← Back to list

Onboard MDE ด้วย .EXE สำเร็จรูปตัวใหม่ ไฉไลกว่า Script เดิมมากกกก

สมัยก่อน เราจะต้อง Onboard เครื่องเอนด์พอยต์ในองค์กร เพื่อติดตั้ง Sensor เข้ากับ EDR อย่าง Microsoft Defender for Endpoint (MDE)…

ThaiCySec · 2026-07-26 10:17 · 0 claps · 4.6 min read
#defender-for-endpoint #microsoft-defender-xdr #microsoft-purview #windows-11 #edr
Open on Medium ↗
Wiki topics: FT · Fine-tuning & Adaptation

Onboard MDE ด้วย .EXE สำเร็จรูปตัวใหม่ ไฉไลกว่า Script เดิมมากกกก

สมัยก่อน เราจะต้อง Onboard เครื่องเอนด์พอยต์ในองค์กร เพื่อติดตั้ง Sensor เข้ากับ EDR อย่าง Microsoft Defender for Endpoint (MDE) ซึ่งกลไกหลักก็คือการติดตั้งสคริปต์บนเครื่องนั้นๆ ไม่ว่าจะกดรันตรงๆ หรือรันบนเครื่องจำนวนมากผ่าน Group Policy หรือ Microsoft Intune

ซึ่งการรันตรงๆ ก็จะลูกทุ่งหน่อย ประการแรกต้อง Run as admin เพราะไปยุ่งกับ Kernel driver ฟีลแอนดิไวรัส และประการที่สอง มันจะต้องคุยกับ Windows Defender ในการแอคชั่นบล็อกเอยอะไรเอยบนเครื่อง

นั่นคือ ถ้าเธอใช้ Antivirus ตัวอื่น Windows Defender จะตรวจเจออัตโนมัติผ่าน Setting > Windows Security (ที่ควรเปิดใช้อยู่บนวินโดวส์ทุกเครื่อง) แล้วปิดตัวเอง (Disable) เพื่อเปิดทางให้ AV อื่นที่เธอเลือกได้เฉิดฉาย

แต่ถ้าเธอจะ Onboard MDE บนเครื่องวินโดวส์ที่ใช้ AV อื่นแทน Defender “ก็ทำได้” แล้วจะเป็นการปลุก Windows Defender ขึ้นมาทำงาน บางส่วน แบบตั้งรับ (Passive Mode) คือจะไม่ไปแย่งงานการบล็อกใดๆ ของ AV หลัก แต่คอยประสานงานส่ง Signal ที่เกี่ยวข้องขึ้นไปให้ EDR ได้อยู่บ้าง

แต่… เราใช้ EDR เพื่อรวบรวม Signal จากหลายเอนด์พอยต์เพื่อฟันธงว่าไฟล์ใดโปรเซสไหนนางเป็นวายร้ายที่ซุ่มอยู่หลบ AV บนแต่ละเครื่องเนียนๆ แล้ว EDR ถึงสั่งให้ Windows Defender รีบบล็อกหรือ isolate network ฯลฯ เครื่องนั้นชิมิ มันเลยมีโหมดพิเศษที่ปลุกชีพ Defender ที่ Passive อยู่ให้ขึ้นมาบล็อกเองแทน AV บนเครื่อง เรียก EDR in Block Mode ตามนี้เลย:

[embed]Microsoft Defender Antivirus compatibility with other security products - Microsoft Defender for… Learn how Microsoft Defender Antivirus works alongside non-Microsoft antivirus products on Windows devices, including…learn.microsoft.com

ประเด็นคือ ใน Docs นี้ย้ำถึงการอัพเดท Antivirus ที่ใช้อยู่ให้ล่าสุดเสมอ เพราะมันจะเกี่ยวกับ Kernel Driver ที่เวลา Onboard EDR อาจจะมีปัญหาได้นะคะ (เดี๋ยวเฉลย)

สังเกตย่อหน้าสุดท้าย ถ้าเธอใช้ Antivirus อื่น ต้องเม้กชัวร์ว่าอัพเดทล่าสุดเสมอ เพราะไม่ใช่แค่เรื่องความปลอดภัย แต่ที่ชั้นเจอคือเป็นเรื่องอุปสรรคการ Onboard ด้วย 🥺

