Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье объясняется, как установить, настроить и устранить неполадки в надстройке Microsoft Defender для конечной точки для подсистема Windows для Linux (WSL) 2. Плагин расширяет область видимости Microsoft Defender для конечной точки на контейнеры WSL, работающие на устройствах под управлением Windows 10 и Windows 11, подключенных к Microsoft Defender для конечной точки Plan 2.
Обзор
Подсистема Windows для Linux (WSL) 2, которая заменяет предыдущую версию WSL (поддерживаемую Microsoft Defender для конечных точек без использования подключаемого модуля), обеспечивает среду Linux, тесно интегрированную с Windows, но при этом изолированную с использованием технологии виртуализации. Плагин Defender for Endpoint для WSL позволяет Defender for Endpoint обеспечивать более полную видимость всех работающих контейнеров WSL за счет интеграции с изолированной подсистемой.
Предварительные условия
Перед установкой подключаемого модуля Defender для конечной точки WSL убедитесь, что выполнены следующие предварительные требования:
WSL или более поздняя версия
2.0.7.0должна работать как минимум с одним активным дистрибутивом. Выполните командуwsl --update, чтобы убедиться, что установлена последняя версия. Еслиwsl -–versionпоказывает версию старее, чем2.0.7.0, выполните командуwsl --update --pre-release, чтобы получить последнее обновление.Клиентское устройство Windows должно быть подключено к Defender for Endpoint.
Поддерживаемые операционные системы
Следующие операционные системы поддерживают подключаемый модуль Defender для конечной точки WSL:
- Windows 10 версии 2004 и более поздних версий (сборка 19044 и более поздние версии)
- Windows 11 будет поддерживать версии WSL, которые могут работать с подключаемым модулем.
Известные проблемы и ограничения
Прежде чем приступить к работе, учитывайте следующие рекомендации.
Плагин не поддерживает автоматические обновления в версиях ниже
1.24.522.2. В версии1.24.522.2и более поздних версиях. Обновления доступны через клиентский компонент Центра обновления Windows во всех кольцах. Обновления через Windows Server Update Services (WSUS), System Center Configuration Manager (SCCM) и каталог Центра обновления Майкрософт поддерживаются только в производственном кольце, чтобы обеспечить стабильность пакета.Требуется несколько минут, чтобы плагин полностью инициализировался, и до 30 минут, чтобы экземпляр WSL2 завершил регистрацию. Кратковременные экземпляры контейнеров WSL могут привести к тому, что экземпляр WSL2 не будет отображаться на портале Microsoft Defender. Когда любой дистрибутив работает достаточно долго (по крайней мере 30 минут), экземпляр WSL2 отображается на портале Microsoft Defender.
Запуск пользовательского ядра и пользовательской командной строки ядра не поддерживается. Хотя плагин не блокирует работу в этой конфигурации, он не гарантирует видимость в WSL, если вы используете пользовательское ядро и пользовательскую командную строку ядра. Рекомендуется блокировать такие конфигурации с помощью параметров WSL в Microsoft Intune.
Подключаемый модуль не поддерживается на компьютерах с процессором ARM64.
Подключаемый модуль не поддерживается в многосеансовых вариантах Windows 10 и 11.
Подключаемый модуль обеспечивает видимость событий из WSL, но другие функции, такие как антивредоносное ПО, контроль угроз и уязвимостей и команды ответа, недоступны для логического устройства WSL.
Программные компоненты и имена файлов установщика
Установщик: DefenderPlugin-x64-0.24.426.1.msi. Установщик можно скачать на странице подключения на портале Microsoft Defender. (Перейдите в раздел Параметры.>Конечные точки>Подключение.)
Каталоги установки:
%ProgramFiles%%ProgramData%
Установленные компоненты:
DefenderforEndpointPlug-in.dll. Эта библиотека DLL предназначена для загрузки Microsoft Defender for Endpoint в среде WSL. Его можно найти по адресу%ProgramFiles%\Microsoft Defender для конечной точки plug-in for WSL\plug-in.healthcheck.exe. Эта программа проверяет состояние работоспособности Defender для конечной точки и позволяет просматривать установленные версии WSL, подключаемого модуля и Defender для конечной точки. Его можно найти по адресу%ProgramFiles%\Microsoft Defender для конечной точки plug-in for WSL\tools.
