此仓库记录了如何在 Windows 11 设备上部署 Microsoft Defender for Endpoint,包括通过本地脚本载入、启用设备发现、配置 Log4j2 检测(CVE-2021-44228)以及验证事件响应工作流。
本仓库记录了如何在 Windows 11 设备上部署 Microsoft Defender for Endpoint,包括通过本地脚本载入、启用设备发现、配置 Log4j2 检测 (CVE-2021-44228) 以及验证事件响应工作流。
主要功能
✅ 适用于 Windows 10/11 的本地脚本载入
🔍 标准设备发现设置
🧨 Log4j2 漏洞检测
📈 警报验证与事件响应
📋 使用 Defender 工具进行修复的工作流
项目目标
✔️ 在 Windows 10/11 环境中部署 Microsoft Defender for Endpoint。
✔️ 配置设备发现和威胁检测功能。
✔️ 启用 Log4j2 漏洞检测 (CVE-2021-44228)。
✔️ 通过测试检测场景验证部署。
✔️ 建立事件响应工作流
系统要求
✔️ Windows 11 专业版/企业版(已应用最新更新)
✔️ Microsoft 365 E3/E5 或 Microsoft Defender for Endpoint Plan 1/2 许可证
✔️ 目标设备上的管理员权限
✔️ 与 Microsoft 云服务的网络连接
所需权限
✔️ Microsoft 365 中的全局管理员或安全管理员
✔️ Windows 11 设备上的本地管理员权限
✔️ 对 Microsoft 365 Defender 门户的访问权限
*第 1 阶段:初始设置和配置
1.1 访问 Microsoft 365 Defender 门户
✅ 导航至 https://security.microsoft.com
✅ 使用管理员凭据登录
✅ 验证许可证和服务可用性
1.2 配置设备发现设置
导航至设备发现:
✅ 设置 → 终结点 → 设备发现
配置标准发现:
✅ 选择“标准发现”选项
✅ 启用网络设备发现
✅ 将发现频率设置为推荐设置
✅ 如需要,配置网络凭据
✅保存配置:
✅应用设置并等待确认
✅验证发现范围覆盖目标网络段
1.3 启用 Log4j2 检测
访问高级功能:
✅ 设置 → 终结点 → 高级功能
启用 CVE-2021-44228 检测:
❌ 将“自定义网络指示器”切换为 ON
❌ 启用“实时响应”以进行高级调查
❌ 激活“自动调查和修正”
配置检测规则:
✅ 导航至 搜捕 → 高级搜捕
✅ 验证 Log4j2 检测查询是否处于活动状态
✅ 如有需要,自定义检测敏感度
第 2 阶段:设备载入流程
2.1 生成载入脚本
导航至载入部分:
✅ 设置 → 终结点 → 设备管理 → 载入
选择部署方法:
✅ 选择“本地脚本”作为部署方法
✅ 选择 Windows 10/11 作为操作系统
✅ 点击“下载载入包”
脚本详细信息:
✔️ 文件名:GatewayWindowsDefenderATPOnboardingScript.cmd
✔️ 包含唯一的组织专属配置
✔️自生成之日起 30 天内有效
2.2 将脚本部署到 Windows 11 设备
准备目标设备:
powershell # Open elevated Command Prompt as Administrator
cd C:\Path\To\Script
执行载入脚本:
cmd # Run the onboarding script GatewayWindowsDefenderATPOnboardingScript.cmd
验证服务状态:
powershell # Check Windows Defender ATP service Get-Service -Name "Sense"
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"
2.3 验证设备载入
在门户中检查设备状态:
✔️ 导航至 资产 → 设备
✔️ 找到新载入的 Windows 10/11 设备
✔️ 验证状态是否显示为“Active”,如下所示
✔️ 确认最后查看时间戳是最近的
设备信息验证:
✔️ 计算机名称与目标设备匹配
✔️ 操作系统显示 Windows 11
✔️ 风险级别最初显示为“medium”(因为已执行测试脚本)
✔️ 载入状态:“已成功载入”
第 3 阶段:测试检测与验证
3.1 生成测试检测脚本
创建一个 PowerShell 脚本以模拟可疑活动:
"powershell# Save as TestDetection.ps1
Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow
$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process""
Write-Host "Executing test command: $testCommand" -ForegroundColor Green
Invoke-Expression $testCommand
$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow }
try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Registry access test completed" -ForegroundColor Green } catch { Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow }
Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan "
*3.2 执行测试检测
运行测试脚本:
powershell # Open PowerShell as Administrator
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1
替代命令行测试:
cmd # Simple command line test for detection echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt
3.3 监控警报生成 预期时间线:警报通常在 5-15 分钟内出现 监控步骤:
✔️ 保持 Microsoft 365 Defender 门户打开
✔️ 定期刷新事件页面
✔️ 查找与测试设备相关的新警报
4.1 导航至事件和警报
访问调查界面:
❌ 调查与响应 → 事件与警报 → 事件
定位测试警报:
❌ 按受影响的设备名称筛选
❌ 按“最后更新时间”排序(最新的在前)
❌ 查找严重性为“Low”或“Medium”的事件
4.2 展开并查看警报详细信息
警报信息审查:
❌ 警报标题:记下检测名称
❌ 严重性级别:测试通常为 Low/Medium
❌ 类别:可疑活动或行为
❌ 来源:Microsoft Defender for Endpoint
❌ 受影响的资产:目标 Windows 10/11 设备
详细分析:
❌ 单击事件 → 展开警报详细信息
✔️ 查看事件时间线
✔️ 检查进程树
✔️ 检查文件和网络指示器
✔️ 分析行为模式
4.3 调查步骤
设备调查:
✔️ 单击受影响的设备名称
✔️ 查看设备时间线
✔️ 检查正在运行的进程
✔️ 检查最近的网络连接
进程分析:
✔️ 识别父进程和子进程
✔️ 查看命令行参数
✔️ 检查进程信誉和普遍性
文件分析(如果适用):
✔️ 检查文件属性
✔️ 检查文件哈希信誉
✔️ 查看文件行为分析
*第 5 阶段:修正和响应操作
5.1 可用的响应操作
设备级操作:
✔️ 将设备与网络隔离
✔️ 运行防病毒扫描(如下所示)
✔️ 收集调查包
✔️ 启动实时响应会话
文件级操作:
✔️ 隔离可疑文件
✔️ 阻止文件执行
✔️ 添加到指示器列表
✔️ 提交以进行深度分析
*5.2 测试修正流程
确认警报:
✔️ 将状态从“New”更改为“In progress”,如下所示
✔️ 分配给安全分析师
✔️ 添加调查备注
***模拟响应操作:
操作 → 运行防病毒扫描 → 确认
记录发现:
✔️ 分类:测试/误报
✔️ 根本原因:经过授权的安全测试
✔️ 解决方案:无需操作
✔️状态:已解决
5.3 关闭事件
最终步骤:
✔️ 更新事件分类
✔️ 将判定设置为“安全测试”
✔️ 添加关闭备注
✔️ 将状态更改为“Resolved”
第 6 阶段:验证与文档
6.1 部署验证清单
✔️ Windows 11 设备已成功载入
✔️ 设备出现在 MDE 门户中,状态为“Active”
✔️ 标准发现已配置并可运行
✔️ 已启用 Log4j2 检测功能
✔️ 测试检测脚本已成功执行
✔️ 已生成警报并在事件队列中可见
✔️ 警报调查已完成
✔️ 响应操作已测试并记录
6.2 部署后配置
微调检测规则:
✔️ 根据环境调整敏感度
✔️ 如有需要,配置自定义指示器
✔️ 设置自动响应操作
建立监控流程:
✔️ 配置警报通知规则
✔️ 设置定期设备健康检查
✔️ 实施事件响应工作流
*故障排除指南
常见载入问题 问题:载入脚本失败
解决方案:
问题:设备未在门户中显示
解决方案:
问题:未生成测试警报 解决方案:
安全注意事项 最佳实践
网络安全: ❌ 确保与 Microsoft 云之间的通信已加密
❌ 为所需终结点配置防火墙规则
❌ 监视证书验证错误
访问控制:
❌ 实施最小权限访问
❌ 使用基于角色的权限
❌ 启用多因素身份验证
数据保护:
❌ 查看数据收集策略
❌ 配置数据保留设置
❌ 确保符合法规要求
结论
本次部署成功证明了:
❌ 完整的 Windows 10/11 MDE 载入流程
❌ 检测功能的正确配置
❌ 功能正常的警报生成和调查工作流
❌ 有效的事件响应流程
该环境现在已准备好进行生产安全监控和威胁检测操作。
后续步骤
扩展部署:
❌ 计划向其他设备推广
❌ 实施组策略或 Intune 部署
❌ 配置自动载入流程
增强监控:
❌ 设置自定义搜捕查询
❌ 配置自动调查规则
❌ 实施威胁情报源
团队培训:
❌ 开展事件响应培训
❌ 建立升级流程
❌ 为常见场景创建剧本
https://learn.microsoft.com/en-us/defender-endpoint/onboard-client https://learn.microsoft.com/en-us/defender-xdr/investigate-incidents https://learn.microsoft.com/en-us/defender-vulnerability-management/tvm-manage-log4shell-guidance