สังเกตย่อหน้าสุดท้าย ถ้าเธอใช้ Antivirus อื่น ต้องเม้กชัวร์ว่าอัพเดทล่าสุดเสมอ เพราะไม่ใช่แค่เรื่องความปลอดภัย แต่ที่ชั้นเจอคือเป็นเรื่องอุปสรรคการ Onboard ด้วย 🥺

สามารถเปิดออพชั่น Enable EDR in block mode ได้ที่เมนู System ของ Defender XDR > Settings > Endpoints > General: Optional features เทิร์น On แล้วอย่าลืมกด Save Preferences ด้วยนะคะ สังเกตนางย้ำคำว่า “post-breach” capabilities คือ EDR ตรวจ Signal แล้วฟันธง ถึงส่งสัญญาณให้ Windows Defender passive mode ฟื้นคืนชีพมาบล็อก Artifact เป้าหมายแทน AV บนเครื่องค่ะ

สามารถเปิดออพชั่น Enable EDR in block mode ได้ที่เมนู System ของ Defender XDR > Settings > Endpoints > General: Optional features เทิร์น On แล้วอย่าลืมกด Save Preferences ด้วยนะคะ สังเกตนางย้ำคำว่า “post-breach” capabilities คือ EDR ตรวจ Signal แล้วฟันธง ถึงส่งสัญญาณให้ Windows Defender passive mode ฟื้นคืนชีพมาบล็อก Artifact เป้าหมายแทน AV บนเครื่องค่ะ

หน้าตาฟีเจอร์ Windows Security บน Windows (Settings) (ที่เธอพิมพ์ Windows Security บนช่องเสิร์ชก็ขึ้นลิงค์ให้กดเข้ามาได้เลย) กรณีที่ใช้ Windows Defender เป็นแอนติไวรัสดีฟอลต์ (Active Mode)

หน้าตาฟีเจอร์ Windows Security บน Windows (Settings) (ที่เธอพิมพ์ Windows Security บนช่องเสิร์ชก็ขึ้นลิงค์ให้กดเข้ามาได้เลย) กรณีที่ใช้ Windows Defender เป็นแอนติไวรัสดีฟอลต์ (Active Mode)

ซึ่งถ้ามันมีปัญหากับแอนติไวรัสเดิม ถ้าใช้สคริปต์เดิมๆ รัน Onboard เธอดูยากมากนะคะว่าที่ Onboard ไม่สำเร็จเกิดจากตัวแอนติไวรัสแปลกปลอม (ซึ่งในบางกรณีมันแปลกปลอมมีอยู่ไม่รู้ตัวจริงๆ นะคะ ฟีลซื้อคอม OEM คอมใหม่มาแล้วผู้ผลิตคอมดันยัดแอนติไวรัสแบรนด์ซัมธิง M… มาให้เผลอกดติดตั้งไปด้วยฟีลให้ของฟรี แบบมีกำหนดเวลาไง แบบหมดอายุชั้นก็ไม่อัพเดทให้เธออีก กลายเป็นเสมือนเครื่องเธอไม่มี AV แล้ว เพราะ Defender เดิมก็ Disabled อยู่ ><)

กลับมาเรื่องออนบอร์ด ตอนนี้เราจะเห็นว่ามีหลายผลิตภัณฑ์ของ Microsoft Security ที่เป็น SaaS นอกจาก MDE ที่อาศัยการออนบอร์ดด้วยเซ็นเซอร์ของ MDE ด้วยเช่นกัน เช่น Microsoft Purview ซึ่งแน่นอนจะโผล่ Device ขึ้นมาในระบบ Purview ได้ ก็ต้องใช้ M365 E5 นะคะ ถ้าแค่ Premium แบบไม่มี DLP ก็ยังแอดดีไวซ์ไม่เข้าแม้เคย Onboard เข้า MDE แล้ว

หน้า Settings > Device onboarding > Onboarding บน purview.microsoft.com ที่ให้โหลดสคริปต์สำหรับ Onboard ที่หน้าตาแบบเดียวกันกับใน MDE เป๊ะ ก็แพกเกจตัวเดียวกันเป๊ะอ่ะ 555 แถมยังเก่ากว่าใน Defender XDR เพราะไม่มีแบบ Defender Deployment Tool .EXE สำเร็จรูปสวยๆ แบบสำหรับ Windows ทุกเวอร์ชั่นมาให้ด้วย

