Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device — 此仓库记录了如何在 Windows 11 设备上部署 Microsoft Defender for Endpoint,包括通过本地脚本载入、启用设备发现、配置 Log4j2 检测(CVE-2021-44228)以及验证事件响应工作流。 | Kitploit
工具/GitHubGitHub/kamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device
防御工具漏洞扫描器配置审计威胁情报学习与教育事件响应实验室与实践
GitHubkamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device

Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

此仓库记录了如何在 Windows 11 设备上部署 Microsoft Defender for Endpoint,包括通过本地脚本载入、启用设备发现、配置 Log4j2 检测(CVE-2021-44228)以及验证事件响应工作流。

查看仓库
211个月前尚未审核

本仓库记录了如何在 Windows 11 设备上部署 Microsoft Defender for Endpoint,包括通过本地脚本载入、启用设备发现、配置 Log4j2 检测 (CVE-2021-44228) 以及验证事件响应工作流。


主要功能

✅ 适用于 Windows 10/11 的本地脚本载入

🔍 标准设备发现设置

🧨 Log4j2 漏洞检测

📈 警报验证与事件响应

📋 使用 Defender 工具进行修复的工作流


项目目标

✔️ 在 Windows 10/11 环境中部署 Microsoft Defender for Endpoint。

✔️ 配置设备发现和威胁检测功能。

✔️ 启用 Log4j2 漏洞检测 (CVE-2021-44228)。

✔️ 通过测试检测场景验证部署。

✔️ 建立事件响应工作流


系统要求

✔️ Windows 11 专业版/企业版(已应用最新更新)

✔️ Microsoft 365 E3/E5 或 Microsoft Defender for Endpoint Plan 1/2 许可证

✔️ 目标设备上的管理员权限

✔️ 与 Microsoft 云服务的网络连接


所需权限

✔️ Microsoft 365 中的全局管理员或安全管理员

✔️ Windows 11 设备上的本地管理员权限

✔️ 对 Microsoft 365 Defender 门户的访问权限


*第 1 阶段:初始设置和配置

1.1 访问 Microsoft 365 Defender 门户

✅ 导航至 https://security.microsoft.com

✅ 使用管理员凭据登录

✅ 验证许可证和服务可用性


1.2 配置设备发现设置

导航至设备发现:

✅ 设置 → 终结点 → 设备发现

配置标准发现:

✅ 选择“标准发现”选项

✅ 启用网络设备发现

✅ 将发现频率设置为推荐设置

✅ 如需要,配置网络凭据

✅保存配置:

✅应用设置并等待确认

✅验证发现范围覆盖目标网络段


1.3 启用 Log4j2 检测

访问高级功能:

✅ 设置 → 终结点 → 高级功能

启用 CVE-2021-44228 检测:

❌ 将“自定义网络指示器”切换为 ON

❌ 启用“实时响应”以进行高级调查

❌ 激活“自动调查和修正”

配置检测规则:

✅ 导航至 搜捕 → 高级搜捕

✅ 验证 Log4j2 检测查询是否处于活动状态

✅ 如有需要,自定义检测敏感度


第 2 阶段:设备载入流程

2.1 生成载入脚本

导航至载入部分:

✅ 设置 → 终结点 → 设备管理 → 载入

选择部署方法:

✅ 选择“本地脚本”作为部署方法

✅ 选择 Windows 10/11 作为操作系统

✅ 点击“下载载入包”

脚本详细信息:

✔️ 文件名:GatewayWindowsDefenderATPOnboardingScript.cmd

✔️ 包含唯一的组织专属配置

✔️自生成之日起 30 天内有效


2.2 将脚本部署到 Windows 11 设备

准备目标设备:

powershell # Open elevated Command Prompt as Administrator

Navigate to script location

cd C:\Path\To\Script

执行载入脚本:

cmd # Run the onboarding script GatewayWindowsDefenderATPOnboardingScript.cmd

Expected output:

"Onboarding completed successfully"

"Press any key to continue..."

验证服务状态:

powershell # Check Windows Defender ATP service Get-Service -Name "Sense"

Verify registry entries

Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"

2.3 验证设备载入

在门户中检查设备状态:

✔️ 导航至 资产 → 设备

✔️ 找到新载入的 Windows 10/11 设备

✔️ 验证状态是否显示为“Active”,如下所示

图片

✔️ 确认最后查看时间戳是最近的

设备信息验证:

✔️ 计算机名称与目标设备匹配

✔️ 操作系统显示 Windows 11

✔️ 风险级别最初显示为“medium”(因为已执行测试脚本)

图片

✔️ 载入状态:“已成功载入”


第 3 阶段:测试检测与验证

3.1 生成测试检测脚本

创建一个 PowerShell 脚本以模拟可疑活动:

"powershell# Save as TestDetection.ps1

WARNING: below script is for testing purposes only

Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow

Test 1: Suspicious PowerShell execution

$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process"" Write-Host "Executing test command: $testCommand" -ForegroundColor Green Invoke-Expression $testCommand

Test 2: Simulate file download behavior

$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow }

Test 3: Registry access simulation

try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Registry access test completed" -ForegroundColor Green } catch { Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow }

Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan "


*3.2 执行测试检测

运行测试脚本:

powershell # Open PowerShell as Administrator

Navigate to script location

Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1

替代命令行测试:

cmd # Simple command line test for detection echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt

3.3 监控警报生成 预期时间线:警报通常在 5-15 分钟内出现 监控步骤:

✔️ 保持 Microsoft 365 Defender 门户打开

✔️ 定期刷新事件页面

✔️ 查找与测试设备相关的新警报


4.1 导航至事件和警报

访问调查界面:

❌ 调查与响应 → 事件与警报 → 事件

定位测试警报:

❌ 按受影响的设备名称筛选

❌ 按“最后更新时间”排序(最新的在前)

❌ 查找严重性为“Low”或“Medium”的事件


4.2 展开并查看警报详细信息

警报信息审查:

❌ 警报标题:记下检测名称

❌ 严重性级别:测试通常为 Low/Medium

❌ 类别:可疑活动或行为

❌ 来源:Microsoft Defender for Endpoint

❌ 受影响的资产:目标 Windows 10/11 设备


详细分析:

❌ 单击事件 → 展开警报详细信息

✔️ 查看事件时间线

✔️ 检查进程树

✔️ 检查文件和网络指示器

✔️ 分析行为模式

事件警报仪表板

4.3 调查步骤

设备调查:

✔️ 单击受影响的设备名称

✔️ 查看设备时间线

✔️ 检查正在运行的进程

✔️ 检查最近的网络连接

进程分析:

✔️ 识别父进程和子进程

✔️ 查看命令行参数

✔️ 检查进程信誉和普遍性

文件分析(如果适用):

✔️ 检查文件属性

✔️ 检查文件哈希信誉

✔️ 查看文件行为分析


*第 5 阶段:修正和响应操作

5.1 可用的响应操作

设备级操作:

✔️ 将设备与网络隔离

✔️ 运行防病毒扫描(如下所示)

图片

✔️ 收集调查包

✔️ 启动实时响应会话

文件级操作:

✔️ 隔离可疑文件

✔️ 阻止文件执行

✔️ 添加到指示器列表

✔️ 提交以进行深度分析

*5.2 测试修正流程

确认警报:

✔️ 将状态从“New”更改为“In progress”,如下所示

事件警报仪表板

✔️ 分配给安全分析师

✔️ 添加调查备注

***模拟响应操作:

操作 → 运行防病毒扫描 → 确认

图片

记录发现:

✔️ 分类:测试/误报

✔️ 根本原因:经过授权的安全测试

✔️ 解决方案:无需操作

✔️状态:已解决


5.3 关闭事件

最终步骤:

✔️ 更新事件分类

✔️ 将判定设置为“安全测试”

✔️ 添加关闭备注

✔️ 将状态更改为“Resolved”


第 6 阶段:验证与文档

6.1 部署验证清单

✔️ Windows 11 设备已成功载入

✔️ 设备出现在 MDE 门户中,状态为“Active”

✔️ 标准发现已配置并可运行

✔️ 已启用 Log4j2 检测功能

✔️ 测试检测脚本已成功执行

✔️ 已生成警报并在事件队列中可见

✔️ 警报调查已完成

✔️ 响应操作已测试并记录


6.2 部署后配置

微调检测规则:

✔️ 根据环境调整敏感度

✔️ 如有需要,配置自定义指示器

✔️ 设置自动响应操作

建立监控流程:

✔️ 配置警报通知规则

✔️ 设置定期设备健康检查

✔️ 实施事件响应工作流


*故障排除指南

常见载入问题 问题:载入脚本失败

解决方案:

  1. 验证互联网连接
  2. 检查 Windows Defender 是否已启用
  3. 确保没有冲突的安全软件
  4. 以管理员身份运行脚本
  5. 检查 Windows 更新是否最新

问题:设备未在门户中显示

解决方案:

  1. 等待 15-30 分钟以进行同步
  2. 重启 Windows Defender Advanced Threat Protection 服务
  3. 检查代理/防火墙配置
  4. 验证脚本是否已成功执行完成

问题:未生成测试警报 解决方案:

  1. 增加检测脚本活动
  2. 检查设备与云的连接
  3. 验证警报通知设置
  4. 查看检测规则配置

安全注意事项 最佳实践

网络安全: ❌ 确保与 Microsoft 云之间的通信已加密

❌ 为所需终结点配置防火墙规则

❌ 监视证书验证错误

访问控制:

❌ 实施最小权限访问

❌ 使用基于角色的权限

❌ 启用多因素身份验证

数据保护:

❌ 查看数据收集策略

❌ 配置数据保留设置

❌ 确保符合法规要求


结论

本次部署成功证明了:

❌ 完整的 Windows 10/11 MDE 载入流程

❌ 检测功能的正确配置

❌ 功能正常的警报生成和调查工作流

❌ 有效的事件响应流程

该环境现在已准备好进行生产安全监控和威胁检测操作。

后续步骤

扩展部署:

❌ 计划向其他设备推广

❌ 实施组策略或 Intune 部署

❌ 配置自动载入流程

增强监控:

❌ 设置自定义搜捕查询

❌ 配置自动调查规则

❌ 实施威胁情报源

团队培训:

❌ 开展事件响应培训

❌ 建立升级流程

❌ 为常见场景创建剧本

https://learn.microsoft.com/en-us/defender-endpoint/onboard-client https://learn.microsoft.com/en-us/defender-xdr/investigate-incidents https://learn.microsoft.com/en-us/defender-vulnerability-management/tvm-manage-log4shell-guidance

下载工具