Установите плагин Defender для конечных точек WSL
Если у вас еще не установлена Подсистема Windows для Linux, выполните следующие действия:
Откройте терминал или командную строку. (В Windows перейдите в меню Пуск>Командная строка. Или щелкните правой кнопкой мыши кнопку "Пуск" и выберите Терминал.)
Выполните команду
wsl -–install.Убедитесь, что WSL установлен и запущен.
С помощью терминала или командной строки выполните команду
wsl –-update, чтобы убедиться, что у вас установлена последняя версия.Выполните команду,
wslчтобы убедиться, что WSL запущен перед тестированием.
Установите подключаемый модуль, выполнив следующие действия.
Установите MSI-файл, скачанный из раздела подключения на портале Microsoft Defender (Параметры>Конечные точки>Подключение>Подсистема Windows для Linux 2 (подключаемый модуль)).
Откройте командную строку или терминал и выполните команду
wsl.
Пакет можно развернуть с помощью Microsoft Intune.
Примечание.
Если WslService запущен, в процессе установки он будет остановлен. Отдельное подключение подсистемы не требуется. Вместо этого подключаемый модуль автоматически подключается к клиенту, к который подключен узел Windows.
Обновление Microsoft Defender для конечных точек для подключаемого модуля WSL обновление KB.
Контрольный список проверки установки
Используйте следующий контрольный список, чтобы убедиться, что подключаемый модуль установлен правильно и работает должным образом:
После обновления или установки подождите по крайней мере пять минут, пока подключаемый модуль полностью инициализирует и записывает выходные данные журнала.
Откройте терминал или командную строку. (В Windows перейдите в меню Пуск>Командная строка. Или щелкните правой кнопкой мыши кнопку "Пуск" и выберите Терминал.)
Выполните команду :
cd "%ProgramFiles%\Microsoft Defender для конечной точки plug-in for WSL\tools".Выполните команду
.\healthcheck.exe.Просмотрите сведения о Defender и WSL и убедитесь, что они соответствуют следующим требованиям или превышают их.
-
Версия подключаемого модуля:
1.24.522.2 -
Версия WSL:
2.0.7.0или более поздняя -
Версия приложения Defender:
101.24032.0007 -
Состояние работоспособности Defender:
Healthy
-
Версия подключаемого модуля:
Настройка прокси-сервера для Defender, работающего в WSL
Вы можете настроить подключение через прокси-сервер для подключаемого модуля Defender for Endpoint для WSL. Если ваше предприятие использует прокси-сервер для обеспечения подключения к Defender для конечной точки, работающей на узле Windows, продолжайте чтение, чтобы определить, нужно ли настроить его для подключаемого модуля.
Если вы хотите использовать в MDE для подключаемого модуля WSL конфигурацию прокси телеметрии EDR узла Windows, ничего больше не требуется. Плагин автоматически использует конфигурацию прокси-сервера телеметрии Windows EDR.
Если вы хотите использовать конфигурацию прокси-сервера winhttp хоста для подключаемого модуля MDE для WSL, ничего больше не требуется. Конфигурация прокси-сервера WinHTTP узла принимается подключаемым модулем автоматически.
Если вы хотите использовать параметры сети узла и сетевого прокси-сервера для MDE для подключаемого модуля WSL, больше ничего не требуется. Плагин автоматически использует конфигурацию сетевого прокси-сервера хоста.
Примечание.
Защитник WSL поддерживает только прокси-сервер http.
Как подключаемый модуль WSL выбирает прокси-сервер
Если хост-компьютер содержит несколько параметров прокси-сервера, подключаемый модуль выбирает конфигурации прокси-сервера со следующей иерархией:
Параметр статического прокси-сервера Defender for Endpoint (
TelemetryProxyServer).Winhttpпрокси-сервер (настраивается с помощьюnetshкоманды).Настройки прокси для сети & Интернета
Например, если на хосте есть и
Winhttp proxyиNetwork & Internet proxy, плагин выбираетWinhttp proxyв качестве конфигурации прокси.
Примечание.
Раздел DefenderProxyServer реестра больше не поддерживается. Выполните действия, описанные в разделе «Настройка прокси-сервера для Defender, работающего в WSL», чтобы настроить прокси-сервер в подключаемом модуле.