หน้า Settings > Device onboarding > Onboarding บน purview.microsoft.com ที่ให้โหลดสคริปต์สำหรับ Onboard ที่หน้าตาแบบเดียวกันกับใน MDE เป๊ะ ก็แพกเกจตัวเดียวกันเป๊ะอ่ะ 555 แถมยังเก่ากว่าใน Defender XDR เพราะไม่มีแบบ Defender Deployment Tool .EXE สำเร็จรูปสวยๆ แบบสำหรับ Windows ทุกเวอร์ชั่นมาให้ด้วย

การ Onboard จะใช้ตรวจ Compliance ทั้ง Insider Risk Mgmt และ DLP บนแต่ละเครื่องได้ไงคะ

การ Onboard จะใช้ตรวจ Compliance ทั้ง Insider Risk Mgmt และ DLP บนแต่ละเครื่องได้ไงคะ

อีกประเด็น การ Onboard มันจะผูกเครื่องเอนพอยต์เข้ากับ Tenant ID นั้นๆ หมายความว่า ถ้าจะ Offboard เพื่อ Onboard เข้า Tenant ใหม่ เช่น ดันเอาคอมส่วนตัวออนบอร์ดเข้าบริษัทนึง แล้วจะย้ายมาเข้าบริษัทใหม่ ตัวสคริปต์ Offboard ที่จะเอามารันปลดก็ต้องมาจาก Tenant บริษัทเดิมนะคะ ไม่งั้นปลดไม่ออก ไม่งั้นเรื่องยาว (มีบางเคสอย่างที่ไลเซนส์ MDE หมดก่อน Offboard ก็ติดต่อ Support เจนสคริปต์ Offboard ให้ได้ ใช้เวลา 1–2 สัปดาห์ตามที่เคยเขียนบล็อกปีก่อนๆ ลองค้นดูได้ค่ะ) ดังนั้นการเผลอรันสคริปต์ออนบอร์ดบนเครื่องมั่วๆ แบบเจ้าของเครื่องไม่รู้เรื่อง ก็เรือหายกันได้เลยนะคะ โดนล็อกมงกับ Tenant ID นั้นๆ ไปแล้วงี้

ดังนั้น เพื่อให้ได้ความ Interactive / Intuitive ความมี Error ใดๆ ก็ฟ้องขึ้นมาตรงๆ ให้ชัดเจน มีลิงค์ Log ให้ดูว่าออนบอร์ดไม่ได้เพราะอะไร ความ All-in-One ใช้ได้ทุกเวอร์ชั่นวินโดวส์ ความยกระดับความปลอดภัยมีถามรหัสก่อน Onboard ไม่ใช่ใครที่ไหนเผลอมารันสคริปต์ล็อก Tenant ไว้ก็ได้

Microsoft สุดที่รักก็เลยออกตัวทูลแบบ .EXE สำเร็จรูป ชื่อว่า Defender Deployment Tool แทนสคริปต์เปลือยๆ แบบเดิม โดยเลือก OS ในหน้า Onboarding เป็น Windows แบบไม่จำกัดเวอร์ชั่น แล้วกด Onboard ตามนี้ค่ะคุณ

[embed]Deploy Microsoft Defender endpoint security to Windows devices using the Defender deployment tool … Learn how to onboard and offboard Windows devices using the Defender deployment tool.learn.microsoft.com

ตอนนี้จะ Onboard MDE ไม่ต้องซอกแซกเข้าไปที่ System > Settings > Endpoints > Device Mgmt: Onboarding แล้ว ไปที่ Assets ของ security.microsoft.com > Devices ก็มีปุ่มทางลัดให้เข้าทั้ง Onboard และ Offboard ค่ะ

ตอนนี้จะ Onboard MDE ไม่ต้องซอกแซกเข้าไปที่ System > Settings > Endpoints > Device Mgmt: Onboarding แล้ว ไปที่ Assets ของ security.microsoft.com > Devices ก็มีปุ่มทางลัดให้เข้าทั้ง Onboard และ Offboard ค่ะ

