Cortex XDR [Lab 05] Cấu Hình GPO Trên Domain Controller Server Để Install Hàng Loạt Cortex-Xdr Agent Bằng Script

phile

Internship/Fresher
Jan 4, 2021
74
15
8
CẤU HÌNH GPO TRÊN DOMAIN CONTROLLER SERVER ĐỂ INSTALL HÀNG LOẠT CORTEX-XDR AGENT BẰNG SCRIPT

Tài liệu này hướng dẫn viết script và dùng GPO trên domain controller install Cortex XDR Agent.
1. Mô hình và yêu cầu của bài lab
a. Mô hình bài lab
1641710732098.png

b. Yêu cầu bài lab
  • Tạo script để install agent Cortex XDR
  • Tạo GPO để install agent Cortex-XDR theo group đã xác định
2. Thực hiện cấu hình
a. Tạo script để cài đặt agent Cortex XDR
Đầu tiên ta sẽ tiến hành tạo OU cho các computer cũng như user muốn install agent trên domain controller server bằng cách vào phần Tools->Active Directory Users and Computers.
1641711032016.png

Tại đây ta sẽ chọn domain muốn cấu hình rồi nhấn chuột phải chọn New->Organization Unit.
1641711047946.png

Hộp thoại hiện lên ta sẽ điền tên cho OU và chọn Protect container from accidental deletion để không cho phép xóa OU rồi nhấn OK.
1641711061353.png

Sau khi đã tạo xong OU ta sẽ add các user cũng như computer đã join domain vào mục đích để update policy hàng loạt trên các computer.
1641711083638.png

Các user phải có quyền cài đặt file ở đây ta thực hiện việc này bằng cách add các user vào group domain admin.
1641711103536.png

Sau đó ta sẽ tiến hành tải agent window của Cortex-XDR về máy đồng thời share folder chứa agent vừa tải để cho các user có thể install được agent theo policy.
1641711148612.png
1641711153939.png

Kiểm tra folder đã được shared cho các user trong group.
1641711190267.png

Tiếp theo ta sẽ viết script để install agent Cortex XDR dùng msiexec command, ta tạo file notepad và điền các thông tin như hình:
  • @echo off: tắt prompt của CMD
  • Msiexec: command dùng để install các package .MSI
  • /i: install
  • \\10.123.200.192\Cortex-XDR-Agent\Window_Agents_x64.msi: Đường dẫn tới thư mục chứa file agent Cortex XDR
  • Proxy_list: Địa chỉ ip và port của Broker VM dùng làm agent proxy cho Cortex XDR
  • ALLUSER=1: áp dụng cho tất cả user của computer
  • /qb: install với UI setup normal.
Sau đó lưu file với đuôi .bat
1641711215963.png

b. Tạo GPO để install agent Cortex-XDR theo group đã xác định
Trước tiên ta sẽ vào phần Tools->Group Policy Management
1641711260099.png

Sau đó ta sẽ chọn Domain muốn cấu hình rồi chuột phải vào OU đã tạo ở trên và chọn Create a GPO…
1641711271191.png

Tiếp theo ta sẽ điền tên cho GPO và nhấn OK
1641711280547.png

Sau khi tạo xong GPO ta nhấn chuột phải vào edit để cấu hình policy cho GPO.
1641711291475.png

Ta sẽ cấu hình UAC tại phần Computer Configuration->Policies->Windows Settings->Security Settings->Local Policies->Security Options
1641711300631.png

Ta sẽ cho phép chạy các ứng dụng mà không hiển thị prompt yêu cầu việc accept.
1641711310920.png

1641711315489.png
1641711319498.png

Tiếp theo tại phần User Configuration->Policies->Windows Settings-> Scripts ta sẽ tạo script cho phép install agent mỗi khi user login vào computer.
1641711351927.png

Ta sẽ chọn Show File và copy file script .bat đã viết ở trên vào thư mục Logon rồi nhấn OK.
1641711363391.png

Sau đó ta nhấn phím Shift + chuột phải để copy đường dẫn của script trong thư mục Logon mục đích để tạo task schedule.
1641711376588.png

Tiếp theo ta sẽ tạo schedule task để install agent duy nhất 1 lần bằng các vào User Configuration->Policies->Preferences->Scheduled Task->New->Immediate Task.
1641711392025.png

Hộp thoại hiện lên tại tab General ta điền tên và thực hiện chạy task bằng quyền administrator.
1641711402177.png

Tại tab Actions ta tiến hành tạo mới 1 action đồng thời paste dường dẫn file script vào phần Program/Script ta và nhấn OK
1641711410975.png

Tại tab Common ta tiến hành chọn option cho phép chạy task 1 lần duy nhất rồi nhấn OK.
1641711421164.png

Quay lại hộp thoại Group Policy Management ta tiến hành chọn GPO sau ta vào tab Delegation ta chọn Advanced rồi Add các group không muốn apply policy này vào và chọn deny ở phần Apply group policy.
1641711431844.png

Cuối cùng ta tiến hành update policy cho OU mà ta muốn bằng cách tại hộp thoại Group Policy Management ta chọn OU muốn update policy rồi nhấn chuột phải chọn Group Policy Update.
1641711442647.png

Tiếp theo chọn YES để đồng ý update policy cho các computer
1641711451709.png

Ta thấy việc update đã thành công và các policy sẽ được cập nhập trong vòng 10 phút tới
1641711461421.png

Ta sẽ kiểm tra việc install agent bằng cách login vào 1 computer bất kỳ đã join domain nằm trong group cho phép apply policy sẽ thấy script chạy để install agent.
1641711498273.png

1641711505577.png
1641711510050.png

Sau khi install xong kết quả sẽ như hình dưới
1641711547565.png

Phi​
 

About us

  • Securityzone.vn là một trang web chuyên về an ninh mạng và công nghệ thông tin. Trang web này cung cấp các bài viết, tin tức, video, diễn đàn và các dịch vụ liên quan đến lĩnh vực này. Securityzone.vn là một trong những cộng đồng IT lớn và uy tín tại Việt Nam, thu hút nhiều người quan tâm và tham gia. Securityzone.vn cũng là nơi để các chuyên gia, nhà nghiên cứu, sinh viên và người yêu thích an ninh mạng có thể trao đổi, học hỏi và chia sẻ kiến thức, kinh nghiệm và giải pháp về các vấn đề bảo mật trong thời đại số.

Quick Navigation

User Menu