Проверка подключения для Defender для конечной точки, запущенной в WSL
Тест подключения Defender для конечной точки запускается каждый раз, когда на устройстве происходит изменение прокси-сервера и должен выполняться каждый час.
После запуска машины WSL подождите 5 минут, а затем запустите healthcheck.exe (расположенный по адресу %ProgramFiles%\Microsoft Defender для конечной точки plug-in for WSL\tools, чтобы получить результаты проверки подключения). Если тест подключения выполнен успешно, проверка работоспособности сообщает об успешном результате. Если проверка подключения завершается сбоем, проверка работоспособности сообщает, что состояние — invalid, указывая на то, что подключение клиента из подключаемого модуля MDE для WSL к URL-адресам службы Defender for Endpoint завершается ошибкой.
Примечание.
Раздел ConnectivityTest реестра больше не поддерживается.
Сведения о настройке прокси-сервера для использования в контейнерах WSL (дистрибутивах, работающих в подсистеме), см. в статье Настройка дополнительных параметров в WSL.
Проверка функциональности и опыта работы аналитика SOC
После установки подключаемого модуля подсистема и все работающие контейнеры подключаются к порталу Microsoft Defender.
Войдите на портал Microsoft Defender и откройте представление Устройства.
Выполните фильтрацию с помощью тега WSL2.
Вы можете просмотреть все экземпляры WSL в вашей среде, для которых активен подключаемый модуль Defender для конечных точек для WSL. Эти экземпляры представляют все дистрибутивы, выполняемые внутри WSL на заданном узле. Имя узла устройства совпадает с именем узла Windows. Однако он представлен как Linux устройство.
Откройте страницу устройства. В области "Обзор" ссылка на размещение показывает, что устройство работает на узле Windows. Вы можете перейти по этой ссылке к хосту Windows для дальнейшего расследования и/или реагирования.
Временная шкала заполняется событиями внутри подсистемы (файл, процесс, сеть), как и в Defender для конечной точки на Linux. Вы можете просматривать активность и обнаруженные события на временной шкале. Оповещения и инциденты также создаются соответствующим образом.
Настройка пользовательского тега для машины WSL
Подключаемый модуль подключает компьютер WSL с тегом WSL2. Если вам или вашей организации требуется пользовательский тег, выполните следующие действия, чтобы настроить его:
Откройте редактор реестра от имени администратора.
Создайте раздел реестра со следующими сведениями:
- Имя:
GROUP - Тип:
REG_SZили строка реестра - Значение:
Custom tag - Путь:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection\DeviceTagging
- Имя:
После настройки реестра перезапустите wsl, выполнив следующие действия:
Откройте командную строку и выполните команду
wsl --shutdown.Выполните команду
wsl.
Подождите 5–10 минут, пока на портале будут отражены изменения.
Примечание.
К значению настраиваемого тега, заданному в записи реестра GROUP, добавляется суффикс _WSL2.
Например, если значение реестра имеет значениеGROUP, настраиваемый Microsoft тег отображается как Microsoft_WSL2 на портале.
Тестирование подключаемого модуля
Чтобы протестировать подключаемый модуль после установки, выполните следующие действия.
Откройте терминал или командную строку. (В Windows перейдите в меню Пуск>Командная строка. Или щелкните правой кнопкой мыши кнопку "Пуск" и выберите Терминал.)
Выполните команду
wsl.Скачайте и извлеките файл сценария из тестового пакета DIY для MDE Linux EDR.
В командной строке Linux выполните команду
./mde_linux_edr_diy.sh. Через несколько минут в портале должно появиться оповещение о факте обнаружения в экземпляре WSL2.Примечание.
События отображаются на портале Microsoft Defender около пяти минут.
Обрабатывайте компьютер так, как если бы он был обычным узлом Linux в вашей среде для выполнения тестирования. В частности, мы хотели бы получить ваши отзывы о возможности выявлять потенциально вредоносное поведение с помощью нового подключаемого модуля.