ในตัวเลือก Step 1 เลือก OS ก็มีตัวเลือกใหม่ “Windows” แบบไม่เจาะจงเวอร์ชั่น เลือกขึ้นมาให้แบบดีฟอลต์เลยค่ะคุณ

ในตัวเลือก Step 1 เลือก OS ก็มีตัวเลือกใหม่ “Windows” แบบไม่เจาะจงเวอร์ชั่น เลือกขึ้นมาให้แบบดีฟอลต์เลยค่ะคุณ

ซึ่งด้วยออพชั่นโอเอสเป็น Windows พอเลื่อนลงมาก็จะมีตัวเลือกเป็น Defender deployment tool ตัวเก่งที่ดิชั้นพราวลี่พรีเซนต์ในบล็อกนี้ ให้กด Onboard ได้ค่ะ

ซึ่งด้วยออพชั่นโอเอสเป็น Windows พอเลื่อนลงมาก็จะมีตัวเลือกเป็น Defender deployment tool ตัวเก่งที่ดิชั้นพราวลี่พรีเซนต์ในบล็อกนี้ ให้กด Onboard ได้ค่ะ

ความดีงามแรกของการใช้ทูล .EXE สำเร็จคือ การที่กำหนดเวลา Expires หมดอายุได้ตามต้องการค่ะคุณพรี่ ไม่โดนจำกัดว่าต้องเอาไปใช้ภายใน 7 วันเท่านั้นแบบสคริปต์ปกติอีกแล้ว กำหนดได้ทั้ง 7 วัน, 30 วัน, หรือกำหนดเอง (Custom) ได้ล่วงหน้าถึงปีนึงเลยนะเธอ

แน่นอนว่าพอเลือกเกินเดือนแบบ Custom ก็มีคำเตือนขึ้นว่า ระวังโปรแกรมหลุด (ไปพร้อมกับรหัสคีย์ที่ตั้งล็อกไว้) นะคะคุณ ถึงแม้จะรหัส (Key) ล็อกไว้อีกชั้นตอนเอาไปติดตั้ง Onboard ก็เถอะ

แน่นอนว่าพอเลือกเกินเดือนแบบ Custom ก็มีคำเตือนขึ้นว่า ระวังโปรแกรมหลุด (ไปพร้อมกับรหัสคีย์ที่ตั้งล็อกไว้) นะคะคุณ ถึงแม้จะรหัส (Key) ล็อกไว้อีกชั้นตอนเอาไปติดตั้ง Onboard ก็เถอะ

แต่ทางนี้ลอง Custom หนึ่งปีแล้วเอ๋อเร่อแบบนี้อ่ะค่ะ 5555 เลยกลับไปกำหนดแค่ 30 วันแทน

แต่ทางนี้ลอง Custom หนึ่งปีแล้วเอ๋อเร่อแบบนี้อ่ะค่ะ 5555 เลยกลับไปกำหนดแค่ 30 วันแทน

เลือกวัน Expires เสร็จก็กด Generate ไฟล์ทูลมาเลยค่ะ มันก็จะเจนรหัส (Key) ฟีลคีย์โทเค่นที่ให้ก็อปไปบันทึกในที่ที่ปลอดภัย “ตอนนี้เท่านั้น” ก็อปไม่ทันชั้นไม่แสดงให้ดูอีกแล้วนะคะ

แล้วทีเด็ดอีกจุดของทูลนี้คือ ตอนกด Download มันให้เลือกดาวน์โหลดได้ว่าจะเป็น .EXE ไฟล์เดียวสวยๆ หรือเอาเข้าใน .ZIP อีกที ซึ่งคนสวยๆ แบบดิชั้นก็เลือก .EXE อยู่แล้วค่ะ ฟีล Installer สำเร็จรูปคลิกเดียวจบ (แต่บางที .EXE มันไม่ผ่าน AV เธอไง หรือเวลาส่งผ่าน LINE หรือแนบเมล/แอพแชร์ไฟล์งี้ ก็เซฟเป็น .ZIP ก็จะผ่านง่ายกว่า เค้าคิดเผื่อให้เธอแล้ว)

