228) и проверку рабочих процессов реагирования на инциденты.
Ключевые особенности
✅ Локальное подключение с помощью сценария для Windows 10/11
🔍 Стандартная настройка обнаружения устройств
🧨 Обнаружение уязвимости Log4j2
📈 Проверка оповещений и реагирование на инциденты
📋 Рабочий процесс исправления с помощью инструментов Defender
Цели проекта
✔️ Развернуть Microsoft Defender для конечных точек в среде Windows 10/11.
✔️ Настроить обнаружение устройств и возможности обнаружения угроз.
✔️ Включить обнаружение уязвимости Log4j2 (CVE-2021-44228).
✔️ Проверить развертывание с помощью сценариев тестового обнаружения.
✔️ Создать рабочие процессы реагирования на инциденты
Системные требования
✔️ Windows 11 Pro/Enterprise (с последними обновлениями)
✔️ Лицензия Microsoft 365 E3/E5 или Microsoft Defender для конечных точек План 1/2
✔️ Права администратора на целевых устройствах
✔️ Сетевое подключение к облачным службам Microsoft
Необходимые разрешения
✔️ Глобальный администратор или администратор безопасности в Microsoft 365
✔️ Права локального администратора на устройствах Windows 11
✔️ Доступ к порталу Microsoft 365 Defender
*Этап 1: Первоначальная настройка и конфигурация
1.1 Доступ к порталу Microsoft 365 Defender
✅ Перейдите на https://security.microsoft.com
✅ Войдите, используя учетные данные администратора
✅ Проверьте лицензирование и доступность служб
1.2 Настройка параметров обнаружения устройств
Перейдите к обнаружению устройств:
✅ Параметры → Конечные точки → Обнаружение устройств
Настройте стандартное обнаружение:
✅ Выберите опцию "Стандартное обнаружение"
✅ Включите обнаружение сетевых устройств
✅ Установите рекомендуемую частоту обнаружения
✅ При необходимости настройте сетевые учетные данные
✅Сохраните конфигурацию:
✅ Примените настройки и дождитесь подтверждения
✅ Убедитесь, что область обнаружения охватывает целевые сегменты сети
1.3 Включение обнаружения Log4j2
Доступ к расширенным функциям:
✅ Параметры → Конечные точки → Расширенные функции
Включение обнаружения CVE-2021-44228:
❌ Переключите "Пользовательские сетевые индикаторы" в положение ВКЛ
❌ Включите "Оперативный ответ" для расширенного расследования
❌ Активируйте "Автоматическое расследование и исправление"
Настройка правил обнаружения:
✅ Перейдите к Охота → Расширенная охота
✅ Убедитесь, что запросы на обнаружение Log4j2 активны
✅ При необходимости настройте чувствительность обнаружения
Этап 2: Процесс подключения устройств
2.1 Создание сценария подключения
Перейдите в раздел подключения:
✅ Параметры → Конечные точки → Управление устройствами → Подключение
Выберите метод развертывания:
✅ Выберите "Локальный сценарий" как метод развертывания
✅ Выберите Windows 10/11 в качестве операционной системы
✅ Нажмите "Загрузить пакет подключения"
Детали сценария:
✔️ Имя файла: GatewayWindowsDefenderATPOnboardingScript.cmd
✔️ Содержит уникальную конфигурацию для организации
✔️Действителен в течение 30 дней с момента создания
2.2 Развертывание сценария на устройстве Windows 11
Подготовьте целевое устройство:
powershell # Откройте повышенную командную строку от имени Администратора
cd C:\Path\To\Script
Запустите сценарий подключения:
cmd # Запустите сценарий подключения GatewayWindowsDefenderATPOnboardingScript.cmd
Проверьте состояние службы:
powershell # Проверьте службу Windows Defender ATP Get-Service -Name "Sense"
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"
2.3 Проверка подключения устройства
Проверьте статус устройства на портале:
✔️ Перейдите в Активы → Устройства
✔️ Найдите только что подключенное устройство Windows 10/11
✔️ Убедитесь, что статус отображается как "Активный", как показано ниже
✔️ Проверьте, что временная метка последнего появления недавняя
Проверка информации об устройстве:
✔️ Имя компьютера соответствует целевому устройству
✔️ Операционная система отображается как Windows 11
✔️ Уровень риска изначально отображается как "средний" (из-за выполненного тестового сценария)
✔️ Статус подключения: "Успешно подключено"
Этап 3: Тестовое обнаружение и проверка
3.1 Создание сценария тестового обнаружения
Создайте сценарий PowerShell для имитации подозрительной активности:
"powershell# Сохраните как TestDetection.ps1
Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow
$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process""
Write-Host "Executing test command: $testCommand" -ForegroundColor Green
Invoke-Expression $testCommand
$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow }
try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Registry access test completed" -ForegroundColor Green } catch { Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow }
Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan "
*3.2 Выполнение тестового обнаружения
Запустите тестовый сценарий:
powershell # Откройте PowerShell от имени Администратора
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1
Альтернативный тест через командную строку:
cmd # Простой тест командной строки для обнаружения echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt
3.3 Отслеживание генерации оповещений Ожидаемое время: Оповещения обычно появляются в течение 5-15 минут Шаги мониторинга:
✔️ Держите портал Microsoft 365 Defender открытым
✔️ Периодически обновляйте страницу инцидентов
✔️ Ищите новые оповещения, связанные с тестовым устройством
4.1 Переход к инцидентам и оповещениям
Доступ к интерфейсу расследования:
❌ Расследование и реагирование → Инциденты и оповещения → Инциденты
Найдите тестовое оповещение:
❌ Отфильтруйте по имени затронутого устройства
❌ Отсортируйте по "Время последнего обновления" (сначала новые)
❌ Ищите инциденты с низкой или средней степенью серьезности
4.2 Раскрытие и просмотр деталей оповещения
Просмотр информации об оповещении:
❌ Название оповещения: Обратите внимание на имя обнаружения
❌ Уровень серьезности: Обычно низкий/средний для теста
❌ Категория: Подозрительная активность или поведение
❌ Источник: Microsoft Defender для конечных точек
❌ Затронутые активы: Целевое устройство Windows 10/11
Детальный анализ:
❌ Нажмите на инцидент → Разверните детали оповещения
✔️ Просмотрите временную шкалу событий
✔️ Изучите дерево процессов
✔️ Проверьте файловые и сетевые индикаторы
✔️ Проанализируйте шаблоны поведения
4.3 Шаги расследования
Расследование устройства:
✔️ Нажмите на имя затронутого устройства
✔️ Просмотрите временную шкалу устройства
✔️ Проверьте запущенные процессы
✔️ Изучите недавние сетевые подключения
Анализ процессов:
✔️ Определите родительские и дочерние процессы
✔️ Просмотрите аргументы командной строки
✔️ Проверьте репутацию и распространенность процесса
Анализ файлов (если применимо):
✔️ Изучите свойства файла
✔️ Проверьте репутацию хэша файла
✔️ Просмотрите анализ поведения файла
*Этап 5: Действия по исправлению и реагированию
5.1 Доступные действия реагирования
Действия на уровне устройства:
✔️ Изолировать устройство от сети
✔️ Запустить антивирусное сканирование (показано ниже)
✔️ Собрать пакет для расследования
✔️ Инициировать сеанс оперативного ответа
Действия на уровне файлов:
✔️ Поместить подозрительные файлы в карантин
✔️ Заблокировать выполнение файла
✔️ Добавить в список индикаторов
✔️ Отправить на углубленный анализ
*5.2 Тестовый процесс исправления
Подтвердите оповещение:
✔️ Измените статус с "Новый" на "В работе", как показано ниже
✔️ Назначьте аналитику безопасности
✔️ Добавьте примечания к расследованию
***Имитация действия реагирования:
Действия → Запустить антивирусное сканирование → Подтвердить
Документируйте результаты:
✔️ Классификация: Тест/Ложное срабатывание
✔️ Коренная причина: Авторизованное тестирование безопасности
✔️ Решение: Действия не требуются
✔️Статус: Разрешено
5.3 Закрытие инцидента
Заключительные шаги:
✔️ Обновите классификацию инцидента
✔️ Установите решение "Тестирование безопасности"
✔️ Добавьте заметки о закрытии
✔️ Измените статус на "Разрешено"
Этап 6: Проверка и документация
6.1 Контрольный список проверки развертывания
✔️ Устройство Windows 11 успешно подключено
✔️ Устройство отображается на портале MDE со статусом "Активный"
✔️ Стандартное обнаружение настроено и работает
✔️ Возможности обнаружения Log4j2 включены
✔️ Тестовый сценарий обнаружения выполнен успешно
✔️ Оповещение создано и видно в очереди инцидентов
✔️ Расследование оповещения завершено
✔️ Действия реагирования протестированы и задокументированы
6.2 Пост-развертывающая конфигурация
Донастройка правил обнаружения:
✔️ Отрегулируйте чувствительность в зависимости от среды
✔️ При необходимости настройте пользовательские индикаторы
✔️ Настройте автоматические действия реагирования
Установите процедуры мониторинга:
✔️ Настройте правила уведомлений об оповещениях
✔️ Настройте регулярные проверки состояния устройств
✔️ Внедрите рабочие процессы реагирования на инциденты
*Руководство по устранению неполадок
Распространенные проблемы подключения Проблема: Сценарий подключения не работает
Решение:
Проблема: Устройство не отображается на портале
Решение:
Проблема: Тестовые оповещения не создаются Решение:
Соображения безопасности Лучшие практики
Сетевая безопасность: ❌ Обеспечьте шифрованную связь с облаком Microsoft
❌ Настройте правила брандмауэра для требуемых конечных точек
❌ Отслеживайте ошибки проверки сертификатов
Контроль доступа:
❌ Внедрите доступ с минимальными привилегиями
❌ Используйте разрешения на основе ролей
❌ Включите многофакторную аутентификацию
Защита данных:
❌ Просмотрите политики сбора данных
❌ Настройте параметры хранения данных
❌ Обеспечьте соответствие нормативным требованиям
Заключение Это развертывание успешно демонстрирует:
❌ Полный процесс подключения MDE для Windows 10/11
❌ Правильную настройку возможностей обнаружения
❌ Функциональный рабочий процесс генерации и расследования оповещений
❌ Эффективные процедуры реагирования на инциденты
Теперь среда готова к производственному мониторингу безопасности и операциям по обнаружению угроз.
Следующие шаги
Масштабирование развертывания:
❌ Спланируйте развертывание на дополнительные устройства
❌ Внедрите развертывание через групповую политику или Intune
❌ Настройте автоматические процессы подключения
Улучшение мониторинга:
❌ Настройте пользовательские запросы на охоту
❌ Настройте правила автоматического расследования
❌ Внедрите каналы аналитики угроз
Обучение команды:
❌ Проведите обучение по реагированию на инциденты
❌ Установите процедуры эскалации
❌ Создайте руководства для типовых сценариев
https://learn.microsoft.com/ru-ru/defender-endpoint/onboard-client https://learn.microsoft.com/ru-ru/defender-xdr/investigate-incidents https://learn.microsoft.com/ru-ru/defender-vulnerability-management/tvm-manage-log4shell-guidance