عروض AMSI مع Microsoft Defender لنقطة النهاية
ينطبق على:
- Defender for Endpoint الخطة 2
- Microsoft Defender for Business
- الخطة 1 من Microsoft Defender لنقطة النهاية
- برنامج الحماية من الفيروسات من Microsoft Defender
يستخدم Microsoft Defender لنقطة النهاية واجهة فحص البرامج الضارة (AMSI) لتحسين الحماية من البرامج الضارة بدون ملفات والهجمات الديناميكية المستندة إلى البرنامج النصي والتهديدات الإلكترونية الأخرى غير العابرة. في هذه المقالة، نصف كيفية اختبار محرك AMSI مع عينة حميدة.
متطلبات السيناريو والإعداد
- Windows 10 أو أحدث
- Windows Server 2016، أو أحدث
- Microsoft Defender مكافحة الفيروسات (كجهة أساسية) ويجب تمكين هذه الإمكانات:
- حماية Real-Time (RTP)
- مراقبة السلوك (BM)
- تشغيل فحص البرنامج النصي
اختبار AMSI مع Defender لنقطة النهاية
في مقالة العرض التوضيحي هذه، لديك خياران للمحرك لاختبار AMSI:
- PowerShell
- VBScript
اختبار AMSI مع PowerShell
احفظ البرنامج النصي PowerShell التالي ك
AMSI_PoSh_script.ps1
:على جهازك، افتح PowerShell كمسؤول.
اكتب
Powershell -ExecutionPolicy Bypass AMSI_PoSh_script.ps1
، ثم اضغط على مفتاح الإدخال Enter.يجب أن تكون النتيجة كما يلي:
اختبار AMSI مع VBScript
احفظ VBScript التالي ك
AMSI_vbscript.vbs
:على جهاز Windows، افتح موجه الأوامر كمسؤول.
اكتب
wscript AMSI_vbscript.js
، ثم اضغط على مفتاح الإدخال Enter.يجب أن تكون النتيجة كما يلي:
التحقق من نتائج الاختبار
في محفوظات الحماية الخاصة بك، يجب أن تكون قادرا على رؤية المعلومات التالية:
الحصول على قائمة تهديدات برنامج الحماية من الفيروسات Microsoft Defender
يمكنك عرض التهديدات المكتشفة باستخدام سجل الأحداث أو PowerShell.
استخدام سجل الأحداث
انتقل إلى قائمة البدء، وابحث عن
EventVwr.msc
. افتح عارض الأحداث في قائمة النتائج.انتقل إلى سجلات التطبيقات والخدمات الأحداث> التشغيليةل Microsoft>Windows>Windows Defender.
ابحث عن
event ID 1116
. يجب أن تشاهد المعلومات التالية:
استخدام PowerShell
راجع أيضًا
Microsoft Defender لنقطة النهاية - سيناريوهات العرض التوضيحي
تلميح
هل تريد معرفة المزيد؟ Engage مع مجتمع أمان Microsoft في مجتمعنا التقني: Microsoft Defender لنقطة النهاية Tech Community.