กดก๊อปปีคีย์เอาไปใส่โน้ตแบ๊กอัพไว้ก่อน! แล้วตอนกด Download ก็เลือกได้ว่าจะออกมาเป็น .EXE เปลือยๆ หรือ ZIP มาให้เลยก็ได้ค่ะคุณ

กดก๊อปปีคีย์เอาไปใส่โน้ตแบ๊กอัพไว้ก่อน! แล้วตอนกด Download ก็เลือกได้ว่าจะออกมาเป็น .EXE เปลือยๆ หรือ ZIP มาให้เลยก็ได้ค่ะคุณ

ชื่อ Name ที่ตั้งไว้ จะโผล่มาในชื่อไฟล์แบบนี้ค่ะ ฟีลทำให้รู้ว่านี่เป็นไฟล์ตัวจริงที่แอดมินโหลดออกมานะ เพราะถ้าแก้ชื่อไฟล์ มันก็มี log ให้ forensics ได้ชิมิ ยิ่งถ้าเป็นไฟล์ที่อยู่ใน ZIP ด้วย

ชื่อ Name ที่ตั้งไว้ จะโผล่มาในชื่อไฟล์แบบนี้ค่ะ ฟีลทำให้รู้ว่านี่เป็นไฟล์ตัวจริงที่แอดมินโหลดออกมานะ เพราะถ้าแก้ชื่อไฟล์ มันก็มี log ให้ forensics ได้ชิมิ ยิ่งถ้าเป็นไฟล์ที่อยู่ใน ZIP ด้วย

ข้อดีประการถัดไปของการใช้ทูลนี้ คือพอดับเบิ้ลคลิกเปิด UAC จะขึ้นมาให้กด Yes เพื่อ Allow รันในฐานะแอดมินเลย ไม่ต้องลืมคอยคลิกขวา Run as admin เหมือนสมัยเป็นสคริปต์ค่ะ

พอเปิดขึ้นมา กด Continue ก่อนมันจะทำอะไรได้ จะบังคับให้เราใส่ Deployment Key ก็คือรหัสที่เราก็อปออกมาตอนจะโหลด Tool ที่ต้องใส่ให้ตรงกันเพื่อความปลอดภัย ไม่ใช่ใครเอาไฟล์ไปลงผูกเครื่องไหนมั่วๆ ได้ เริ่ด!

บังคับให้ใส่ Key ที่ต้องตรงกับ Key ที่ Defender เจนมาให้เราก็อปออกมาตอนจะโหลดทูลตัวนี้ค่ะ

บังคับให้ใส่ Key ที่ต้องตรงกับ Key ที่ Defender เจนมาให้เราก็อปออกมาตอนจะโหลดทูลตัวนี้ค่ะ

คราวนี้ ถึงเวลาเทสจริงแล้วค่ะ จะเทสก็ต้องเทสกับเครื่องที่ยังไม่ได้ Onboard ใช่ไหมเอ่ย แต่การออนบอร์ดเครื่อง Endpoint “ที่ไม่ใช่ลีนุกซ์” ต้องอยู่ภายใต้โควต้าของไลเซนส์ MDE P1/P2 (ไม่เกี่ยวกับ VM บน Azure หรือเครื่องลีนุกซ์ ที่เข้าข่าย Defender for Server P1 = MDE P2 แทน เป็นต้น) โดยมีเงื่อนไขดังนี้:

  • MDE 1 ไลเซนส์ ผูกกับ 1 User
  • MDE ไลเซนส์ที่ผูกกับ User นั้น สามารถ Onboard ได้สูงสุด 5 เครื่องต่อ User นั้นๆ (Five Device Rule)

จำนวนโควต้าเครื่องที่ออนบอร์ดได้พร้อมกันต่อไลเซนส์ MDE มีเขียนอ้อมๆ (เพราะเขียนกำกับแค่ Plan 2 😶) ตรงนี้ว่า ไลเซนส์เป็นต่อผู้ใช้ และแต่ละผู้ใช้ออนบอร์ดพร้อมกันได้สูงสุด 5 เครื่องค่ะ

จำนวนโควต้าเครื่องที่ออนบอร์ดได้พร้อมกันต่อไลเซนส์ MDE มีเขียนอ้อมๆ (เพราะเขียนกำกับแค่ Plan 2 😶) ตรงนี้ว่า ไลเซนส์เป็นต่อผู้ใช้ และแต่ละผู้ใช้ออนบอร์ดพร้อมกันได้สูงสุด 5 เครื่องค่ะ