Использование расширенной охоты для изучения устройств WSL
В схеме Advanced Hunting в таблице DeviceInfo появился новый атрибут под названием HostDeviceId, который можно использовать для сопоставления экземпляра WSL с его хост-устройством Windows. Вот несколько примеров поисковых запросов:
Получение всех идентификаторов устройств WSL для текущей организации или клиента
Используйте следующий запрос, чтобы вывести список всех идентификаторов устройств WSL в вашем арендаторе:
//Get all WSL device ids for the current organization/tenant
let wsl_endpoints = DeviceInfo
| where OSPlatform == "Linux" and isnotempty(HostDeviceId)
| distinct DeviceId;
wsl_endpoints
Получение идентификаторов устройств WSL и соответствующих идентификаторов устройств узла
Используйте следующий запрос, чтобы сопоставить каждый идентификатор устройства WSL с соответствующим идентификатором устройства узла Windows:
//Get WSL device ids and their corresponding host device ids
DeviceInfo
| where OSPlatform == "Linux" and isnotempty(HostDeviceId)
| distinct WSLDeviceId=DeviceId, HostDeviceId
Получение списка идентификаторов устройств WSL, на которых выполнялась curl или wget
Используйте следующий запрос, чтобы найти устройства WSL, на которых curl или wget были выполнены:
//Get a list of WSL device ids where curl or wget was run
let wsl_endpoints = DeviceInfo
| where OSPlatform == "Linux" and isnotempty(HostDeviceId)
| distinct DeviceId;
DeviceProcessEvents
| where FileName == "curl" or FileName == "wget"
| where DeviceId in (wsl_endpoints)
| sort by Timestamp desc
Устранение неполадок
Используйте следующие шаги по устранению неполадок, чтобы диагностировать и устранить типичные проблемы с плагином Defender for Endpoint для WSL.
Сбой установки
Если вы видите ошибку при запуске WSL, например A fatal error was returned by plugin 'DefenderforEndpointPlug-in' Error code: Wsl/Service/CreateInstance/CreateVm/Plugin/ERROR_FILE_NOT_FOUND, это означает, что подключаемый модуль Defender для конечной точки для установки WSL неисправен. Чтобы восстановить его, выполните следующие действия.
В панель управления выберите Программы>и компоненты.
Найдите и выберите «Microsoft Defender для конечной точки — подключаемый модуль для WSL». Затем выберите Восстановить. Это действие должно устранить проблему, поместив нужные файлы в ожидаемые каталоги.
Команда healthcheck.exe отображает выходные данные : "Запустите дистрибутив WSL с помощью команды "bash" и повторите попытку через пять минут".
Если вы видите это сообщение, запустите дистрибутив WSL и дождитесь повторного запуска проверки работоспособности:
Откройте экземпляр терминала и выполните команду
wsl.Подождите как минимум пять минут, прежде чем выполнять повторный запуск проверки работоспособности.
Команда healthcheck.exe может отобразить вывод: «Ожидание телеметрии». Повторите попытку через пять минут".
В то время как телеметрия по-прежнему инициализируется, может появиться следующее сообщение:
Если появляется сообщение "Ожидание телеметрии", подождите пять минут и запустите healthcheck.exe повторно.
Вы не видите никаких устройств в портале Microsoft Defender или не видите никаких событий на временной шкале
Проверьте следующее:
Если вы не видите объект компьютера, убедитесь, что прошло достаточно времени для завершения подключения (обычно до 10 минут).
Убедитесь, что используются правильные фильтры и вам назначены соответствующие разрешения для просмотра всех объектов устройства. (Например, ограничена ли ваша учетная запись или группа определенной группой?)
Используйте средство проверка работоспособности, чтобы предоставить общие сведения о работоспособности подключаемого модуля. Откройте терминал и запустите инструмент
healthcheck.exeиз%ProgramFiles%\Microsoft Defender для конечной точки plug-in for WSL\tools.Включите тест подключения и выполните проверку подключения к Defender for Endpoint в WSL. Если проверка подключения не удается, предоставьте вывод средства проверки работоспособности нашей службе поддержки.
Проверка подключения отображается как "недействительна" в проверке работоспособности
Если проверка подключения показывает invalid, выполните следующие проверки, чтобы диагностировать проблему:
Если на компьютере настроен прокси-сервер, выполните команду
healthCheck --extendedProxy. Это позволит получить сведения о том, какие прокси-серверы установлены на компьютере и являются ли эти конфигурации недопустимыми для WSL Defender.
