Остановка службы Defender ATP (Sense): сбои EDR-агента в Windows Server
Симптомы падения службы Defender for Endpoint (Sense)
Служба EDR-сенсора Microsoft Defender for Endpoint (Sense / SenseCncProxy) неожиданно останавливается или не запускается. Сервер переходит в статус Inactive / No Sensor Data в портале Microsoft Defender Security Center. В журнале System регистрируется ошибка: Event ID 7034: The Windows Defender Advanced Threat Protection Service terminated unexpectedly.
| Симптом | Где отображается | Причина |
|---|---|---|
| Event ID 7034 / 7031 | Service Control Manager | Аварийное падение службы Sense из-за блокировки исходящего HTTPS-трафика |
| Портал Defender: Inactive Device | Microsoft Defender XDR | Сервер не может отправить телеметрию на URL-адреса *.endpoint.security.microsoft.com |
| Отказ старта Sense (Error 0x80070005) | Журнал SENSE/Operational | Повреждение сертификатов онбординга или конфликт со сторонним антивирусом |
Пошаговое восстановление службы Microsoft Defender ATP (Sense)
- Проверьте доступность облачных URL-адресов Defender ATP через командную строку:
& "C:\Program Files\Windows Defender Advanced Threat Protection\mdatp_connectivity_analyzer.cmd" - Проверьте статус службы Sense и запустите ее:
Get-Service -Name "Sense" | Select-Object Status, StartType; Start-Service -Name "Sense" - Повторно выполните процедуру подключения (Onboarding) сервера к MDE: скачайте свежий скрипт онбординга
WindowsDefenderATPOnboardingScript.cmdиз портала Security Admin Center и запустите от имени администратора. - Настройте параметры корпоративного прокси-сервера для службы WinHTTP:
netsh winhttp show proxy; netsh winhttp set proxy "proxy.company.com:8080" "*.microsoft.com;*.windows.com"
Внимание: Служба Sense требует прямого или прокси-доступа по порту TCP 443 без выполнения SSL-дешифрации (SSL Inspection / Deep Packet Inspection) со стороны межсетевых экранов.
Частые вопросы (FAQ)
Что такое служба Sense в Windows Server?
Sense (Windows Defender Advanced Threat Protection Service) — это фоновый агент EDR (Endpoint Detection and Response), собирающий поведенческую телеметрию безопасности и передающий ее в облако Defender.
Почему SSL Inspection ломает работу Defender ATP?
Служба Sense использует технологию Certificate Pinning для защиты от MITM-атак. Подмена сертификата корпоративным фаерволом расценивается как атака, и служба разрывает соединение.
Как выполнить Offboarding (отключение) сервера от Defender for Endpoint?
Запустите официальный скрипт WindowsDefenderATPOffboardingScript.cmd, сгенерированный в панели управления Defender XDR (срок действия скрипта 30 дней).
Где находятся журналы диагностики службы Sense?
В Просмотре событий: Журналы приложений и служб -> Microsoft -> Windows -> SENSE -> Operational.