[embed]Manage your Microsoft Defender for Endpoint subscription settings across client devices - Microsoft… Learn about your options for managing your Defender for Endpoint subscription settings. Choose Plan 1, Plan 2, or mixed…learn.microsoft.com

ตามลิงค์ข้างบน เราสามารถดูสถานะโควต้าจำนวนเครื่อง Endpoint ที่ออนบอร์ดผูกกับไลเซนส์ได้จากหน้า security.microsoft.com > เมนู System : Settings > Endpoints > Licenses ตามนี้ค่ะ

หน้าไลเซนส์เอนด์พอยต์นี้ แสดงทั้งจำนวนไลเซนส์แบ่งตาม Plan1/2 ทั้งที่ซื้อมาพร้อมใช้ (Available) จำนวนที่ใช้แอสซายน์ให้ผู้ใช้แล้ว (Used) และจำนวนเครื่องที่ออนบอร์ดผูกไว้และใช้งานอยู่ (Monthly active devices) ย้ำคำว่า “Monthly” เหมือนระบบเช็คต่อรอบเดือนนะคะว่าออนบอร์ดแอคทีฟอยู่ในเดือนนั้นๆ จะกี่วันก็นับ

หน้าไลเซนส์เอนด์พอยต์นี้ แสดงทั้งจำนวนไลเซนส์แบ่งตาม Plan1/2 ทั้งที่ซื้อมาพร้อมใช้ (Available) จำนวนที่ใช้แอสซายน์ให้ผู้ใช้แล้ว (Used) และจำนวนเครื่องที่ออนบอร์ดผูกไว้และใช้งานอยู่ (Monthly active devices) ย้ำคำว่า “Monthly” เหมือนระบบเช็คต่อรอบเดือนนะคะว่าออนบอร์ดแอคทีฟอยู่ในเดือนนั้นๆ จะกี่วันก็นับ

ซึ่งจากภาพ ยังเหลือโควต้าจำนวนเครื่องอยู่ เราก็น่าจะเทสออนบอร์ดกันได้ คราวนี้เครื่องเป้าหมายที่เทสนี้มีความเผ็ดช์จ์แบบที่ไม่ควรออนบอร์ดได้ตามปกติเพื่อศึกษา ตามนี้ค่ะ 55

  • วินโดวส์ยังเป็น Home Edition (อันนี้เพิ่งรู้ทีหลังออนบอร์ด กรี๊ด)
  • ใช้แอนติไวรัส Mxxxxx ฟรี (ช่วงหนึ่ง) ที่แถมมาฟีล OEM กับคอมพ์ ที่หมดอายุฟรีแล้วเหมือนไม่อัพเดทให้แล้ว (ก็เพิ่งมารู้ทีหลังเหมือนกัน แต่เพราะอะไรลองติดตามค่ะ)
  • วินโดวส์ใช้ Local account ไม่ผูกกับ Microsoft Account (ซึ่งผูกกับ Work or School account ไม่ได้อยู่แล้วเพราะเป็น Home Edition ที่เพิ่งรู้ทีหลังเหมือนกัน ><)

ซึ่งปกติถ้าออนบอร์ดโดยใช้ Onboard Script เดิม นอกจากต้องอย่าลืมคลิกขวา Run as admin แล้ว มันก็จะลงท้ายว่าออนบอร์ดไม่สำเร็จโดยไม่ขึ้นสาเหตุหรือมีความก้าวหน้าใดๆ อะไรเลย (แบบที่ต้องคอยใช้ Onboard Diagnostic Tool ที่เคยทำบล็อกไปปีก่อนๆ น่ะค่ะ)

สคริปต์ออนบอร์ดแค่ฟ้องว่า Error Id: 15 ซึ่งถ้าเสิร์ชก็ไม่สามารถบอกเจาะจงได้ว่ามาจาก 2–3 สาเหตุข้างบนอยู่ดี ทุกอย่างดูมืดบอดนอกจากคลำต่อเอง

สคริปต์ออนบอร์ดแค่ฟ้องว่า Error Id: 15 ซึ่งถ้าเสิร์ชก็ไม่สามารถบอกเจาะจงได้ว่ามาจาก 2–3 สาเหตุข้างบนอยู่ดี ทุกอย่างดูมืดบอดนอกจากคลำต่อเอง

ขณะที่ถ้าใช้ Microsoft Defender deployment tool ใหม่ มันมีฟ้องขึ้นมาเลยว่าเกี่ยวกับแอนติไวรัสตัวอื่น (ที่เพิ่งรู้ว่ามีใช้บนเครื่อง) ที่ผิดปกติ ที่ไปเช็คใน Settings > Microsoft Security อีกทีถึงรู้ว่ามันหมดฟรีไม่ยอมอัพเดทงี้ จะได้แก้ถูกจุด (ด้วยการ uninstall ออกไปเลย 555 กลับมาใช้ Windows Defender โอสุด)

นี่ไงคะ พอใช้ทูลใหม่ รู้เลยว่าต้องเกี่ยวกับ AV ตัวอย่างว่าแน่นวล มีเหตุให้สืบได้ต่อ อย่างน้อยแคปไปถามเอไอนางก็ชี้เลยว่าเป็นเพราะ AV ตัวดีนี้ไม่ได้อัพเดทหรือเปล่า

นี่ไงคะ พอใช้ทูลใหม่ รู้เลยว่าต้องเกี่ยวกับ AV ตัวอย่างว่าแน่นวล มีเหตุให้สืบได้ต่อ อย่างน้อยแคปไปถามเอไอนางก็ชี้เลยว่าเป็นเพราะ AV ตัวดีนี้ไม่ได้อัพเดทหรือเปล่า

แถมถึงจะติดตั้งไม่สำเร็จ ทูลตัวใหม่นี้ก็มีไฟล์ Log ให้เปิดมาส่องแบบละเอียดๆ ด้วยนะคะ ไม่ใช่ฟ้องว่ามีเอ๋อเร่อแล้วปิดตัวเองเฉยแบบสคริปต์เดิม

ในหน้าสรุปที่ว่า not complete ก็มีลิงค์ให้เปิดดู Log ละเอียดให้ดูสาเหตุต่อได้ค่ะ

ในหน้าสรุปที่ว่า not complete ก็มีลิงค์ให้เปิดดู Log ละเอียดให้ดูสาเหตุต่อได้ค่ะ

Log โคตรละเอียด ที่เอาไปค้นต่อได้ว่าที่หาเซอร์วิส Sense ไม่เจอ เพราะเธอไม่ได้ใช้ Windows Enterprise edition ค่ะคุณ

Log โคตรละเอียด ที่เอาไปค้นต่อได้ว่าที่หาเซอร์วิส Sense ไม่เจอ เพราะเธอไม่ได้ใช้ Windows Enterprise edition ค่ะคุณ

แต่ ความเด็ดดวงของทูลใหม่คือ มันขึ้นข้อมูลใน security.microsoft.com > Assets > Devices ค่ะ แม้จะขึ้นว่ายังไม่ได้ออนบอร์ด มันก็ขึ้นข้อมูลเบื้องต้นให้ตามนี้ มีส่ง Incident ขึ้นมาจาก Defender deployment tool ว่ามีการรันบนเครื่องไหน เกิดอะไรขึ้น จบท้ายด้วย onboarding failed ละเอียด เทียบกับเครื่องที่ใช้สคริปต์ออนบอร์ดเดิมที่ไม่สะดุ้งอะไรไม่ขึ้นข้อมูลอะไรบนฝั่งพอทัลดีเฟนเดอร์เลย 🤩

พอใช้ทูลสำเร็จตัวใหม่ มันขึ้นในลิสต์ Device Inventory แบบนี้เลย (เดิมมีแค่เครื่องเดียว) สังเกตไปขึ้นในตัวเลข Not onboarded กับ Newly discovered ขึ้นมา 2 เครื่อง

พอใช้ทูลสำเร็จตัวใหม่ มันขึ้นในลิสต์ Device Inventory แบบนี้เลย (เดิมมีแค่เครื่องเดียว) สังเกตไปขึ้นในตัวเลข Not onboarded กับ Newly discovered ขึ้นมา 2 เครื่อง

โดยในเครื่องที่เทส จะขึ้น Onboarding status ว่า Can be onboarded

โดยในเครื่องที่เทส จะขึ้น Onboarding status ว่า Can be onboarded

เมื่อดูแท๊บ Timeline จะขึ้นอีเวนต์จาก Defender deployment tool ละเอียดทุกสเต็ป ตรงตามใน log ที่ส่งข้อมูลขึ้นมาบน Defender นี้เลย

เมื่อดูแท๊บ Timeline จะขึ้นอีเวนต์จาก Defender deployment tool ละเอียดทุกสเต็ป ตรงตามใน log ที่ส่งข้อมูลขึ้นมาบน Defender นี้เลย

ประเด็นที่เด็ดต่อมาคือ ให้หลังประมาณวันนึง สถานะ Onboarding status เครื่องงงๆ พวกนี้ กลับขึ้นมาเป็น Onboarded พร้อมมีข้อมูลซิงค์ขึ้นมาเรื่อยๆ อย่าง Security Recommendations, Inventories, Discovered vulnerabilities, Missing KBs (ที่แสดงว่าเจ้าของเครื่องไม่ยอมกดอัพเดทวินโดวส์นานขนาดไหน) แม้จะไม่ขึ้นข้อมูลส่วนใหญ่ที่ช่วยใน correlate signal อย่าง logged on user เป็นต้นก็ตาม

โดยสรุปแล้ว Defender deployment tool ใหม่มันเริ่ดตรงที่ ถ้าออนบอร์ดไม่สำเร็จ นอกจากแจ้ง error ละเอียดให้รู้ว่าเกิดจากอะไรง่ายขึ้นมากแล้ว ยังออนบอร์ดให้บางส่วน ไม่ได้ตัดอุปกรณ์นั้นออกไปโดยสิ้นเชิงเลยนั่นเองค่ะ ถ้าเลือกได้ก็ควรใช้ทูลสำเร็จใหม่นี้ในการออนบอร์ดรายเครื่องนะคะ ❤️

ThaiCySec

Sarah Hansakul


메타데이터
post_id
fa3d82695af6
slug
onboard-mde-ด้วย-exe-สำเร็จรูปตัวใหม่-ไฉไลกว่า-script-เดิมมากกกก-fa3d82695af6
url
https://medium.com/@thaicysec/onboard-mde-%E0%B8%94%E0%B9%89%E0%B8%A7%E0%B8%A2-exe-%E0%B8%AA%E0%B8%B3%E0%B9%80%E0%B8%A3%E0%B9%87%E0%B8%88%E0%B8%A3%E0%B8%B9%E0%B8%9B%E0%B8%95%E0%B8%B1%E0%B8%A7%E0%B9%83%E0%B8%AB%E0%B8%A1%E0%B9%88-%E0%B9%84%E0%B8%89%E0%B9%84%E0%B8%A5%E0%B8%81%E0%B8%A7%E0%B9%88%E0%B8%B2-script-%E0%B9%80%E0%B8%94%E0%B8%B4%E0%B8%A1%E0%B8%A1%E0%B8%B2%E0%B8%81%E0%B8%81%E0%B8%81%E0%B8%81-fa3d82695af6
canonical_url
https://medium.com/@thaicysec/onboard-mde-%E0%B8%94%E0%B9%89%E0%B8%A7%E0%B8%A2-exe-%E0%B8%AA%E0%B8%B3%E0%B9%80%E0%B8%A3%E0%B9%87%E0%B8%88%E0%B8%A3%E0%B8%B9%E0%B8%9B%E0%B8%95%E0%B8%B1%E0%B8%A7%E0%B9%83%E0%B8%AB%E0%B8%A1%E0%B9%88-%E0%B9%84%E0%B8%89%E0%B9%84%E0%B8%A5%E0%B8%81%E0%B8%A7%E0%B9%88%E0%B8%B2-script-%E0%B9%80%E0%B8%94%E0%B8%B4%E0%B8%A1%E0%B8%A1%E0%B8%B2%E0%B8%81%E0%B8%81%E0%B8%81%E0%B8%81-fa3d82695af6
author_url
https://medium.com/@thaicysec
status
ok
fetched_at
2026-08-12 12:54:48