Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device — This repository documents how deployment of Microsoft Defender for Endpoint on a Windows 11 device, including onboarding via local script, enabling device discovery, configuring Log4j2 detection (CVE-2021-44228), and validating incident response workflows. | Kitploit
Инструменты/GitHubGitHub/kamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device
Defensive ToolsVulnerability ScannersConfiguration AuditingThreat IntelligenceLearning & EducationIncident ResponseLabs & Practice
GitHubkamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device

This repository documents how deployment of Microsoft Defender for Endpoint on a Windows 11 device, including onboarding via local script, enabling device discovery, configuring Log4j2 detection (CVE-2021-44228), and validating incident response workflows.

Репозиторий
10 месяцев назадЕщё не проверено

Этот репозиторий документирует развертывание Microsoft Defender для конечных точек на устройстве Windows 11, включая подключение с помощью локального сценария, включение обнаружения устройств, настройку обнаружения Log4j2 (CVE-2021-44228) и проверку рабочих процессов реагирования на инциденты.


Ключевые особенности

✅ Локальное подключение с помощью сценария для Windows 10/11

🔍 Стандартная настройка обнаружения устройств

🧨 Обнаружение уязвимости Log4j2

📈 Проверка оповещений и реагирование на инциденты

📋 Рабочий процесс исправления с помощью инструментов Defender


Цели проекта

✔️ Развернуть Microsoft Defender для конечных точек в среде Windows 10/11.

✔️ Настроить обнаружение устройств и возможности обнаружения угроз.

✔️ Включить обнаружение уязвимости Log4j2 (CVE-2021-44228).

✔️ Проверить развертывание с помощью сценариев тестового обнаружения.

✔️ Создать рабочие процессы реагирования на инциденты


Системные требования

✔️ Windows 11 Pro/Enterprise (с последними обновлениями)

✔️ Лицензия Microsoft 365 E3/E5 или Microsoft Defender для конечных точек План 1/2

✔️ Права администратора на целевых устройствах

✔️ Сетевое подключение к облачным службам Microsoft


Необходимые разрешения

✔️ Глобальный администратор или администратор безопасности в Microsoft 365

✔️ Права локального администратора на устройствах Windows 11

✔️ Доступ к порталу Microsoft 365 Defender


*Этап 1: Первоначальная настройка и конфигурация

1.1 Доступ к порталу Microsoft 365 Defender

✅ Перейдите на https://security.microsoft.com

✅ Войдите, используя учетные данные администратора

✅ Проверьте лицензирование и доступность служб


1.2 Настройка параметров обнаружения устройств

Перейдите к обнаружению устройств:

✅ Параметры → Конечные точки → Обнаружение устройств

Настройте стандартное обнаружение:

✅ Выберите опцию "Стандартное обнаружение"

✅ Включите обнаружение сетевых устройств

✅ Установите рекомендуемую частоту обнаружения

✅ При необходимости настройте сетевые учетные данные

✅Сохраните конфигурацию:

✅ Примените настройки и дождитесь подтверждения

✅ Убедитесь, что область обнаружения охватывает целевые сегменты сети


1.3 Включение обнаружения Log4j2

Доступ к расширенным функциям:

✅ Параметры → Конечные точки → Расширенные функции

Включение обнаружения CVE-2021-44228:

❌ Переключите "Пользовательские сетевые индикаторы" в положение ВКЛ

❌ Включите "Оперативный ответ" для расширенного расследования

❌ Активируйте "Автоматическое расследование и исправление"

Настройка правил обнаружения:

✅ Перейдите к Охота → Расширенная охота

✅ Убедитесь, что запросы на обнаружение Log4j2 активны

✅ При необходимости настройте чувствительность обнаружения


Этап 2: Процесс подключения устройств

2.1 Создание сценария подключения

Перейдите в раздел подключения:

✅ Параметры → Конечные точки → Управление устройствами → Подключение

Выберите метод развертывания:

✅ Выберите "Локальный сценарий" как метод развертывания

✅ Выберите Windows 10/11 в качестве операционной системы

✅ Нажмите "Загрузить пакет подключения"

Детали сценария:

✔️ Имя файла: GatewayWindowsDefenderATPOnboardingScript.cmd

✔️ Содержит уникальную конфигурацию для организации

✔️Действителен в течение 30 дней с момента создания


2.2 Развертывание сценария на устройстве Windows 11

Подготовьте целевое устройство:

powershell # Откройте повышенную командную строку от имени Администратора

Перейдите в папку со сценарием

cd C:\Path\To\Script

Запустите сценарий подключения:

cmd # Запустите сценарий подключения GatewayWindowsDefenderATPOnboardingScript.cmd

Ожидаемый вывод:

"Onboarding completed successfully"

"Press any key to continue..."

Проверьте состояние службы:

powershell # Проверьте службу Windows Defender ATP Get-Service -Name "Sense"

Проверьте записи реестра

Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"

2.3 Проверка подключения устройства

Проверьте статус устройства на портале:

✔️ Перейдите в Активы → Устройства

✔️ Найдите только что подключенное устройство Windows 10/11

✔️ Убедитесь, что статус отображается как "Активный", как показано ниже

image

✔️ Проверьте, что временная метка последнего появления недавняя

Проверка информации об устройстве:

✔️ Имя компьютера соответствует целевому устройству

✔️ Операционная система отображается как Windows 11

✔️ Уровень риска изначально отображается как "средний" (из-за выполненного тестового сценария)

image

✔️ Статус подключения: "Успешно подключено"


Этап 3: Тестовое обнаружение и проверка

3.1 Создание сценария тестового обнаружения

Создайте сценарий PowerShell для имитации подозрительной активности:

"powershell# Сохраните как TestDetection.ps1

ВНИМАНИЕ: приведенный ниже сценарий предназначен только для тестирования

Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow

Тест 1: Подозрительное выполнение PowerShell

$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process"" Write-Host "Executing test command: $testCommand" -ForegroundColor Green Invoke-Expression $testCommand

Тест 2: Имитация поведения загрузки файла

$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow }

Тест 3: Имитация доступа к реестру

try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Registry access test completed" -ForegroundColor Green } catch { Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow }

Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan "


*3.2 Выполнение тестового обнаружения

Запустите тестовый сценарий:

powershell # Откройте PowerShell от имени Администратора

Перейдите в папку со сценарием

Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1

Альтернативный тест через командную строку:

cmd # Простой тест командной строки для обнаружения echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt

3.3 Отслеживание генерации оповещений Ожидаемое время: Оповещения обычно появляются в течение 5-15 минут Шаги мониторинга:

✔️ Держите портал Microsoft 365 Defender открытым

✔️ Периодически обновляйте страницу инцидентов

✔️ Ищите новые оповещения, связанные с тестовым устройством


4.1 Переход к инцидентам и оповещениям

Доступ к интерфейсу расследования:

❌ Расследование и реагирование → Инциденты и оповещения → Инциденты

Найдите тестовое оповещение:

❌ Отфильтруйте по имени затронутого устройства

❌ Отсортируйте по "Время последнего обновления" (сначала новые)

❌ Ищите инциденты с низкой или средней степенью серьезности


4.2 Раскрытие и просмотр деталей оповещения

Просмотр информации об оповещении:

❌ Название оповещения: Обратите внимание на имя обнаружения

❌ Уровень серьезности: Обычно низкий/средний для теста

❌ Категория: Подозрительная активность или поведение

❌ Источник: Microsoft Defender для конечных точек

❌ Затронутые активы: Целевое устройство Windows 10/11


Детальный анализ:

❌ Нажмите на инцидент → Разверните детали оповещения

✔️ Просмотрите временную шкалу событий

✔️ Изучите дерево процессов

✔️ Проверьте файловые и сетевые индикаторы

✔️ Проанализируйте шаблоны поведения

Панель мониторинга инцидентов и оповещений

4.3 Шаги расследования

Расследование устройства:

✔️ Нажмите на имя затронутого устройства

✔️ Просмотрите временную шкалу устройства

✔️ Проверьте запущенные процессы

✔️ Изучите недавние сетевые подключения

Анализ процессов:

✔️ Определите родительские и дочерние процессы

✔️ Просмотрите аргументы командной строки

✔️ Проверьте репутацию и распространенность процесса

Анализ файлов (если применимо):

✔️ Изучите свойства файла

✔️ Проверьте репутацию хэша файла

✔️ Просмотрите анализ поведения файла


*Этап 5: Действия по исправлению и реагированию

5.1 Доступные действия реагирования

Действия на уровне устройства:

✔️ Изолировать устройство от сети

✔️ Запустить антивирусное сканирование (показано ниже)

image

✔️ Собрать пакет для расследования

✔️ Инициировать сеанс оперативного ответа

Действия на уровне файлов:

✔️ Поместить подозрительные файлы в карантин

✔️ Заблокировать выполнение файла

✔️ Добавить в список индикаторов

✔️ Отправить на углубленный анализ

*5.2 Тестовый процесс исправления

Подтвердите оповещение:

✔️ Измените статус с "Новый" на "В работе", как показано ниже

Панель мониторинга инцидентов и оповещений

✔️ Назначьте аналитику безопасности

✔️ Добавьте примечания к расследованию

***Имитация действия реагирования:

Действия → Запустить антивирусное сканирование → Подтвердить

image

Документируйте результаты:

✔️ Классификация: Тест/Ложное срабатывание

✔️ Коренная причина: Авторизованное тестирование безопасности

✔️ Решение: Действия не требуются

✔️Статус: Разрешено


5.3 Закрытие инцидента

Заключительные шаги:

✔️ Обновите классификацию инцидента

✔️ Установите решение "Тестирование безопасности"

✔️ Добавьте заметки о закрытии

✔️ Измените статус на "Разрешено"


Этап 6: Проверка и документация

6.1 Контрольный список проверки развертывания

✔️ Устройство Windows 11 успешно подключено

✔️ Устройство отображается на портале MDE со статусом "Активный"

✔️ Стандартное обнаружение настроено и работает

✔️ Возможности обнаружения Log4j2 включены

✔️ Тестовый сценарий обнаружения выполнен успешно

✔️ Оповещение создано и видно в очереди инцидентов

✔️ Расследование оповещения завершено

✔️ Действия реагирования протестированы и задокументированы


6.2 Пост-развертывающая конфигурация

Донастройка правил обнаружения:

✔️ Отрегулируйте чувствительность в зависимости от среды

✔️ При необходимости настройте пользовательские индикаторы

✔️ Настройте автоматические действия реагирования

Установите процедуры мониторинга:

✔️ Настройте правила уведомлений об оповещениях

✔️ Настройте регулярные проверки состояния устройств

✔️ Внедрите рабочие процессы реагирования на инциденты


*Руководство по устранению неполадок

Распространенные проблемы подключения Проблема: Сценарий подключения не работает

Решение:

  1. Проверьте подключение к интернету
  2. Убедитесь, что Защитник Windows включен
  3. Убедитесь, что нет конфликтующего программного обеспечения безопасности
  4. Запустите сценарий от имени Администратора
  5. Убедитесь, что обновления Windows установлены

Проблема: Устройство не отображается на портале

Решение:

  1. Подождите 15-30 минут для синхронизации
  2. Перезапустите службу Advanced Threat Protection Защитника Windows
  3. Проверьте конфигурации прокси/брандмауэра
  4. Убедитесь, что сценарий выполнен успешно

Проблема: Тестовые оповещения не создаются Решение:

  1. Увеличьте активность сценария обнаружения
  2. Проверьте подключение устройства к облаку
  3. Проверьте настройки уведомлений об оповещениях
  4. Просмотрите конфигурации правил обнаружения

Соображения безопасности Лучшие практики

Сетевая безопасность: ❌ Обеспечьте шифрованную связь с облаком Microsoft

❌ Настройте правила брандмауэра для требуемых конечных точек

❌ Отслеживайте ошибки проверки сертификатов

Контроль доступа:

❌ Внедрите доступ с минимальными привилегиями

❌ Используйте разрешения на основе ролей

❌ Включите многофакторную аутентификацию

Защита данных:

❌ Просмотрите политики сбора данных

❌ Настройте параметры хранения данных

❌ Обеспечьте соответствие нормативным требованиям

Заключение Это развертывание успешно демонстрирует:

❌ Полный процесс подключения MDE для Windows 10/11

❌ Правильную настройку возможностей обнаружения

❌ Функциональный рабочий процесс генерации и расследования оповещений

❌ Эффективные процедуры реагирования на инциденты

Теперь среда готова к производственному мониторингу безопасности и операциям по обнаружению угроз.

Следующие шаги

Масштабирование развертывания:

❌ Спланируйте развертывание на дополнительные устройства

❌ Внедрите развертывание через групповую политику или Intune

❌ Настройте автоматические процессы подключения

Улучшение мониторинга:

❌ Настройте пользовательские запросы на охоту

❌ Настройте правила автоматического расследования

❌ Внедрите каналы аналитики угроз

Обучение команды:

❌ Проведите обучение по реагированию на инциденты

❌ Установите процедуры эскалации

❌ Создайте руководства для типовых сценариев

https://learn.microsoft.com/ru-ru/defender-endpoint/onboard-client https://learn.microsoft.com/ru-ru/defender-xdr/investigate-incidents https://learn.microsoft.com/ru-ru/defender-vulnerability-management/tvm-manage-log4shell-guidance

Скачать инструмент