Если выполнение
healthCheck --extendedProxyне устраняет сбой проверки подключения, добавьте следующие параметры конфигурации в файл.wslconfig, расположенный в%UserProfile%, и перезапустите WSL. Дополнительные сведения о параметрах можно найти в разделе Параметры WSL.В Windows 11
Добавьте в файл
.wslconfigследующие параметры, чтобы включить туннелирование DNS и зеркальный режим сети:# Settings apply across all Linux distros running on WSL 2 [wsl2] dnsTunneling=true networkingMode=mirroredВ Windows 10
Добавьте следующий параметр в
.wslconfigфайл, чтобы отключить DNS-прокси:# Settings apply across all Linux distros running on WSL 2 [wsl2] dnsProxy=false
Проблемы с подключением сохраняются
Соберите сетевые журналы, выполнив следующие действия.
Откройте командную строку PowerShell с повышенными привилегиями (администратор).
Скачайте и запустите:
.\collect-networking-logs.ps1Invoke-WebRequest -UseBasicParsing "https://raw.githubusercontent.com/microsoft/WSL/master/diagnostics/collect-networking-logs.ps1" -OutFile collect-networking-logs.ps1 Set-ExecutionPolicy Bypass -Scope Process -Force .\collect-networking-logs.ps1Откройте новую командную строку и выполните следующую команду:
wsl.Откройте командную строку с повышенными привилегиями (администратор) и выполните следующую команду:
wsl --debug-shell.В оболочке отладки выполните команду .
mdatp connectivity testРазрешите выполнение теста подключения.
Остановите скрипт .ps1, запущенный на шаге 2.
Предоставьте созданный файл .zip вместе с пакетом поддержки, собранным с помощью запуска
healthcheck.exe --supportBundleиз%ProgramFiles%\Microsoft Defender для конечной точки plug-in for WSL\tools.
Сбор пакета поддержки
Чтобы собрать диагностические сведения для поддержки, создайте пакет поддержки, выполнив следующие действия.
Если у вас возникнут другие трудности или проблемы, откройте Терминал. Сначала перейдите в каталог средств подключаемого модуля WSL для Defender для конечной точки, а затем запустите средство
healthcheck.exe, чтобы создать пакет данных для поддержки:cd "%ProgramFiles%\Microsoft Defender for Endpoint plug-in for WSL\tools"Затем выполните следующую команду, чтобы создать пакет поддержки, который собирает диагностические сведения для устранения неполадок:
.\healthcheck.exe --supportBundleПакет поддержки можно найти по пути, указанному предыдущей командой.
WSL1 и WSL2
Подключаемый модуль Microsoft Defender for Endpoint для WSL поддерживает дистрибутивы Linux, работающие в WSL 2. Если эти дистрибутивы Linux связаны с WSL 1, могут возникнуть проблемы. Поэтому рекомендуется отключить WSL 1. Чтобы сделать это с помощью политики Intune, выполните следующие действия.
Перейдите в центр администрирования Microsoft Intune.
Перейдите в Устройства>Профили конфигурации>Создать>Новая политика.
Выберите Windows 10 и более поздних версий>Каталог параметров.
Создайте имя для нового профиля и найдите подсистема Windows для Linux, чтобы просмотреть и добавить полный список доступных параметров.
Задайте для параметра Разрешить WSL1 значение Отключено, чтобы обеспечить возможность использования только дистрибутивов WSL 2.
Кроме того, если вы хотите продолжать использовать WSL 1 или не использовать политику Intune, можно выборочно обновить определенное установленное распределение от WSL 1 до WSL 2, выполнив следующую команду в PowerShell:
wsl --set-version <YourDistroName> 2Чтобы убедиться, что все будущие дистрибутивы создаются с помощью WSL 2 по умолчанию, выполните следующую команду в PowerShell, чтобы задать WSL 2 в качестве версии по умолчанию:
wsl --set-default-version 2
Переопределите кольцо выпуска для подключаемого модуля WSL
Вы можете переопределить кольцо выпуска по умолчанию для подключаемого модуля, настроив параметр реестра.
Плагин по умолчанию использует ринг Windows EDR. Если вы хотите переключиться на более раннее кольцо, задайте для
OverrideReleaseRingв разделе реестра одно из следующих значений и перезапустите WSL:-
Имя:
OverrideReleaseRing -
Тип:
REG_SZ -
Значение:
Dogfood or External or InsiderFast or Production -
Путь:
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Microsoft Defender для конечной точки plug-in for WSL
-
Имя: